RDP Monster

RDP 端口 3389:是什么、如何更改与如何加固

RDP 端口 3389:是什么、如何更改与如何加固

RDP 使用哪个端口?

远程桌面协议默认监听 3389 端口——这是 IANA 为 ms-wbt-server注册的端口。主会话通道走 TCP 3389;自 RDP 8.0(Windows 8 与 Windows Server 2012)起,客户端还会协商 UDP 3389,在有丢包的链路上明显改善画面流畅度与输入延迟。端口背后的服务是 TermService(Remote Desktop Services)。如果你对协议本身还不熟悉,我们的RDP 完整指南用通俗语言讲解了握手、加密与会话层。

如何查看 RDP 正在使用的端口

在以管理员身份运行的命令提示符中:

reg query "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

返回的值是十六进制——0xd3d 即 3389。等效的 PowerShell 命令直接以十进制输出:

Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

确认确实有服务在监听:

netstat -ano | findstr :3389

如何更改 RDP 端口

三个步骤,按此顺序执行——在重启之前先配置好防火墙规则,可以避免把自己锁在远程主机外面:

1. 在注册表中设置新端口

Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 3390

选一个没有其他服务占用的端口(大于 1024,并避开常见服务端口范围)。

2. 在 Windows Firewall 中放行新端口

New-NetFirewallRule -DisplayName "RDP custom port TCP" -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
New-NetFirewallRule -DisplayName "RDP custom port UDP" -Direction Inbound -Protocol UDP -LocalPort 3390 -Action Allow

更习惯用 GPO 管理规则?我们的通过组策略与 PowerShell 管理 Windows Firewall 指南介绍了同一规则的域级做法。

3. 重启远程桌面服务

Restart-Service TermService -Force

然后在远程桌面客户端的地址后附加端口进行连接: 203.0.113.10:3390。在租用的 Windows VPS 上,别忘了服务商侧的防火墙:同一个端口必须在边缘放行,而不只是在 Windows 中放行。

更换端口算真正的安全措施吗?

不算——把它当作降噪手段。全网扫描器(例如不断轰击每个公网 IP 的僵尸网络)几分钟内就能找到被挪走的 RDP 端口,因为 RDP 握手在任何端口上都会暴露自身。自定义端口真正带来的好处是日志更清静、来自只扫 3389 的低级机器人的锁定事件更少。真正能阻止入侵的措施是:

  • 网络级别身份验证(NLA)——自 Server 2012 起默认开启,保持开启;
  • 强度高且唯一的密码,以及账户锁定策略;
  • 在客户端 IP 固定时,于防火墙规则中做源 IP 限制
  • 对任何敏感场景,在 RDP 前面加一层VPN 或 RD Gateway

RDP 端口与其他远程访问端口对比

协议默认端口传输层说明
RDP3389TCP + UDPWindows 原生,完整桌面
SSH22TCPLinux 原生,终端 + 隧道
VNC5900TCP跨平台,通常比 RDP 慢
RD Gateway443TCP (TLS)将 RDP 封装在 HTTPS 中,对防火墙友好

常见问题

RDP 端口是 TCP 还是 UDP?

两者都用——TCP 3389 承载会话,UDP 3389(自 RDP 8.0 起)让画面与输入更顺滑。
RDP 在 TCP 3389 上监听主会话,并且自 RDP 8.0(Windows 8 / Server 2012)起也使用 UDP 3389,在丢包链路上提升画面与输入速度。为获得最佳性能,请在防火墙中同时放行两种协议;严格来说只有 TCP 是必需的。

可以把 RDP 跑在 443 端口上吗?

可以,但在 443 上使用 RD Gateway 或 TLS 隧道更规范。
把 PortNumber 设为 443,RDP 确实能用,而且这个端口很少被企业出站过滤拦截。更规范的做法是使用 RD Gateway,或用 SSH/VPN 隧道在 443 上以真正的 TLS 承载 RDP,这样 443 仍可留给网页流量。

更换 RDP 端口能阻止暴力破解吗?

它只能减少扫描噪音——真正起作用的是 NLA、强密码和锁定策略。
它能减少只扫描 3389 的机器人带来的日志噪音,但任何全端口扫描几分钟内就能找到 RDP,因为协议握手会暴露自身。把自定义端口当作降噪而非防护:保持启用 NLA,使用强密码和账户锁定策略,并在可能的情况下限制源 IP。

如果我的网络封锁了 3389 端口怎么办?

用 Test-NetConnection 测试,然后改用 443 上的 RD Gateway 或 VPN。
可能是服务器防火墙、ISP 过滤或企业代理把它丢弃了。先用 Test-NetConnection server -Port 3389 测试,再尝试关闭 UDP,然后改用 443 上的 RD Gateway 或 VPN。在租用的 Windows VPS 上,服务商的边缘防火墙可能也需要放行该端口。

想在自己 PC 之外的机器上练手?来自 rdp.monster 的 Windows RDP 提供完整管理员权限,你可以自由修改端口、防火墙规则和服务——如果把自己锁在外面,付款确认后约 10 秒即可重新部署。

Adrien Roche — 基础设施与主机托管编辑

系统工程师,拥有 10 年以上运维 Windows Server 和 Linux 集群的经验。Adrien 负责 rdp.monster 的基础设施文档,并撰写关于 RDP、VPS 托管、服务器管理、网络和隐私工具的指南。

注册加入我们的分销商计划

您的信息

如有任何疑问, contact us by clicking here !
姓名(必填)
请填写您的邮箱地址,您必须拥有以下网站的账号: manager.rdp.monster !

您的公司

如果您有网站,请填写网址
请简要说明您打算如何向客户销售服务,例如在论坛上与人交流推广。

我们使用 cookie !

我们使用 cookie 来改善您的浏览体验、提供个性化的广告或内容,并分析我们的流量。点击「接受」即表示您同意我们使用 cookie。