Зачем настраивать правила для RDP

Стандартный порт RDP — 3389. Если он открыт на весь интернет, ботнеты и сканеры будут постоянно бомбить ваш сервер попытками входа. Правильный подход — ограничить доступ конкретными IP-адресами или не использовать стандартный порт.

Создание правила через "Брандмауэр Windows с расширенной защитой"

Откройте wf.msc (от имени администратора).

Правило для входящих подключений

  1. Слева выберите Правила для входящих соединений
  2. Справа нажмите Создать правило
  3. Выберите Порты → Далее
  4. Укажите Определённые порты → TCP → 3389 (или измените на другой)
  5. Выберите Разрешить подключение
  6. Примените к профилям: Domain, Private, Public
  7. Задайте имя: Allow RDP Custom Port

Если хотите сменить порт

В реестре: HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, параметр PortNumber. Измените на свободный (например, 13389).

Ограничение по IP-адресу

Откройте правило двойным кликом → вкладка Параметры удалённого адреса:

  1. Выберите "Указанные IP-адреса"
  2. Добавьте ваш текущий IP или подсеть офиса, например: 178.0.0.0/16

Узнать свой внешний IP: curl ifconfig.me

Если IP динамический, рассмотрите VPN-туннель (WireGuard, Tailscale).

Блокировка стандартного порта

  1. Найдите встроенное правило "Входящие соединения RDP (TCP-In)" (для порта 3389)
  2. Отключите его или удалите

Убедитесь, что у вас есть альтернативный способ доступа (VNC, VPN, консоль провайдера).

Дополнительные меры безопасности

Включите NLA (Network Level Authentication): Параметры системы → Удалённый доступ → галочка "Требовать проверку credentials при подключении". Это заставляет клиента авторизоваться ещё до установки сессии RDP.

Ограничение попыток ввода пароля

Через gpedit.msc: "Блокировка учётной записи после неправильного ввода пароля": установите 5 попыток и 15 минут блокировки.

Проверка правил

Get-NetFirewallRule -DisplayName "*RDP*" | Select DisplayName, Enabled, Direction, Action

Проверьте доступность порта: Test-NetConnection 192.168.1.100 -Port 13389

Если TcpTestSucceeded : True — порт доступен.