Port RDP 3389 : définition, changement et sécurisation
- 1 septembre 2026
- 08:00
- Par Adrien Roche
- Mis à jour 17 septembre 2026
- Réseau

Quel port utilise RDP ?
Le Remote Desktop Protocol écoute par défaut sur le port 3389, le port enregistré à l'IANA pour ms-wbt-server. Le canal principal de session passe par TCP 3389 ; depuis RDP 8.0 (Windows 8 et Windows Server 2012), le client négocie aussi UDP 3389, ce qui améliore nettement la fluidité vidéo et la latence des entrées sur les liaisons sujettes aux pertes de paquets. Le service derrière ce port est TermService (Services Bureau à distance). Si le protocole lui-même est nouveau pour vous, notre guide complet sur RDP détaille la négociation, le chiffrement et les couches de session en termes simples.
Comment vérifier quel port RDP utilise
Depuis une invite de commandes avec élévation :
reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumberLa valeur est renvoyée en hexadécimal : 0xd3d correspond à 3389. L'équivalent PowerShell l'affiche directement en décimal :
Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumberPour confirmer qu'un processus écoute réellement :
netstat -ano | findstr :3389Comment changer le port RDP
Trois étapes, dans cet ordre : créer la règle de pare-feu avant le redémarrage évite de perdre l'accès à une machine distante :
1. Définir le nouveau port dans le registre
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390Choisissez un port qu'aucun autre service n'utilise (au-dessus de 1024, hors des plages de services courants).
2. Autoriser le nouveau port dans le Pare-feu Windows
New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action AllowVous gérez plutôt vos règles par GPO ? Notre guide sur le Pare-feu Windows via stratégie de groupe et PowerShell couvre la version de cette même règle à l'échelle du domaine.
3. Redémarrer le service Bureau à distance
Restart-Service TermService -ForceConnectez-vous ensuite en ajoutant le port à l'adresse dans le client Bureau à distance : 203.0.113.10:3390. Sur un VPS Windows loué, pensez au pare-feu côté fournisseur : le même port doit être ouvert en périphérie, pas seulement dans Windows.
Changer de port, est-ce une vraie sécurité ?
Non : considérez cela comme une réduction du bruit. Les scanners à l'échelle d'Internet, comme les botnets qui martèlent chaque IP publique, retrouvent un port RDP déplacé en quelques minutes, car la négociation RDP s'identifie d'elle-même sur n'importe quel port. Ce qu'un port personnalisé vous apporte réellement, ce sont des journaux plus calmes et moins de verrouillages de compte provoqués par des bots basiques qui ne scannent que le 3389. Les mesures qui empêchent réellement une compromission sont :
- La Network Level Authentication (NLA), activée par défaut depuis Server 2012 : laissez-la activée ;
- Des mots de passe forts et uniques et une politique de verrouillage de compte ;
- Une restriction par IP source dans la règle de pare-feu quand votre IP cliente est stable ;
- Un VPN ou une RD Gateway devant RDP pour tout ce qui est sensible.
Port RDP et autres ports d'accès distant
| Protocole | Port par défaut | Transport | Remarques |
|---|---|---|---|
| RDP | 3389 | TCP + UDP | Natif Windows, bureau complet |
| SSH | 22 | TCP | Natif Linux, terminal + tunnels |
| VNC | 5900 | TCP | Multiplateforme, généralement plus lent que RDP |
| RD Gateway | 443 | TCP (TLS) | Encapsule RDP dans HTTPS, passe bien les pare-feu |
Foire aux questions
Le port RDP est-il TCP ou UDP ?
Puis-je faire tourner RDP sur le port 443 ?
Changer le port RDP arrête-t-il les attaques par force brute ?
Que faire si le port 3389 est bloqué sur mon réseau ?
Envie de vous exercer sur une machine qui n'est pas votre propre PC ? Un RDP Windows chez rdp.monster est livré avec un accès administrateur complet : vous pouvez modifier librement ports, règles de pare-feu et services, et le redéployer en environ 10 secondes si vous perdez l'accès.
Adrien Roche — Rédacteur infrastructure & hébergement
Ingénieur systèmes avec plus de 10 ans d'exploitation de parcs Windows Server et Linux. Adrien gère la documentation infrastructure de rdp.monster et rédige nos guides sur le RDP, l'hébergement VPS, l'administration serveur, le réseau et les outils de confidentialité.
Articles connexes




