c010rNews
Infraestructura

Conecta RDP a una VM de Proxmox sin exponer el puerto 3389 al resto de la red

Usa un túnel SSH para redirigir el tráfico RDP y mantener la exposición mínima a la red interna.

2 min de lecturaDev.to0 vistas

RDP sin exponer el puerto 3389

El artículo explica cómo enrutar la sesión de escritorio remoto a una máquina virtual Ubuntu Desktop que corre bajo Proxmox sin abrir el puerto 3389 al resto de la red. Se logra mediante un túnel SSH que actúa como proxy para el tráfico RDP.

¿Por qué evitar exponer el puerto 3389?

El RDP es un objetivo frecuente de ataques por su histórico de vulnerabilidades. Mantenerlo accesible solo desde el host Proxmox reduce la superficie de ataque. El túnel SSH cifra el canal, añadiendo una capa de seguridad adicional.

Configuración del lado de la VM

  1. Instalar y arrancar xrdp como en cualquier instalación típica de Ubuntu Desktop.
  2. Asegurarse de que el servicio escuche en el puerto 3389.

Configuración del cliente (laptop)

En el fichero ~/.ssh/config añadir la entrada:

Host proxmox-rdp
    HostName <ip_del_host_proxmox>
    User <tu_usuario>
    LocalForward 3389 <ip_de_la_vm>:3389

El parámetro LocalForward crea una relación de puerto local a remoto. Todo el tráfico que llegue a localhost:3389 del cliente será reenviado a la IP de la VM.

Pasos de uso

  1. Iniciar la VM en Proxmox.
  2. Abrir el túnel desde la terminal del cliente: ssh proxmox-rdp -N. La opción -N indica que no se ejecutará ningún comando remoto, solo se mantendrá el túnel.
  3. Conectarse al RDP desde el cliente a localhost:3389.

El túnel permanece activo mientras la terminal esté abierta. Si se cierra la terminal, el túnel se destruye y la sesión RDP se interrumpe.

Consideraciones operativas

  • IP de la VM: Si la IP se asigna dinámicamente mediante DHCP, el LocalForward puede quedar obsoleto tras un reinicio de la VM. Se recomienda asignar una IP estática o reservar la dirección con DHCP.
  • Exposición de SSH: Solo el puerto 22 necesita estar abierto a la red externa, lo cual es mucho más seguro y sencillo de proteger con firewall o VPN.
  • Rendimiento: El túnel SSH agrega una ligera latencia, pero suele ser insignificante frente al beneficio de la seguridad.

¿Por qué importa?

Para administradores de sistemas que gestionan entornos virtualizados, este patrón permite acceder de forma segura a escritorios remotos sin abrir puertos innecesarios. Además, se mantiene la compatibilidad con las herramientas estándar de RDP y se aprovecha la robusta encriptación de SSH.

La técnica es sencilla, no requiere software adicional y se adapta a cualquier distribución que soporte xrdp. En entornos donde la exposición mínima es una prioridad, el túnel SSH se convierte en una solución práctica y efectiva.