Подробный гайд: RDP Port - Смена стандартного порта RDP (3389)
Смена стандартного порта RDP (3389) — это отличный базовый шаг для повышения безопасности. Он не защитит от целенаправленных хакерских атак, но надежно отсеет 99% автоматических ботов и скриптов, которые сканируют интернет на наличие открытых 3389 портов для подбора паролей (брутфорса).
Ниже представлен подробный и безопасный гайд по смене порта RDP в Windows.
ВАЖНЫЕ ПРЕДУПРЕЖДЕНИЯ ПЕРЕД НАЧАЛОМ
- Не закрывайте текущую сессию RDP, пока не убедитесь, что подключение через новый порт работает.
- Убедитесь, что вы работаете с правами администратора.
- Если вы настраиваете удаленный сервер (VPS/VDS), убедитесь, что у вас есть доступ к консоли провайдера (Web-консоль), чтобы вы могли откатить изменения, если случайно заблокируете себе доступ.
Шаг 1. Выбор нового порта
Стандартный порт — 3389. Вам нужно выбрать новый порт из диапазона 1025 – 65535.
- Совет: Не выбирайте очевидные порты вроде
3390или3388. Лучше выбрать что-то менее предсказуемое, например,49152,54321или61433. - Убедитесь, что выбранный порт не занят другими программами. Это можно проверить в командной строке (от имени администратора):
netstat -ano | findstr :ВАШ_НОВЫЙ_ПОРТ
(Если команда ничего не выдала — порт свободен).
Шаг 2. Изменение порта в Реестре Windows
Вариант А: Через графический интерфейс (Редактор реестра)
- Нажмите
Win + R, введитеregeditи нажмите Enter.
2. Перейдите по следующему пути (можно скопировать и вставить в адресную строку реестра):
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
- В правой части окна найдите параметр PortNumber.
- Дважды кликните по нему. В открывшемся окне обязательно переключите систему исчисления на «Десятичная» (Decimal).
- Введите ваш новый порт (например,
54321) и нажмите ОК.
Важно:
Если вы оставите «Шестнадцатеричная» и введете 54321, порт будет совсем другим!
Вариант Б: Через PowerShell (быстрее)
Откройте PowerShell от имени администратора и выполните команду (замените 54321 на ваш порт):
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -name "PortNumber" -Value 54321
Шаг 3. Настройка Брандмауэра (Firewall)
Если пропустить этот шаг, Windows просто заблокирует подключения на новый порт, и вы потеряете доступ!
Вариант А: Через графический интерфейс
- Нажмите
Win + R, введитеwf.mscи нажмите Enter (откроется «Брандмауэр Защитника Windows в режиме повышенной безопасности»). - Слева выберите Правила для входящих подключений (Inbound Rules).
- Справа нажмите Создать правило... (New Rule).
- Тип правила: Для порта (Port) -> Далее.
- Протокол: TCP. Укажите Определенные локальные порты и впишите ваш новый порт (например,
54321) -> Далее. - Действие: Разрешить подключение (Allow the connection) -> Далее.
- Профиль: Оставьте галочки на всех трех пунктах (Домен, Частный, Публичный) или выберите только те, которые вам нужны -> Далее.
- Имя: Назовите правило, например,
RDP Custom Port 54321-> Готово.
Вариант Б: Через PowerShell
Откройте PowerShell от имени администратора и выполните:
New-NetFirewallRule -DisplayName "RDP Custom Port 54321" -Direction Inbound -Protocol TCP -LocalPort 54321 -Action Allow
Шаг 4. Применение изменений и Перезагрузка
Чтобы изменения вступили в силу, необходимо перезапустить службу удаленных рабочих столов или перезагрузить компьютер.
Рекомендую просто перезагрузить ПК/сервер, чтобы избежать случайного разрыва текущей сессии.
Если перезагружать нельзя, выполните в командной строке (от администратора):
net stop TermService /y
net start TermService
Шаг 5. Проверка подключения
Теперь самое важное — проверить, что всё работает.
- Откройте стандартный клиент Подключения к удаленным рабочим столам (
mstsc.exe). - В поле "Компьютер" укажите IP-адрес или имя хоста, обязательно добавив двоеточие и новый порт. * Пример:
192.168.1.100:54321илиmyserver.com:54321 - Нажмите "Подключить". Если вы успешно вошли в систему — поздравляю, настройка завершена!
- Теперь можно удалить старое правило брандмауэра для порта 3389 (если оно больше не нужно).
Шаг 6. Настройка Роутера (если нужен доступ извне)
Если вы подключаетесь к этому компьютеру из интернета (а не из локальной сети), не забудьте сделать проброс портов (Port Forwarding) в настройках вашего роутера:
- Внешний порт: ваш новый порт (например,
54321). - Внутренний IP: локальный IP-адрес вашего ПК (например,
192.168.1.100). - Внутренний порт: ваш новый порт (
54321). - Протокол: TCP.
Дополнительные рекомендации по безопасности, Денис Сергеевич:
Смена порта — это так называемая "безопасность через неясность" (security through obscurity). Чтобы сделать защиту комплексной, настоятельно рекомендую:
1. Включить NLA (Network Level Authentication).
В свойствах системы -> Удаленный рабочий стол -> Убедитесь, что стоит галочка "Разрешить подключения только с компьютеров, на которых работает удаленный рабочий стол с проверкой подлинности на уровне сети". Это не даст даже показать экран ввода пароля, если пользователь не прошел аутентификацию.
2. Использовать сложные пароли.
Минимум 12 символов, буквы разного регистра, цифры и спецсимволы.
3. Ограничение по IP (если возможно).
Если вы подключаетесь с фиксированным IP, в настройках Брандмауэра (в созданном правиле) на вкладке "Область действия" (Scope) можно указать "Разрешить подключения только с этих IP-адресов".
Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.