Schimbarea portului RDP implicit pentru o securitate sporită a serverului
Ghiduri
Pe scurt: RDP ascultă implicit pe portul 3389, iar fiecare atacator de pe internet știe asta. Pentru a-l schimba, editează valoarea PortNumber din HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp în Registry Editor, alege un port între 20000 și 60000, deschide portul în firewall, repornește serviciul RDP și reconectează-te folosind formatul IP:port. Schimbarea durează aproximativ cinci minute și reduce dramatic zgomotul atacurilor brute force automate.
Portul implicit 3389 atrage atacuri automate constante; un port personalizat în spatele firewall-ului te scoate din listele de scanare în masă.
Portul 3389 este portul implicit al protocolului Remote Desktop (RDP) pe orice server Windows. Pentru că portul este fix și cunoscut public, este unul dintre cele mai scanate porturi de pe internet: boți automați parcurg permanent întregul spațiu de adrese IPv4 în căutarea serverelor care răspund pe 3389. Studiile cu honeypot arată constant că primele încercări de autentificare sosesc la câteva minute după ce un server nou apare online.
Odată ce un bot găsește un port 3389 deschis, urmează două lucruri. Instrumentele de brute force încep să bombardeze ecranul de autentificare cu milioane de combinații de utilizator și parolă. Și pentru că portul este cunoscut, el devine și o țintă ușoară pentru trafic de tip denial-of-service (DDoS), care poate încetini serverul sau îl poate scoate din funcțiune.
Răspuns sincer: schimbarea portului RDP te scoate din listele de scanare în masă care vizează 3389, ceea ce elimină de regulă marea majoritate a încercărilor de brute force și spamul de loguri care vine cu ele. Nu face serverul invizibil: un atacator hotărât, care rulează o scanare completă de porturi pe IP-ul tău, poate găsi în continuare noul port. Tratează schimbarea portului ca reducere de zgomot și ca un strat de apărare, și combin-o cu o parolă puternică, autentificare NLA și reguli de firewall. Le acoperim la finalul ghidului.
netstat -ano | findstr :45223. Dacă nu apare nimic, portul este liber.Pasul 1 — Conectează-te la server și deschide Registry Editor.
Conectează-te prin Remote Desktop, apasă Start, tastează regedit și apasă Enter.
Pasul 2 — Navighează la setarea portului RDP.
În Registry Editor, mergi la: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Pasul 3 — Schimbă valoarea PortNumber.
Dublu-clic pe PortNumber, selectează Decimal, înlocuiește 3389 cu noul tău port (de exemplu 45223) și apasă OK.
Pasul 4 — Permite noul port în Windows Firewall.
Înainte de orice repornire, deschide CMD ca Administrator și rulează: netsh advfirewall firewall add rule name="RDP Custom Port" dir=in action=allow protocol=TCP localport=45223
Pasul 5 — Repornește serviciul RDP.
Fie repornești serverul (Start, apoi Restart), fie repornești doar serviciul Remote Desktop dintr-un CMD de Administrator: net stop termservice && net start termservice. Sesiunea RDP curentă se va deconecta; este normal.
Pasul 6 — Deschide portul în firewall-ul OMC Cloud.
Firewall-ul serverului este doar jumătate din drum; noul port trebuie deschis și în firewall-ul extern. Autentifică-te în consola OMC Cloud, selectează serverul, deschide fila Firewall și adaugă o regulă: Direcție IN, Interfață ANY, Protocol TCP, Port noul tău port, Politică ACCEPT. Cu ocazia asta, șterge sau dezactivează vechea regulă pentru 3389, ca portul implicit să fie complet închis.
Toată schimbarea în șase pași, apoi te conectezi cu IP:port.
Preferi să sari peste interfața grafică? Rulează comenzile de mai jos într-un PowerShell cu drepturi de administrator, în ordine, înlocuind 45223 cu portul tău:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 45223New-NetFirewallRule -DisplayName "RDP Custom Port" -Direction Inbound -Protocol TCP -LocalPort 45223 -Action AllowRestart-Service TermService -ForceApoi deschide același port în firewall-ul OMC Cloud, așa cum este descris la Pasul 6 de mai sus.
De acum înainte, adaugă portul la adresă în clientul Remote Desktop. În câmpul Computer scrie IP-ul serverului, două puncte și portul, de exemplu: 203.0.113.5:45223. Fișierele .rdp salvate și managerele de conexiuni au nevoie de aceeași actualizare. Restul conexiunii rămâne exact la fel.
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumberUn port personalizat reduce zgomotul; măsurile de mai jos opresc atacurile care rămân:
Oprește schimbarea portului RDP atacurile brute force?
Oprește scanările automate în masă care vizează portul 3389, adică majoritatea covârșitoare a încercărilor. Un atacator țintit poate găsi totuși noul port printr-o scanare completă, deci combină schimbarea cu o parolă puternică, NLA și reguli de firewall.
Ce port ar trebui să folosesc pentru RDP?
Orice port liber între 20000 și 60000 funcționează bine. Evită variațiile previzibile precum 3390, 33890 sau 13389, pentru că scanerele le încearcă și pe acestea.
Cum verific ce port folosește RDP în acest moment?
Rulează în PowerShell (Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').PortNumber. Valoarea returnată este portul RDP activ.
Trebuie să repornesc serverul după schimbarea portului RDP?
O repornire completă nu este necesară. Repornirea serviciului Remote Desktop cu net stop termservice && net start termservice aplică schimbarea imediat.
Am schimbat portul RDP și acum nu mă mai pot conecta. Ce fac?
Verifică dacă noul port este permis atât în Windows Firewall, cât și în firewall-ul OMC Cloud, și dacă ai scris IP:port în clientul RDP. Dacă tot nu ai acces, deschide serverul prin consola OMC, care funcționează fără RDP, și corectează sau anulează setarea.
Este suficientă schimbarea portului RDP pentru a securiza serverul?
Nu. Este un strat eficient de reducere a zgomotului, nu protecție completă. Combin-o cu reguli de firewall pe IP sursă, NLA, parole puternice și o politică de blocare a contului pentru securitate reală.
Protejează schimbarea portului împotriva DDoS?
Ajută împotriva inundațiilor oportuniste îndreptate spre porturi cunoscute, dar un DDoS țintit pe adresa ta IP nu este afectat. Reziliența la DDoS vine de la nivelul rețelei, pe care centrele de date OMC îl gestionează în amonte.
Cum mă conectez la RDP pe un port personalizat?
În clientul Remote Desktop, scrie adresa în formatul IP:port, de exemplu 203.0.113.5:45223, și conectează-te ca de obicei.
Fiecare server Windows de la OMC Cloud vine cu firewall extern per server, acces la ecran prin consolă care funcționează chiar și când RDP nu merge, opțiuni de backup zilnic și o echipă de suport umană 24/7. Pornește un VPS Windows în câteva secunde și aplică acest ghid din primul minut.
Alăturați-vă celor zeci de mii de clienți care se bazează pe OMC în fiecare zi
Prin înregistrare sunteți de acord cu Termenii și condițiile
Primiți o ofertă personalizată în următoarea jumătate de oră
Prin înregistrare sunteți de acord cu Termenii și condițiile