Pe scurt: RDP ascultă implicit pe portul 3389, iar fiecare atacator de pe internet știe asta. Pentru a-l schimba, editează valoarea PortNumber din HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp în Registry Editor, alege un port între 20000 și 60000, deschide portul în firewall, repornește serviciul RDP și reconectează-te folosind formatul IP:port. Schimbarea durează aproximativ cinci minute și reduce dramatic zgomotul atacurilor brute force automate.


Înainte și după schimbarea portului RDP: boții bombardează portul implicit 3389, în timp ce un port personalizat în spatele unui firewall rămâne liniștit


Portul implicit 3389 atrage atacuri automate constante; un port personalizat în spatele firewall-ului te scoate din listele de scanare în masă.


De ce atacatorii vizează portul 3389


Portul 3389 este portul implicit al protocolului Remote Desktop (RDP) pe orice server Windows. Pentru că portul este fix și cunoscut public, este unul dintre cele mai scanate porturi de pe internet: boți automați parcurg permanent întregul spațiu de adrese IPv4 în căutarea serverelor care răspund pe 3389. Studiile cu honeypot arată constant că primele încercări de autentificare sosesc la câteva minute după ce un server nou apare online.


Odată ce un bot găsește un port 3389 deschis, urmează două lucruri. Instrumentele de brute force încep să bombardeze ecranul de autentificare cu milioane de combinații de utilizator și parolă. Și pentru că portul este cunoscut, el devine și o țintă ușoară pentru trafic de tip denial-of-service (DDoS), care poate încetini serverul sau îl poate scoate din funcțiune.


Chiar ajută schimbarea portului RDP?


Răspuns sincer: schimbarea portului RDP te scoate din listele de scanare în masă care vizează 3389, ceea ce elimină de regulă marea majoritate a încercărilor de brute force și spamul de loguri care vine cu ele. Nu face serverul invizibil: un atacator hotărât, care rulează o scanare completă de porturi pe IP-ul tău, poate găsi în continuare noul port. Tratează schimbarea portului ca reducere de zgomot și ca un strat de apărare, și combin-o cu o parolă puternică, autentificare NLA și reguli de firewall. Le acoperim la finalul ghidului.


Înainte să începi: o listă de verificare de 2 minute


  • Ai nevoie de acces de administrator la server prin Remote Desktop.
  • Alege un port nou între 20000 și 60000, ușor de notat, de exemplu 45223. Evită alegerile evidente precum 3390 sau 33890, pe care scanerele le verifică și ele.
  • Asigură-te că portul nu este folosit de altceva: rulează în CMD netstat -ano | findstr :45223. Dacă nu apare nimic, portul este liber.
  • Notează noul port înainte să schimbi ceva. Îți va trebui la fiecare conectare viitoare.
  • Pe OMC Cloud ai o plasă de siguranță: consola de la console.omc.cloud îți oferă acces la ecranul serverului chiar și când RDP nu răspunde, așa că o greșeală nu te blochează niciodată definitiv.

Cum schimbi portul RDP, pas cu pas


Pasul 1 — Conectează-te la server și deschide Registry Editor.
Conectează-te prin Remote Desktop, apasă Start, tastează regedit și apasă Enter.


Pasul 2 — Navighează la setarea portului RDP.
În Registry Editor, mergi la: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp


Pasul 3 — Schimbă valoarea PortNumber.
Dublu-clic pe PortNumber, selectează Decimal, înlocuiește 3389 cu noul tău port (de exemplu 45223) și apasă OK.


Pasul 4 — Permite noul port în Windows Firewall.
Înainte de orice repornire, deschide CMD ca Administrator și rulează: netsh advfirewall firewall add rule name="RDP Custom Port" dir=in action=allow protocol=TCP localport=45223


Pasul 5 — Repornește serviciul RDP.
Fie repornești serverul (Start, apoi Restart), fie repornești doar serviciul Remote Desktop dintr-un CMD de Administrator: net stop termservice && net start termservice. Sesiunea RDP curentă se va deconecta; este normal.


Pasul 6 — Deschide portul în firewall-ul OMC Cloud.
Firewall-ul serverului este doar jumătate din drum; noul port trebuie deschis și în firewall-ul extern. Autentifică-te în consola OMC Cloud, selectează serverul, deschide fila Firewall și adaugă o regulă: Direcție IN, Interfață ANY, Protocol TCP, Port noul tău port, Politică ACCEPT. Cu ocazia asta, șterge sau dezactivează vechea regulă pentru 3389, ca portul implicit să fie complet închis.


Șase pași pentru schimbarea portului RDP: Registry Editor, cheia RDP-Tcp, port nou, Windows Firewall, repornirea serviciului, firewall-ul OMC


Toată schimbarea în șase pași, apoi te conectezi cu IP:port.


Metoda rapidă: trei comenzi PowerShell


Preferi să sari peste interfața grafică? Rulează comenzile de mai jos într-un PowerShell cu drepturi de administrator, în ordine, înlocuind 45223 cu portul tău:


  • Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 45223
  • New-NetFirewallRule -DisplayName "RDP Custom Port" -Direction Inbound -Protocol TCP -LocalPort 45223 -Action Allow
  • Restart-Service TermService -Force

Apoi deschide același port în firewall-ul OMC Cloud, așa cum este descris la Pasul 6 de mai sus.


Conectarea cu noul port


De acum înainte, adaugă portul la adresă în clientul Remote Desktop. În câmpul Computer scrie IP-ul serverului, două puncte și portul, de exemplu: 203.0.113.5:45223. Fișierele .rdp salvate și managerele de conexiuni au nevoie de aceeași actualizare. Restul conexiunii rămâne exact la fel.


Depanare: ești blocat sau nu te poți conecta?


  • Conexiunea expiră (timeout). În aproape toate cazurile, lipsește noua regulă într-unul dintre cele două firewall-uri. Verifică dacă atât Windows Firewall, cât și firewall-ul OMC Cloud listează exact portul tău, pe TCP.
  • Ai uitat noul port. Deschide serverul prin consola OMC (fără RDP), pornește PowerShell și rulează: (Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumber
  • Vrei să revii la setarea inițială. Din consolă, setează PortNumber înapoi la 3389 cu aceeași comandă din secțiunea PowerShell, repornește TermService și reactivează regulile de firewall pentru 3389.
  • Tot blocat? Suportul OMC este disponibil 24/7 prin telefon, e-mail sau un tichet în consolă și te poate ajuta să recâștigi accesul.

Dincolo de schimbarea portului: securizează RDP cu adevărat


Un port personalizat reduce zgomotul; măsurile de mai jos opresc atacurile care rămân:


  • Restricționează după IP-ul sursă. Cea mai puternică măsură: în firewall-ul OMC Cloud, permite portul RDP doar de la adresele IP ale biroului sau de acasă. Boții nu pot ataca un port la care nu pot ajunge.
  • Păstrează activă autentificarea NLA. Network Level Authentication cere credențiale înainte ca sesiunea să fie măcar creată, blocând multe atacuri automate și exploatări RDP cunoscute.
  • Folosește o parolă lungă și unică pentru fiecare cont cu drepturi RDP și redenumește sau dezactivează contul implicit Administrator acolo unde este practic.
  • Setează o politică de blocare a contului (de exemplu, 10 încercări eșuate blochează contul 15 minute), astfel încât brute force-ul să se lovească de un zid.
  • Ia în calcul un VPN. Mutarea RDP în spatele unui VPN sau al unei rețele private îl scoate complet de pe internetul public; combină asta cu rețeaua LAN privată OMC dintre serverele tale.
  • Urmărește logurile. În Windows Event Viewer, logul Security, evenimentul 4625 arată autentificările eșuate. După mutarea de pe 3389, diferența este de obicei dramatică.

Întrebări frecvente


Oprește schimbarea portului RDP atacurile brute force?
Oprește scanările automate în masă care vizează portul 3389, adică majoritatea covârșitoare a încercărilor. Un atacator țintit poate găsi totuși noul port printr-o scanare completă, deci combină schimbarea cu o parolă puternică, NLA și reguli de firewall.


Ce port ar trebui să folosesc pentru RDP?
Orice port liber între 20000 și 60000 funcționează bine. Evită variațiile previzibile precum 3390, 33890 sau 13389, pentru că scanerele le încearcă și pe acestea.


Cum verific ce port folosește RDP în acest moment?
Rulează în PowerShell (Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumber. Valoarea returnată este portul RDP activ.


Trebuie să repornesc serverul după schimbarea portului RDP?
O repornire completă nu este necesară. Repornirea serviciului Remote Desktop cu net stop termservice && net start termservice aplică schimbarea imediat.


Am schimbat portul RDP și acum nu mă mai pot conecta. Ce fac?
Verifică dacă noul port este permis atât în Windows Firewall, cât și în firewall-ul OMC Cloud, și dacă ai scris IP:port în clientul RDP. Dacă tot nu ai acces, deschide serverul prin consola OMC, care funcționează fără RDP, și corectează sau anulează setarea.


Este suficientă schimbarea portului RDP pentru a securiza serverul?
Nu. Este un strat eficient de reducere a zgomotului, nu protecție completă. Combin-o cu reguli de firewall pe IP sursă, NLA, parole puternice și o politică de blocare a contului pentru securitate reală.


Protejează schimbarea portului împotriva DDoS?
Ajută împotriva inundațiilor oportuniste îndreptate spre porturi cunoscute, dar un DDoS țintit pe adresa ta IP nu este afectat. Reziliența la DDoS vine de la nivelul rețelei, pe care centrele de date OMC îl gestionează în amonte.


Cum mă conectez la RDP pe un port personalizat?
În clientul Remote Desktop, scrie adresa în formatul IP:port, de exemplu 203.0.113.5:45223, și conectează-te ca de obicei.


Rulează Windows pe un cloud care îți ține spatele


Fiecare server Windows de la OMC Cloud vine cu firewall extern per server, acces la ecran prin consolă care funcționează chiar și când RDP nu merge, opțiuni de backup zilnic și o echipă de suport umană 24/7. Pornește un VPS Windows în câteva secunde și aplică acest ghid din primul minut.