Как изменить порт RDP 3389 в Windows — реестр и PowerShell

Стандартный порт RDP 3389 — первая цель для сканеров и брутфорс-атак. Меняем порт через реестр или PowerShell, открываем его в брандмауэре.
порт для удаленного рабочего стола RDP Windows

Порт RDP 3389 — стандартный порт протокола Remote Desktop Protocol, который Windows прослушивает для входящих подключений к удалённому рабочему столу. Поскольку этот порт известен всем сканерам и ботам, он постоянно атакуется методом перебора паролей (брутфорс). Смена порта на нестандартный — быстрый способ снизить количество автоматических атак на ваш сервер или рабочую станцию под управлением Windows 10 или Windows 11.

Зачем менять стандартный порт RDP

Если удалённый рабочий стол доступен из интернета, боты непрерывно пытаются подобрать пароль к учётным записям на порту 3389. Это создаёт несколько проблем:

  • Высокая нагрузка на процессор и сеть от тысяч попыток подключения.
  • Риск блокировки учётных записей, если включена политика блокировки при ошибочном вводе пароля.
  • Засорение журналов событий Windows бесполезными записями о неудачных входах.

Смена порта не заменяет надёжный пароль, двухфакторную аутентификацию и VPN — но значительно снижает шум от автоматических сканеров. Большинство ботов работают по стандартным портам и не сканируют весь диапазон.

Причины, по которым может понадобиться смена порта

  • Защита от автоматических брутфорс-атак на RDP из интернета.
  • Провайдер или корпоративный файрвол блокирует стандартный порт 3389.
  • Несколько серверов за NAT — нужно пробросить разные порты к разным машинам.
  • Требования корпоративной политики безопасности.
  • Снижение нагрузки на журналы и службу RDP.

Способ 1: изменить порт RDP через реестр Windows

  1. Нажмите Win + R, введите regedit и нажмите Enter. Подтвердите запрос UAC.
  2. Перейдите по пути:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
  3. В правой панели найдите параметр PortNumber.
  4. Дважды щёлкните по нему. В открывшемся окне выберите отображение Десятичная.
  5. Введите новый номер порта — любое число от 1025 до 65535, которое не занято другими службами. Популярные варианты: 3390, 33890, 13389, 49152–65535 (динамический диапазон).
  6. Нажмите OK.
  7. Перезагрузите компьютер — изменения вступят в силу только после перезагрузки.

Способ 2: изменить порт RDP через PowerShell

PowerShell позволяет сменить порт одной командой без открытия редактора реестра. Откройте PowerShell от имени администратора (Win + XТерминал (Администратор)) и выполните:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 49222

Замените 49222 на желаемый номер порта. После выполнения перезагрузите компьютер.

Проверить текущий номер порта RDP можно командой:

Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "PortNumber"

Способ 3: открыть новый порт в брандмауэре Windows

После смены порта в реестре необходимо разрешить входящие подключения на новый порт в брандмауэре — иначе RDP будет недоступен.

  1. Откройте командную строку или PowerShell от имени администратора.
  2. Выполните команду (замените 49222 на ваш порт):
netsh advfirewall firewall add rule name="RDP Custom Port" protocol=TCP dir=in localport=49222 action=allow

Или через графический интерфейс:

  1. Откройте Брандмауэр Windows в режиме повышенной безопасности (поищите в меню Пуск).
  2. Нажмите Правила для входящих подключенийСоздать правило.
  3. Выберите ПортTCP → укажите номер порта.
  4. Выберите Разрешить подключение → задайте имя правила и сохраните.

Если сервер находится за внешним файрволом или роутером — не забудьте также пробросить новый порт там.

Как подключиться к RDP на нестандартном порту

После смены порта указывайте его при каждом подключении. В строке адреса клиента удалённого рабочего стола добавьте двоеточие и номер порта:

10.10.32.30:49222

или

myserver.ru:49222

В стандартном клиенте mstsc.exe введите адрес в таком формате в поле Компьютер.

Что делать, если после смены порта RDP недоступен

  • Проверьте, что порт открыт в брандмауэре — это частая причина потери доступа после смены порта.
  • Проверьте новый порт командой:
netstat -ano | findstr :49222

Если строка с портом есть — сервис слушает. Если нет — перезагрузите компьютер.

  • Убедитесь, что порт не занят другим приложением. Просмотрите список всех прослушиваемых портов командой netstat -ano и найдите конфликт.
  • Если потеряли доступ к серверу — подключитесь локально (физически или через VNC/IPMI) и верните порт к стандартному значению 3389, либо проверьте правила брандмауэра.
  • На VPS или облачном сервере — откройте нужный порт в панели управления хостинга (Beget, Timeweb, Selectel и др.) до перезагрузки системы.

FAQ

Какой порт выбрать вместо 3389?

Выбирайте порт из диапазона 49152–65535 (динамический/частный диапазон). Он наименее подвержен сканированию. Избегайте популярных альтернатив типа 3390 или 33890 — они тоже сканируются ботами. Главное условие — порт не должен быть занят другим приложением.

Смена порта RDP защищает от взлома?

Смена порта — мера безопасности через неочевидность (security through obscurity). Она не защищает от целенаправленной атаки, но убирает 99% автоматических сканеров. Для реальной защиты используйте надёжный пароль, двухфакторную аутентификацию (Windows Hello или сторонние решения) и ограничение доступа по IP-адресу в брандмауэре.

Нужно ли менять порт на обоих ключах реестра?

Для большинства конфигураций достаточно изменить PortNumber в ветке RDP-Tcp. Если вы используете несколько сеансовых хостов или Terminal Services — проверьте также ключ в HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp.

Как проверить, что порт RDP изменился и доступен снова?

С самого компьютера — командой netstat -ano | findstr :ВАШТПОРТ. С другого устройства в сети — командой Test-NetConnection -ComputerName IP -Port ВАШТПОРТ в PowerShell. Если видите TcpTestSucceeded: True — порт открыт и слушается.

Можно ли вернуть порт 3389 обратно?

Да, в любой момент. Откройте regedit, перейдите по тому же пути и установите значение PortNumber обратно в 3389 (в десятичном представлении). Перезагрузите компьютер и обновите правило брандмауэра.

Работает ли этот способ на Windows Server?

Да, путь в реестре и команды PowerShell идентичны для Windows 10, Windows 11 и Windows Server 2019/2022. На сервере дополнительно проверьте настройки Group Policy и правила брандмауэра на уровне домена.

Алексей Герзанов aka Gerzoid
Алекс Гезанов

Работаю в сервисном центре по ремонту и обслуживанию бытовой техники. За более чем 10 лет трудовой деятельности, я сталкивался с решением большого количества проблем в работе ОС Windows, периферийных устройств, бытовой техники, игровых консолей Playstation и т. д.

Добавить комментарий