RDP 端口 3389:是什么、如何更改与如何加固
- 2026年9月1日
- 08:00
- 作者: Adrien Roche
- 更新于 2026年9月17日
- 网络

RDP 使用哪个端口?
远程桌面协议默认监听 3389 端口——这是 IANA 为 ms-wbt-server注册的端口。主会话通道走 TCP 3389;自 RDP 8.0(Windows 8 与 Windows Server 2012)起,客户端还会协商 UDP 3389,在有丢包的链路上明显改善画面流畅度与输入延迟。端口背后的服务是 TermService(Remote Desktop Services)。如果你对协议本身还不熟悉,我们的RDP 完整指南用通俗语言讲解了握手、加密与会话层。
如何查看 RDP 正在使用的端口
在以管理员身份运行的命令提示符中:
reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber返回的值是十六进制——0xd3d 即 3389。等效的 PowerShell 命令直接以十进制输出:
Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber确认确实有服务在监听:
netstat -ano | findstr :3389如何更改 RDP 端口
三个步骤,按此顺序执行——在重启之前先配置好防火墙规则,可以避免把自己锁在远程主机外面:
1. 在注册表中设置新端口
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390选一个没有其他服务占用的端口(大于 1024,并避开常见服务端口范围)。
2. 在 Windows Firewall 中放行新端口
New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow更习惯用 GPO 管理规则?我们的通过组策略与 PowerShell 管理 Windows Firewall 指南介绍了同一规则的域级做法。
3. 重启远程桌面服务
Restart-Service TermService -Force然后在远程桌面客户端的地址后附加端口进行连接: 203.0.113.10:3390。在租用的 Windows VPS 上,别忘了服务商侧的防火墙:同一个端口必须在边缘放行,而不只是在 Windows 中放行。
更换端口算真正的安全措施吗?
不算——把它当作降噪手段。全网扫描器(例如不断轰击每个公网 IP 的僵尸网络)几分钟内就能找到被挪走的 RDP 端口,因为 RDP 握手在任何端口上都会暴露自身。自定义端口真正带来的好处是日志更清静、来自只扫 3389 的低级机器人的锁定事件更少。真正能阻止入侵的措施是:
- 网络级别身份验证(NLA)——自 Server 2012 起默认开启,保持开启;
- 强度高且唯一的密码,以及账户锁定策略;
- 在客户端 IP 固定时,于防火墙规则中做源 IP 限制;
- 对任何敏感场景,在 RDP 前面加一层VPN 或 RD Gateway。
RDP 端口与其他远程访问端口对比
| 协议 | 默认端口 | 传输层 | 说明 |
|---|---|---|---|
| RDP | 3389 | TCP + UDP | Windows 原生,完整桌面 |
| SSH | 22 | TCP | Linux 原生,终端 + 隧道 |
| VNC | 5900 | TCP | 跨平台,通常比 RDP 慢 |
| RD Gateway | 443 | TCP (TLS) | 将 RDP 封装在 HTTPS 中,对防火墙友好 |
常见问题
RDP 端口是 TCP 还是 UDP?
可以把 RDP 跑在 443 端口上吗?
更换 RDP 端口能阻止暴力破解吗?
如果我的网络封锁了 3389 端口怎么办?
想在自己 PC 之外的机器上练手?来自 rdp.monster 的 Windows RDP 提供完整管理员权限,你可以自由修改端口、防火墙规则和服务——如果把自己锁在外面,付款确认后约 10 秒即可重新部署。
Adrien Roche — 基础设施与主机托管编辑
系统工程师,拥有 10 年以上运维 Windows Server 和 Linux 集群的经验。Adrien 负责 rdp.monster 的基础设施文档,并撰写关于 RDP、VPS 托管、服务器管理、网络和隐私工具的指南。




