RDP Monster

Porta RDP 3389: o que é, como alterar e como proteger

Porta RDP 3389: o que é, como alterar e como proteger

Que porta usa o RDP?

O Remote Desktop Protocol escuta por predefinição na porta 3389 — a porta registada na IANA para ms-wbt-server. O canal principal da sessão corre sobre TCP 3389; desde o RDP 8.0 (Windows 8 e Windows Server 2012), o cliente negoceia também UDP 3389, o que melhora visivelmente a fluidez do vídeo e a latência de entrada em ligações com perda de pacotes. O serviço por trás da porta é o TermService (Remote Desktop Services). Se ainda não conhece o protocolo em si, o nosso guia completo de RDP explica o handshake, a encriptação e as camadas de sessão em linguagem simples.

Como verificar que porta o RDP está a usar

A partir de uma Linha de Comandos elevada:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

O valor é devolvido em hexadecimal — 0xd3d corresponde a 3389. O equivalente em PowerShell mostra-o diretamente em decimal:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

Para confirmar que há de facto algo à escuta:

netstat -ano | findstr :3389

Como alterar a porta RDP

Três passos, por esta ordem — criar a regra de firewall antes do reinício evita ficar trancado fora de uma máquina remota:

1. Definir a nova porta no registo

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

Escolha uma porta que nada mais utilize (acima de 1024, fora dos intervalos de serviços comuns).

2. Permitir a nova porta na Firewall do Windows

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

Gere as regras por GPO? O nosso guia sobre a Firewall do Windows via Group Policy e PowerShell cobre a versão da mesma regra ao nível do domínio.

3. Reiniciar o serviço de Ambiente de Trabalho Remoto

Restart-Service TermService -Force

Depois, ligue-se acrescentando a porta ao endereço no cliente de Ambiente de Trabalho Remoto: 203.0.113.10:3390. Num VPS Windows alugado, não se esqueça da firewall do lado do fornecedor: a mesma porta tem de estar aberta na borda, e não apenas no Windows.

Mudar a porta é segurança real?

Não — encare-o como redução de ruído. Os scanners à escala da Internet, como as botnets que martelam todos os IPs públicos, encontram uma porta RDP deslocada em minutos, porque o handshake RDP identifica-se em qualquer porta. O que uma porta personalizada realmente lhe dá são registos mais silenciosos e menos bloqueios de conta provocados por bots básicos que só procuram a 3389. Os controlos que impedem de facto um comprometimento são:

  • Network Level Authentication (NLA) — ativa por predefinição desde o Server 2012, mantenha-a ligada;
  • Palavras-passe fortes e únicas e uma política de bloqueio de conta;
  • Restrição por IP de origem na regra de firewall, quando o IP do seu cliente é estável;
  • Uma VPN ou um RD Gateway à frente do RDP para tudo o que for sensível.

Porta RDP vs outras portas de acesso remoto

ProtocoloPorta predefinidaTransporteNotas
RDP3389TCP + UDPNativo do Windows, ambiente de trabalho completo
SSH22TCPNativo do Linux, terminal + túneis
VNC5900TCPMultiplataforma, geralmente mais lento do que o RDP
RD Gateway443TCP (TLS)Encapsula o RDP em HTTPS, amigo das firewalls

Perguntas frequentes

A porta RDP é TCP ou UDP?

Ambas — o TCP 3389 transporta a sessão e o UDP 3389 (desde o RDP 8.0) torna os gráficos e a entrada mais fluidos.
O RDP escuta em TCP 3389 para a sessão principal e, desde o RDP 8.0 (Windows 8 / Server 2012), usa também UDP 3389 para gráficos e entrada mais rápidos em ligações com perdas. Abra ambos os protocolos na firewall para o melhor desempenho; apenas o TCP é estritamente necessário.

Posso executar o RDP na porta 443?

Funciona, mas um RD Gateway ou um túnel TLS na 443 é a abordagem mais limpa.
Pode definir PortNumber como 443 e o RDP funcionará, e essa porta raramente é bloqueada pelos filtros de saída empresariais. A abordagem mais limpa é um RD Gateway ou um túnel SSH/VPN que transporte o RDP dentro de TLS real na 443, mantendo assim a 443 livre para tráfego web.

Mudar a porta RDP impede ataques de força bruta?

Apenas reduz o ruído dos scanners — NLA, palavras-passe fortes e políticas de bloqueio fazem o trabalho real.
Reduz o ruído nos registos causado por bots que só verificam a 3389, mas qualquer varrimento completo de portas encontra o RDP em minutos, porque o handshake do protocolo identifica-se. Encare uma porta personalizada como redução de ruído, não como proteção: mantenha a NLA ativa, use palavras-passe fortes e uma política de bloqueio de conta, e restrinja os IPs de origem sempre que possível.

E se a porta 3389 estiver bloqueada na minha rede?

Teste com Test-NetConnection e, em alternativa, use um RD Gateway na 443 ou uma VPN.
Ou a firewall do servidor, ou um filtro do ISP, ou um proxy empresarial está a descartá-la. Teste com Test-NetConnection server -Port 3389, experimente primeiro desativar o UDP e, em alternativa, recorra a um RD Gateway na 443 ou a uma VPN. Num VPS Windows alugado, a firewall de borda do fornecedor também pode precisar de ter a porta aberta.

Quer praticar numa máquina que não seja o seu próprio PC? Um RDP Windows da rdp.monster inclui acesso de administrador completo, para poder alterar portas, regras de firewall e serviços à vontade — e reimplementar em cerca de 10 segundos se ficar trancado fora.

Adrien Roche — Editor de infraestrutura e hospedagem

Engenheiro de sistemas com mais de 10 anos operando frotas de Windows Server e Linux. Adrien mantém a documentação de infraestrutura do rdp.monster e escreve nossos guias sobre RDP, hospedagem VPS, administração de servidores, redes e ferramentas de privacidade.

Cadastre-se no nosso programa de revendedor

Seus dados

Se tiver alguma dúvida, contact us by clicking here !
Nome(Obrigatório)
Digite seu endereço de e-mail, você precisa ter uma conta em manager.rdp.monster !

Sua empresa

Digite o endereço do seu site, se tiver um
Explique rapidamente como você vai vender os serviços aos seus clientes. Por exemplo, conversando com pessoas em fóruns.

Usamos cookies !

Usamos cookies para melhorar sua experiência de navegação, exibir anúncios ou conteúdo personalizados e analisar nosso tráfego. Ao clicar em «Aceitar», você consente com nosso uso de cookies.