RDP prievado keitimas Windows Server: registras ir užkarda
RDP prievadą Windows Server sistemoje pakeisite per penkias minutes: pakeiskite reikšmę PortNumber registre, pridėkite naują taisyklę į užkardą ir paleiskite nuotolinio darbalaukio tarnybą iš naujo. Standartinio 3389 prievado pakeitimas į nestandartinį smarkiai sumažina automatinį botų slaptažodžių spėliojimą. Žemiau — tikslūs žingsniai ir komandos.
Kam keisti RDP prievadą
Prievadas 3389 žinomas visiems, ir juo nuolat vaikšto automatiniai skeneriai, spėliojantys slaptažodžius. RDP perkėlimas į kitą prievadą — tai ne visavertė apsauga, o būdas išimti serverį iš masinio skenavimo. Būtinai derinkite jį su sudėtingais slaptažodžiais, prieigos ribojimu pagal IP ir NLA.
Rinkitės prievadą iš 49152–65535 diapazono (dinaminiai prievadai), pavyzdžiui 52389, kad nesikirstumėte su kitomis tarnybomis.
1 žingsnis. Keičiame prievadą registre
Paleiskite PowerShell administratoriaus teisėmis. Nurodome naują prievadą (pavyzdyje — 52389):
$port = 52389
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber' -Value $port
Tikriname, ar reikšmė įsirašė:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber'
2 žingsnis. Atveriame naują prievadą užkardoje
Kuriame įeinančią taisyklę TCP ir UDP naujam prievadui:
New-NetFirewallRule -DisplayName "RDP Custom Port TCP" -Direction Inbound -Protocol TCP -LocalPort 52389 -Action Allow
New-NetFirewallRule -DisplayName "RDP Custom Port UDP" -Direction Inbound -Protocol UDP -LocalPort 52389 -Action Allow
3 žingsnis. Paleidžiame RDP tarnybą iš naujo
Kad naujas prievadas pradėtų veikti, paleiskite nuotolinio darbalaukio tarnybą iš naujo:
Restart-Service -Name TermService -Force
Jei tarnyba neleidžia persikrauti dėl aktyvaus seanso, paleiskite iš naujo visą serverį:
Restart-Computer -Force
4 žingsnis. Tikriname ir jungiamės
Įsitikiname, kad serveris klauso naujo prievado:
Get-NetTCPConnection -LocalPort 52389 -State Listen
Dabar junkitės nurodydami prievadą po dvitaškio. Windows sistemoje:
mstsc /v:203.0.113.10:52389
Linux sistemoje per xfreerdp:
xfreerdp /v:203.0.113.10 /port:52389 /u:Administrator /cert:ignore
Nepamirškite senojo prievado
Įsitikinę, kad naujas prievadas veikia, išjunkite arba pašalinkite 3389 taisyklę, kad jį uždarytumėte:
Disable-NetFirewallRule -DisplayGroup "Remote Desktop"
Dažni klausimai
Kokį prievadą pasirinkti vietoj 3389?
Bet kurį laisvą iš 49152–65535 diapazono, neužimtą kitų tarnybų. Prieš priskirdami patikrinkite užimtumą komanda Get-NetTCPConnection -LocalPort <numeris>.
Pakeitus prievadą nepavyksta prisijungti — ką daryti?
Patikrinkite tris dalykus: PortNumber reikšmę registre, taisyklės buvimą užkardoje ir tai, ar nurodote prievadą kliente (IP:prievadas). Taip pat įsitikinkite, kad prievadas atviras tiekėjo arba tinklo pusėje.
Ar prievado keitimas apsaugo nuo įsilaužimo?
Jis tik sumažina automatinių skenavimų srautą. Tikrą apsaugą duoda sudėtingi slaptažodžiai, prieigos ribojimas pagal IP, NLA ir, jei reikia, VPN prieš RDP.
Ar prievadą reikia keisti ir registre, ir užkardoje?
Taip, būtinai abiejose vietose. Registras nurodo tarnybai klausyti naujo prievado, o užkarda turi tą prievadą praleisti — be antrojo žingsnio ryšys nepraeis.
Keliate serverį nuo nulio ir norite iš karto sukonfigūruoti saugią prieigą? Paimkite Windows VPS su visa prieiga prie sistemos arba peržiūrėkite VPS nuomos planus.