Aquellos usuarios de Windows que en algún momento hayan querido utilizar su PC de manera remota, tal vez hayan oído hablar del Escritorio Remoto de Windows. Esta funcionalidad nativa de Windows 11 nos permite acceder a nuestro ordenador desde otro dispositivo. Sea cual sea nuestra intención: trabajo, un acceso concreto estando de viaje o por asistencia técnica.
Sin embargo, Windows configura las conexiones de Escritorio Remoto a una misma red local. Algo que puede ser contraproducente al intentar conectarnos con nuestro PC desde otra ubicación geográfica. Por lo que, para habilitar esta función desde fuera de nuestra red doméstica, deberemos tener en cuenta algunos ajustes que configurar de antemano. Principalmente, se trata de ajustar el firewall y utilizar correctamente la dirección IP pública de tu conexión. De esta manera, a través de dichos pasos, podremos establecer una conexión estable, y sobre todo segura, con nuestro equipo desde fuera de casa.
Por ello, en esta guía te vamos a mostrar cómo realizar el proceso y las precauciones necesarias a tomar para minimizar cualquier riesgo.
Paso previo: activar Escritorio Remoto en Windows
Lo primero de todo, como es obvio, será habilitar esta opción dentro de nuestro PC. Y lo cierto es que la ruta no podría ser más sencilla. Solo hemos de acudir a «Configuración», lo cual podemos hacer con la combinación de teclas Win + I. Una vez que estemos dentro, pulsamos sobre la columna de la izquierda, concretamente sobre «Sistema», y escogeremos la opción de «Escritorio Remoto» en su interior.
Deberás tener en cuenta que, para poder activarlo, necesitarás una edición de Windows que sea compatible con dicha herramienta, como lo son Pro o Enterprise. Las versiones Home no permiten activar dicha herramienta.
Habilitar el reenvío de puertos en el router
Para permitir las conexiones de Escritorio Remoto desde fuera de tu red doméstica, debes asegurarte que el reenvío de puertos esté activado. Esto se requiere porque las solicitudes de conexión deben atravesar el firewall del router para llegar a tu PC.
Por lo que deberás acceder a la página de inicio de tu router en tu navegador. Lo normal es que sea 192.168.0.1 o 192.168.1.1. Una vez dentro, localiza la opción de «Port Forwarding» y reenviar el puerto «TCP 3389» a la dirección IP interna de tu PC.
| Fabricante / Operador | Término en la Interfaz | Ubicación Típica en el Menú |
|---|---|---|
| TP-Link | NAT Forwarding / Virtual Servers | Advanced > NAT Forwarding |
| Movistar (HGU) | Port Mapping / Puertos | Menú > Puertos |
| ASUS | Port Forwarding | WAN > Virtual Server / Port Forwarding |
| Netgear | Port Forwarding / Port Triggering | Advanced > Advanced Setup > Port Forwarding |
| Vodafone | Redirección de puertos / NAT | Configuración Avanzada > NAT |
Aun así, antes de llevar a cabo cualquier acción, deberías saber que esta medida puede ser peligrosa, por lo que debes tomar unas precauciones de antemano:
- Como recomendación principal, usa una VPN. Esta es la forma más segura de acceder a una red doméstica, ya que crea un túnel cifrado y evita exponer nuestro puerto directamente.
- Cambiar el puerto por defecto. En caso de no poder usar una VPN, puedes cambiar el puerto 3389 por otro número que no esté tan estandarizado.
- Habilita la Autenticación a Nivel de Red (NLA).
- Utiliza contraseñas fiables y seguras.
La propia Microsoft advierte sobre los riesgos de abrir el puerto TCP 3389, tal y como detalla en su boletín de seguridad MS12-053.
| Nº | Acción de Seguridad Crítica | ¿Por qué es importante? |
|---|---|---|
| 1 | Configurar una VPN en el router o PC servidor (Opción recomendada) | Evita exponer el PC a Internet. Es el método más seguro. |
| 2 | Habilitar la Autenticación a Nivel de Red (NLA) en Windows | Añade una capa de verificación antes de iniciar la sesión RDP. |
| 3 | Utilizar contraseñas largas, complejas y únicas para la cuenta de Windows | Dificulta enormemente los ataques de fuerza bruta. |
| 4 | (Si no usa VPN) Cambiar el puerto RDP por defecto (3389) a otro número (ej. 53389) | Evita que los escáneres automáticos de hackers encuentren su PC. |
| 5 | (Si no usa VPN) Configurar el Firewall para permitir el nuevo puerto SÓLO desde IPs de confianza | Limita quién puede intentar conectarse. |
Ajustar el firewall de Windows
En el caso de que no podamos conectar nuestro sistema a través de Escritorio Remoto a un PC fuera de nuestra red doméstica, deberemos comenzar por revisar las conexiones de nuestro firewall. Para ello, solo deberemos escribir «Firewall» en el recuadro de búsqueda de la Barra de tareas de Windows, y seleccionar «Firewall de Windows Defender».
Desde aquí, deberemos revisar las conexiones del propio Escritorio Remoto. Para ello, una vez dentro del firewall, dirígete a la columna de la izquierda y pulsa sobre la segunda opción: «Permitir una aplicación o una característica a través de Firewall de Windows Defender».
En este punto, asegúrate de que la opción «Escritorio remoto» y «Escritorio remoto websocket» estén activadas tanto en «Pública» como «Privada».
Si el Firewall de Windows te parece complicado (que sí lo es), existen herramientas que te permiten configurarlo de forma más sencilla. Simplewall, por ejemplo, es una de las herramientas más sencillas para configurar y controlar todo el firewall de Windows. Pero no es la única opción. También tenemos, por ejemplo, TinyWall, otra opción muy sencilla para crear y configurar reglas sin las complicaciones del propio cortafuegos de Windows.
Utiliza una dirección IP pública para conexiones de Escritorio remoto
Cuando intentes conectarte a tu PC desde una red externa, es decir, de fuera de tu hogar (como puede ser la de tu trabajo o un hotel), deberás utilizar su dirección IP pública, no la IP interna.
Pero para saber cuál es la IP pública de tu ordenador, puedes entrar a esta página siempre que estés dentro de la red doméstica. En ella, podrás comprobar tu dirección IP pública. Y es esa misma la que necesitarás insertar en otro PC desde fuera de tu hogar para conectarte al Escritorio Remoto de Windows. Además, tendrás que abrir los puertos de Escritorio Remoto en el router, y redireccionarlos a la IP privada del ordenador, para poder conectarte a él. De lo contrario, no funcionará.
