Подробный гайд: RDP Port - Смена стандартного порта RDP (3389)

Пошаговый гайд по безопасной смене порта RDP 3389 в Windows. Настройка реестра и брандмауэра для защиты VPS и ПК от ботов и брутфорс-атак.

2026.07.20                  


Подробный гайд: RDP Port - Смена стандартного порта RDP (3389)Подробный гайд: RDP Port - Смена стандартного порта RDP (3389) Смена стандартного порта RDP (3389) — это отличный базовый шаг для повышения безопасности. Он не защитит от целенаправленных хакерских атак, но надежно отсеет 99% автоматических ботов и скриптов, которые сканируют интернет на наличие открытых 3389 портов для подбора паролей (брутфорса).

Ниже представлен подробный и безопасный гайд по смене порта RDP в Windows.


ВАЖНЫЕ ПРЕДУПРЕЖДЕНИЯ ПЕРЕД НАЧАЛОМ

  1. Не закрывайте текущую сессию RDP, пока не убедитесь, что подключение через новый порт работает.
  2. Убедитесь, что вы работаете с правами администратора.
  3. Если вы настраиваете удаленный сервер (VPS/VDS), убедитесь, что у вас есть доступ к консоли провайдера (Web-консоль), чтобы вы могли откатить изменения, если случайно заблокируете себе доступ.

Шаг 1. Выбор нового порта

Стандартный порт — 3389. Вам нужно выбрать новый порт из диапазона 1025 – 65535.

  • Совет: Не выбирайте очевидные порты вроде 3390 или 3388. Лучше выбрать что-то менее предсказуемое, например, 49152, 54321 или 61433.
  • Убедитесь, что выбранный порт не занят другими программами. Это можно проверить в командной строке (от имени администратора):
  netstat -ano | findstr :ВАШ_НОВЫЙ_ПОРТ

(Если команда ничего не выдала — порт свободен).


Шаг 2. Изменение порта в Реестре Windows

Вариант А: Через графический интерфейс (Редактор реестра)

  1. Нажмите Win + R, введите regedit и нажмите Enter.
2. Перейдите по следующему пути (можно скопировать и вставить в адресную строку реестра):
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

  1. В правой части окна найдите параметр PortNumber.
  2. Дважды кликните по нему. В открывшемся окне обязательно переключите систему исчисления на «Десятичная» (Decimal).
  3. Введите ваш новый порт (например, 54321) и нажмите ОК.

Важно:

Если вы оставите «Шестнадцатеричная» и введете 54321, порт будет совсем другим!


Вариант Б: Через PowerShell (быстрее)

Откройте PowerShell от имени администратора и выполните команду (замените 54321 на ваш порт):

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -name "PortNumber" -Value 54321

Шаг 3. Настройка Брандмауэра (Firewall)

Если пропустить этот шаг, Windows просто заблокирует подключения на новый порт, и вы потеряете доступ!

Вариант А: Через графический интерфейс

  1. Нажмите Win + R, введите wf.msc и нажмите Enter (откроется «Брандмауэр Защитника Windows в режиме повышенной безопасности»).
  2. Слева выберите Правила для входящих подключений (Inbound Rules).
  3. Справа нажмите Создать правило... (New Rule).
  4. Тип правила: Для порта (Port) -> Далее.
  5. Протокол: TCP. Укажите Определенные локальные порты и впишите ваш новый порт (например, 54321) -> Далее.
  6. Действие: Разрешить подключение (Allow the connection) -> Далее.
  7. Профиль: Оставьте галочки на всех трех пунктах (Домен, Частный, Публичный) или выберите только те, которые вам нужны -> Далее.
  8. Имя: Назовите правило, например, RDP Custom Port 54321 -> Готово.

Вариант Б: Через PowerShell

Откройте PowerShell от имени администратора и выполните:

New-NetFirewallRule -DisplayName "RDP Custom Port 54321" -Direction Inbound -Protocol TCP -LocalPort 54321 -Action Allow

Шаг 4. Применение изменений и Перезагрузка

Чтобы изменения вступили в силу, необходимо перезапустить службу удаленных рабочих столов или перезагрузить компьютер.

Рекомендую просто перезагрузить ПК/сервер, чтобы избежать случайного разрыва текущей сессии.

Если перезагружать нельзя, выполните в командной строке (от администратора):

net stop TermService /y
net start TermService

Шаг 5. Проверка подключения

Теперь самое важное — проверить, что всё работает.

  1. Откройте стандартный клиент Подключения к удаленным рабочим столам (mstsc.exe).
  2. В поле "Компьютер" укажите IP-адрес или имя хоста, обязательно добавив двоеточие и новый порт. * Пример: 192.168.1.100:54321 или myserver.com:54321
  3. Нажмите "Подключить". Если вы успешно вошли в систему — поздравляю, настройка завершена!
  4. Теперь можно удалить старое правило брандмауэра для порта 3389 (если оно больше не нужно).

Шаг 6. Настройка Роутера (если нужен доступ извне)

Если вы подключаетесь к этому компьютеру из интернета (а не из локальной сети), не забудьте сделать проброс портов (Port Forwarding) в настройках вашего роутера:

  • Внешний порт: ваш новый порт (например, 54321).
  • Внутренний IP: локальный IP-адрес вашего ПК (например, 192.168.1.100).
  • Внутренний порт: ваш новый порт (54321).
  • Протокол: TCP.

Дополнительные рекомендации по безопасности, Денис Сергеевич:

Смена порта — это так называемая "безопасность через неясность" (security through obscurity). Чтобы сделать защиту комплексной, настоятельно рекомендую:

1. Включить NLA (Network Level Authentication).

В свойствах системы -> Удаленный рабочий стол -> Убедитесь, что стоит галочка "Разрешить подключения только с компьютеров, на которых работает удаленный рабочий стол с проверкой подлинности на уровне сети". Это не даст даже показать экран ввода пароля, если пользователь не прошел аутентификацию.


2. Использовать сложные пароли.

Минимум 12 символов, буквы разного регистра, цифры и спецсимволы.


3. Ограничение по IP (если возможно).

Если вы подключаетесь с фиксированным IP, в настройках Брандмауэра (в созданном правиле) на вкладке "Область действия" (Scope) можно указать "Разрешить подключения только с этих IP-адресов".


Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.


Статью подготовил: Денис Аверко @Nymexis г. Омск

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта