מדריך: שינוי פורט ברירת-המחדל של RDP להגנה מפני מתקפות Brute Force ו-DDoS
מדריכים
בקצרה: חיבור RDP מאזין כברירת מחדל על פורט 3389, וכל תוקף באינטרנט יודע זאת. כדי לשנות אותו, ערכו את הערך PortNumber תחת HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp בעורך הרישום, בחרו פורט בין 20000 ל-60000, פתחו את הפורט בחומת האש, אתחלו את שירות ה-RDP והתחברו מחדש בתבנית IP:port. השינוי אורך כחמש דקות ומצמצם דרמטית את רעש מתקפות ה-Brute Force האוטומטיות.
פורט ברירת המחדל 3389 מושך מתקפות אוטומטיות בלי הפסקה; פורט מותאם אישית מאחורי חומת האש מוציא אתכם מרשימות הסריקה ההמוניות.
פורט 3389 הוא פורט ברירת המחדל של פרוטוקול שולחן העבודה המרוחק (RDP) בכל שרת Windows. מכיוון שהפורט קבוע וידוע לכולם, הוא אחד הפורטים הנסרקים ביותר באינטרנט: בוטים אוטומטיים סורקים את כל מרחב כתובות ה-IP מסביב לשעון ומחפשים שרתים שעונים על 3389. מחקרי Honeypot מראים שוב ושוב שניסיונות ההתחברות הראשונים מגיעים תוך דקות מרגע ששרת חדש עולה לרשת.
ברגע שבוט מוצא פורט 3389 פתוח, קורים שני דברים. כלי Brute Force מתחילים להפציץ את מסך ההתחברות במיליוני צירופים של שמות משתמש וסיסמאות. ומכיוון שהפורט ידוע, הוא גם מטרה נוחה לתעבורת מניעת שירות (DDoS) שיכולה להאט את השרת או להשבית אותו.
בכנות: שינוי פורט ה-RDP מוציא אתכם מרשימות הסריקה ההמוניות שמכוונות ל-3389, מה שמחסל בדרך כלל את הרוב המכריע של ניסיונות ה-Brute Force ואת הצפת הלוגים שמגיעה איתם. הוא לא הופך את השרת לבלתי נראה: תוקף נחוש שמריץ סריקת פורטים מלאה על ה-IP הספציפי שלכם עדיין יכול למצוא את הפורט החדש. התייחסו לשינוי הפורט כהפחתת רעש וכשכבת הגנה אחת, ושלבו אותו עם סיסמה חזקה, אימות NLA וחוקי חומת אש. נרחיב על כך בסוף המדריך.
netstat -ano | findstr :45223. אם אין פלט, הפורט פנוי.שלב 1 — התחברות לשרת ופתיחת עורך הרישום.
התחברו דרך Remote Desktop, לחצו Start, הקלידו regedit ולחצו Enter.
שלב 2 — ניווט להגדרת הפורט של RDP.
בעורך הרישום, נווטו אל:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
שלב 3 — שינוי הערך PortNumber.
לחצו פעמיים על PortNumber, בחרו Decimal, החליפו את 3389 בפורט החדש שלכם (לדוגמה 45223) ולחצו OK.
שלב 4 — פתיחת הפורט החדש בחומת האש של Windows.
לפני כל אתחול, פתחו CMD כמנהל והריצו:
netsh advfirewall firewall add rule name="RDP Custom Port" dir=in action=allow protocol=TCP localport=45223
שלב 5 — אתחול שירות ה-RDP.
אתחלו את השרת (Start ואז Restart), או אתחלו רק את שירות שולחן העבודה המרוחק מ-CMD כמנהל: net stop termservice && net start termservice. חיבור ה-RDP הנוכחי שלכם יתנתק; זה צפוי.
שלב 6 — פתיחת הפורט בחומת האש של OMC Cloud.
חומת האש של השרת היא רק חצי הדרך; הפורט החדש חייב להיות פתוח גם בחומת האש החיצונית. היכנסו לקונסולת OMC Cloud, בחרו את השרת, פתחו את לשונית Firewall והוסיפו חוק: כיוון IN, ממשק ANY, פרוטוקול TCP, פורט הפורט החדש שלכם, מדיניות ACCEPT. באותה הזדמנות, מחקו או השביתו את החוק הישן של 3389, כדי שפורט ברירת המחדל ייסגר לחלוטין.
כל השינוי בשישה שלבים, ואז מתחברים עם IP:port.
מעדיפים לדלג על הממשק הגרפי? הריצו את הפקודות הבאות ב-PowerShell עם הרשאות מנהל, לפי הסדר, והחליפו את 45223 בפורט שלכם:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 45223New-NetFirewallRule -DisplayName "RDP Custom Port" -Direction Inbound -Protocol TCP -LocalPort 45223 -Action AllowRestart-Service TermService -Forceלאחר מכן פתחו את אותו פורט בחומת האש של OMC Cloud כמתואר בשלב 6 למעלה.
מעכשיו, הוסיפו את הפורט לכתובת בתוכנת ה-Remote Desktop. בשדה Computer הקלידו את כתובת ה-IP של השרת, נקודתיים, והפורט, לדוגמה: 203.0.113.5:45223. קובצי rdp. שמורים ומנהלי חיבורים דורשים את אותו עדכון. כל שאר פרטי החיבור נשארים בדיוק אותו הדבר.
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumberפורט מותאם אישית מפחית את הרעש; הצעדים הבאים עוצרים את המתקפות שנשארות:
האם שינוי פורט ה-RDP עוצר מתקפות Brute Force?
הוא עוצר את הסריקות ההמוניות האוטומטיות שמכוונות לפורט 3389, שהן הרוב המכריע של הניסיונות. תוקף ממוקד עדיין יכול למצוא את הפורט החדש בסריקה מלאה, לכן שלבו את השינוי עם סיסמה חזקה, NLA וחוקי חומת אש.
איזה פורט כדאי לבחור ל-RDP?
כל פורט פנוי בין 20000 ל-60000 יעבוד היטב. הימנעו מווריאציות צפויות כמו 3390, 33890 או 13389, כי הסורקים בודקים גם אותן.
איך בודקים באיזה פורט RDP משתמש כרגע?
הריצו ב-PowerShell את (Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumber. הערך שיוחזר הוא פורט ה-RDP הפעיל.
האם צריך לאתחל את השרת אחרי שינוי הפורט?
אתחול מלא אינו חובה. אתחול שירות שולחן העבודה המרוחק עם net stop termservice && net start termservice מחיל את השינוי מיידית.
שיניתי את הפורט ועכשיו אני לא מצליח להתחבר. מה עושים?
ודאו שהפורט החדש מאושר גם בחומת האש של Windows וגם בחומת האש של OMC Cloud, ושהקלדתם IP:port בתוכנת ה-RDP. אם עדיין אין גישה, פתחו את השרת דרך קונסולת OMC, שעובדת ללא RDP, ותקנו או החזירו את ההגדרה.
האם שינוי הפורט מספיק כדי לאבטח שרת?
לא. זו שכבת הפחתת רעש יעילה, לא הגנה מלאה. שלבו אותה עם הגבלת IP מקור בחומת האש, NLA, סיסמאות חזקות ומדיניות נעילת חשבון לאבטחה אמיתית.
האם שינוי הפורט מגן מפני DDoS?
הוא עוזר מול הצפות אקראיות שמכוונות לפורטים מוכרים, אבל מתקפת DDoS ממוקדת על כתובת ה-IP שלכם לא מושפעת. עמידות ל-DDoS מגיעה משכבת הרשת, שמרכזי הנתונים של OMC מטפלים בה במעלה הזרם.
איך מתחברים ל-RDP על פורט מותאם אישית?
בתוכנת ה-Remote Desktop, הקלידו את הכתובת בתבנית IP:port, לדוגמה 203.0.113.5:45223, והתחברו כרגיל.
כל שרת Windows ב-OMC Cloud מגיע עם חומת אש חיצונית פר-שרת, גישת מסך דרך הקונסולה שעובדת גם כש-RDP לא זמין, אפשרויות גיבוי יומי וצוות תמיכה אנושי 24/7. הקימו שרת Windows בשניות ויישמו את המדריך הזה מהדקה הראשונה.
הצטרף לעשרות אלפי לקוחות שסומכים על OMC מדי יום
בהרשמה לשירות אתה מסכים לתנאי השימוש
קבל הצעת מחיר מותאמת אישית בחצי שעה הקרובה
בהרשמה לשירות אתה מסכים לתנאי השימוש