RDP
Руководство по порту RDP: Удаленный рабочий стол Windows на порту 3389
Узнайте, когда RDP должен быть доступен, как проверить порт 3389 и почему шлюзы, MFA, VPN и мониторинг имеют значение, прежде чем предоставлять доступ к удаленному рабочему столу.
- Порт по умолчанию
- 3389
- Протокол
- TCP
- Основное назначение
- Службы удалённого рабочего стола
Что такое порт RDP?
RDP, или протокол удаленного рабочего стола, — это протокол Microsoft для интерактивных сеансов рабочего стола Windows. Порт RDP по умолчанию — 3389. TCP 3389 — это основной путь подключения, и современные развертывания RDP также могут использовать UDP 3389 для улучшения производительности графики, ввода и мультимедиа.
3389 — порт удаленного рабочего стола по умолчанию.
Клиенты Windows, инструменты администрирования и многие рабочие процессы удаленной поддержки ожидают, что RDP будет прослушивать 3389, если не настроен другой порт или шлюз.
Публичный RDP представляет собой высокий риск
Открытый RDP тщательно сканируется и обычно подвергается атакам методом перебора, подбросу учетных данных, доступу программ-вымогателей и злоупотреблениям сеансом.
Как работает RDP
RDP позволяет пользователю взаимодействовать с удаленным рабочим столом Windows по сети. Клиент подключается к службе RDP, согласовывает настройки безопасности, аутентифицирует пользователя, а затем обменивается данными о клавиатуре, мыши, дисплее, буфере обмена, аудио и перенаправлении устройств в зависимости от политики.
Современный RDP может использовать проверку подлинности на уровне сети, TLS, шлюзы и средства управления идентификацией предприятия, но сам порт по-прежнему остается лишь точкой входа в транспорт. Доступный порт 3389 не означает, что развертывание безопасно; это всего лишь означает, что удаленные клиенты могут попытаться запустить сеанс RDP.
Когда следует открывать доступ по RDP
Открывайте RDP только в том случае, если администраторам, группам поддержки или управляемым удаленным работникам необходим интерактивный доступ к системам Windows. Даже в этом случае прямое воздействие Интернета должно быть последним средством. Предпочитайте шлюз удаленных рабочих столов, VPN, доступ с нулевым доверием, хосты-бастионы или подключение к частной сети.
Если облачной виртуальной машине требуется периодический экстренный доступ, рассмотрите возможность использования правил брандмауэра «точно в срок», временных списков разрешенных исходных IP-адресов или функций последовательной консоли поставщика вместо того, чтобы оставлять 3389 открытым круглосуточно.
TCP 3389 против UDP 3389
TCP 3389 — это основной путь RDP и первый порт, который проверяется большинством проверок подключения. Если TCP 3389 заблокирован, прямой сеанс удаленного рабочего стола обычно не может запуститься. Таким образом, средство проверки портов TCP полезно для подтверждения основного пути к службе RDP.
UDP 3389 может использоваться современными клиентами RDP для улучшения скорости реагирования, графики, звука и поведения сети с потерями после установления сеанса. Блокировка UDP не может предотвратить каждый вход в систему по RDP, но может замедлить сеансы или сделать их менее стабильными. Шлюзы и политики предприятия могут обрабатывать эту проблему по-разному, поэтому проверьте фактический путь клиента.
Перед открытием порта 3389
Прежде чем открывать порт 3389, намеренно включите удаленный рабочий стол, запросите проверку подлинности на уровне сети, подтвердите, каким пользователям разрешен вход в систему, и решите, следует ли разрешить перенаправление буфера обмена, диска, принтера и устройства. Этот выбор политики имеет такое же значение, как и правило брандмауэра.
Средство проверки портов может показать, доступен ли TCP 3389 из Интернета, но не может подтвердить, что поток входа в систему RDP, политика шлюза, права пользователя, MFA или ограничения сеанса настроены правильно. Проверьте доступность сети и фактическое поведение удаленного рабочего стола.
Как включить RDP на Windows и облачных серверах
В Windows Server или Windows Pro включите удаленный рабочий стол, требуйте проверку подлинности на уровне сети и разрешите входящий TCP 3389 в брандмауэре Защитника Windows. Убедитесь, что пользователь принадлежит к разрешенной группе удаленного рабочего стола и что локальная политика безопасности не блокирует удаленный вход.
Для облачных серверов открывайте 3389 только для доверенных исходных диапазонов IP-адресов в группе безопасности облака или политике брандмауэра. Если возможно, используйте VPN, частную подсеть, бастион или шлюз удаленного рабочего стола, чтобы сама виртуальная машина не была доступна напрямую из общедоступного Интернета.
RDP — это в первую очередь протокол Windows, но существуют клиенты для macOS, Linux, iOS, Android и браузеров через шлюзы. Модель воздействия и безопасности на стороне сервера по-прежнему необходимо контролировать на хосте или шлюзе Windows.
- Уровень обслуживания: службы удаленных рабочих столов должны быть включены и прослушивать ожидаемый TCP-порт.
- Сетевой уровень: брандмауэр Windows, группы безопасности облака, NAT маршрутизатора и политики VPN должны соответствовать предполагаемому пути доступа.
- Уровень идентификации: необходимо просмотреть разрешенные пользователи, NLA, MFA, политику паролей, блокировку учетной записи и привилегированные группы.
- Уровень сеанса: буфер обмена, перенаправление диска, перенаправление принтера, тайм-ауты простоя и ведение журнала должны соответствовать уровню риска.
Как проверить подключение по RDP
Начните с проверки внешнего порта по общедоступному имени хоста или IP-адресу и порту 3389. Если порт открыт, путь TCP к службе RDP доступен. Затем протестируйте с помощью Microsoft Remote Desktop, mstsc.exe или клиента шлюза, чтобы подтвердить политику входа и сеанса.
На узле Windows убедитесь, что службы удаленных рабочих столов запущены и что в брандмауэре Защитника Windows установлено ожидаемое правило для входящего трафика. В облачных средах сравните брандмауэр хоста с группой безопасности облака, поскольку любой из них может заблокировать доступ.
Распространенные случаи устранения неполадок RDP
Если порт 3389 закрыт, возможно, удаленный рабочий стол отключен, служба остановлена, порт мог быть изменен или брандмауэр Windows может блокировать входящие соединения. Если время проверки истекло, пакеты могут отбрасываться правилами облачного брандмауэра, NAT маршрутизатора, политикой VPN, фильтрацией интернет-провайдера или списками разрешенных IP-адресов источника.
Если порт открыт, но вход невозможен, проверьте права пользователя, требования NLA, пароли с истекшим сроком действия, блокировку учетной записи, подключение к домену, политику MFA, правила шлюза и журналы событий. Рабочий порт не гарантирует, что пользователь имеет право создавать сеанс.
Контрольный список безопасности для RDP
Не допускайте прямого доступа RDP к Интернету. Используйте шлюз удаленных рабочих столов, VPN, частные сети, хосты-бастионы или доступ с нулевым доверием. Требуйте MFA везде, где это возможно, принудительно блокируйте учетные записи, отключайте неиспользуемые учетные записи и отслеживайте неудачные входы в систему и необычные исходные местоположения.
Регулярно устанавливайте обновления для Windows, ограничивайте членство локального администратора, отключайте ненужные функции перенаправления, устанавливайте таймауты простоя сеансов и собирайте журналы событий безопасности. Для систем с высоким уровнем риска отдавайте предпочтение рабочим станциям с привилегированным доступом или управляемым административным путям вместо прямого RDP с личных устройств.
Частые вопросы
Какой порт использует RDP?
RDP по умолчанию использует порт 3389. TCP 3389 — это основной путь подключения, а современный RDP также может использовать UDP 3389 для повышения производительности сеанса.
Нужен ли мне UDP 3389 для RDP?
Не всегда, но это может повысить производительность современных сеансов удаленного рабочего стола. Если TCP 3389 работает, но сеанс работает медленно или нестабильно, проверьте, разрешен ли UDP 3389 путем клиента, шлюзом, брандмауэром узла и сетевой политикой.
Безопасно ли открывать порт 3389?
Непосредственное подключение 3389 к Интернету сопряжено с высоким риском. Используйте VPN, шлюз удаленных рабочих столов, ограничения исходного IP-адреса, MFA, политику блокировки и мониторинг, если требуется доступ по протоколу RDP.
Почему порт 3389 открыт, но удаленный рабочий стол не работает?
Сетевой путь может работать, если аутентификация или политика сеанса не работают. Проверьте права пользователя, NLA, состояние пароля, блокировку учетной записи, политику шлюза, подключение к домену и журналы событий Windows.
Стоит ли менять порт RDP?
Изменение порта может уменьшить фоновое сканирование, но это не является реальной границей безопасности. Надежная аутентификация, ограниченные пути доступа, MFA, исправления и ведение журналов более важны.