RDP porta maiņa Windows Server: reģistrs un ugunsmūris
RDP portu Windows Server var nomainīt piecās minūtēs: mainiet vērtību PortNumber reģistrā, pievienojiet jaunu ugunsmūra kārtulu un pārstartējiet attālās darbvirsmas pakalpojumu. Standarta porta 3389 nomaiņa pret nestandarta portu strauji samazina automātisko paroļu uzlaušanas mēģinājumu plūsmu. Zemāk — precīzi soļi un komandas.
Kāpēc mainīt RDP portu
Ports 3389 ir zināms visiem, un pa to nepārtraukti staigā automātiskie skeneri, kas mēģina uzminēt paroles. RDP pārcelšana uz citu portu nav pilnvērtīga aizsardzība, bet veids, kā izņemt serveri no masveida skenēšanas. To noteikti apvienojiet ar sarežģītām parolēm, piekļuves ierobežošanu pēc IP un NLA.
Izvēlieties portu no diapazona 49152–65535 (dinamiskie porti), piemēram 52389, lai nerastos konflikts ar citiem pakalpojumiem.
1. solis. Mainām portu reģistrā
Palaidiet PowerShell kā administrators. Norādām jauno portu (piemērā — 52389):
$port = 52389
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber' -Value $port
Pārbaudām, vai vērtība ir ierakstīta:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber'
2. solis. Atveram jauno portu ugunsmūrī
Izveidojam ienākošās kārtulas TCP un UDP protokolam uz jaunā porta:
New-NetFirewallRule -DisplayName "RDP Custom Port TCP" -Direction Inbound -Protocol TCP -LocalPort 52389 -Action Allow
New-NetFirewallRule -DisplayName "RDP Custom Port UDP" -Direction Inbound -Protocol UDP -LocalPort 52389 -Action Allow
3. solis. Pārstartējam RDP pakalpojumu
Lai jaunais ports sāktu darboties, pārstartējiet attālās darbvirsmas pakalpojumu:
Restart-Service -Name TermService -Force
Ja pakalpojums neļauj sevi pārstartēt aktīvas sesijas dēļ, veiciet pilnu servera pārstartēšanu:
Restart-Computer -Force
4. solis. Pārbaudām un pieslēdzamies
Pārliecināmies, ka serveris klausās jaunajā portā:
Get-NetTCPConnection -LocalPort 52389 -State Listen
Tagad pieslēdzieties, norādot portu aiz kola. Windows:
mstsc /v:203.0.113.10:52389
Linux ar xfreerdp:
xfreerdp /v:203.0.113.10 /port:52389 /u:Administrator /cert:ignore
Neaizmirstiet par veco portu
Pēc tam, kad esat pārliecinājies, ka jaunais ports strādā, izslēdziet vai izdzēsiet kārtulu portam 3389, lai to aizvērtu:
Disable-NetFirewallRule -DisplayGroup "Remote Desktop"
Biežāk uzdotie jautājumi
Kuru portu izvēlēties 3389 vietā?
Jebkuru brīvu portu no diapazona 49152–65535, ko neizmanto citi pakalpojumi. Pirms piešķiršanas pārbaudiet aizņemtību ar Get-NetTCPConnection -LocalPort <numurs>.
Pēc porta maiņas nevaru pieslēgties — ko darīt?
Pārbaudiet trīs lietas: vērtību PortNumber reģistrā, kārtulas esamību ugunsmūrī un to, vai klientā norādāt portu (IP:ports). Pārliecinieties arī, ka ports ir atvērts pakalpojuma sniedzēja vai tīkla pusē.
Vai porta maiņa pasargā no uzlaušanas?
Tā tikai samazina automātiskās skenēšanas plūsmu. Reālu aizsardzību dod sarežģītas paroles, piekļuves ierobežojums pēc IP, NLA un, ja nepieciešams, VPN pirms RDP.
Vai portu jāmaina gan reģistrā, gan ugunsmūrī?
Jā, abās vietās obligāti. Reģistrs liek pakalpojumam klausīties jaunajā portā, bet ugunsmūrim šis ports jāizlaiž cauri — bez otrā soļa savienojums neizveidosies.
Uzstādāt serveri no nulles un gribat uzreiz iestatīt drošu piekļuvi? Paņemiet Windows VPS ar pilnu piekļuvi sistēmai vai izpētiet VPS nomas tarifus.