Зачем настраивать правила для RDP
Стандартный порт RDP — 3389. Если он открыт на весь интернет, ботнеты и сканеры будут постоянно бомбить ваш сервер попытками входа. Правильный подход — ограничить доступ конкретными IP-адресами или не использовать стандартный порт.
Создание правила через "Брандмауэр Windows с расширенной защитой"
Откройте wf.msc (от имени администратора).
Правило для входящих подключений
- Слева выберите Правила для входящих соединений
- Справа нажмите Создать правило
- Выберите Порты → Далее
- Укажите Определённые порты → TCP → 3389 (или измените на другой)
- Выберите Разрешить подключение
- Примените к профилям: Domain, Private, Public
- Задайте имя:
Allow RDP Custom Port
Если хотите сменить порт
В реестре: HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, параметр PortNumber. Измените на свободный (например, 13389).
Ограничение по IP-адресу
Откройте правило двойным кликом → вкладка Параметры удалённого адреса:
- Выберите "Указанные IP-адреса"
- Добавьте ваш текущий IP или подсеть офиса, например:
178.0.0.0/16
Узнать свой внешний IP: curl ifconfig.me
Если IP динамический, рассмотрите VPN-туннель (WireGuard, Tailscale).
Блокировка стандартного порта
- Найдите встроенное правило "Входящие соединения RDP (TCP-In)" (для порта 3389)
- Отключите его или удалите
Убедитесь, что у вас есть альтернативный способ доступа (VNC, VPN, консоль провайдера).
Дополнительные меры безопасности
Включите NLA (Network Level Authentication): Параметры системы → Удалённый доступ → галочка "Требовать проверку credentials при подключении". Это заставляет клиента авторизоваться ещё до установки сессии RDP.
Ограничение попыток ввода пароля
Через gpedit.msc: "Блокировка учётной записи после неправильного ввода пароля": установите 5 попыток и 15 минут блокировки.
Проверка правил
Get-NetFirewallRule -DisplayName "*RDP*" | Select DisplayName, Enabled, Direction, Action
Проверьте доступность порта: Test-NetConnection 192.168.1.100 -Port 13389
Если TcpTestSucceeded : True — порт доступен.
Комментарии (0)