RDP pordi muutmine Windows Serveris: register ja tulemüür

08 Feb 2026 Autor: Roman Sokolov

RDP pordi saab Windows Serveris ära vahetada viie minutiga: muutke registris väärtust PortNumber, lisage tulemüüri uus reegel ja taaskäivitage kaugtöölaua teenus. Standardpordi 3389 vahetamine ebastandardse vastu vähendab järsult robotite automaatset paroolinuhkimist. Allpool on täpsed sammud ja käsud.

Miks RDP porti vahetada

Port 3389 on kõigile teada ja seda skaneerivad pidevalt automaatsed tööriistad, mis proovivad paroole ära arvata. RDP viimine teisele pordile ei ole täisväärtuslik kaitse, vaid viis serverit masskaneeringutest välja jätta. Kombineerige seda kindlasti tugevate paroolide, IP-piirangute ja NLA-ga.

Valige port vahemikust 49152–65535 (dünaamilised pordid), näiteks 52389, et vältida konflikte teiste teenustega.

1. samm. Muudame pordi registris

Käivitage PowerShell administraatorina. Määrame uue pordi (näites 52389):

$port = 52389
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber' -Value $port

Kontrollime, kas väärtus salvestus:

Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber'

2. samm. Avame uue pordi tulemüüris

Loome uuele pordile sissetuleva reegli nii TCP kui ka UDP jaoks:

New-NetFirewallRule -DisplayName "RDP Custom Port TCP" -Direction Inbound -Protocol TCP -LocalPort 52389 -Action Allow
New-NetFirewallRule -DisplayName "RDP Custom Port UDP" -Direction Inbound -Protocol UDP -LocalPort 52389 -Action Allow

3. samm. Taaskäivitame RDP teenuse

Et uus port tööle hakkaks, taaskäivitage kaugtöölaua teenus:

Restart-Service -Name TermService -Force

Kui teenus ei lase end aktiivse seansi tõttu taaskäivitada, tehke serverile täielik taaskäivitus:

Restart-Computer -Force

4. samm. Kontrollime ja ühendume

Veendume, et server kuulab uut porti:

Get-NetTCPConnection -LocalPort 52389 -State Listen

Nüüd ühendage, lisades pordi kooloniga. Windowsis:

mstsc /v:203.0.113.10:52389

Linuxis xfreerdp-ga:

xfreerdp /v:203.0.113.10 /port:52389 /u:Administrator /cert:ignore

Ärge unustage vana porti

Kui olete veendunud, et uus port töötab, lülitage pordi 3389 reegel välja või kustutage see, et port sulgeda:

Disable-NetFirewallRule -DisplayGroup "Remote Desktop"

Korduma kippuvad küsimused

Millise pordi 3389 asemel valida?

Ükskõik millise vaba pordi vahemikust 49152–65535, mida teised teenused ei kasuta. Kontrollige hõivatust enne määramist käsuga Get-NetTCPConnection -LocalPort <number>.

Pärast pordi vahetust ei saa ühendust — mida teha?

Kontrollige kolme asja: väärtust PortNumber registris, reegli olemasolu tulemüüris ja seda, et määrate kliendis pordi (IP:port). Veenduge ka, et port on avatud teenusepakkuja või võrgu poolel.

Kas pordi vahetamine kaitseb häkkimise eest?

See üksnes vähendab automaatsete skaneeringute hulka. Päris kaitse annavad tugevad paroolid, ligipääsu piiramine IP järgi, NLA ja vajaduse korral VPN enne RDP-d.

Kas port tuleb muuta nii registris kui ka tulemüüris?

Jah, kindlasti mõlemas kohas. Register ütleb teenusele, millist porti kuulata, ja tulemüür peab selle pordi läbi laskma — ilma teise sammuta ühendust ei teki.


Seadistate serverit nullist ja soovite kohe turvalise ligipääsu? Võtke Windows VPS täisõigustega süsteemile või uurige VPS-i rendi hinnakirja.

Roman Sokolov