Veja como alterar a porta 3389 da área de trabalho remota (RDP) no Windows Server, liberar a nova porta no firewall e conectar sem ficar trancado fora.
A Área de Trabalho Remota do Windows escuta na porta 3389. Trocar por outra porta reduz muito o volume de robôs tentando senhas no seu servidor. A troca é feita no registro do Windows, mas a ordem dos passos importa: se você mudar a porta antes de liberar a nova no firewall, perde o acesso.
Antes de começar
- Acesso de administrador no servidor.
- Um plano B de acesso: console do servidor (KVM, IPMI ou o console do provedor). Se algo der errado, é por ele que você desfaz a mudança.
- A porta nova: escolha um número entre 1024 e 65535 que nenhum outro programa use. Neste guia usamos
33890como exemplo. Para conferir se está livre, rodenetstat -ano | findstr :33890: se não aparecer nada, ela está livre. - Firewalls externos: se existe firewall de rede, do datacenter ou do provedor na frente do servidor, libere a porta nova lá também.
Como alterar a porta do RDP pelo PowerShell
Abra o PowerShell como administrador e siga na ordem.
- Libere a porta nova no Firewall do Windows (TCP e UDP, porque o RDP usa os dois):
Sem o parâmetro$porta = 33890 New-NetFirewallRule -DisplayName "RDP porta $porta (TCP)" -Direction Inbound -Protocol TCP -LocalPort $porta -Action Allow New-NetFirewallRule -DisplayName "RDP porta $porta (UDP)" -Direction Inbound -Protocol UDP -LocalPort $porta -Action Allow-Profile, a regra vale para todos os perfis de rede (domínio, particular e público). - Confira a porta atual:
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber - Grave a porta nova no registro:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value $porta - Reinicie o serviço da Área de Trabalho Remota para aplicar. A sua sessão RDP atual cai neste momento, o que é normal:
Se preferir, reinicie o servidor inteiro, que é o caminho indicado pela Microsoft.Restart-Service -Name TermService -Force
Como alterar a porta pelo Editor do Registro
Se preferir a interface gráfica, crie primeiro a regra de firewall (passo 1 acima, ou pelo Firewall do Windows com Segurança Avançada › Regras de Entrada › Nova Regra › Porta) e depois:
- Abra o Editor do Registro. Tecle Win + R, digite
regedite tecle Enter. - Navegue até a chave
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp. - Edite o valor PortNumber. Dê dois cliques em
PortNumber, marque Decimal, troque3389pela porta nova e clique em OK. - Reinicie o servidor (ou o serviço Serviços de Área de Trabalho Remota).
Como conectar na porta nova
Do seu computador, teste primeiro se a porta responde (PowerShell):
Test-NetConnection 203.0.113.10 -Port 33890
Se aparecer TcpTestSucceeded : True, abra a Conexão de Área de Trabalho Remota (mstsc) e, no campo do computador, informe o IP seguido de dois-pontos e da porta: 203.0.113.10:33890. No app Windows App ou no Microsoft Remote Desktop do Mac, use o mesmo formato.
Com a conexão nova funcionando, você pode desativar as regras antigas da porta 3389 em Firewall do Windows com Segurança Avançada › Regras de Entrada (grupo Área de Trabalho Remota). Ao reativar a área de trabalho remota nas configurações do Windows, essas regras podem voltar a ser ligadas sozinhas, sem prejuízo.
Mais seguro que trocar a porta
Trocar a porta tira o servidor do radar dos robôs mais simples, mas não protege contra quem varre todas as portas. Combine com:
- Liberar o RDP só para o seu IP. Acrescente
-RemoteAddress 198.51.100.25às regras do passo 1, trocando pelo seu IP (descubra em pophosting.com.br/meu-ip). Se o seu IP muda, use uma VPN. - Autenticação no nível da rede (NLA) ligada, que já é o padrão nas versões atuais.
- Senhas fortes e política de bloqueio de conta após tentativas erradas.
- Acesso via VPN, deixando o RDP fechado para a internet.
Problemas comuns
Mudei a porta e não consigo mais conectar
Entre pelo console do servidor e confira três coisas: se a regra de firewall da porta nova existe (Get-NetFirewallRule -DisplayName "RDP porta*"), se o serviço foi reiniciado e se o Windows está escutando na porta nova (netstat -ano | findstr :33890). Para desfazer tudo, volte o PortNumber para 3389 e reinicie o serviço.
Test-NetConnection dá TcpTestSucceeded : False
A porta está bloqueada no caminho. Normalmente falta a regra no Firewall do Windows ou a liberação num firewall externo, como o do datacenter ou o do roteador da empresa onde você está.
Conecta, mas fica lento ou instável
Faltou liberar a porta em UDP. O RDP funciona só com TCP, mas usa UDP para melhorar o desempenho.
Servidor em domínio com política de firewall
Se o firewall é controlado por GPO, a regra criada localmente pode ser ignorada. Crie a regra na política de grupo que gerencia o servidor.