Как изменить стандартный порт RDP (3389) в Windows через реестр
Зачем менять порт 3389 на сервере?
Порт 3389 известен во всем мире как стандартный порт службы Remote Desktop Protocol (RDP). Если сервер подключен напрямую к интернету с белым IP-адресом, роботы и ботнеты непрерывно сканируют порт 3389 и совершают миллионы попыток подбора паролей к учетным записям (Brute-Force). Смена порта RDP на нестандартный (например, 33890 или 45678) скрывает сервер от 99% автоматических массовых сканеров.
Пошаговый процесс смены порта RDP
Шаг 1. Разрешаем новый порт в Брандмауэре Windows (Важно сделать первым!)
Откройте PowerShell от имени Администратора и создайте разрешающее правило для нового порта (например, 33890):
New-NetFirewallRule -DisplayName "RDP-Custom-Port-33890" -Direction Inbound -LocalPort 33890 -Protocol TCP -Action AllowШаг 2. Изменяем номер порта в системном реестре
Выполните команду PowerShell для смены значения ключа PortNumber:
$portNumber = 33890
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "PortNumber" -Value $portNumberШаг 3. Перезапускаем службу удаленных рабочих столов
Restart-Service -Name TermService -ForceКак теперь подключаться к серверу:
В окне клиента mstsc указывайте IP-адрес через двоеточие: 192.168.1.100:33890 (или server.company.ru:33890).
Частые вопросы (FAQ)
Какой диапазон портов можно выбирать?
Рекомендуется выбирать свободный динамический порт в диапазоне от 1024 до 65535, который не занят другими службами (например, избегайте 8080, 3306, 5432).
Что делать, если после перезапуска службы пропал доступ к серверу?
В 99% случаев забыли открыть новый порт в Брандмауэре Windows или внешнем фаерволе хостинга/роутера. Подключитесь через VNC/IPMI-консоль хостинга и проверьте правило брандмауэра.
Нужно ли перезагружать весь сервер?
Нет, достаточно перезапустить службу TermService командой Restart-Service -Name TermService -Force.
Является ли смена порта полной защитой от взлома?
Смена порта защищает от массовых ботов, но не защищает от целенаправленного сканирования портов утилитой Nmap. Для полной безопасности используйте VPN (WireGuard/OpenVPN), сложные пароли и двухфакторную аутентификацию (2FA).