Você realmente deve não ter o RDP aberto para o mundo, mesmo com o NLA ativado. A NLA reduz os ataques MITM, mas se você estiver usando o certificado auto-assinado padrão para acesso RDP, não estará muito seguro.
Uma das principais razões pelas quais você não deseja deixar o RDP aberto para o mundo é evitar tentativas automatizadas de quebra de senhas. Se você remover o RDP de interfaces voltadas para a Internet, você mitigará completamente ataques aleatórios e automatizados de força bruta. Colocar algo como uma VPN no local para acesso remoto é altamente recomendável e útil.
Existem várias maneiras de implementar uma VPN. O Windows tem uma VPN IPSEC integrada, por exemplo. O OpenVPN Access Server também é gratuito para até dois usuários simultâneos se você quiser usar a rota SSL VPN.
Se você precisar de instruções muito específicas sobre como configurar uma VPN, será necessário pesquisar as opções, escolher uma tecnologia, ler a documentação e, em seguida, abrir uma nova pergunta com quaisquer preocupações ou problemas que você tenha implementado. Basta perguntar "Como eu implemento uma VPN" é muito amplo para falha do servidor.