RDP Monster

منفذ RDP 3389: ما هو، كيف تغيّره وكيف تحميه

منفذ RDP 3389: ما هو، كيف تغيّره وكيف تحميه

ما المنفذ الذي يستخدمه RDP؟

يستمع بروتوكول Remote Desktop افتراضياً على المنفذ 3389، وهو المنفذ المسجَّل لدى IANA لـ ms-wbt-server. تعمل قناة الجلسة الرئيسية عبر TCP 3389؛ ومنذ RDP 8.0 (Windows 8 و Windows Server 2012) يتفاوض العميل أيضاً على UDP 3389، ما يحسّن بشكل ملحوظ سلاسة الفيديو وزمن استجابة الإدخال على الوصلات التي تفقد الحزم. الخدمة المسؤولة عن المنفذ هي TermService (Remote Desktop Services). إذا كنت جديداً على البروتوكول نفسه، فإن دليلنا الكامل حول RDP يشرح مرحلة المصافحة والتشفير وطبقات الجلسة بأسلوب مبسّط.

كيف تتحقق من المنفذ الذي يستخدمه RDP

من موجه أوامر بصلاحيات المسؤول:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

تُعاد القيمة بالنظام الست عشري — 0xd3d تعني 3389. أما مكافئها في PowerShell فيطبعها بالنظام العشري مباشرة:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

للتأكد من وجود استماع فعلي على المنفذ:

netstat -ano | findstr :3389

كيف تغيّر منفذ RDP

ثلاث خطوات بهذا الترتيب — إنشاء قاعدة جدار الحماية قبل إعادة التشغيل يمنع فقدان الوصول إلى جهاز بعيد:

1. تعيين المنفذ الجديد في التسجيل

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

اختر منفذاً لا يستخدمه شيء آخر (أعلى من 1024، وخارج نطاقات الخدمات الشائعة).

2. السماح بالمنفذ الجديد في Windows Firewall

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

هل تدير القواعد عبر GPO بدلاً من ذلك؟ دليلنا حول Windows Firewall عبر Group Policy و PowerShell يشرح نسخة القاعدة نفسها على مستوى النطاق بالكامل.

3. إعادة تشغيل خدمة Remote Desktop

Restart-Service TermService -Force

ثم اتصل بإضافة المنفذ إلى العنوان في عميل Remote Desktop: 203.0.113.10:3390. على خادم Windows VPS مستأجر، لا تنسَ جدار الحماية لدى المزوّد: يجب أن يكون المنفذ نفسه مفتوحاً على الحد الخارجي، وليس في Windows فقط.

هل تغيير المنفذ حماية حقيقية؟

لا — اعتبره تقليلاً للضجيج. أدوات الفحص التي تمسح الإنترنت بالكامل، مثل شبكات الروبوتات التي تطرق كل عنوان IP عام، ستجد منفذ RDP المنقول في دقائق، لأن مصافحة RDP تعرّف عن نفسها على أي منفذ. ما يمنحك المنفذ المخصص فعلياً هو سجلات أهدأ وعدد أقل من أحداث قفل الحساب الناتجة عن روبوتات تفحص 3389 فقط. أما الضوابط التي توقف الاختراق حقاً فهي:

  • Network Level Authentication (NLA) — مفعّلة افتراضياً منذ Server 2012، أبقِها مفعّلة؛
  • كلمات مرور قوية وفريدة وسياسة لقفل الحساب؛
  • تقييد عنوان IP المصدر في قاعدة جدار الحماية عندما يكون عنوان عميلك ثابتاً؛
  • شبكة VPN أو RD Gateway أمام RDP لأي شيء حسّاس.

منفذ RDP مقابل منافذ الوصول البعيد الأخرى

البروتوكولالمنفذ الافتراضيالنقلملاحظات
RDP3389TCP + UDPأصلي في Windows، سطح مكتب كامل
SSH22TCPأصلي في Linux، طرفية وأنفاق
VNC5900TCPمتعدد المنصات، أبطأ عادةً من RDP
RD Gateway443TCP (TLS)يغلّف RDP داخل HTTPS، ومتوافق مع جدر الحماية

الأسئلة الشائعة

هل منفذ RDP هو TCP أم UDP؟

كلاهما — TCP 3389 يحمل الجلسة، و UDP 3389 (منذ RDP 8.0) يحسّن سلاسة الرسوميات والإدخال.
يستمع RDP على TCP 3389 للجلسة الرئيسية، ومنذ RDP 8.0 (Windows 8 / Server 2012) يستخدم أيضاً UDP 3389 لرسوميات وإدخال أسرع على الوصلات التي تفقد الحزم. افتح كلا البروتوكولين في جدار الحماية لأفضل أداء؛ أما المطلوب إلزامياً فهو TCP فقط.

هل يمكنني تشغيل RDP على المنفذ 443؟

ينجح الأمر، لكن استخدام RD Gateway أو نفق TLS على 443 هو الحل الأنظف.
يمكنك تعيين PortNumber إلى 443 وسيعمل RDP، ومن النادر أن تحجب مرشحات الشركات الصادرة هذا المنفذ. لكن الحل الأنظف هو RD Gateway أو نفق SSH/VPN يحمل RDP داخل TLS حقيقي على 443، بحيث يبقى 443 متاحاً لحركة الويب.

هل يوقف تغيير منفذ RDP هجمات التخمين؟

يقلّل ضجيج أدوات الفحص فقط — أما العمل الحقيقي فتقوم به NLA وكلمات المرور القوية وسياسات قفل الحساب.
يقلّل ضجيج السجلات الناتج عن روبوتات تفحص 3389 فقط، لكن أي فحص كامل للمنافذ يجد RDP في دقائق لأن مصافحة البروتوكول تعرّف عن نفسها. اعتبر المنفذ المخصص تقليلاً للضجيج وليس حماية: أبقِ NLA مفعّلة، واستخدم كلمات مرور قوية وسياسة لقفل الحساب، وقيّد عناوين IP المصدر حيث أمكن.

ماذا لو كان المنفذ 3389 محجوباً على شبكتي؟

اختبر باستخدام Test-NetConnection، ثم انتقل إلى RD Gateway على 443 أو إلى شبكة VPN.
إما جدار حماية الخادم أو مرشح لدى مزوّد الإنترنت أو وكيل الشركة هو ما يحجب الاتصال. اختبر باستخدام Test-NetConnection server -Port 3389، وجرّب تعطيل UDP أولاً، ثم انتقل إلى RD Gateway على 443 أو إلى شبكة VPN. على خادم Windows VPS مستأجر، قد يحتاج جدار الحماية الطرفي لدى المزوّد إلى فتح المنفذ أيضاً.

هل تريد التجربة على جهاز غير حاسبك الشخصي؟ إن خادم Windows RDP من rdp.monster يأتي بصلاحيات مسؤول كاملة، فيمكنك تغيير المنافذ وقواعد جدار الحماية والخدمات بحرية — وإعادة النشر في نحو 10 ثوانٍ إذا فقدت الوصول.

Adrien Roche — محرر البنية التحتية والاستضافة

مهندس أنظمة بخبرة تزيد عن 10 سنوات في تشغيل أساطيل Windows Server وLinux. يدير أدريان وثائق البنية التحتية في rdp.monster ويكتب أدلتنا حول RDP واستضافة VPS وإدارة الخوادم والشبكات وأدوات الخصوصية.

سجّل في برنامج الموزعين لدينا

معلوماتك

إذا كان لديك أي سؤال، contact us by clicking here !
الاسم(مطلوب)
أدخل عنوان بريدك الإلكتروني، ويجب أن يكون لديك حساب على manager.rdp.monster !

شركتك

أدخل عنوان موقعك الإلكتروني إن كان لديك موقع
اشرح بإيجاز كيف ستبيع الخدمات لعملائك. على سبيل المثال، عبر التحدث مع الأشخاص في المنتديات.

نحن نستخدم ملفات تعريف الارتباط !

نحن نستخدم ملفات تعريف الارتباط لتحسين تجربة التصفح الخاصة بك، وتقديم إعلانات أو محتوى مخصص، وتحليل حركة المرور لدينا. بالنقر على «قبول»، فإنك توافق على استخدامنا لملفات تعريف الارتباط.