RDP-FIDO-GATE Phishing-resistente FIDO2-Zwei-Faktor-Authentifizierung für Windows Remote Desktop

Zero-Trust-RDP, abgesichert durch einen Hardwareschlüssel.

Ein schlankes Gateway, das eine Hardware-Zwei-Faktor-Authentifizierung per FIDO2 vor das Windows-Remotedesktop schaltet. Nutzer tippen einen Sicherheitsschlüssel an, bevor eine Sitzung startet — es bleibt kein Passwort mehr zu stehlen.

Sicherheit von Grund auf

Drei Garantien, die ein gestohlenes Passwort wertlos machen.

Ein Hardwareschlüssel statt eines Passworts

Zum Öffnen einer Sitzung ist ein physisches Antippen des FIDO2- / WebAuthn-Schlüssels nötig. Ein gestohlenes oder per Phishing erbeutetes Passwort ist für sich genommen nutzlos, und kein Passwort geht jemals über die Leitung — der Schlüssel weist den Besitz kryptografisch nach.

Durchgesetzt von Windows selbst

Das Gate baut vollständig auf nativen Windows-Sicherheitsmechanismen auf — die Windows Firewall öffnet und schließt den Port, die Windows-WebAuthn-API prüft den Schlüssel und DPAPI verschlüsselt gespeicherte Geheimnisse. Über das Betriebssystem hinaus gibt es nichts, dem man vertrauen müsste.

Standardmäßig gesperrt, Zugriff auf Zeit

Der RDP-Port 3389 bleibt von der Firewall blockiert und aus dem Internet unsichtbar. Erst wenn ein registrierter Schlüssel den Besitz nachweist, öffnet das Gate für rund 90 Sekunden eine schmale Lücke für eine einzige IP — danach sperrt es den Port wieder und erneuert die Sperre alle 30 Sekunden.

So funktioniert es

Ein Antippen des Schlüssels öffnet für rund 90 Sekunden eine Firewall-Lücke für eine einzige IP — dann schließt sich der Port wieder.

Port 3389 standardmäßig geschlossen
1
RdpFidoClient
Kacheln gespeicherter Sitzungen auf dem Nutzer-PC
2
FIDO2-Schlüssel antippen
Besitz eines registrierten Schlüssels nachweisen
3
RdpFidoGate-Dienst
Prüft die WebAuthn-Signatur
4
Windows Firewall
Öffnet den Zugang für Ihre IP für etwa 90 Sekunden
5
RDP 3389 → mstsc
Sitzung startet mit gespeicherten Zugangsdaten
Standardmäßig geschlossen Ca. 90 s nur für Ihre IP offen Nach ca. 90 s wieder gesperrt, alle 30 s erneuert

Screenshots

Sitzungsmanager und Gate-Installer — das ist das ganze Produkt.

Client: Klick auf die Kachel, Berührung des Schlüssels, Verbindung
Client: Klick auf die Kachel, Berührung des Schlüssels, Verbindung
Der Gate-Installer zeigt einen einmaligen Registrierungscode
Der Gate-Installer zeigt einen einmaligen Registrierungscode

Free vs. Pro

Kostenlos starten. Einmal upgraden für unbegrenzte Sitzungen und keine Werbung.

FunktionFree Pro
Gespeicherte Sitzungen10Unbegrenzt
FIDO2-Hardwareschlüssel-Gate
Durchsetzung per Windows Firewall
Werbekachel
Aktivierung14 Tage für die kostenlose Aktivierung
PreisFree$49 einmalig
Pro kaufen — $49

Nach der Aktivierung nutzen Sie es weiterhin kostenlos – im Rahmen der Grenzen der Free-Version (bis zu 10 Sitzungen).

Setup & requirements

No hosting — install the gate on the target PC and the client on yours. Ports: gate 7440/TCP, RDP 3389/TCP.

  1. Host — run RdpFidoGate-Setup.msi as admin. The last page of the installer shows the host address, port 7440 and the one-time key enrollment code.
  2. Port forwarding (for internet access) — if the host is behind a router/NAT, forward 7440/TCP and 3389/TCP to the host's LAN IP. Reserve a static LAN IP; use DDNS if your public IP is dynamic.
  3. Client — install RdpFidoClient, activate by e-mail, add a session (host public IP/DDNS, gate port 7440, the one-time code) and register your FIDO2 key.
  4. Connect — pick the session and touch the key — the gate opens 3389 for your IP for ~90s and mstsc connects.

⚠️ Without forwarding ports 7440 and 3389 on the router, internet access will not work. RDP is closed from outside until you confirm with the key.

Full step-by-step guide →

RDP-FIDO-GATE für Fernzugriff in Deutschland, Österreich und der Schweiz

Offene RDP-Ports sind der häufigste Einstieg für Ransomware im Mittelstand. RDP-FIDO-GATE hält Port 3389 geschlossen und öffnet ihn erst nach Berührung eines FIDO2-Hardwareschlüssels — für eine IP, für etwa 90 Sekunden.

Passt zu BSI-Grundschutz und Art. 32 DSGVO

Das BSI empfiehlt für Fernzugriffe Zwei-Faktor-Authentisierung mit Hardware-Token; Art. 32 DSGVO verlangt angemessene technische Maßnahmen. Ein FIDO2-Schlüssel vor RDP erfüllt beides ohne SMS-Codes oder Authenticator-Apps.

Nur Windows-Bordmittel, keine Cloud

Das Gate nutzt die Windows-Firewall, die Windows-WebAuthn-API und DPAPI. Kein Dienst eines Drittanbieters steht in der Zugriffskette — wichtig für Homeoffice-Regelungen und Betriebsvereinbarungen.

Einmalpreis statt Benutzerabo

Free mit 10 gespeicherten Sitzungen; Pro für 49 $ einmalig, unbegrenzte Sitzungen, ohne Werbung — für Kanzleien, Praxen und IT-Dienstleister mit kleinen Kundenumgebungen.

Häufige Fragen

Welche Schlüssel werden unterstützt?

Jeder FIDO2-/WebAuthn-Hardwareschlüssel, den Windows erkennt — YubiKey, Nitrokey, Feitian, SoloKeys und vergleichbare. Der Schlüssel wird einmal pro Sitzung im Client registriert.

Muss ich meine Terminalserver umbauen?

Nein. Das Gate wird per MSI auf dem Host installiert, der Client auf dem Arbeitsplatz. Hinter einem Router leiten Sie 7440/TCP und 3389/TCP weiter; bei dynamischer IP hilft DDNS.

Reicht das für DSGVO und Cyber-Versicherung?

Es ist eine technische Maßnahme: phishing-resistente MFA plus Default-Deny-Firewall vor dem Fernzugriff — genau das, was Versicherer und Art. 32 DSGVO abfragen. Keine Rechtsberatung; die Gesamtbewertung bleibt bei Ihnen.

Was kostet es?

Free: FIDO2-Gate, Firewall-Durchsetzung, bis zu 10 gespeicherte Sitzungen, Werbekachel, Aktivierung innerhalb von 14 Tagen. Pro: 49 $ einmalig, unbegrenzte Sitzungen, ohne Werbung.

Sichern Sie Remote Desktop noch heute ab

Laden Sie Gate und Client kostenlos herunter oder schalten Sie mit Pro alles frei.

$49 einmalig · unbegrenzte Sitzungen · keine Werbung