Como expor RDP sem IP público (e sem comprometer a segurança)
Acesso remoto Windows via Remote Desktop atrás de NAT, com IP allowlist e auth key, em menos de 5 minutos. Sem abrir porta no roteador.
Expor o RDP (porta 3389) diretamente na internet via redirecionamento de porta no roteador é uma das maneiras mais rápidas de ter sua máquina invadida — campanhas automatizadas testam IPs com 3389 aberto 24 horas por dia. O SuperDMZ resolve isso colocando o tunnel entre você e o atacante, e exigindo autenticação adicional antes de chegar no Windows.
Receita em 4 passos
1. No painel, crie um tunnel TCP (não HTTP) apontando para 127.0.0.1:3389. Escolha um nó próximo do usuário que vai acessar.
2. Em "IPs autorizados" coloque apenas o IP de onde você vai conectar. Aceita CIDR. Exemplo:
187.45.92.0/24, 200.123.4.5/32
3. Marque "Exigir auth key" e copie a chave gerada. Quem não tiver a chave correta nunca chega no RDP — recebe 401 do nosso lado, antes mesmo de a porta 3389 ver o pacote.
4. Instale o cliente SuperDMZ na máquina Windows que vai ser acessada. Adicione o token do tunnel. Em menos de 30 segundos o tunnel sobe.
Como conectar do outro lado
O painel mostra a URL final: algo como spo1.nodes.superdmz.com:18420. No cliente Remote Desktop:
- Computador:
spo1.nodes.superdmz.com:18420 - Usuário: o de Windows da máquina-destino
- Após conectar, o nosso side-channel pede a auth key (popup)
Camadas de segurança que você ganha
- Porta nunca aberta no roteador — sua máquina nunca aparece no Shodan
- IP allowlist — pacote de IP não-autorizado é descartado pelo nó, não chega no seu Windows
- Auth key — segunda camada além da senha do Windows
- Log de conexão — você vê no painel cada IP que tentou conectar, com país, horário e bytes trocados
Não recomendado
Não expor RDP sem IP allowlist e sem auth key. Não vale a pena. Se você tem 100 IPs possíveis, melhor um. Se realmente precisa "acessar de qualquer lugar", crie 2 tunnels: um restrito por IP, outro com auth key — e desative o segundo quando não estiver usando.
Quer experimentar o SuperDMZ?
Plano gratuito sem cartão de crédito. Em menos de 60 segundos seu primeiro túnel está no ar.
Criar conta grátisMais em Tutoriais
Agendamento semanal por CLI no Linux e macOS — até 25 janelas
Como manter tunnels offline na madrugada para economizar tráfego, ou online só em horário comercial. Tudo via linha de comando, sem precisar de interface gráfica.
Recebendo webhook Stripe e Mercado Pago em localhost (sem deploy)
Como desenvolvedor, você precisa testar webhook real durante o desenvolvimento. ngrok serve. SuperDMZ também — e com URL estável que não troca a cada reconexão.