RDP Monster

RDP-Port 3389: Was er ist, wie man ihn ändert und absichert

RDP-Port 3389: Was er ist, wie man ihn ändert und absichert

Welchen Port verwendet RDP?

Das Remote Desktop Protocol lauscht standardmäßig auf Port 3389 — dem bei der IANA registrierten Port für ms-wbt-server. Der Hauptkanal der Sitzung läuft über TCP 3389; seit RDP 8.0 (Windows 8 und Windows Server 2012) handelt der Client zusätzlich UDP 3389 aus, was die Bildflüssigkeit und die Eingabelatenz auf Verbindungen mit Paketverlust deutlich verbessert. Der Dienst hinter dem Port ist TermService (Remotedesktopdienste). Wenn Sie das Protokoll selbst noch nicht kennen, erklärt unser vollständiger RDP-Leitfaden Handshake, Verschlüsselung und Sitzungsschichten in verständlicher Sprache.

So prüfen Sie, welchen Port RDP verwendet

In einer Eingabeaufforderung mit Administratorrechten:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

Der Wert wird hexadezimal zurückgegeben — 0xd3d entspricht 3389. Das PowerShell-Äquivalent gibt ihn direkt dezimal aus:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

Um zu bestätigen, dass tatsächlich etwas lauscht:

netstat -ano | findstr :3389

So ändern Sie den RDP-Port

Drei Schritte in dieser Reihenfolge — die Firewall-Regel vor dem Neustart anzulegen verhindert, dass Sie sich von einem entfernten Rechner aussperren:

1. Neuen Port in der Registry setzen

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

Wählen Sie einen Port, den nichts anderes nutzt (oberhalb von 1024, außerhalb gängiger Dienstbereiche).

2. Neuen Port in der Windows-Firewall freigeben

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

Sie verwalten Regeln lieber per GPO? Unser Leitfaden zu Windows-Firewall über Gruppenrichtlinie und PowerShell zeigt die domänenweite Variante derselben Regel.

3. Remotedesktopdienst neu starten

Restart-Service TermService -Force

Verbinden Sie sich anschließend, indem Sie den Port im Remotedesktop-Client an die Adresse anhängen: 203.0.113.10:3390. Bei einem gemieteten Windows-VPS denken Sie an die anbieterseitige Firewall: Derselbe Port muss auch am Edge offen sein, nicht nur in Windows.

Ist ein geänderter Port echte Sicherheit?

Nein — betrachten Sie es als Rauschunterdrückung. Internetweite Scanner wie die Botnetze, die jede öffentliche IP abklopfen, finden einen verschobenen RDP-Port innerhalb von Minuten, weil sich der RDP-Handshake auf jedem Port selbst zu erkennen gibt. Was ein benutzerdefinierter Port Ihnen wirklich bringt, sind ruhigere Logs und weniger Sperrereignisse durch simple Bots, die nur 3389 scannen. Die Maßnahmen, die eine Kompromittierung tatsächlich verhindern, sind:

  • Authentifizierung auf Netzwerkebene (NLA) — seit Server 2012 standardmäßig aktiv, lassen Sie sie an;
  • Starke, einzigartige Passwörter und eine Kontosperrungsrichtlinie;
  • Quell-IP-Beschränkung in der Firewall-Regel, wenn Ihre Client-IP stabil ist;
  • Ein VPN oder RD Gateway vor RDP für alles Sensible.

RDP-Port im Vergleich zu anderen Fernzugriffsports

ProtokollStandardportTransportHinweise
RDP3389TCP + UDPWindows-nativ, vollständiger Desktop
SSH22TCPLinux-nativ, Terminal + Tunnel
VNC5900TCPPlattformübergreifend, meist langsamer als RDP
RD Gateway443TCP (TLS)Kapselt RDP in HTTPS, firewallfreundlich

Häufig gestellte Fragen

Ist der RDP-Port TCP oder UDP?

Beides — TCP 3389 trägt die Sitzung, UDP 3389 (seit RDP 8.0) macht Grafik und Eingabe flüssiger.
RDP lauscht auf TCP 3389 für die Hauptsitzung und nutzt seit RDP 8.0 (Windows 8 / Server 2012) zusätzlich UDP 3389 für schnellere Grafik und Eingabe auf verlustbehafteten Verbindungen. Geben Sie für die beste Leistung beide Protokolle in Ihrer Firewall frei; zwingend erforderlich ist nur TCP.

Kann ich RDP auf Port 443 betreiben?

Es funktioniert, aber ein RD Gateway oder ein TLS-Tunnel auf 443 ist der sauberere Ansatz.
Sie können PortNumber auf 443 setzen, und RDP funktioniert; der Port wird von ausgehenden Unternehmensfiltern selten blockiert. Der sauberere Ansatz ist ein RD Gateway oder ein SSH-/VPN-Tunnel, der RDP in echtem TLS auf 443 transportiert, sodass 443 für Webverkehr frei bleibt.

Stoppt ein geänderter RDP-Port Brute-Force-Angriffe?

Er reduziert nur das Scanner-Rauschen — NLA, starke Passwörter und Sperrrichtlinien leisten die eigentliche Arbeit.
Er reduziert das Log-Rauschen durch Bots, die nur 3389 scannen, aber jeder vollständige Portscan findet RDP innerhalb von Minuten, weil sich der Protokoll-Handshake selbst zu erkennen gibt. Betrachten Sie einen benutzerdefinierten Port als Rauschunterdrückung, nicht als Schutz: NLA aktiviert lassen, starke Passwörter und eine Kontosperrungsrichtlinie verwenden und Quell-IPs wo möglich einschränken.

Was tun, wenn Port 3389 in meinem Netzwerk blockiert ist?

Mit Test-NetConnection testen, dann auf ein RD Gateway auf 443 oder ein VPN ausweichen.
Entweder die Server-Firewall, ein ISP-Filter oder ein Unternehmensproxy verwirft die Verbindung. Testen Sie mit Test-NetConnection server -Port 3389, deaktivieren Sie zunächst UDP und weichen Sie dann auf ein RD Gateway auf 443 oder ein VPN aus. Bei einem gemieteten Windows-VPS muss der Port möglicherweise auch in der Edge-Firewall des Anbieters geöffnet werden.

Sie möchten auf einer Maschine üben, die nicht Ihr eigener PC ist? Ein Windows-RDP von rdp.monster kommt mit vollem Administratorzugriff, sodass Sie Ports, Firewall-Regeln und Dienste frei ändern können — und in etwa 10 Sekunden neu bereitstellen, falls Sie sich aussperren.

Adrien Roche — Redakteur für Infrastruktur & Hosting

Systemingenieur mit über 10 Jahren Erfahrung im Betrieb von Windows-Server- und Linux-Flotten. Adrien pflegt die Infrastruktur-Dokumentation von rdp.monster und schreibt unsere Guides zu RDP, VPS-Hosting, Serveradministration, Netzwerken und Privacy-Tools.

Für unser Reseller-Programm registrieren

Ihre Angaben

Wenn Sie Fragen haben, contact us by clicking here !
Name(Pflichtfeld)
Geben Sie Ihre E-Mail-Adresse ein. Sie benötigen ein Konto bei manager.rdp.monster !

Ihr Unternehmen

Geben Sie Ihre Website-Adresse ein, falls Sie eine haben
Beschreiben Sie kurz, wie Sie Ihre Dienste an Ihre Kunden verkaufen wollen. Zum Beispiel: Nutzer in Foren ansprechen.

Wir verwenden Cookies!

Wir verwenden Cookies, um Ihre Browser-Erfahrung zu verbessern, personalisierte Anzeigen oder Inhalte bereitzustellen und unseren Traffic zu analysieren. Mit einem Klick auf „Akzeptieren“ stimmen Sie der Nutzung von Cookies zu.