Uma abordagem melhor para isso (e o método que a Microsoft recomenda que você faça) não é expor uma porta RDP para o exterior. Em vez disso, exponha uma porta VPN à qual o usuário possa se conectar e, em seguida, uma vez na conexão VPN, eles poderão se conectar ao servidor RDP.
Isso permitirá que você restrinja quais usuários têm acesso VPN separado dos quais os usuários têm acesso RDP.
Se você não quiser configurar uma VPN, a outra opção é usar um Gateway de Área de Trabalho Remota Gerente que fica na fronteira entre a Internet pública e suas máquinas internas. Você pode configurar regras para o Gateway RD limitando quais usuários podem se conectar e quais máquinas os usuários são conectando-se a .