Cổng RDP 3389: là gì, cách đổi cổng và cách bảo mật
- 1 tháng 9, 2026
- 08:00
- Bởi Adrien Roche
- Cập nhật 7 tháng 10, 2026
- Mạng

RDP dùng cổng nào?
Remote Desktop Protocol mặc định lắng nghe trên cổng 3389 , cổng được IANA đăng ký cho ms-wbt-server. Kênh phiên chính chạy qua TCP 3389; từ RDP 8.0 (Windows 8 và Windows Server 2012), client còn thương lượng thêm UDP 3389, giúp video mượt hơn rõ rệt và giảm độ trễ thao tác trên các đường truyền bị mất gói. Dịch vụ đứng sau cổng này là TermService (Remote Desktop Services). Nếu bạn mới làm quen với giao thức, hướng dẫn RDP đầy đủ của chúng tôi giải thích quá trình bắt tay, mã hóa và các lớp phiên bằng ngôn ngữ dễ hiểu.
Cách kiểm tra RDP đang dùng cổng nào
Từ Command Prompt chạy với quyền quản trị:
reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumberGiá trị được trả về ở dạng thập lục phân: 0xd3d tương ứng 3389. Lệnh tương đương trong PowerShell hiển thị trực tiếp ở dạng thập phân:
Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumberĐể xác nhận thực sự có dịch vụ đang lắng nghe:
netstat -ano | findstr :3389Cách đổi cổng RDP
Ba bước, theo đúng thứ tự này (tạo quy tắc tường lửa trước khi khởi động lại giúp bạn không tự khóa mình khỏi máy từ xa):
1. Đặt cổng mới trong registry
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390Chọn một cổng không bị dịch vụ nào khác sử dụng (lớn hơn 1024, nằm ngoài các dải cổng dịch vụ phổ biến).
2. Cho phép cổng mới trong Windows Firewall
New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action AllowBạn quản lý quy tắc bằng GPO? Hướng dẫn về Windows Firewall qua Group Policy và PowerShell của chúng tôi trình bày phiên bản áp dụng cho toàn domain của cùng quy tắc này.
3. Khởi động lại dịch vụ Remote Desktop
Restart-Service TermService -ForceSau đó kết nối bằng cách thêm số cổng vào sau địa chỉ trong client Remote Desktop: 203.0.113.10:3390. Với Windows VPS đi thuê, đừng quên tường lửa phía nhà cung cấp: cùng cổng đó phải được mở ở biên mạng, không chỉ trong Windows.
Đổi cổng có phải là bảo mật thực sự?
Không. Hãy coi đó là cách giảm nhiễu. Các trình quét toàn Internet, như các botnet liên tục tấn công mọi IP công khai, sẽ tìm ra cổng RDP đã đổi trong vài phút, vì quá trình bắt tay RDP tự nhận diện trên bất kỳ cổng nào. Điều cổng tùy chỉnh thực sự mang lại là log yên tĩnh hơn và ít sự kiện khóa tài khoản hơn từ các bot đơn giản chỉ quét cổng 3389. Những biện pháp thực sự ngăn chặn xâm nhập là:
- Network Level Authentication (NLA): được bật mặc định từ Server 2012, hãy giữ nó bật;
- Mật khẩu mạnh và duy nhất cùng chính sách khóa tài khoản;
- Giới hạn IP nguồn trong quy tắc tường lửa khi IP máy khách của bạn cố định;
- VPN hoặc RD Gateway đặt trước RDP cho mọi tác vụ nhạy cảm.
Cổng RDP so với các cổng truy cập từ xa khác
| Giao thức | Cổng mặc định | Giao vận | Ghi chú |
|---|---|---|---|
| RDP | 3389 | TCP + UDP | Có sẵn trên Windows, toàn bộ màn hình desktop |
| SSH | 22 | TCP | Có sẵn trên Linux, terminal + tunnel |
| VNC | 5900 | TCP | Đa nền tảng, thường chậm hơn RDP |
| RD Gateway | 443 | TCP (TLS) | Bọc RDP trong HTTPS, dễ đi qua tường lửa |
Câu hỏi thường gặp
Cổng RDP là TCP hay UDP?
Tôi có thể chạy RDP trên cổng 443 không?
Đổi cổng RDP có ngăn được tấn công brute-force không?
Nếu cổng 3389 bị chặn trên mạng của tôi thì sao?
Muốn thực hành trên một máy không phải PC của bạn? Một Windows RDP từ rdp.monster đi kèm quyền quản trị (Administrator) đầy đủ, nên bạn có thể thoải mái đổi cổng, quy tắc tường lửa và dịch vụ, và triển khai lại trong khoảng 10 giây nếu lỡ tự khóa mình.
Adrien Roche, Biên tập viên hạ tầng & hosting
Kỹ sư hệ thống với hơn 10 năm vận hành các hệ thống Windows Server và Linux. Adrien phụ trách tài liệu hạ tầng của rdp.monster và viết các hướng dẫn về RDP, hosting VPS, quản trị máy chủ, mạng và công cụ bảo vệ quyền riêng tư.




