RDP prievado keitimas Windows Server: registras ir užkarda

RDP prievadą Windows Server sistemoje pakeisite per penkias minutes: pakeiskite reikšmę PortNumber registre, pridėkite naują taisyklę į užkardą ir paleiskite nuotolinio darbalaukio tarnybą iš naujo. Standartinio 3389 prievado pakeitimas į nestandartinį smarkiai sumažina automatinį botų slaptažodžių spėliojimą. Žemiau — tikslūs žingsniai ir komandos.

Kam keisti RDP prievadą

Prievadas 3389 žinomas visiems, ir juo nuolat vaikšto automatiniai skeneriai, spėliojantys slaptažodžius. RDP perkėlimas į kitą prievadą — tai ne visavertė apsauga, o būdas išimti serverį iš masinio skenavimo. Būtinai derinkite jį su sudėtingais slaptažodžiais, prieigos ribojimu pagal IP ir NLA.

Rinkitės prievadą iš 49152–65535 diapazono (dinaminiai prievadai), pavyzdžiui 52389, kad nesikirstumėte su kitomis tarnybomis.

1 žingsnis. Keičiame prievadą registre

Paleiskite PowerShell administratoriaus teisėmis. Nurodome naują prievadą (pavyzdyje — 52389):

$port = 52389
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber' -Value $port

Tikriname, ar reikšmė įsirašė:

Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber'

2 žingsnis. Atveriame naują prievadą užkardoje

Kuriame įeinančią taisyklę TCP ir UDP naujam prievadui:

New-NetFirewallRule -DisplayName "RDP Custom Port TCP" -Direction Inbound -Protocol TCP -LocalPort 52389 -Action Allow
New-NetFirewallRule -DisplayName "RDP Custom Port UDP" -Direction Inbound -Protocol UDP -LocalPort 52389 -Action Allow

3 žingsnis. Paleidžiame RDP tarnybą iš naujo

Kad naujas prievadas pradėtų veikti, paleiskite nuotolinio darbalaukio tarnybą iš naujo:

Restart-Service -Name TermService -Force

Jei tarnyba neleidžia persikrauti dėl aktyvaus seanso, paleiskite iš naujo visą serverį:

Restart-Computer -Force

4 žingsnis. Tikriname ir jungiamės

Įsitikiname, kad serveris klauso naujo prievado:

Get-NetTCPConnection -LocalPort 52389 -State Listen

Dabar junkitės nurodydami prievadą po dvitaškio. Windows sistemoje:

mstsc /v:203.0.113.10:52389

Linux sistemoje per xfreerdp:

xfreerdp /v:203.0.113.10 /port:52389 /u:Administrator /cert:ignore

Nepamirškite senojo prievado

Įsitikinę, kad naujas prievadas veikia, išjunkite arba pašalinkite 3389 taisyklę, kad jį uždarytumėte:

Disable-NetFirewallRule -DisplayGroup "Remote Desktop"

Dažni klausimai

Kokį prievadą pasirinkti vietoj 3389?

Bet kurį laisvą iš 49152–65535 diapazono, neužimtą kitų tarnybų. Prieš priskirdami patikrinkite užimtumą komanda Get-NetTCPConnection -LocalPort <numeris>.

Pakeitus prievadą nepavyksta prisijungti — ką daryti?

Patikrinkite tris dalykus: PortNumber reikšmę registre, taisyklės buvimą užkardoje ir tai, ar nurodote prievadą kliente (IP:prievadas). Taip pat įsitikinkite, kad prievadas atviras tiekėjo arba tinklo pusėje.

Ar prievado keitimas apsaugo nuo įsilaužimo?

Jis tik sumažina automatinių skenavimų srautą. Tikrą apsaugą duoda sudėtingi slaptažodžiai, prieigos ribojimas pagal IP, NLA ir, jei reikia, VPN prieš RDP.

Ar prievadą reikia keisti ir registre, ir užkardoje?

Taip, būtinai abiejose vietose. Registras nurodo tarnybai klausyti naujo prievado, o užkarda turi tą prievadą praleisti — be antrojo žingsnio ryšys nepraeis.


Keliate serverį nuo nulio ir norite iš karto sukonfigūruoti saugią prieigą? Paimkite Windows VPS su visa prieiga prie sistemos arba peržiūrėkite VPS nuomos planus.

Roman Sokolov