RDP
Guía del puerto RDP: Escritorio remoto de Windows en el puerto 3389
Comprenda cuándo se debe acceder a RDP, cómo verificar el puerto 3389 y por qué son importantes las puertas de enlace, MFA, VPN y la supervisión antes de exponer el Escritorio remoto.
- Puerto predeterminado
- 3389
- Protocolo
- TCP
- Uso principal
- Servicios de escritorio remoto
¿Qué es el puerto RDP?
RDP, o Protocolo de escritorio remoto, es el protocolo de Microsoft para sesiones interactivas de escritorio de Windows. El puerto RDP predeterminado es 3389. TCP 3389 es la ruta de conexión principal y las implementaciones RDP modernas también pueden usar UDP 3389 para mejorar el rendimiento de los gráficos, la entrada y los medios.
3389 es el puerto de escritorio remoto predeterminado
Los clientes de Windows, las herramientas de administración y muchos flujos de trabajo de soporte remoto esperan que RDP escuche en 3389 a menos que se configure un puerto o puerta de enlace diferente.
El PDR público es de alto riesgo
El RDP expuesto se analiza exhaustivamente y suele ser el objetivo de ataques de fuerza bruta, relleno de credenciales, acceso de ransomware y abuso de sesiones.
Cómo funciona RDP
RDP permite a un usuario interactuar con un escritorio remoto de Windows a través de la red. El cliente se conecta al servicio RDP, negocia la configuración de seguridad, autentica al usuario y luego intercambia datos de teclado, mouse, pantalla, portapapeles, audio y redirección de dispositivos según la política.
El RDP moderno puede utilizar autenticación a nivel de red, TLS, puertas de enlace y controles de identidad empresarial, pero el puerto en sí sigue siendo solo el punto de entrada del transporte. Un puerto 3389 accesible no significa que la implementación sea segura; solo significa que los clientes remotos pueden intentar iniciar una sesión RDP.
Cuándo debes abrir el acceso RDP
Abra RDP solo cuando los administradores, equipos de soporte o trabajadores remotos controlados necesiten acceso interactivo a los sistemas Windows. Incluso entonces, la exposición directa a Internet debería ser el último recurso. Prefiera puerta de enlace de escritorio remoto, VPN, acceso de confianza cero, hosts bastión o conectividad de red privada.
Si una máquina virtual en la nube necesita acceso de emergencia ocasional, considere reglas de firewall puntuales, listas de IP de origen temporales permitidas o funciones de consola en serie del proveedor en lugar de dejar 3389 abierto las 24 horas.
TCP 3389 frente a UDP 3389
TCP 3389 es la ruta RDP principal y es el primer puerto que validan la mayoría de las comprobaciones de conectividad. Si TCP 3389 está bloqueado, normalmente no se puede iniciar una sesión directa de Escritorio remoto. Por lo tanto, un verificador de puerto TCP es útil para confirmar la ruta básica al servicio RDP.
UDP 3389 puede ser utilizado por clientes RDP modernos para mejorar la capacidad de respuesta, los gráficos, el audio y el comportamiento de la red con pérdidas una vez establecida la sesión. Es posible que bloquear UDP no impida cada inicio de sesión de RDP, pero puede hacer que las sesiones parezcan más lentas o menos estables. Las puertas de enlace y las políticas empresariales pueden manejar esto de manera diferente, así que pruebe la ruta real del cliente.
Antes de abrir el puerto 3389
Antes de abrir el puerto 3389, habilite el Escritorio remoto intencionalmente, solicite la autenticación de nivel de red, confirme qué usuarios pueden iniciar sesión y decida si se debe permitir la redirección del portapapeles, la unidad, la impresora y el dispositivo. Estas opciones de políticas son tan importantes como la regla del cortafuegos.
Un verificador de puertos puede mostrar si se puede acceder a TCP 3389 desde Internet, pero no puede confirmar que el flujo de inicio de sesión RDP, la política de puerta de enlace, los derechos de usuario, MFA o las restricciones de sesión estén configurados correctamente. Pruebe tanto la accesibilidad de la red como el comportamiento real del Escritorio remoto.
Cómo habilitar RDP en Windows y servidores en la nube
En Windows Server o Windows Pro, habilite el Escritorio remoto, requiera autenticación de nivel de red y permita TCP 3389 entrante en el Firewall de Windows Defender. Confirme que el usuario pertenece a un grupo de Escritorio remoto permitido y que la política de seguridad local no bloquea el inicio de sesión remoto.
Para servidores en la nube, abra 3389 solo en rangos de IP de origen confiable en el grupo de seguridad en la nube o la política de firewall. Si es posible, utilice una VPN, una subred privada, un bastión o una puerta de enlace de escritorio remoto para que no se pueda acceder directamente a la máquina virtual desde la Internet pública.
RDP es principalmente un protocolo de Windows, pero existen clientes para macOS, Linux, iOS, Android y navegadores a través de puertas de enlace. La exposición del lado del servidor y el modelo de seguridad aún deben controlarse en el host o puerta de enlace de Windows.
- Capa de servicio: los Servicios de Escritorio remoto deben estar habilitados y escuchando en el puerto TCP esperado.
- Capa de red: Firewall de Windows, grupos de seguridad en la nube, NAT del enrutador y políticas de VPN deben coincidir con la ruta de acceso prevista.
- Capa de identidad: se deben revisar los usuarios permitidos, NLA, MFA, política de contraseñas, bloqueo de cuentas y grupos privilegiados.
- Capa de sesión: portapapeles, redirección de unidades, redirección de impresoras, tiempos de espera de inactividad y registros deben coincidir con el nivel de riesgo.
Cómo probar la conectividad RDP
Comience con una verificación del puerto externo con el nombre de host público o la dirección IP y el puerto 3389. Si el puerto está abierto, se puede acceder a la ruta TCP al servicio RDP. Luego pruebe con Microsoft Remote Desktop, mstsc.exe o su cliente de puerta de enlace para confirmar el inicio de sesión y la política de sesión.
En el host de Windows, verifique que los Servicios de Escritorio remoto se estén ejecutando y que el Firewall de Windows Defender tenga la regla de entrada esperada. En entornos de nube, compare el firewall del host con el grupo de seguridad de la nube porque cualquiera de ellos puede bloquear el acceso.
Casos comunes de solución de problemas de RDP
Si el puerto 3389 está cerrado, el Escritorio remoto puede estar deshabilitado, el servicio puede estar detenido, el puerto puede haber cambiado o el Firewall de Windows puede estar bloqueando las conexiones entrantes. Si la verificación se agota, las reglas del firewall de la nube, la NAT del enrutador, la política de VPN, el filtrado del ISP o las listas permitidas de IP de origen pueden estar descartando paquetes.
Si el puerto está abierto pero el inicio de sesión falla, inspeccione los derechos de usuario, los requisitos de NLA, las contraseñas vencidas, el bloqueo de cuentas, la conectividad del dominio, la política de MFA, las reglas de la puerta de enlace y los registros de eventos. Un puerto en funcionamiento no garantiza que el usuario esté autorizado para crear una sesión.
Lista de verificación de seguridad para RDP
Evite exponer RDP directamente a Internet. Utilice puerta de enlace de escritorio remoto, VPN, redes privadas, hosts bastión o acceso de confianza cero. Exija MFA siempre que sea posible, aplique el bloqueo de cuentas, deshabilite las cuentas no utilizadas y supervise los inicios de sesión fallidos y las ubicaciones de fuentes inusuales.
Parchee Windows periódicamente, restrinja la membresía de administrador local, deshabilite funciones de redireccionamiento innecesarias, establezca tiempos de espera de sesión inactiva y recopile registros de eventos de seguridad. Para sistemas de alto riesgo, prefiera estaciones de trabajo con acceso privilegiado o rutas de administración administradas en lugar de RDP directo desde dispositivos personales.
Preguntas frecuentes
¿Qué puerto utiliza RDP?
RDP utiliza el puerto 3389 de forma predeterminada. TCP 3389 es la ruta de conexión principal y el RDP moderno también puede usar UDP 3389 para mejorar el rendimiento de la sesión.
¿Necesito UDP 3389 para RDP?
No siempre, pero puede mejorar el rendimiento de las sesiones modernas de Escritorio remoto. Si TCP 3389 funciona pero la sesión parece lenta o inestable, verifique si la ruta del cliente, la puerta de enlace, el firewall del host y la política de red permiten UDP 3389.
¿Es seguro abrir el puerto 3389?
Exponer directamente a 3389 a Internet es un alto riesgo. Utilice VPN, puerta de enlace de escritorio remoto, restricciones de IP de origen, MFA, política de bloqueo y monitoreo si se requiere acceso RDP.
¿Por qué está abierto el puerto 3389 pero falla el Escritorio remoto?
La ruta de red puede funcionar mientras falla la autenticación o la política de sesión. Verifique los derechos de usuario, NLA, estado de contraseña, bloqueo de cuenta, política de puerta de enlace, conectividad de dominio y registros de eventos de Windows.
¿Debo cambiar el puerto RDP?
Cambiar el puerto puede reducir los análisis en segundo plano, pero no es un límite de seguridad real. La autenticación sólida, las rutas de acceso restringido, la MFA, la aplicación de parches y el registro son más importantes.