RDP Monster

Port RDP 3389 : définition, changement et sécurisation

Port RDP 3389 : définition, changement et sécurisation

Quel port utilise RDP ?

Le Remote Desktop Protocol écoute par défaut sur le port 3389, le port enregistré à l'IANA pour ms-wbt-server. Le canal principal de session passe par TCP 3389 ; depuis RDP 8.0 (Windows 8 et Windows Server 2012), le client négocie aussi UDP 3389, ce qui améliore nettement la fluidité vidéo et la latence des entrées sur les liaisons sujettes aux pertes de paquets. Le service derrière ce port est TermService (Services Bureau à distance). Si le protocole lui-même est nouveau pour vous, notre guide complet sur RDP détaille la négociation, le chiffrement et les couches de session en termes simples.

Comment vérifier quel port RDP utilise

Depuis une invite de commandes avec élévation :

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

La valeur est renvoyée en hexadécimal : 0xd3d correspond à 3389. L'équivalent PowerShell l'affiche directement en décimal :

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

Pour confirmer qu'un processus écoute réellement :

netstat -ano | findstr :3389

Comment changer le port RDP

Trois étapes, dans cet ordre : créer la règle de pare-feu avant le redémarrage évite de perdre l'accès à une machine distante :

1. Définir le nouveau port dans le registre

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

Choisissez un port qu'aucun autre service n'utilise (au-dessus de 1024, hors des plages de services courants).

2. Autoriser le nouveau port dans le Pare-feu Windows

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

Vous gérez plutôt vos règles par GPO ? Notre guide sur le Pare-feu Windows via stratégie de groupe et PowerShell couvre la version de cette même règle à l'échelle du domaine.

3. Redémarrer le service Bureau à distance

Restart-Service TermService -Force

Connectez-vous ensuite en ajoutant le port à l'adresse dans le client Bureau à distance : 203.0.113.10:3390. Sur un VPS Windows loué, pensez au pare-feu côté fournisseur : le même port doit être ouvert en périphérie, pas seulement dans Windows.

Changer de port, est-ce une vraie sécurité ?

Non : considérez cela comme une réduction du bruit. Les scanners à l'échelle d'Internet, comme les botnets qui martèlent chaque IP publique, retrouvent un port RDP déplacé en quelques minutes, car la négociation RDP s'identifie d'elle-même sur n'importe quel port. Ce qu'un port personnalisé vous apporte réellement, ce sont des journaux plus calmes et moins de verrouillages de compte provoqués par des bots basiques qui ne scannent que le 3389. Les mesures qui empêchent réellement une compromission sont :

  • La Network Level Authentication (NLA), activée par défaut depuis Server 2012 : laissez-la activée ;
  • Des mots de passe forts et uniques et une politique de verrouillage de compte ;
  • Une restriction par IP source dans la règle de pare-feu quand votre IP cliente est stable ;
  • Un VPN ou une RD Gateway devant RDP pour tout ce qui est sensible.

Port RDP et autres ports d'accès distant

ProtocolePort par défautTransportRemarques
RDP3389TCP + UDPNatif Windows, bureau complet
SSH22TCPNatif Linux, terminal + tunnels
VNC5900TCPMultiplateforme, généralement plus lent que RDP
RD Gateway443TCP (TLS)Encapsule RDP dans HTTPS, passe bien les pare-feu

Foire aux questions

Le port RDP est-il TCP ou UDP ?

Les deux : TCP 3389 porte la session, et UDP 3389 (depuis RDP 8.0) fluidifie l'affichage et les entrées.
RDP écoute sur TCP 3389 pour la session principale et, depuis RDP 8.0 (Windows 8 / Server 2012), utilise aussi UDP 3389 pour un affichage et des entrées plus réactifs sur les liaisons avec pertes. Ouvrez les deux protocoles dans votre pare-feu pour de meilleures performances ; seul TCP est strictement nécessaire.

Puis-je faire tourner RDP sur le port 443 ?

Cela fonctionne, mais une RD Gateway ou un tunnel TLS sur 443 est l'approche la plus propre.
Vous pouvez définir PortNumber sur 443 et RDP fonctionnera, et ce port est rarement bloqué par les filtres sortants des entreprises. L'approche la plus propre reste une RD Gateway ou un tunnel SSH/VPN qui transporte RDP dans du vrai TLS sur 443, afin de garder le 443 libre pour le trafic web.

Changer le port RDP arrête-t-il les attaques par force brute ?

Cela réduit seulement le bruit des scanners : NLA, mots de passe forts et politiques de verrouillage font le vrai travail.
Cela réduit le bruit dans les journaux causé par les bots qui ne scannent que le 3389, mais un scan complet des ports retrouve RDP en quelques minutes, car la négociation du protocole s'identifie d'elle-même. Considérez un port personnalisé comme une réduction du bruit, pas comme une protection : gardez NLA activée, utilisez des mots de passe forts et une politique de verrouillage de compte, et restreignez les IP sources quand c'est possible.

Que faire si le port 3389 est bloqué sur mon réseau ?

Testez avec Test-NetConnection, puis repliez-vous sur une RD Gateway sur 443 ou un VPN.
Le pare-feu du serveur, un filtre du FAI ou un proxy d'entreprise le rejette. Testez avec Test-NetConnection server -Port 3389, essayez d'abord en désactivant UDP, puis repliez-vous sur une RD Gateway sur 443 ou un VPN. Sur un VPS Windows loué, le pare-feu périphérique du fournisseur peut aussi nécessiter l'ouverture du port.

Envie de vous exercer sur une machine qui n'est pas votre propre PC ? Un RDP Windows chez rdp.monster est livré avec un accès administrateur complet : vous pouvez modifier librement ports, règles de pare-feu et services, et le redéployer en environ 10 secondes si vous perdez l'accès.

Adrien Roche — Rédacteur infrastructure & hébergement

Ingénieur systèmes avec plus de 10 ans d'exploitation de parcs Windows Server et Linux. Adrien gère la documentation infrastructure de rdp.monster et rédige nos guides sur le RDP, l'hébergement VPS, l'administration serveur, le réseau et les outils de confidentialité.

Inscrivez-vous à notre programme revendeur

Vos informations

Si vous avez une question, contact us by clicking here !
Nom(Obligatoire)
Indiquez votre adresse e-mail, vous devez avoir un compte sur manager.rdp.monster !

Votre entreprise

Indiquez l'adresse de votre site web si vous en avez un
Expliquez brièvement comment vous comptez vendre les services à vos clients. Par exemple, en discutant avec des gens sur des forums.

On utilise des cookies !

Nous utilisons des cookies pour améliorer votre expérience de navigation, proposer des publicités ou contenus personnalisés et analyser notre trafic. En cliquant sur « Accepter », vous consentez à notre utilisation des cookies.