RDP pordi muutmine Windows Serveris: register ja tulemüür
RDP pordi saab Windows Serveris ära vahetada viie minutiga: muutke registris väärtust PortNumber, lisage tulemüüri uus reegel ja taaskäivitage kaugtöölaua teenus. Standardpordi 3389 vahetamine ebastandardse vastu vähendab järsult robotite automaatset paroolinuhkimist. Allpool on täpsed sammud ja käsud.
Miks RDP porti vahetada
Port 3389 on kõigile teada ja seda skaneerivad pidevalt automaatsed tööriistad, mis proovivad paroole ära arvata. RDP viimine teisele pordile ei ole täisväärtuslik kaitse, vaid viis serverit masskaneeringutest välja jätta. Kombineerige seda kindlasti tugevate paroolide, IP-piirangute ja NLA-ga.
Valige port vahemikust 49152–65535 (dünaamilised pordid), näiteks 52389, et vältida konflikte teiste teenustega.
1. samm. Muudame pordi registris
Käivitage PowerShell administraatorina. Määrame uue pordi (näites 52389):
$port = 52389
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber' -Value $port
Kontrollime, kas väärtus salvestus:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber'
2. samm. Avame uue pordi tulemüüris
Loome uuele pordile sissetuleva reegli nii TCP kui ka UDP jaoks:
New-NetFirewallRule -DisplayName "RDP Custom Port TCP" -Direction Inbound -Protocol TCP -LocalPort 52389 -Action Allow
New-NetFirewallRule -DisplayName "RDP Custom Port UDP" -Direction Inbound -Protocol UDP -LocalPort 52389 -Action Allow
3. samm. Taaskäivitame RDP teenuse
Et uus port tööle hakkaks, taaskäivitage kaugtöölaua teenus:
Restart-Service -Name TermService -Force
Kui teenus ei lase end aktiivse seansi tõttu taaskäivitada, tehke serverile täielik taaskäivitus:
Restart-Computer -Force
4. samm. Kontrollime ja ühendume
Veendume, et server kuulab uut porti:
Get-NetTCPConnection -LocalPort 52389 -State Listen
Nüüd ühendage, lisades pordi kooloniga. Windowsis:
mstsc /v:203.0.113.10:52389
Linuxis xfreerdp-ga:
xfreerdp /v:203.0.113.10 /port:52389 /u:Administrator /cert:ignore
Ärge unustage vana porti
Kui olete veendunud, et uus port töötab, lülitage pordi 3389 reegel välja või kustutage see, et port sulgeda:
Disable-NetFirewallRule -DisplayGroup "Remote Desktop"
Korduma kippuvad küsimused
Millise pordi 3389 asemel valida?
Ükskõik millise vaba pordi vahemikust 49152–65535, mida teised teenused ei kasuta. Kontrollige hõivatust enne määramist käsuga Get-NetTCPConnection -LocalPort <number>.
Pärast pordi vahetust ei saa ühendust — mida teha?
Kontrollige kolme asja: väärtust PortNumber registris, reegli olemasolu tulemüüris ja seda, et määrate kliendis pordi (IP:port). Veenduge ka, et port on avatud teenusepakkuja või võrgu poolel.
Kas pordi vahetamine kaitseb häkkimise eest?
See üksnes vähendab automaatsete skaneeringute hulka. Päris kaitse annavad tugevad paroolid, ligipääsu piiramine IP järgi, NLA ja vajaduse korral VPN enne RDP-d.
Kas port tuleb muuta nii registris kui ka tulemüüris?
Jah, kindlasti mõlemas kohas. Register ütleb teenusele, millist porti kuulata, ja tulemüür peab selle pordi läbi laskma — ilma teise sammuta ühendust ei teki.
Seadistate serverit nullist ja soovite kohe turvalise ligipääsu? Võtke Windows VPS täisõigustega süsteemile või uurige VPS-i rendi hinnakirja.