Se o dispositivo "cliente" for uma caixa Linux, seria mais fácil fazer isso no dispositivo.
Se você quiser fazer isso em uma máquina Windows, ainda é bastante fácil, você precisa abrir o Firewall do Windows e ir para Configurações Avançadas, clique com o botão direito do mouse em Regras de Saída e clique em Novo. Crie novas regras baseadas em porta de saída para bloquear todas as portas diferentes de 3389 a qualquer interface ou sub-rede da sua rede corporativa. Você provavelmente precisará de quatro regras, duas para TCP (porta 0-3388 e portas 3390-65536), duas para UDP.
Se houver uma NIC dedicada à rede corporativa, basta definir a ação padrão para bloquear todos e criar uma regra de permissão para o RDP