RDP Monster

Puerto RDP 3389: qué es, cómo cambiarlo y cómo protegerlo

Puerto RDP 3389: qué es, cómo cambiarlo y cómo protegerlo

¿Qué puerto usa RDP?

Remote Desktop Protocol escucha por defecto en el puerto 3389, el puerto registrado en la IANA para ms-wbt-server. El canal principal de sesión va sobre TCP 3389; desde RDP 8.0 (Windows 8 y Windows Server 2012) el cliente también negocia UDP 3389, que mejora de forma notable la fluidez del vídeo y la latencia de entrada en enlaces con pérdida de paquetes. El servicio detrás del puerto es TermService (Servicios de Escritorio remoto). Si el protocolo en sí es nuevo para ti, nuestra guía completa de RDP explica el handshake, el cifrado y las capas de sesión en lenguaje sencillo.

Cómo comprobar qué puerto está usando RDP

Desde un Símbolo del sistema con privilegios elevados:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

El valor se devuelve en hexadecimal: 0xd3d es 3389. El equivalente en PowerShell lo muestra directamente en decimal:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

Para confirmar que realmente hay algo escuchando:

netstat -ano | findstr :3389

Cómo cambiar el puerto RDP

Tres pasos, en este orden: crear la regla de firewall antes del reinicio evita quedarte fuera de una máquina remota:

1. Define el nuevo puerto en el registro

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

Elige un puerto que no use nada más (por encima de 1024 y fuera de los rangos de servicios habituales).

2. Permite el nuevo puerto en el Firewall de Windows

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

¿Gestionas las reglas por GPO? Nuestra guía sobre el Firewall de Windows mediante directivas de grupo y PowerShell cubre la versión a nivel de dominio de esta misma regla.

3. Reinicia el servicio de Escritorio remoto

Restart-Service TermService -Force

Después conéctate añadiendo el puerto a la dirección en el cliente de Escritorio remoto: 203.0.113.10:3390. En un VPS Windows alquilado, no olvides el firewall del proveedor: ese mismo puerto debe estar abierto en el perímetro, no solo en Windows.

¿Cambiar el puerto es seguridad real?

No: trátalo como una reducción de ruido. Los escáneres a escala de Internet, como las botnets que martillean cada IP pública, encontrarán un puerto RDP movido en cuestión de minutos, porque el handshake de RDP se identifica a sí mismo en cualquier puerto. Lo que un puerto personalizado te aporta de verdad son registros más limpios y menos bloqueos de cuenta provocados por bots simples que solo escanean el 3389. Los controles que realmente evitan un compromiso son:

  • Autenticación a nivel de red (NLA): activada por defecto desde Server 2012, mantenla activada;
  • Contraseñas robustas y únicas junto con una política de bloqueo de cuenta;
  • Restricción por IP de origen en la regla de firewall cuando la IP de tu cliente sea estable;
  • Una VPN o un RD Gateway delante de RDP para todo lo que sea sensible.

Puerto RDP frente a otros puertos de acceso remoto

ProtocoloPuerto por defectoTransporteNotas
RDP3389TCP + UDPNativo de Windows, escritorio completo
SSH22TCPNativo de Linux, terminal + túneles
VNC5900TCPMultiplataforma, normalmente más lento que RDP
RD Gateway443TCP (TLS)Encapsula RDP en HTTPS, compatible con firewalls

Preguntas frecuentes

¿El puerto RDP es TCP o UDP?

Ambos: TCP 3389 transporta la sesión y UDP 3389 (desde RDP 8.0) suaviza los gráficos y la entrada.
RDP escucha en TCP 3389 para la sesión principal y, desde RDP 8.0 (Windows 8 / Server 2012), también usa UDP 3389 para gráficos y entrada más rápidos en enlaces con pérdidas. Abre ambos protocolos en tu firewall para un rendimiento óptimo; solo TCP es estrictamente necesario.

¿Puedo ejecutar RDP en el puerto 443?

Funciona, pero un RD Gateway o un túnel TLS en el 443 es la solución más limpia.
Puedes poner PortNumber en 443 y RDP funcionará, y ese puerto rara vez lo bloquean los filtros corporativos de salida. La solución más limpia es un RD Gateway o un túnel SSH/VPN que transporte RDP dentro de TLS real en el 443, de modo que dejas el 443 libre para el tráfico web.

¿Cambiar el puerto RDP detiene los ataques de fuerza bruta?

Solo reduce el ruido de los escáneres: NLA, contraseñas robustas y políticas de bloqueo hacen el trabajo real.
Reduce el ruido en los registros de los bots que solo escanean el 3389, pero cualquier escaneo completo de puertos encuentra RDP en minutos porque el handshake del protocolo se identifica a sí mismo. Trata un puerto personalizado como reducción de ruido, no como protección: mantén NLA activado, usa contraseñas robustas y una política de bloqueo de cuenta, y restringe las IP de origen siempre que sea posible.

¿Qué pasa si el puerto 3389 está bloqueado en mi red?

Prueba con Test-NetConnection y, si falla, recurre a un RD Gateway en el 443 o a una VPN.
O bien el firewall del servidor, un filtro del ISP o un proxy corporativo lo está descartando. Prueba con Test-NetConnection servidor -Port 3389, desactiva UDP primero y, si sigue fallando, recurre a un RD Gateway en el 443 o a una VPN. En un VPS Windows alquilado, puede que también haya que abrir el puerto en el firewall perimetral del proveedor.

¿Quieres practicar en una máquina que no sea tu propio PC? Un RDP Windows de rdp.monster incluye acceso de administrador completo, así que puedes cambiar puertos, reglas de firewall y servicios con total libertad, y volver a desplegarlo en unos 10 segundos si te quedas fuera.

Adrien Roche — Editor de infraestructura y hosting

Ingeniero de sistemas con más de 10 años operando flotas de Windows Server y Linux. Adrien mantiene la documentación de infraestructura de rdp.monster y escribe nuestras guías sobre RDP, hosting VPS, administración de servidores, redes y herramientas de privacidad.

Regístrate en nuestro programa de revendedores

Tus datos

Si tienes alguna pregunta, contact us by clicking here !
Nombre y apellidos(Obligatorio)
Introduce tu correo electrónico; debes tener una cuenta en manager.rdp.monster !

Tu empresa

Introduce la dirección de tu sitio web si tienes uno
Explica brevemente cómo vas a vender los servicios a tus clientes. Por ejemplo, hablando con gente en foros.

¡Usamos cookies!

Utilizamos cookies para mejorar tu experiencia de navegación, mostrar anuncios o contenido personalizados y analizar nuestro tráfico. Al hacer clic en «Aceptar», consientes nuestro uso de cookies.