Conexiones RDP seguras con Cloudflared (Zero Trust)
Cómo dejar de exponer puerto 3389 al internet sin perder acceso remoto. RDP sobre Cloudflare Tunnel paso a paso.
RDP sin publicar el puerto del servidor
Cloudflare Tunnel permite transportar el acceso remoto mediante un conector saliente. Es una forma de retirar la exposición directa de RDP, pero instalar cloudflared no cierra reglas de firewall existentes ni configura automáticamente la autorización de usuarios. La reducción de exposición depende de completar y comprobar ambas tareas.
Esta guía utiliza cloudflared en el equipo del usuario, con un cliente RDP nativo. Cloudflare también documenta una alternativa con Cloudflare One Client, rutas privadas y conexión a la IP interna. Instalar ese cliente y escribir un hostname público en mstsc no configura por sí solo ninguna de las dos modalidades. Consulta las modalidades RDP de Cloudflare.
Antes de cambiar el acceso
Prepara una cuenta Cloudflare con el dominio incorporado, permisos para administrar Tunnel y Access, y un equipo con cloudflared que alcance al servidor RDP por la red interna. Necesitas también cloudflared en el dispositivo del usuario y credenciales Windows autorizadas.
Registra las reglas actuales de NAT y firewall, confirma un acceso administrativo alternativo y reserva una ventana para probar la migración. Documenta quién puede entrar, a qué equipo y quién revoca ese permiso. La configuración concreta depende de la red y del proveedor de identidad de la empresa.
Configurar el túnel y el cliente
- Crea el túnel desde el panel de Cloudflare e instala su conector siguiendo las instrucciones del sistema operativo.
- Crea una aplicación self-hosted de Access para el hostname elegido y una política que permita únicamente las identidades autorizadas. Antes de habilitar el acceso, comprueba que no exista una política de bypass que eluda esta protección.
- En las rutas del túnel, añade una aplicación publicada con ese hostname y servicio RDP. Usa
localhost:3389solamente si el conector corre en el propio servidor; en otro equipo, utiliza la dirección interna alcanzable del servidor. - En el dispositivo del usuario, ejecuta el siguiente ejemplo con tu hostname y un puerto local libre:
cloudflared access rdp --hostname rdp.example.com --url rdp://localhost:13389
Mantén ese proceso abierto. Desde otra ventana de Windows, conecta el cliente al puerto local:
mstsc /v:localhost:13389
Completa la autenticación de Access y el inicio de sesión de Windows. La autenticación del túnel no sustituye los permisos del servidor. La guía oficial de cloudflared para RDP detalla el flujo, incluido el uso de otro puerto cuando 3389 ya está ocupado.
Exigir MFA y comprobar la autorización
MFA requiere configuración explícita. Access permite exigir métodos reportados por un proveedor de identidad compatible, o configurar MFA independiente en Access. Elige el mecanismo disponible para tu organización y verifica con una cuenta de prueba que una autenticación sin el factor requerido sea rechazada. No basta con habilitar SSO o asumir que cualquier código por correo equivale al requisito configurado. Documentación de requisitos MFA de Cloudflare.
Comprueba también una identidad autorizada y otra excluida. Conserva el resultado de las pruebas junto con la política aplicada. Para seguimiento operativo, revisa los registros disponibles en Access y Windows: los eventos de autenticación no equivalen a una grabación completa de lo realizado durante la sesión.
Retirar la exposición y verificar el resultado
Cuando el acceso alternativo esté probado, elimina las publicaciones directas de RDP en NAT, firewall perimetral y reglas de nube aplicables, incluyendo IPv6 si se usa. Mantén únicamente la conectividad interna que necesita el conector. Haz la comprobación externa desde una red distinta sobre tus propias direcciones autorizadas, y vuelve a probar el acceso por el túnel.
Registra cuatro resultados: conexión permitida, identidad rechazada, segundo factor exigido y ausencia de acceso RDP directo desde Internet. Prueba además el reinicio del conector y del proceso cliente, y conserva un procedimiento de recuperación. Estas comprobaciones no reemplazan parches, permisos mínimos ni copias de seguridad recuperables.
Licencias y alcance
Cloudflare no sustituye el licenciamiento de Microsoft. Para un servidor de sesiones RDS, hay que revisar las RDS CAL por usuario o dispositivo y las demás licencias aplicables al entorno. Cambiar el transporte de la conexión no elimina esos requisitos. Microsoft explica el licenciamiento de Remote Desktop Services.
Tampoco existe una garantía de riesgo cero o un plazo universal de implantación: los equipos, las aplicaciones y las políticas de cada empresa requieren validación.
Planificar el acceso remoto de tu empresa
Podemos revisar la exposición actual y preparar una migración con pruebas y recuperación dentro del servicio de soporte remoto. Si necesitas seguimiento de accesos y eventos, consulta el alcance del SOC gestionado o conversemos sobre tu entorno.
Fuentes oficiales consultadas el 18 de septiembre de 2026. La ruta del artículo y su fecha original se conservan; esta actualización corrige el procedimiento y precisa sus límites.