RDP Monster

Порт RDP 3389: что это, как изменить и защитить

Порт RDP 3389: что это, как изменить и защитить

Какой порт использует RDP?

Remote Desktop Protocol по умолчанию слушает порт 3389 — это зарегистрированный в IANA порт для ms-wbt-server. Основной канал сессии работает поверх TCP 3389; начиная с RDP 8.0 (Windows 8 и Windows Server 2012) клиент также согласует UDP 3389, что заметно улучшает плавность видео и задержку ввода на каналах с потерей пакетов. За портом стоит служба TermService (Remote Desktop Services). Если вы только знакомитесь с протоколом, наше полное руководство по RDP простым языком объясняет рукопожатие, шифрование и уровни сессии.

Как проверить, какой порт использует RDP

Из командной строки, запущенной от имени администратора:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

Значение возвращается в шестнадцатеричном виде — 0xd3d это 3389. Аналог в PowerShell сразу выводит его в десятичном формате:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

Чтобы убедиться, что порт действительно прослушивается:

netstat -ano | findstr :3389

Как изменить порт RDP

Три шага строго в этом порядке — правило брандмауэра до перезапуска службы избавит вас от риска потерять доступ к удалённой машине:

1. Задайте новый порт в реестре

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

Выберите порт, который больше ничем не занят (выше 1024, вне диапазонов распространённых служб).

2. Разрешите новый порт в брандмауэре Windows

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

Управляете правилами через GPO? В нашем руководстве по брандмауэру Windows через групповые политики и PowerShell описана доменная версия того же правила.

3. Перезапустите службу удалённых рабочих столов

Restart-Service TermService -Force

Затем подключайтесь, добавив порт к адресу в клиенте удалённого рабочего стола: 203.0.113.10:3390. На арендованном Windows VPS не забудьте про брандмауэр на стороне провайдера: тот же порт должен быть открыт на границе сети, а не только в Windows.

Является ли смена порта настоящей защитой?

Нет — считайте это лишь снижением шума. Сканеры всего интернета, например ботнеты, перебирающие каждый публичный IP, найдут перенесённый порт RDP за минуты, потому что рукопожатие RDP выдаёт себя на любом порту. Что нестандартный порт действительно даёт — более чистые журналы и меньше блокировок от примитивных ботов, сканирующих только 3389. Реально предотвращают компрометацию следующие меры:

  • Network Level Authentication (NLA) — включена по умолчанию начиная с Server 2012, не отключайте её;
  • Надёжные уникальные пароли и политика блокировки учётных записей;
  • Ограничение по IP-адресу источника в правиле брандмауэра, если IP вашего клиента статичен;
  • VPN или RD Gateway перед RDP для всего, что представляет ценность.

Порт RDP в сравнении с другими портами удалённого доступа

ПротоколПорт по умолчаниюТранспортПримечания
RDP3389TCP + UDPРодной для Windows, полноценный рабочий стол
SSH22TCPРодной для Linux, терминал + туннели
VNC5900TCPКроссплатформенный, обычно медленнее RDP
RD Gateway443TCP (TLS)Оборачивает RDP в HTTPS, дружелюбен к брандмауэрам

Часто задаваемые вопросы

Порт RDP — это TCP или UDP?

Оба — TCP 3389 несёт сессию, а UDP 3389 (начиная с RDP 8.0) сглаживает графику и ввод.
RDP слушает TCP 3389 для основной сессии, а начиная с RDP 8.0 (Windows 8 / Server 2012) также использует UDP 3389 для более быстрой графики и ввода на каналах с потерями. Для лучшей производительности откройте в брандмауэре оба протокола; строго обязателен только TCP.

Можно ли запустить RDP на порту 443?

Работает, но RD Gateway или TLS-туннель на 443 — более чистое решение.
Можно задать PortNumber равным 443, и RDP будет работать, а сам порт редко блокируется исходящими корпоративными фильтрами. Более чистый подход — RD Gateway или SSH/VPN-туннель, который передаёт RDP внутри настоящего TLS на 443, оставляя 443 свободным для веб-трафика.

Останавливает ли смена порта RDP brute-force-атаки?

Она лишь снижает шум от сканеров — реальную защиту дают NLA, надёжные пароли и политики блокировки.
Она уменьшает шум в журналах от ботов, сканирующих только 3389, но любое полное сканирование портов находит RDP за минуты, потому что рукопожатие протокола выдаёт себя. Считайте нестандартный порт снижением шума, а не защитой: держите NLA включённой, используйте надёжные пароли и политику блокировки учётных записей и по возможности ограничивайте IP-адреса источника.

Что делать, если порт 3389 заблокирован в моей сети?

Проверьте через Test-NetConnection, затем переходите на RD Gateway на 443 или VPN.
Его отбрасывает либо брандмауэр сервера, либо фильтр провайдера, либо корпоративный прокси. Проверьте командой Test-NetConnection server -Port 3389, сначала попробуйте отключить UDP, затем переходите на RD Gateway на 443 или VPN. На арендованном Windows VPS порт может понадобиться открыть и в пограничном брандмауэре провайдера.

Хотите потренироваться на машине, которая не является вашим личным ПК? Windows RDP от rdp.monster поставляется с полными правами администратора, так что вы можете свободно менять порты, правила брандмауэра и службы — а если потеряете доступ, переразвернуть сервер примерно за 10 секунд.

Adrien Roche — Редактор по инфраструктуре и хостингу

Системный инженер с более чем 10-летним опытом эксплуатации парков Windows Server и Linux. Адриен ведёт документацию по инфраструктуре rdp.monster и пишет наши руководства по RDP, VPS-хостингу, администрированию серверов, сетям и инструментам приватности.

Регистрация в программе для реселлеров

Ваши данные

Если у вас есть вопросы, contact us by clicking here !
Имя и фамилия(Обязательно)
Укажите ваш email — у вас должен быть аккаунт на manager.rdp.monster !

Ваша компания

Укажите адрес вашего сайта, если он у вас есть
Кратко опишите, как вы будете продавать услуги своим клиентам. Например, общаться с людьми на форумах.

Мы используем файлы cookie!

Мы используем файлы cookie, чтобы улучшить ваш опыт просмотра, предлагать персонализированную рекламу или контент и анализировать наш трафик. Нажимая «Принять», вы соглашаетесь с использованием файлов cookie.