RDP Monster

Cổng RDP 3389: là gì, cách đổi cổng và cách bảo mật

Cổng RDP 3389: là gì, cách đổi cổng và cách bảo mật

RDP dùng cổng nào?

Remote Desktop Protocol mặc định lắng nghe trên cổng 3389 , cổng được IANA đăng ký cho ms-wbt-server. Kênh phiên chính chạy qua TCP 3389; từ RDP 8.0 (Windows 8 và Windows Server 2012), client còn thương lượng thêm UDP 3389, giúp video mượt hơn rõ rệt và giảm độ trễ thao tác trên các đường truyền bị mất gói. Dịch vụ đứng sau cổng này là TermService (Remote Desktop Services). Nếu bạn mới làm quen với giao thức, hướng dẫn RDP đầy đủ của chúng tôi giải thích quá trình bắt tay, mã hóa và các lớp phiên bằng ngôn ngữ dễ hiểu.

Cách kiểm tra RDP đang dùng cổng nào

Từ Command Prompt chạy với quyền quản trị:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

Giá trị được trả về ở dạng thập lục phân: 0xd3d tương ứng 3389. Lệnh tương đương trong PowerShell hiển thị trực tiếp ở dạng thập phân:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

Để xác nhận thực sự có dịch vụ đang lắng nghe:

netstat -ano | findstr :3389

Cách đổi cổng RDP

Ba bước, theo đúng thứ tự này (tạo quy tắc tường lửa trước khi khởi động lại giúp bạn không tự khóa mình khỏi máy từ xa):

1. Đặt cổng mới trong registry

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

Chọn một cổng không bị dịch vụ nào khác sử dụng (lớn hơn 1024, nằm ngoài các dải cổng dịch vụ phổ biến).

2. Cho phép cổng mới trong Windows Firewall

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

Bạn quản lý quy tắc bằng GPO? Hướng dẫn về Windows Firewall qua Group Policy và PowerShell của chúng tôi trình bày phiên bản áp dụng cho toàn domain của cùng quy tắc này.

3. Khởi động lại dịch vụ Remote Desktop

Restart-Service TermService -Force

Sau đó kết nối bằng cách thêm số cổng vào sau địa chỉ trong client Remote Desktop: 203.0.113.10:3390. Với Windows VPS đi thuê, đừng quên tường lửa phía nhà cung cấp: cùng cổng đó phải được mở ở biên mạng, không chỉ trong Windows.

Đổi cổng có phải là bảo mật thực sự?

Không. Hãy coi đó là cách giảm nhiễu. Các trình quét toàn Internet, như các botnet liên tục tấn công mọi IP công khai, sẽ tìm ra cổng RDP đã đổi trong vài phút, vì quá trình bắt tay RDP tự nhận diện trên bất kỳ cổng nào. Điều cổng tùy chỉnh thực sự mang lại là log yên tĩnh hơn và ít sự kiện khóa tài khoản hơn từ các bot đơn giản chỉ quét cổng 3389. Những biện pháp thực sự ngăn chặn xâm nhập là:

  • Network Level Authentication (NLA): được bật mặc định từ Server 2012, hãy giữ nó bật;
  • Mật khẩu mạnh và duy nhất cùng chính sách khóa tài khoản;
  • Giới hạn IP nguồn trong quy tắc tường lửa khi IP máy khách của bạn cố định;
  • VPN hoặc RD Gateway đặt trước RDP cho mọi tác vụ nhạy cảm.

Cổng RDP so với các cổng truy cập từ xa khác

Giao thứcCổng mặc địnhGiao vậnGhi chú
RDP3389TCP + UDPCó sẵn trên Windows, toàn bộ màn hình desktop
SSH22TCPCó sẵn trên Linux, terminal + tunnel
VNC5900TCPĐa nền tảng, thường chậm hơn RDP
RD Gateway443TCP (TLS)Bọc RDP trong HTTPS, dễ đi qua tường lửa

Câu hỏi thường gặp

Cổng RDP là TCP hay UDP?

Cả hai: TCP 3389 mang phiên làm việc, còn UDP 3389 (từ RDP 8.0) giúp hình ảnh và thao tác mượt hơn.
RDP lắng nghe trên TCP 3389 cho phiên chính và, từ RDP 8.0 (Windows 8 / Server 2012), còn dùng UDP 3389 để hình ảnh và thao tác nhanh hơn trên đường truyền bị mất gói. Hãy mở cả hai giao thức trong tường lửa để có hiệu năng tốt nhất; chỉ TCP là bắt buộc.

Tôi có thể chạy RDP trên cổng 443 không?

Được, nhưng RD Gateway hoặc tunnel TLS trên cổng 443 là cách gọn gàng hơn.
Bạn có thể đặt PortNumber thành 443 và RDP vẫn hoạt động, và cổng này hiếm khi bị bộ lọc đi ra của doanh nghiệp chặn. Cách gọn gàng hơn là dùng RD Gateway hoặc tunnel SSH/VPN để mang RDP bên trong TLS thực sự trên cổng 443, nhờ đó bạn vẫn để trống cổng 443 cho lưu lượng web.

Đổi cổng RDP có ngăn được tấn công brute-force không?

Chỉ giảm nhiễu từ trình quét; NLA, mật khẩu mạnh và chính sách khóa tài khoản mới là lớp bảo vệ thực sự.
Việc này giảm nhiễu trong log từ các bot chỉ quét cổng 3389, nhưng bất kỳ lần quét toàn bộ cổng nào cũng tìm ra RDP trong vài phút vì quá trình bắt tay của giao thức tự nhận diện. Hãy coi cổng tùy chỉnh là cách giảm nhiễu, không phải biện pháp bảo vệ: giữ NLA bật, dùng mật khẩu mạnh và chính sách khóa tài khoản, và giới hạn IP nguồn khi có thể.

Nếu cổng 3389 bị chặn trên mạng của tôi thì sao?

Kiểm tra bằng Test-NetConnection, sau đó chuyển sang RD Gateway trên cổng 443 hoặc VPN.
Có thể tường lửa máy chủ, bộ lọc của nhà mạng hoặc proxy doanh nghiệp đang chặn cổng. Kiểm tra bằng Test-NetConnection server -Port 3389, thử tắt UDP trước, rồi chuyển sang RD Gateway trên cổng 443 hoặc VPN. Với Windows VPS đi thuê, tường lửa biên của nhà cung cấp cũng có thể cần mở cổng.

Muốn thực hành trên một máy không phải PC của bạn? Một Windows RDP từ rdp.monster đi kèm quyền quản trị (Administrator) đầy đủ, nên bạn có thể thoải mái đổi cổng, quy tắc tường lửa và dịch vụ, và triển khai lại trong khoảng 10 giây nếu lỡ tự khóa mình.

Adrien Roche, Biên tập viên hạ tầng & hosting

Kỹ sư hệ thống với hơn 10 năm vận hành các hệ thống Windows Server và Linux. Adrien phụ trách tài liệu hạ tầng của rdp.monster và viết các hướng dẫn về RDP, hosting VPS, quản trị máy chủ, mạng và công cụ bảo vệ quyền riêng tư.

Đăng ký chương trình đại lý của chúng tôi

Thông tin của bạn

Nếu bạn có bất kỳ câu hỏi nào, liên hệ với chúng tôi tại đây !
Họ và tên(Bắt buộc)
Nhập địa chỉ email của bạn, bạn cần có tài khoản trên manager.rdp.monster !

Công ty của bạn

Nhập địa chỉ website của bạn nếu có
Giải thích ngắn gọn cách bạn sẽ bán dịch vụ cho khách hàng. Ví dụ: trò chuyện với mọi người trên các diễn đàn.

Đến quái vật cũng mê cookie!

Chúng tôi sử dụng cookie để cải thiện trải nghiệm duyệt web của bạn, hiển thị quảng cáo hoặc nội dung phù hợp và phân tích lưu lượng truy cập. Khi nhấn "Chấp nhận", bạn đồng ý với việc chúng tôi sử dụng cookie.