RDP Monster

Port RDP 3389: co to jest, jak go zmienić i zabezpieczyć

Port RDP 3389: co to jest, jak go zmienić i zabezpieczyć

Jakiego portu używa RDP?

Remote Desktop Protocol domyślnie nasłuchuje na porcie 3389 — to zarejestrowany w IANA port usługi ms-wbt-server. Główny kanał sesji działa po TCP 3389; od RDP 8.0 (Windows 8 i Windows Server 2012) klient negocjuje również UDP 3389, co wyraźnie poprawia płynność obrazu i opóźnienia wejścia na łączach ze stratą pakietów. Za portem stoi usługa TermService (Remote Desktop Services). Jeśli sam protokół jest dla ciebie nowy, nasz kompletny przewodnik po RDP wyjaśnia prostym językiem handshake, szyfrowanie i warstwy sesji.

Jak sprawdzić, na którym porcie działa RDP

W wierszu polecenia uruchomionym jako administrator:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

Wartość zwracana jest szesnastkowo — 0xd3d to 3389. Odpowiednik w PowerShell wypisuje ją od razu dziesiętnie:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

Aby potwierdzić, że coś faktycznie nasłuchuje:

netstat -ano | findstr :3389

Jak zmienić port RDP

Trzy kroki, w tej kolejności — dodanie reguły zapory przed restartem chroni cię przed odcięciem się od zdalnej maszyny:

1. Ustaw nowy port w rejestrze

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

Wybierz port, którego nic innego nie używa (powyżej 1024, poza typowymi zakresami usług).

2. Zezwól na nowy port w Zaporze Windows

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

Zarządzasz regułami przez GPO? Nasz przewodnik po Zaporze Windows przez zasady grupy i PowerShell opisuje wersję tej samej reguły dla całej domeny.

3. Zrestartuj usługę Pulpitu zdalnego

Restart-Service TermService -Force

Następnie połącz się, dopisując port do adresu w kliencie Pulpitu zdalnego: 203.0.113.10:3390. W wynajętym Windows VPS pamiętaj o zaporze po stronie dostawcy: ten sam port musi być otwarty na brzegu sieci, nie tylko w Windows.

Czy zmiana portu to realne zabezpieczenie?

Nie — traktuj to jako redukcję szumu. Skanery przeczesujące cały internet, jak botnety dobijające się do każdego publicznego IP, znajdą przeniesiony port RDP w kilka minut, bo handshake RDP zdradza się na dowolnym porcie. Własny port daje realnie spokojniejsze logi i mniej blokad konta od prostych botów pukających tylko na 3389. Mechanizmy, które naprawdę zapobiegają włamaniu, to:

  • Network Level Authentication (NLA) — domyślnie włączone od Server 2012, nie wyłączaj go;
  • Silne, unikalne hasła oraz zasada blokady konta;
  • Ograniczenie źródłowego IP w regule zapory, jeśli adres klienta jest stały;
  • VPN lub RD Gateway przed RDP przy wszystkim, co wrażliwe.

Port RDP a inne porty zdalnego dostępu

ProtokółPort domyślnyTransportUwagi
RDP3389TCP + UDPNatywne w Windows, pełny pulpit
SSH22TCPNatywne w Linuksie, terminal + tunele
VNC5900TCPWieloplatformowe, zwykle wolniejsze niż RDP
RD Gateway443TCP (TLS)Pakuje RDP w HTTPS, przyjazne zaporom

Najczęściej zadawane pytania

Czy port RDP to TCP czy UDP?

Oba — TCP 3389 przenosi sesję, a UDP 3389 (od RDP 8.0) wygładza grafikę i wejście.
RDP nasłuchuje na TCP 3389 dla głównej sesji, a od RDP 8.0 (Windows 8 / Server 2012) używa też UDP 3389 dla szybszej grafiki i wejścia na łączach ze stratą pakietów. Dla najlepszej wydajności otwórz w zaporze oba protokoły; obowiązkowy jest wyłącznie TCP.

Czy mogę uruchomić RDP na porcie 443?

Zadziała, ale czystszym rozwiązaniem jest RD Gateway albo tunel TLS na 443.
Możesz ustawić PortNumber na 443 i RDP będzie działać, a ten port rzadko jest blokowany przez firmowe filtry wyjściowe. Czystsze podejście to RD Gateway albo tunel SSH/VPN, który przenosi RDP wewnątrz prawdziwego TLS na 443 — dzięki temu 443 pozostaje wolny dla ruchu WWW.

Czy zmiana portu RDP zatrzymuje ataki brute-force?

Ogranicza tylko szum skanerów — prawdziwą pracę wykonują NLA, silne hasła i zasady blokady konta.
Zmniejsza szum w logach od botów skanujących wyłącznie 3389, ale każdy pełny skan portów znajduje RDP w kilka minut, bo handshake protokołu sam się zdradza. Traktuj własny port jako redukcję szumu, nie ochronę: zostaw włączone NLA, używaj silnych haseł i zasady blokady konta oraz ograniczaj źródłowe adresy IP tam, gdzie to możliwe.

Co zrobić, jeśli port 3389 jest zablokowany w mojej sieci?

Sprawdź przez Test-NetConnection, a potem sięgnij po RD Gateway na 443 albo VPN.
Odrzuca go albo zapora serwera, albo filtr dostawcy internetu, albo firmowe proxy. Sprawdź przez Test-NetConnection server -Port 3389, najpierw spróbuj z wyłączonym UDP, a następnie sięgnij po RD Gateway na 443 albo VPN. W wynajętym Windows VPS port może wymagać otwarcia także w zaporze brzegowej dostawcy.

Chcesz poćwiczyć na maszynie, która nie jest twoim własnym PC? Windows RDP od rdp.monster daje pełny dostęp administratora, więc możesz swobodnie zmieniać porty, reguły zapory i usługi — a jeśli się odetniesz, wdrożysz maszynę ponownie w około 10 sekund.

Adrien Roche — Redaktor ds. infrastruktury i hostingu

Inżynier systemowy z ponad 10-letnim doświadczeniem w utrzymaniu flot Windows Server i Linux. Adrien prowadzi dokumentację infrastruktury rdp.monster i pisze nasze poradniki o RDP, hostingu VPS, administracji serwerami, sieciach i narzędziach prywatności.

Zarejestruj się w naszym programie resellerskim

Twoje dane

Jeśli masz pytania, contact us by clicking here !
Imię i nazwisko(Wymagane)
Podaj swój adres e-mail — musisz mieć konto na manager.rdp.monster !

Twoja firma

Podaj adres swojej strony, jeśli ją masz
Krótko wyjaśnij, w jaki sposób zamierzasz sprzedawać usługi swoim klientom. Na przykład rozmawiając z ludźmi na forach.

Używamy plików cookie !

Używamy plików cookie, aby poprawić Twoje doświadczenie przeglądania, oferować spersonalizowane reklamy lub treści i analizować nasz ruch. Klikając „Akceptuję”, wyrażasz zgodę na używanie przez nas plików cookie.