RDP-FIDO-GATE Doble autenticación FIDO2 resistente al phishing para el Escritorio remoto de Windows

RDP de confianza cero, protegido por una llave física.

Una puerta de enlace ligera que coloca la autenticación de dos factores por hardware FIDO2 delante del Escritorio Remoto de Windows. Los usuarios pulsan una llave de seguridad antes de que se abra una sesión: no queda ninguna contraseña que robar.

Seguridad desde el diseño

Tres garantías que hacen inútil una contraseña robada.

Una llave física, no una contraseña

Abrir una sesión exige tocar físicamente una llave FIDO2 / WebAuthn. Una contraseña robada o capturada por phishing no sirve por sí sola, y ninguna contraseña viaja por la red: la llave demuestra la posesión de forma criptográfica.

Impuesto por el propio Windows

El gate se apoya por completo en mecanismos de seguridad nativos de Windows: el Windows Firewall para abrir y cerrar el puerto, la API WebAuthn de Windows para comprobar la llave y DPAPI para cifrar los secretos guardados. No hay nada en lo que confiar más allá del sistema operativo.

Denegar por defecto, acceso con tiempo limitado

El puerto RDP 3389 permanece bloqueado por el firewall e invisible desde Internet. Solo cuando una llave registrada demuestra la posesión, el gate abre un hueco estrecho para una única IP durante unos 90 segundos; después vuelve a bloquear el puerto y reafirma el bloqueo cada 30 segundos.

Cómo funciona

Un toque de llave abre un hueco en el firewall para una sola IP durante unos 90 segundos; luego el puerto se cierra de nuevo.

Puerto 3389 cerrado por defecto
1
RdpFidoClient
Mosaicos de sesiones guardadas en el PC del usuario
2
Toque de llave FIDO2
Demuestra la posesión de una llave registrada
3
Servicio RdpFidoGate
Verifica la firma WebAuthn
4
Windows Firewall
Abre el acceso para tu IP durante unos 90 segundos
5
RDP 3389 → mstsc
La sesión se abre con las credenciales guardadas
Cerrado por defecto Abierto ~90 s solo para tu IP Se vuelve a bloquear tras unos 90 s, reafirmado cada 30 s

Capturas de pantalla

El gestor de sesiones y el instalador del gate: eso es todo el producto.

Cliente: clic en el mosaico, toque de la llave, conexión
Cliente: clic en el mosaico, toque de la llave, conexión
El instalador del gate muestra un código de registro de un solo uso
El instalador del gate muestra un código de registro de un solo uso

Free vs Pro

Empieza gratis. Mejora una vez para sesiones ilimitadas y sin anuncios.

CaracterísticaFree Pro
Sesiones guardadas10Ilimitadas
Gate con llave física FIDO2
Aplicación por Windows Firewall
Mosaico de anuncio
Activación14 días para la activación gratuita
PrecioFree$49 pago único
Comprar Pro — $49

Tras la activación, sigues usándolo gratis, dentro de los límites de la versión Free (hasta 10 sesiones).

Setup & requirements

No hosting — install the gate on the target PC and the client on yours. Ports: gate 7440/TCP, RDP 3389/TCP.

  1. Host — run RdpFidoGate-Setup.msi as admin. The last page of the installer shows the host address, port 7440 and the one-time key enrollment code.
  2. Port forwarding (for internet access) — if the host is behind a router/NAT, forward 7440/TCP and 3389/TCP to the host's LAN IP. Reserve a static LAN IP; use DDNS if your public IP is dynamic.
  3. Client — install RdpFidoClient, activate by e-mail, add a session (host public IP/DDNS, gate port 7440, the one-time code) and register your FIDO2 key.
  4. Connect — pick the session and touch the key — the gate opens 3389 for your IP for ~90s and mstsc connects.

⚠️ Without forwarding ports 7440 and 3389 on the router, internet access will not work. RDP is closed from outside until you confirm with the key.

Full step-by-step guide →

RDP-FIDO-GATE para acceso remoto en España y América Latina

Un RDP abierto a Internet es la puerta de entrada más habitual del ransomware en pymes y despachos. RDP-FIDO-GATE mantiene cerrado el puerto 3389 y lo abre solo tras tocar una llave FIDO2 — para una IP, durante unos 90 segundos.

Cumple lo que piden el ENS, el RGPD y las aseguradoras

El Esquema Nacional de Seguridad y el artículo 32 del RGPD exigen autenticación robusta en accesos remotos; las ciberaseguradoras piden MFA. Una llave de hardware delante del RDP lo resuelve sin SMS ni apps que se puedan suplantar.

Solo mecanismos de Windows, sin nube

El gateway usa el Firewall de Windows, la API WebAuthn de Windows y DPAPI. Ningún servicio de terceros en la cadena de acceso; nada cambia en sus servidores de escritorio remoto ni en su dominio.

Pago único en dólares

La edición Free cubre 10 sesiones guardadas; Pro cuesta 49 $ una sola vez, con sesiones ilimitadas y sin publicidad — para gestorías, clínicas y proveedores de TI con clientes pequeños.

Preguntas frecuentes

¿Qué llaves de seguridad sirven?

Cualquier llave de hardware FIDO2 / WebAuthn reconocida por Windows: YubiKey, Feitian, SoloKeys y similares. Se registra una vez por sesión en el cliente.

¿Tengo que reconfigurar mis servidores?

No. El gateway se instala con un MSI en el host y el cliente en su PC. Si el host está detrás de un router, redirija 7440/TCP y 3389/TCP; con IP dinámica use DDNS.

¿Es suficiente para el RGPD o el ENS?

Es una medida técnica: MFA resistente al phishing más un cortafuegos de denegación por defecto delante del acceso remoto, justo lo que evalúan auditorías y aseguradoras. No es asesoramiento legal.

¿Cuánto cuesta?

Free: gateway FIDO2, cortafuegos, hasta 10 sesiones guardadas, un anuncio, activación en 14 días. Pro: 49 $ pago único, sesiones ilimitadas, sin publicidad. El precio regional aparece al pagar.

Blinda hoy tu Escritorio remoto

Descarga el gate y el cliente gratis, o desbloquéalo todo con Pro.

$49 pago único · sesiones ilimitadas · sin anuncios