Eu preferiria usar uma VPN, de modo que os clientes se conectem a um gateway de VPN no endereço IP público e, em seguida, conectem-se às VMs em endereços IP privados atrás do gateway.
Supondo que isso não seja possível, sua melhor aposta é provavelmente expor os números de porta RDP como números de porta não-padrão. Em seguida, forneça aos clientes arquivos * .RDP personalizados para cada servidor, com a diretiva "porta do servidor" para especificar o número de porta não padrão. Em seguida, use as regras de encaminhamento de porta para encaminhar cada número de porta não padrão para a VM apropriada.