Ответ на вопрос "Какой вариант самый безгеморойный?" - тот, который вы изучали, знаете и можете поддерживать и настраивать.
И на п.5.12 правил https://qna.habr.com/help/rules стоило бы обратить внимание.
Zzzz9, мой случай наверное нельзя считать релевантным, но около 10-ка RDP-серверов в диком интернете работают по такой схеме лет 5. Проблем, связанных с брутфорсом rdp, не было. Они все в датацентрах, правда, поэтому, возможно, каналы защищены.
Поэтому самое простое - это сделать смену порта. И дальше ждать инцидента, если случится. В общем, решать проблемы по мере их поступления.
максимально безгемморойно ничего не добавлять
особливо если не понимаешь что
для начала самому понять защиту от чего именно надо. и привести примеры что происходит без неё
а там уж можем посоветовать
----------------
-нестандартный порт rdgateway
-для режима 146% паранойи доступ к rdg только от адресов что выдаёт vpn