POP HOSTING

Como alterar a porta 3389 do RDP no Windows Server imprimir

  • rdp, porta 3389, área de trabalho remota, windows server, firewall do windows, regedit
  • 0

Veja como alterar a porta 3389 da área de trabalho remota (RDP) no Windows Server, liberar a nova porta no firewall e conectar sem ficar trancado fora.

  • Tempo: 10 min
  • Nível: Intermediário
  • Vale para: Windows Server 2019, 2022 e 2025 (e Windows 10 e 11 Pro)
  • Atualizado: outubro de 2026

A Área de Trabalho Remota do Windows escuta na porta 3389. Trocar por outra porta reduz muito o volume de robôs tentando senhas no seu servidor. A troca é feita no registro do Windows, mas a ordem dos passos importa: se você mudar a porta antes de liberar a nova no firewall, perde o acesso.

Antes de começar

  • Acesso de administrador no servidor.
  • Um plano B de acesso: console do servidor (KVM, IPMI ou o console do provedor). Se algo der errado, é por ele que você desfaz a mudança.
  • A porta nova: escolha um número entre 1024 e 65535 que nenhum outro programa use. Neste guia usamos 33890 como exemplo. Para conferir se está livre, rode netstat -ano | findstr :33890: se não aparecer nada, ela está livre.
  • Firewalls externos: se existe firewall de rede, do datacenter ou do provedor na frente do servidor, libere a porta nova lá também.

Como alterar a porta do RDP pelo PowerShell

Abra o PowerShell como administrador e siga na ordem.

  1. Libere a porta nova no Firewall do Windows (TCP e UDP, porque o RDP usa os dois):
    $porta = 33890
    New-NetFirewallRule -DisplayName "RDP porta $porta (TCP)" -Direction Inbound -Protocol TCP -LocalPort $porta -Action Allow
    New-NetFirewallRule -DisplayName "RDP porta $porta (UDP)" -Direction Inbound -Protocol UDP -LocalPort $porta -Action Allow
    Sem o parâmetro -Profile, a regra vale para todos os perfis de rede (domínio, particular e público).
  2. Confira a porta atual:
    Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
  3. Grave a porta nova no registro:
    Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value $porta
  4. Reinicie o serviço da Área de Trabalho Remota para aplicar. A sua sessão RDP atual cai neste momento, o que é normal:
    Restart-Service -Name TermService -Force
    Se preferir, reinicie o servidor inteiro, que é o caminho indicado pela Microsoft.

Como alterar a porta pelo Editor do Registro

Se preferir a interface gráfica, crie primeiro a regra de firewall (passo 1 acima, ou pelo Firewall do Windows com Segurança Avançada › Regras de Entrada › Nova Regra › Porta) e depois:

  1. Abra o Editor do Registro. Tecle Win + R, digite regedit e tecle Enter.
  2. Navegue até a chave HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp.
  3. Edite o valor PortNumber. Dê dois cliques em PortNumber, marque Decimal, troque 3389 pela porta nova e clique em OK.
  4. Reinicie o servidor (ou o serviço Serviços de Área de Trabalho Remota).
Atenção: marque Decimal antes de digitar. No modo hexadecimal, o número digitado vira outra porta e você não consegue conectar.

Como conectar na porta nova

Do seu computador, teste primeiro se a porta responde (PowerShell):

Test-NetConnection 203.0.113.10 -Port 33890

Se aparecer TcpTestSucceeded : True, abra a Conexão de Área de Trabalho Remota (mstsc) e, no campo do computador, informe o IP seguido de dois-pontos e da porta: 203.0.113.10:33890. No app Windows App ou no Microsoft Remote Desktop do Mac, use o mesmo formato.

Com a conexão nova funcionando, você pode desativar as regras antigas da porta 3389 em Firewall do Windows com Segurança Avançada › Regras de Entrada (grupo Área de Trabalho Remota). Ao reativar a área de trabalho remota nas configurações do Windows, essas regras podem voltar a ser ligadas sozinhas, sem prejuízo.

Mais seguro que trocar a porta

Trocar a porta tira o servidor do radar dos robôs mais simples, mas não protege contra quem varre todas as portas. Combine com:

  • Liberar o RDP só para o seu IP. Acrescente -RemoteAddress 198.51.100.25 às regras do passo 1, trocando pelo seu IP (descubra em pophosting.com.br/meu-ip). Se o seu IP muda, use uma VPN.
  • Autenticação no nível da rede (NLA) ligada, que já é o padrão nas versões atuais.
  • Senhas fortes e política de bloqueio de conta após tentativas erradas.
  • Acesso via VPN, deixando o RDP fechado para a internet.

Problemas comuns

Mudei a porta e não consigo mais conectar

Entre pelo console do servidor e confira três coisas: se a regra de firewall da porta nova existe (Get-NetFirewallRule -DisplayName "RDP porta*"), se o serviço foi reiniciado e se o Windows está escutando na porta nova (netstat -ano | findstr :33890). Para desfazer tudo, volte o PortNumber para 3389 e reinicie o serviço.

Test-NetConnection dá TcpTestSucceeded : False

A porta está bloqueada no caminho. Normalmente falta a regra no Firewall do Windows ou a liberação num firewall externo, como o do datacenter ou o do roteador da empresa onde você está.

Conecta, mas fica lento ou instável

Faltou liberar a porta em UDP. O RDP funciona só com TCP, mas usa UDP para melhorar o desempenho.

Servidor em domínio com política de firewall

Se o firewall é controlado por GPO, a regra criada localmente pode ser ignorada. Crie a regra na política de grupo que gerencia o servidor.

Precisa de um servidor com acesso administrativo completo? Veja os servidores dedicados da POP Hosting, com suporte em português.

Esta resposta lhe foi útil?
« Retornar