Puerto RDP 3389: qué es, cómo cambiarlo y cómo protegerlo
- 1 de septiembre de 2026
- 08:00
- Por Adrien Roche
- Actualizado 17 de septiembre de 2026
- Redes

¿Qué puerto usa RDP?
Remote Desktop Protocol escucha por defecto en el puerto 3389, el puerto registrado en la IANA para ms-wbt-server. El canal principal de sesión va sobre TCP 3389; desde RDP 8.0 (Windows 8 y Windows Server 2012) el cliente también negocia UDP 3389, que mejora de forma notable la fluidez del vídeo y la latencia de entrada en enlaces con pérdida de paquetes. El servicio detrás del puerto es TermService (Servicios de Escritorio remoto). Si el protocolo en sí es nuevo para ti, nuestra guía completa de RDP explica el handshake, el cifrado y las capas de sesión en lenguaje sencillo.
Cómo comprobar qué puerto está usando RDP
Desde un Símbolo del sistema con privilegios elevados:
reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumberEl valor se devuelve en hexadecimal: 0xd3d es 3389. El equivalente en PowerShell lo muestra directamente en decimal:
Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumberPara confirmar que realmente hay algo escuchando:
netstat -ano | findstr :3389Cómo cambiar el puerto RDP
Tres pasos, en este orden: crear la regla de firewall antes del reinicio evita quedarte fuera de una máquina remota:
1. Define el nuevo puerto en el registro
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390Elige un puerto que no use nada más (por encima de 1024 y fuera de los rangos de servicios habituales).
2. Permite el nuevo puerto en el Firewall de Windows
New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow¿Gestionas las reglas por GPO? Nuestra guía sobre el Firewall de Windows mediante directivas de grupo y PowerShell cubre la versión a nivel de dominio de esta misma regla.
3. Reinicia el servicio de Escritorio remoto
Restart-Service TermService -ForceDespués conéctate añadiendo el puerto a la dirección en el cliente de Escritorio remoto: 203.0.113.10:3390. En un VPS Windows alquilado, no olvides el firewall del proveedor: ese mismo puerto debe estar abierto en el perímetro, no solo en Windows.
¿Cambiar el puerto es seguridad real?
No: trátalo como una reducción de ruido. Los escáneres a escala de Internet, como las botnets que martillean cada IP pública, encontrarán un puerto RDP movido en cuestión de minutos, porque el handshake de RDP se identifica a sí mismo en cualquier puerto. Lo que un puerto personalizado te aporta de verdad son registros más limpios y menos bloqueos de cuenta provocados por bots simples que solo escanean el 3389. Los controles que realmente evitan un compromiso son:
- Autenticación a nivel de red (NLA): activada por defecto desde Server 2012, mantenla activada;
- Contraseñas robustas y únicas junto con una política de bloqueo de cuenta;
- Restricción por IP de origen en la regla de firewall cuando la IP de tu cliente sea estable;
- Una VPN o un RD Gateway delante de RDP para todo lo que sea sensible.
Puerto RDP frente a otros puertos de acceso remoto
| Protocolo | Puerto por defecto | Transporte | Notas |
|---|---|---|---|
| RDP | 3389 | TCP + UDP | Nativo de Windows, escritorio completo |
| SSH | 22 | TCP | Nativo de Linux, terminal + túneles |
| VNC | 5900 | TCP | Multiplataforma, normalmente más lento que RDP |
| RD Gateway | 443 | TCP (TLS) | Encapsula RDP en HTTPS, compatible con firewalls |
Preguntas frecuentes
¿El puerto RDP es TCP o UDP?
¿Puedo ejecutar RDP en el puerto 443?
¿Cambiar el puerto RDP detiene los ataques de fuerza bruta?
¿Qué pasa si el puerto 3389 está bloqueado en mi red?
¿Quieres practicar en una máquina que no sea tu propio PC? Un RDP Windows de rdp.monster incluye acceso de administrador completo, así que puedes cambiar puertos, reglas de firewall y servicios con total libertad, y volver a desplegarlo en unos 10 segundos si te quedas fuera.
Adrien Roche — Editor de infraestructura y hosting
Ingeniero de sistemas con más de 10 años operando flotas de Windows Server y Linux. Adrien mantiene la documentación de infraestructura de rdp.monster y escribe nuestras guías sobre RDP, hosting VPS, administración de servidores, redes y herramientas de privacidad.




