Comience con una configuración segura y recuperable
La configuración inicial debe proteger los servidores y mantener una vía de recuperación. Siga los pasos en orden y valide cada cambio desde una sesión separada.
No active MFA ni reglas de firewall sin una vía de recuperación.
Mantenga disponible la consola, el hipervisor, iLO/iDRAC, una VPN o una cuenta de emergencia separada fuera del flujo RDP protegido.
Por qué importa esta secuencia
Lira administra RDP, MFA, firewall, Defender, certificados, usuarios y actualizaciones. La consola debe protegerse como un sistema administrativo.
Una configuración gradual reduce el riesgo de bloqueo y conserva una vía de recuperación comprobada.
Recomendaciones de seguridad
CISA · buenas prácticasMFA, mínimo privilegio, actualizaciones, supervisión y recuperación comprobada.
¿Se puede restaurar el acceso desde la consola Lira?
Sí, mientras quede disponible al menos un canal de administración independiente.
Dirección del administrador bloqueada: abra el portal desde la misma red externa, use Obtener mi IP pública en la lista permitida, añada la dirección detectada y espere la sincronización de Windows Firewall en los agentes.
Política MFA para RDP incorrecta: active una omisión temporal o seleccione Desactivado. El agente en línea retira la aplicación obligatoria en el siguiente intercambio de políticas.
Certificado TLS de RDP incorrecto: seleccione Restaurar listener. El agente elimina la asociación forzada, activa Negotiate y reinicia los servicios RDP.
Si el servicio del agente está detenido, un superadministrador puede reiniciarlo mediante WinRM configurado previamente. Si no están disponibles el agente ni WinRM, se requiere una consola local, de hipervisor, iLO/iDRAC/KVM/VNC o acceso físico.
1. Proteja la consola de administración
Use una cuenta nominativa con contraseña única.
No excluya la consola de MFA: controla firewall, usuarios, certificados y la protección de todos los servidores.
Conceda solo los permisos necesarios.
2. Añada su dirección a la lista de confianza
Antes de probar los bloqueos automáticos, añada la dirección del administrador, VPN o jump-host. Esto no sustituye MFA, pero evita bloquear el único acceso legítimo.
Compruebe la dirección desde la misma red de administración.
Confirme que aparece en la lista permitida.
3. Prepare MFA
Instale Microsoft Authenticator, Google Authenticator, 1Password, Bitwarden u otra aplicación TOTP aprobada.
Guarde los códigos de recuperación en un gestor de contraseñas.
Valide un código actual antes de aplicar MFA al servidor.
4. Conecte el primer agente
Instale el agente con la clave vinculada a la organización.
Compruebe el primer heartbeat, nombre, dirección y versión.
Mantenga abierta la sesión RDP actual y pruebe una sesión nueva desde otro cliente.
5. Active MFA gradualmente
Empiece con un usuario y un servidor no crítico.
Pruebe contraseña, MFA, código incorrecto y un nuevo inicio de sesión.
Amplíe los grupos después de comprobar auditoría y acceso de emergencia.
6. Certificados y mantenimiento
El nombre SAN debe coincidir con el nombre que usan los clientes RDP. La delegación DNS de ACME para la renovación automática debe mantenerse permanentemente.
Aplique actualizaciones, Defender, firewall y certificados durante una ventana de mantenimiento.
Pruebe primero un servidor piloto.
Documente la vinculación anterior y el plan de reversión.
Preguntas frecuentes
¿Por qué MFA debe proteger la consola?
La consola puede cambiar la protección de cada servidor. Excluirla deja la vía administrativa más importante protegida solo por una contraseña.
¿Puedo añadir mi dirección doméstica?
Solo si es un canal controlado. Para direcciones dinámicas es preferible una VPN o jump-host estable.
¿Qué hago si el código no es válido?
No repita muchos intentos. Compruebe la hora, use el acceso de emergencia y emita una nueva inscripción MFA.
Comience con un servidor protegido
Proteja la consola, añada la dirección de confianza, configure MFA y valide el primer agente antes de ampliar las políticas.