RDP-FIDO-GATE Phishing-resistente MFA für den Windows-Remotedesktop

Zero-Trust-RDP, abgesichert durch einen Hardwareschlüssel.

Ein schlankes Gateway, das eine Hardware-Zwei-Faktor-Authentifizierung per FIDO2 vor das Windows-Remotedesktop schaltet. Nutzer tippen einen Sicherheitsschlüssel an, bevor eine Sitzung startet — es bleibt kein Passwort mehr zu stehlen.

Neu in 1.25 Master-Passwort für den Client: Es wird beim Start abgefragt und verschlüsselt die gespeicherten Passwörter der Sitzungen und der SSH-Konsole – oder ein FIDO2-Schlüssel schützt den Zugang. «Einstellungen» → «Zugangsschutz». Mehr zur SSH-Konsole → · Linux-Pakete → · Was ist neu →
Android · Pre-Beta Die Android-App: derselbe Schlüssel, dasselbe Gate — FIDO Stream und RDP vom Telefon. Offener Pre-Beta-Test vor der Veröffentlichung bei Google Play: alle sind eingeladen mitzumachen. APK herunterladen → · Über den Android-Client →

Der Cloud-Preis wird individuell festgelegt – je nach Integrationen mit anderen Systemen, Rechnerzugriff nach Organisationsstruktur, Dateiaustausch, Verbindungsstatistiken, Dashboards und vielem mehr. Mehr erfahren →

Direktlinks: Client herunterladen · Gate herunterladen (Host)

Sicherheit von Grund auf

Drei Garantien, die ein gestohlenes Passwort wertlos machen.

Mehrere Faktoren von Grund auf

Der RDP-Port öffnet sich erst nach dem Berühren eines FIDO2- / WebAuthn-Schlüssels (PIN oder Fingerabdruck lassen sich zusätzlich verlangen) oder, bei einem Gate für Teams ohne Schlüssel, nach einem Einmalcode aus einer Authenticator-App; danach fragt Windows weiterhin nach seinem eigenen Passwort. Ein gestohlenes oder abgefischtes Passwort allein ist wertlos.

Durchgesetzt von Windows selbst

Das Gate baut vollständig auf nativen Windows-Sicherheitsmechanismen auf — die Windows Firewall öffnet und schließt den Port, die Windows-WebAuthn-API prüft den Schlüssel und DPAPI verschlüsselt gespeicherte Geheimnisse. Über das Betriebssystem hinaus gibt es nichts, dem man vertrauen müsste.

Standardmäßig gesperrt, Zugriff auf Zeit

Der RDP-Port 3389 bleibt von der Firewall blockiert und aus dem Internet unsichtbar. Erst wenn ein registrierter Schlüssel den Besitz nachweist, öffnet das Gate für rund 90 Sekunden eine schmale Lücke für eine einzige IP — danach sperrt es den Port wieder und erneuert die Sperre alle 30 Sekunden.

So funktioniert es

Ein Antippen des Schlüssels öffnet für rund 90 Sekunden eine Firewall-Lücke für eine einzige IP — dann schließt sich der Port wieder.

Port 3389 standardmäßig geschlossen
1
RdpFidoClient
Kacheln gespeicherter Sitzungen auf dem Nutzer-PC
2
FIDO2-Schlüssel antippen
Besitz eines registrierten Schlüssels nachweisen
3
RdpFidoGate-Dienst
Prüft die WebAuthn-Signatur
4
Windows Firewall
Öffnet den Zugang für Ihre IP für etwa 90 Sekunden
5
RDP 3389 → mstsc
Sitzung startet mit gespeicherten Zugangsdaten
Standardmäßig geschlossen Ca. 90 s nur für Ihre IP offen Nach ca. 90 s wieder gesperrt, alle 30 s erneuert

FIDO Stream — wenn es auf die Latenz ankommt

Ein zweiter Verbindungsmodus neben RDP: Der Desktop wird per UDP mit Hardware-Encoding gestreamt — für Spiele, CAD und Video. Dasselbe Antippen des Schlüssels öffnet ihn; mstsc bleibt für alles andere.

UDP und Vorwärtsfehlerkorrektur

Das Video verlässt den Host in Slices, die per Reed–Solomon-FEC geschützt sind. Ein verlorenes Paket wird beim Empfang rekonstruiert, statt eine Round-Trip-Zeit später erneut gesendet zu werden — so wird aus einer verlustbehafteten WLAN-Verbindung kein Ruckeln. Im LAN liegt die Click-to-Photon-Latenz bei 25–45 ms.

Hardware-Encoding und -Decoding

NVIDIA NVENC direkt über die Treiber-API oder der Hardware-Encoder eines beliebigen Herstellers über Media Foundation (Quick Sync, AMF), mit Microsofts Software-H.264 als Fallback. Der Viewer decodiert auf der GPU — NVDEC auf NVIDIA, DXVA auf Intel und AMD — in H.264 oder HEVC.

Gemacht für Spiele

Tastatur und Maus laufen als Scancodes über einen zuverlässigen Kanal, sodass WASD mit jedem Layout funktioniert. Die Mauserfassung (Ctrl+Alt+Home) sendet relative Bewegungen für Shooter; Ctrl+Alt+Enter schaltet den Vollbildmodus um. Audio fließt in beide Richtungen, Ihr Mikrofon eingeschlossen.

Ein Balance-Regler

Von „schlechte Verbindung“ — niedrigere Auflösung, HEVC, mehr FEC — bis „schwache PCs“ — nur Hardware, schnellstes Preset, native Auflösung. Der Automatikmodus verschiebt die Balance in Richtung des jeweils aktuellen Engpasses.

Derselbe Schlüssel, dasselbe Gate

Ein Stream-Ticket wird erst ausgestellt, nachdem der FIDO2-Schlüssel bestätigt hat; die Sitzungsschlüssel werden per ECDH abgeleitet und an dieses Ticket gebunden, und jedes Paket ist mit AES-256-GCM verschlüsselt. UDP 7441 öffnet sich nur für Ihre Adresse und nur für die Dauer der Sitzung.

Nichts zusätzlich zu installieren

Der Host-Agent steckt im Gate und der Viewer im Client, sodass beide mit den Installern mitkommen und sich selbst aktualisieren. Meist wählt sich der Host beim Client ein: Adresskandidaten werden über den authentifizierten HTTPS-Kanal übertragen und überwinden die meisten NATs ohne Drittanbieter-Server.

Windows 10 1903 oder neuer auf beiden Seiten. Für die niedrigste Latenz braucht der Host eine GPU mit Hardware-Encoder (NVIDIA, Intel oder AMD); HEVC erfordert einen GPU-Decoder auf dem Client, andernfalls fällt der Stream automatisch auf H.264 zurück.

SSH hinter demselben Schlüssel, mit Konsole und KI-Assistent

Das Gate unter Linux schließt den SSH-Port genauso, wie es RDP schließt. Die Kachel „SSH-Konsole“ öffnet ein Terminal, das gespeicherte Passwörter selbst eingibt, häufige Befehle per Klick bereithält und die nächsten vorschlägt: Der KI-Assistent arbeitet mit Claude oder mit einem lokalen Modell.

Mehr zur SSH-Konsole
SSH hinter demselben Schlüssel, mit Konsole und KI-Assistent

RDP FIDO für Android — offene Pre-Beta

Derselbe Schlüssel, dasselbe Gate — jetzt vom Telefon. Die App verbindet sich mit Windows- und Linux-Rechnern hinter RDP-FIDO-GATE, und der Schlüssel kann das Telefon selbst sein. Am Host ändert sich nichts.

Das Telefon als Schlüssel

Ein P-256-Schlüsselpaar entsteht in der sicheren Hardware des Telefons (StrongBox oder TEE) und signiert nur nach Fingerabdruck oder Bildschirmsperre. Für das Gate ist es derselbe Hardware-Schlüssel wie Windows Hello. Sicherheitsschlüssel funktionieren ebenfalls: YubiKey oder jeder FIDO2-Schlüssel per NFC oder per USB über einen OTG-Adapter.

FIDO Stream in der Tasche

Dasselbe Protokoll mit niedriger Latenz: UDP mit AES-256-GCM, Reed-Solomon-Fehlerkorrektur, H.264, HEVC oder AV1 direkt in den Hardware-Decoder des Telefons, 90- und 120-Hz-Displays, Ton in beide Richtungen inklusive Mikrofon.

Steuerung für Spiele

Bluetooth- und USB-Gamepads erscheinen am Host als Xbox-360-Controller mit Rumble zurück, ein Bildschirm-Gamepad mit verschiebbarem Layout, Bluetooth-Maus mit Zeigererfassung, Touchpad-Modus, Tastatur und eine Leiste mit Schnelltasten.

RDP — für die Arbeit

Eine Berührung des Schlüssels öffnet den RDP-Port für 90 Sekunden, und die App übergibt die Verbindung an den installierten RDP-Client — genau wie der Desktop-Client mstsc startet. Windows-Hosts und Linux-Hosts mit xrdp gleichermaßen.

Machen Sie bei der Pre-Beta mit

Vor der Veröffentlichung bei Google Play öffnen wir den Build für alle. Bisher wurde die App auf einem einzigen Telefon geprüft — wir brauchen andere Chips, andere Android-Versionen, NFC- und USB-Schlüssel, Gamepads und 120-Hz-Displays. Installieren Sie die APK, verbinden Sie sich mit Ihrem eigenen Gate und berichten Sie, was funktioniert hat und was nicht.

  1. APK herunterladen und die Installation aus dieser Quelle erlauben; Android 9 oder neuer ist erforderlich.
  2. Auf einem Host mit Gate 1.15 oder neuer (Windows oder Linux, die Free-Edition genügt) einen Code holen: RdpFidoGate.exe code oder sudo rdpfido-gate code.
  3. In der App: „+“ → Adresse und Benutzername → „Schlüssel registrieren“ → Telefon, NFC oder USB → Code. Dann Kachel antippen → bestätigen → Stream oder RDP.
  4. Schreiben Sie uns über das Kontaktformular oder an support@new-imobile.com: Telefonmodell, Android-Version, was funktioniert hat, was nicht, und das App-Protokoll (Schaltfläche „Log“).

Die Pre-Beta ist mit unserem Entwicklerschlüssel signiert; der Google-Play-Build wird anders signiert, daher muss die Pre-Beta vor dessen Installation deinstalliert werden. Wenn Sie beim geschlossenen Google-Play-Test dabei sein möchten, sobald er startet, nennen Sie in der Nachricht die E-Mail Ihres Google-Kontos.

Android 9 oder neuer; Fingerabdruck oder Bildschirmsperre für das Telefon als Schlüssel; NFC für NFC-Schlüssel, OTG für USB-Schlüssel. Host: RDP-FIDO-GATE 1.15 oder neuer. Die App ist kostenlos und arbeitet mit dem Free- wie mit dem Pro-Gate.

Screenshots

Sitzungsmanager und Gate-Installer — das ist das ganze Produkt.

Client: Klick auf die Kachel, Berührung des Schlüssels, Verbindung
Client: Klick auf die Kachel, Berührung des Schlüssels, Verbindung
Der Gate-Installer zeigt einen einmaligen Registrierungscode
Der Gate-Installer zeigt einen einmaligen Registrierungscode

Free vs. Pro

Kostenlos starten. Einmal upgraden für unbegrenzte Sitzungen und keine Werbung.

FunktionFree Pro
Gespeicherte Sitzungen10Unbegrenzt
FIDO2-Hardwareschlüssel-Gate✓✓
Durchsetzung per Windows Firewall✓✓
Werbekachel✓✗
Aktivierung14 Tage für die kostenlose Aktivierung—
PreisFree$49 einmalig
FIDO Stream Modus mit niedriger Latenz✓✓
Pro kaufen — $49

Nach der Aktivierung nutzen Sie es weiterhin kostenlos – im Rahmen der Grenzen der Free-Version (bis zu 10 Sitzungen).

Setup & requirements

No hosting — install the gate on the target PC and the client on yours. Ports: gate 7440/TCP, RDP 3389/TCP, FIDO Stream 7441/UDP.

  1. Host — run RdpFido-Setup.exe and choose “Host” (or RdpFidoGate-Setup.msi directly) as admin. The last page of the installer shows the host address, port 7440 and the one-time key enrollment code.
  2. Port forwarding (for internet access) — if the host is behind a router/NAT, forward 7440/TCP and 3389/TCP to the host's LAN IP — plus 7441/UDP if you want FIDO Stream from the internet. Reserve a static LAN IP; use DDNS if your public IP is dynamic.
  3. Client — run RdpFido-Setup.exe and choose “Client” (or RdpFidoClient-Setup.msi, no admin rights needed), activate by e-mail, add a session (host public IP/DDNS, gate port 7440, the one-time code), pick the protocol — RDP or FIDO Stream — and register your FIDO2 key.
  4. Connect — pick the session and touch the key — the gate opens 3389 for your IP for ~90s and mstsc connects.

⚠️ Without forwarding ports 7440 and 3389 on the router, internet access will not work. RDP is closed from outside until you confirm with the key.

Full step-by-step guide →

RDP-FIDO-GATE für Fernzugriff in Deutschland, Österreich und der Schweiz

Offene RDP-Ports sind der häufigste Einstieg für Ransomware im Mittelstand. RDP-FIDO-GATE hält Port 3389 geschlossen und öffnet ihn erst nach Berührung eines FIDO2-Hardwareschlüssels — für eine IP, für etwa 90 Sekunden.

Passt zu BSI-Grundschutz und Art. 32 DSGVO

Das BSI empfiehlt für Fernzugriffe Zwei-Faktor-Authentisierung mit Hardware-Token; Art. 32 DSGVO verlangt angemessene technische Maßnahmen. Ein FIDO2-Schlüssel vor RDP erfüllt beides ohne SMS-Codes oder Authenticator-Apps.

Nur Windows-Bordmittel, keine Cloud

Das Gate nutzt die Windows-Firewall, die Windows-WebAuthn-API und DPAPI. Kein Dienst eines Drittanbieters steht in der Zugriffskette — wichtig für Homeoffice-Regelungen und Betriebsvereinbarungen.

Einmalpreis statt Benutzerabo

Free mit 10 gespeicherten Sitzungen; Pro für 49 $ einmalig, unbegrenzte Sitzungen, ohne Werbung — für Kanzleien, Praxen und IT-Dienstleister mit kleinen Kundenumgebungen.

Häufige Fragen

Welche Schlüssel werden unterstützt?

Jeder FIDO2-/WebAuthn-Hardwareschlüssel, den Windows erkennt — YubiKey, Nitrokey, Feitian, SoloKeys und vergleichbare. Der Schlüssel wird einmal pro Sitzung im Client registriert.

Muss ich meine Terminalserver umbauen?

Nein. Das Gate wird per MSI auf dem Host installiert, der Client auf dem Arbeitsplatz. Hinter einem Router leiten Sie 7440/TCP und 3389/TCP weiter; bei dynamischer IP hilft DDNS.

Reicht das für DSGVO und Cyber-Versicherung?

Es ist eine technische Maßnahme: phishing-resistente MFA plus Default-Deny-Firewall vor dem Fernzugriff — genau das, was Versicherer und Art. 32 DSGVO abfragen. Keine Rechtsberatung; die Gesamtbewertung bleibt bei Ihnen.

Was kostet es?

Free: FIDO2-Gate, Firewall-Durchsetzung, bis zu 10 gespeicherte Sitzungen, Werbekachel, Aktivierung innerhalb von 14 Tagen. Pro: 49 $ einmalig, unbegrenzte Sitzungen, ohne Werbung.

Dokumentation

PDF-Dokumente zu RDP-FIDO-GATE: Beschreibung, Installation, Benutzerhandbuch, Support und Sicherheit. Die Dokumente sind auf Englisch.

Sichern Sie Remote Desktop noch heute ab

Laden Sie Gate und Client kostenlos herunter oder schalten Sie mit Pro alles frei.

$49 einmalig · unbegrenzte Sitzungen · keine Werbung