Андрей, спасибо за что? За то, что вам сообщили - что вы не знаете таких основных ньюансов TCPIP?
Если вы не знали подобных вещей - пользоваться этим вариантом вам категорически не советую - ибо как подчеркнули уже - голый RDP наружу при отсутствии профессиональной поддержки - это открытые ворота для взлома, шифровальшиков и т.п.
Юрий Ерусалимский, тот же ответ. Изучайте каналы распространения ОС и решайте - нужно ли вам это.
Если у вас есть доступ к DC и возможность его обновить - вам должно быть стыдно задавать такие вопросы.
Дмитрий Шумов, добавить его на все клиентские машины, через GPO например.
Либо если у вас DNS AD-integrated, с помощью adsiedit поключиться к контексту, где лежит DNS (DomainDNSZones по умолчанию) и на директорию _tcp.nasta.local добавить нужные запрещающие права в ACL.
Вы перечислили оба основные варианта. Не можете настроить сами - учитесь, либо ищите специалиста.
Не смогли разобраться - пишите, что делали и вам подскажут ваши ошибки.
А готовое решение за вас бесплатно маловероятно кто-то будет делать.