בקצרה: חיבור RDP מאזין כברירת מחדל על פורט 3389, וכל תוקף באינטרנט יודע זאת. כדי לשנות אותו, ערכו את הערך PortNumber תחת HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp בעורך הרישום, בחרו פורט בין 20000 ל-60000, פתחו את הפורט בחומת האש, אתחלו את שירות ה-RDP והתחברו מחדש בתבנית IP:port. השינוי אורך כחמש דקות ומצמצם דרמטית את רעש מתקפות ה-Brute Force האוטומטיות.

לפני ואחרי שינוי פורט RDP: בוטים מפציצים את פורט 3389, בעוד פורט מותאם אישית מאחורי חומת אש נשאר שקט

פורט ברירת המחדל 3389 מושך מתקפות אוטומטיות בלי הפסקה; פורט מותאם אישית מאחורי חומת האש מוציא אתכם מרשימות הסריקה ההמוניות.

למה תוקפים מכוונים לפורט 3389

פורט 3389 הוא פורט ברירת המחדל של פרוטוקול שולחן העבודה המרוחק (RDP) בכל שרת Windows. מכיוון שהפורט קבוע וידוע לכולם, הוא אחד הפורטים הנסרקים ביותר באינטרנט: בוטים אוטומטיים סורקים את כל מרחב כתובות ה-IP מסביב לשעון ומחפשים שרתים שעונים על 3389. מחקרי Honeypot מראים שוב ושוב שניסיונות ההתחברות הראשונים מגיעים תוך דקות מרגע ששרת חדש עולה לרשת.

ברגע שבוט מוצא פורט 3389 פתוח, קורים שני דברים. כלי Brute Force מתחילים להפציץ את מסך ההתחברות במיליוני צירופים של שמות משתמש וסיסמאות. ומכיוון שהפורט ידוע, הוא גם מטרה נוחה לתעבורת מניעת שירות (DDoS) שיכולה להאט את השרת או להשבית אותו.

האם שינוי הפורט באמת עוזר?

בכנות: שינוי פורט ה-RDP מוציא אתכם מרשימות הסריקה ההמוניות שמכוונות ל-3389, מה שמחסל בדרך כלל את הרוב המכריע של ניסיונות ה-Brute Force ואת הצפת הלוגים שמגיעה איתם. הוא לא הופך את השרת לבלתי נראה: תוקף נחוש שמריץ סריקת פורטים מלאה על ה-IP הספציפי שלכם עדיין יכול למצוא את הפורט החדש. התייחסו לשינוי הפורט כהפחתת רעש וכשכבת הגנה אחת, ושלבו אותו עם סיסמה חזקה, אימות NLA וחוקי חומת אש. נרחיב על כך בסוף המדריך.

לפני שמתחילים: צ’ק-ליסט של שתי דקות

  • נדרשת גישת מנהל (Administrator) לשרת דרך Remote Desktop.
  • בחרו פורט חדש בין 20000 ל-60000 שקל לכם לתעד, לדוגמה 45223. הימנעו מבחירות צפויות כמו 3390 או 33890, שגם אותן הסורקים בודקים.
  • ודאו ששום דבר אחר לא משתמש בפורט: הריצו ב-CMD את netstat -ano | findstr :45223. אם אין פלט, הפורט פנוי.
  • רשמו את הפורט החדש לפני שמשנים דבר. תזדקקו לו בכל התחברות עתידית.
  • ב-OMC Cloud יש לכם רשת ביטחון: הקונסולה בכתובת console.omc.cloud נותנת גישת מסך לשרת גם כש-RDP לא זמין, כך שטעות לעולם לא תנעל אתכם בחוץ לצמיתות.

איך משנים את פורט ה-RDP, שלב אחר שלב

שלב 1 — התחברות לשרת ופתיחת עורך הרישום.
התחברו דרך Remote Desktop, לחצו Start, הקלידו regedit ולחצו Enter.

שלב 2 — ניווט להגדרת הפורט של RDP.
בעורך הרישום, נווטו אל:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

שלב 3 — שינוי הערך PortNumber.
לחצו פעמיים על PortNumber, בחרו Decimal, החליפו את 3389 בפורט החדש שלכם (לדוגמה 45223) ולחצו OK.

שלב 4 — פתיחת הפורט החדש בחומת האש של Windows.
לפני כל אתחול, פתחו CMD כמנהל והריצו:

netsh advfirewall firewall add rule name="RDP Custom Port" dir=in action=allow protocol=TCP localport=45223

שלב 5 — אתחול שירות ה-RDP.
אתחלו את השרת (Start ואז Restart), או אתחלו רק את שירות שולחן העבודה המרוחק מ-CMD כמנהל: net stop termservice && net start termservice. חיבור ה-RDP הנוכחי שלכם יתנתק; זה צפוי.

שלב 6 — פתיחת הפורט בחומת האש של OMC Cloud.
חומת האש של השרת היא רק חצי הדרך; הפורט החדש חייב להיות פתוח גם בחומת האש החיצונית. היכנסו לקונסולת OMC Cloud, בחרו את השרת, פתחו את לשונית Firewall והוסיפו חוק: כיוון IN, ממשק ANY, פרוטוקול TCP, פורט הפורט החדש שלכם, מדיניות ACCEPT. באותה הזדמנות, מחקו או השביתו את החוק הישן של 3389, כדי שפורט ברירת המחדל ייסגר לחלוטין.

שישה שלבים לשינוי פורט RDP: עורך הרישום, מפתח RDP-Tcp, פורט חדש, חומת אש של Windows, אתחול השירות, חומת האש של OMC

כל השינוי בשישה שלבים, ואז מתחברים עם IP:port.

הדרך המהירה: שלוש פקודות PowerShell

מעדיפים לדלג על הממשק הגרפי? הריצו את הפקודות הבאות ב-PowerShell עם הרשאות מנהל, לפי הסדר, והחליפו את 45223 בפורט שלכם:

  • Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 45223
  • New-NetFirewallRule -DisplayName "RDP Custom Port" -Direction Inbound -Protocol TCP -LocalPort 45223 -Action Allow
  • Restart-Service TermService -Force

לאחר מכן פתחו את אותו פורט בחומת האש של OMC Cloud כמתואר בשלב 6 למעלה.

התחברות עם הפורט החדש

מעכשיו, הוסיפו את הפורט לכתובת בתוכנת ה-Remote Desktop. בשדה Computer הקלידו את כתובת ה-IP של השרת, נקודתיים, והפורט, לדוגמה: 203.0.113.5:45223. קובצי rdp. שמורים ומנהלי חיבורים דורשים את אותו עדכון. כל שאר פרטי החיבור נשארים בדיוק אותו הדבר.

פתרון תקלות: ננעלתם בחוץ או שאין חיבור?

  • החיבור נופל על Timeout. כמעט בכל המקרים חסר החוק החדש באחת משתי חומות האש. ודאו שגם חומת האש של Windows וגם חומת האש של OMC Cloud מציגות בדיוק את הפורט שלכם עם TCP.
  • שכחתם את הפורט החדש. פתחו את השרת דרך קונסולת OMC (ללא צורך ב-RDP), הפעילו PowerShell והריצו: (Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumber
  • צריך לחזור אחורה. מהקונסולה, החזירו את PortNumber ל-3389 עם אותה פקודה מסעיף ה-PowerShell, אתחלו את TermService והפעילו מחדש את חוקי חומת האש של 3389.
  • עדיין תקועים? התמיכה של OMC זמינה 24/7 בטלפון, באימייל או בפתיחת קריאה בקונסולה, ותעזור לכם להחזיר גישה.

מעבר לשינוי הפורט: חיזוק אמיתי של RDP

פורט מותאם אישית מפחית את הרעש; הצעדים הבאים עוצרים את המתקפות שנשארות:

  • הגבלה לפי כתובת IP מקור. הצעד החזק ביותר: בחומת האש של OMC Cloud, אפשרו את פורט ה-RDP רק מכתובות ה-IP של המשרד או הבית. בוט לא יכול לתקוף פורט שהוא לא מסוגל להגיע אליו.
  • השאירו את אימות NLA פעיל. Network Level Authentication דורש אישורי התחברות עוד לפני שנוצר סשן, וחוסם חלק גדול מהמתקפות האוטומטיות ומחולשות RDP מוכרות.
  • השתמשו בסיסמה ארוכה וייחודית לכל חשבון עם הרשאות RDP, ושנו שם או השביתו את חשבון ה-Administrator ברירת המחדל היכן שאפשר.
  • הגדירו מדיניות נעילת חשבון (לדוגמה, 10 ניסיונות כושלים נועלים את החשבון ל-15 דקות), כך שניסיונות Brute Force ייתקלו בקיר.
  • שקלו VPN. העברת RDP מאחורי VPN או רשת פרטית מסירה אותו מהאינטרנט הציבורי לחלוטין; שלבו זאת עם הרשת המקומית הפרטית של OMC בין השרתים שלכם.
  • עקבו אחרי הלוגים. ב-Event Viewer של Windows, בלוג Security, אירוע 4625 מציג התחברויות כושלות. אחרי המעבר מ-3389, ההבדל בדרך כלל דרמטי.

שאלות נפוצות

האם שינוי פורט ה-RDP עוצר מתקפות Brute Force?
הוא עוצר את הסריקות ההמוניות האוטומטיות שמכוונות לפורט 3389, שהן הרוב המכריע של הניסיונות. תוקף ממוקד עדיין יכול למצוא את הפורט החדש בסריקה מלאה, לכן שלבו את השינוי עם סיסמה חזקה, NLA וחוקי חומת אש.

איזה פורט כדאי לבחור ל-RDP?
כל פורט פנוי בין 20000 ל-60000 יעבוד היטב. הימנעו מווריאציות צפויות כמו 3390, 33890 או 13389, כי הסורקים בודקים גם אותן.

איך בודקים באיזה פורט RDP משתמש כרגע?
הריצו ב-PowerShell את (Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumber. הערך שיוחזר הוא פורט ה-RDP הפעיל.

האם צריך לאתחל את השרת אחרי שינוי הפורט?
אתחול מלא אינו חובה. אתחול שירות שולחן העבודה המרוחק עם net stop termservice && net start termservice מחיל את השינוי מיידית.

שיניתי את הפורט ועכשיו אני לא מצליח להתחבר. מה עושים?
ודאו שהפורט החדש מאושר גם בחומת האש של Windows וגם בחומת האש של OMC Cloud, ושהקלדתם IP:port בתוכנת ה-RDP. אם עדיין אין גישה, פתחו את השרת דרך קונסולת OMC, שעובדת ללא RDP, ותקנו או החזירו את ההגדרה.

האם שינוי הפורט מספיק כדי לאבטח שרת?
לא. זו שכבת הפחתת רעש יעילה, לא הגנה מלאה. שלבו אותה עם הגבלת IP מקור בחומת האש, NLA, סיסמאות חזקות ומדיניות נעילת חשבון לאבטחה אמיתית.

האם שינוי הפורט מגן מפני DDoS?
הוא עוזר מול הצפות אקראיות שמכוונות לפורטים מוכרים, אבל מתקפת DDoS ממוקדת על כתובת ה-IP שלכם לא מושפעת. עמידות ל-DDoS מגיעה משכבת הרשת, שמרכזי הנתונים של OMC מטפלים בה במעלה הזרם.

איך מתחברים ל-RDP על פורט מותאם אישית?
בתוכנת ה-Remote Desktop, הקלידו את הכתובת בתבנית IP:port, לדוגמה 203.0.113.5:45223, והתחברו כרגיל.

הריצו Windows על ענן שמגבה אתכם

כל שרת Windows ב-OMC Cloud מגיע עם חומת אש חיצונית פר-שרת, גישת מסך דרך הקונסולה שעובדת גם כש-RDP לא זמין, אפשרויות גיבוי יומי וצוות תמיכה אנושי 24/7. הקימו שרת Windows בשניות ויישמו את המדריך הזה מהדקה הראשונה.