Skip to content

Conexion RDP


Remmina

Cliente grafico de escritorio remoto con soporte para RDP, VNC, SSH y otros protocolos.

bash
$ sudo apt-get install remmina remmina-plugin-rdp

Para conectar, abrir Remmina, crear una nueva conexion, seleccionar RDP como protocolo, introducir la IP, usuario y contrasena, y guardar. Los errores de certificado se pueden ignorar desde las preferencias de la conexion marcando la opcion correspondiente en la pestana de seguridad.


rdesktop

Cliente RDP ligero, util cuando no se necesita entorno grafico completo.

bash
$ sudo apt-get install rdesktop

Conexion basica:

bash
$ rdesktop IP

Con usuario, contrasena y resolucion:

bash
$ rdesktop -u usuario -p contrasena -g 1024x768 IP

Forzar protocolo RDP5 (compatibilidad con sistemas antiguos):

bash
$ rdesktop -5 -u usuario IP

rdesktop tiene soporte limitado para los mecanismos de autenticacion modernos (NLA/CredSSP). Si el servidor los requiere, usar xfreerdp.


xfreerdp

Es la opcion mas completa y mantenida activamente. Soporta NLA, CredSSP, pass-the-hash y la mayoria de extensiones RDP modernas.

bash
$ sudo apt-get install freerdp2-x11

Conexion basica:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena

Con resolucion fija:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /size:1920x1080

Con resolucion dinamica (se adapta al redimensionar la ventana):

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /dynamic-resolution

Escenarios y errores frecuentes

Error de certificado

Cuando el servidor RDP usa un certificado auto-firmado o no de confianza, la conexion falla con un aviso. Se puede ignorar el certificado con:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore

En versiones anteriores de xfreerdp la flag era distinta:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert-ignore

Autenticacion local vs dominio

Si la maquina esta unida a un dominio pero se quiere autenticar con una cuenta local en lugar de una cuenta de dominio, hay que indicarlo con .\ antes del usuario:

bash
$ xfreerdp /v:IP /u:.\usuario /p:contrasena /cert:ignore

Alternativamente especificando el workgroup:

bash
$ xfreerdp /v:IP /d:WORKGROUP /u:usuario /p:contrasena /cert:ignore

Para autenticacion de dominio:

bash
$ xfreerdp /v:IP /d:DOMINIO /u:usuario /p:contrasena /cert:ignore

NLA / CredSSP deshabilitado o no soportado

NLA (Network Level Authentication) es el mecanismo de autenticacion por defecto en sistemas modernos. Si el servidor no lo soporta o esta mal configurado, la conexion puede fallar. Se puede forzar un nivel de seguridad especifico:

bash
# Forzar seguridad RDP clasica (sin NLA)
$ xfreerdp /v:IP /u:usuario /p:contrasena /sec:rdp /cert:ignore

# Forzar TLS sin NLA
$ xfreerdp /v:IP /u:usuario /p:contrasena /sec:tls /cert:ignore

# Forzar NLA explicitamente
$ xfreerdp /v:IP /u:usuario /p:contrasena /sec:nla

TLS con nivel de seguridad bajo

En sistemas muy antiguos o con configuraciones TLS restrictivas puede aparecer un error de negociacion TLS. Bajando el nivel de seguridad se resuelve:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /tls-seclevel:0

Pass-the-Hash

xfreerdp soporta autenticacion mediante hash NTLM directamente, sin necesidad de conocer la contrasena en claro. Requiere que NLA este habilitado en el servidor y que la cuenta no tenga restricciones de inicio de sesion interactivo.

bash
$ xfreerdp /v:IP /u:usuario /pth:HASH_NTLM /cert:ignore

Opciones utiles adicionales

Compartir un directorio local en la sesion RDP:

El directorio del atacante aparece en la sesion como una unidad de red bajo \\tsclient\.

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /drive:compartido,/home/user/tools

Habilitar el portapapeles compartido:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /clipboard

Redirigir impresoras o puertos serie:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /printer /serial

Multimonitor:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /multimon

Comando completo combinando las opciones mas habituales:

bash
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /dynamic-resolution /clipboard /drive:tools,/home/user/tools