راهنمای عملی تغییر پورت پیشفرض RDP برای افزایش امنیت
تغییر پورت ریموت دسکتاپ روشی ساده و اثربخش برای کاهش ریسک حملات خودکار و اسکنهای اینترنتی است. با جابهجایی RDP از پورت پیشفرض 3389 به پورت سفارشی، سطح دسترسی غیرمجاز تا حدودی محدود میشود. این راهنما پیشنیازها، مراحل اجرایی و نکات امنیتی را توضیح میدهد.
خلاصه تخصصی مقاله
تغییر پورت ریموت دسکتاپ روشی ساده و اثربخش برای کاهش ریسک حملات خودکار و اسکنهای اینترنتی است. با جابهجایی RDP از پورت پیشفرض 3389 به پورت سفارشی، سطح دسترسی غیرمجاز تا حدودی محدود میشود. این راهنما پیشنیازها، مراحل اجرایی و نکات امنیتی را توضیح میدهد.
موضوعات اصلی: port، new، firewall، access، RDP، Windows
تغییر پورت ریموت دسکتاپ یکی از روشهای ساده اما مؤثر برای کاهش ریسک حملات خودکار و اسکنهای اینترنتی روی سرورهای ویندوزی است. بهصورت پیشفرض، سرویس RDP از پورت 3389 استفاده میکند و همین موضوع باعث میشود بسیاری از باتها و مهاجمان ابتدا این پورت را هدف قرار دهند. با تغییر این پورت به یک شماره سفارشی، میتوان تا حدی سطح دید و دسترسی غیرمجاز را کاهش داد و امنیت اتصال ریموت را بهبود بخشید. البته این اقدام بهتنهایی برای افزایش امنیت ریموت دسکتاپ کافی نیست، اما در کنار استفاده از رمز عبور قوی، فایروال و محدودسازی IP میتواند بخشی از یک سیاست امنیتی مناسب باشد.
جهت کسب اطلاعات بیشتر درباره خدمات امنیت شبکه، کلیک کنید
پیشنیازهای تغییر پورت ریموت دسکتاپ
قبل از تغییر پورت RDP لازم است چند پیشنیاز مهم را در نظر بگیرید تا از قطع شدن دسترسی یا بروز مشکلات امنیتی جلوگیری شود
دسترسی مدیریتی (Administrator Access)برای تغییر پورت RDP باید به سیستم یا سرور ویندوزی با سطح دسترسی Administrator متصل باشید، زیرا این تغییر در رجیستری سیستم انجام میشود.
دسترسی جایگزین به سرورتوصیه میشود پیش از اعمال تغییر، یک راه دسترسی دیگر مانند کنسول سرور یا پنلهای هاستینگ/VPS داشته باشید تا در صورت قطع شدن اتصال RDP بتوانید تنظیمات را اصلاح کنید.
باز بودن پورت جدید در فایروالپورت جدید باید در Windows Firewall و در صورت وجود، در فایروال شبکه یا دیتاسنتر باز شود؛ در غیر این صورت اتصال ریموت برقرار نخواهد شد.
اطلاع از پورتهای رزرو شده یا پرکاربرداز انتخاب پورتهایی که توسط سرویسهای دیگر استفاده میشوند (مانند 80، 443، 21 و …) خودداری کنید تا تداخل ایجاد نشود.
فعال بودن سرویسRemoteDesktopقبل از تغییر پورت، اطمینان حاصل کنید که سرویس Remote Desktop فعال است و در حالت عادی (با پورت 3389) بهدرستی کار میکند.
آمادگی برای ریاستارت سرویس یا سیستمپس از تغییر پورت، معمولاً نیاز به ریاستارت سرویس Remote Desktop یا حتی ریاستارت کامل سیستم وجود دارد؛ بنابراین زمان مناسب برای این کار را در نظر بگیرید.
ثبت و مستندسازی پورت جدیدپورت جدید را در مستندات فنی یا مدیریت رمز عبور ثبت کنید تا در آینده دچار فراموشی یا سردرگمی نشوید.
در صورت رعایت این پیشنیازها، فرآیند تغییر پورت RDP با حداقل ریسک و بیشترین پایداری انجام خواهد شد.
- بیشتر بخوانید: چگونه ریموت دسکتاپ را فعال کنیم؟
مراحل تغییر پورت Remote Desktop در ویندوز
برای تغییر پورت ریموت دسکتاپ در ویندوز سرور، باید تنظیمات رجیستری و فایروال را بهدرستی و با ترتیب مناسب تغییر دهید. این کار باعث میشود RDP بهجای پورت پیشفرض 3389 روی یک پورت جدید در دسترس باشد.
نکته مهم: قبل از شروع، حتماً یک روش دسترسی جایگزین مانند کنسول سرور یا پنل VPS داشته باشید تا در صورت بروز خطا، از سرور خارج نشوید.
باز کردن Registry Editor برای تغییر پورت 3389 ویندوز
ابتدا ابزار Registry Editor را باز کنید. کلیدهای Win + R را فشار دهید. عبارت regedit را وارد کنید. روی OK کلیک کنید.
رفتن به مسیر مربوط به RDP
در رجیستری به مسیر زیر بروید
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
در این بخش، مقداری با نام PortNumber وجود دارد که پورت فعلی RDP را مشخص میکند.
تغییر مقدار PortNumber
روی PortNumber دوبار کلیک کنید. گزینه Decimal را انتخاب کنید. پورت جدید موردنظر خود را وارد کنید. برای مثال 33901. بهتر است از پورتهای رایج مانند 80 یا 443 استفاده نکنید. پورت غیرمعمول در بازه بالاتر، معمولاً گزینه مناسبتری است.
برای نمونه 33901
بستن Registry Editor
پس از وارد کردن پورت جدید، روی OK کلیک کنید و پنجره Registry Editor را ببندید.
ایجاد Rule جدید در Windows Firewall
بعد از تغییر پورت در رجیستری، باید پورت جدید را در فایروال ویندوز باز کنید؛ در غیر این صورت اتصال RDP برقرار نمیشود.
مراحل
- Control Panel را باز کنید
- Windows Defender Firewall را باز کنید
- Advanced settings را انتخاب کنید
- Inbound Rules را انتخاب کنید
- New Rule را بزنید
- Port را انتخاب کنید و Next
- TCP را انتخاب کنید
- Specific local ports: پورت جدید را وارد کنید
- Allow the connection را انتخاب کنید
- پروفایلهای Domain، Private، Public را مشخص کنید
- نام مناسبی برای Rule بنویسید، مانند RDP Custom Port 33901
- Finish
بررسی فایروالهای دیگر
اگر سرور پشت فایروال دیتاسنتر یا NAT/Cloud Firewall باشد، پورت جدید را در آن بخشها نیز باز کنید. گاهی اوقات تداخلهای شبکه موجب قطع دسترسی از خارج میشود.
ریاستارت سرور یا سرویس Remote Desktop
برای اعمال تغییرات، باید سرویس RDP یا خود سرور را ریاستارت کنید. در بسیاری از سناریوها، ریاستارت کامل سرور امنتر است.
تست اتصال با پورت جدید
بعد از بالا آمدن مجدد، با یک سِشن جدید تست کنید و از فرمت IP:PORT استفاده کنید. نمونهها: 192.168.1.10:33901 یا server-name:33901. قبل از پایان جلسه فعلی، با پورت جدید یک اتصال موفق برقرار کنید.
غیرفعال کردن دسترسی روی پورت قدیمی
فقط پس از اطمینان از کارکرد پورت جدید، دسترسی پورت 3389 را ببندید یا رول مرتبط را غیرفعال کنید. بستن زودهنگام پورت قدیمی یکی از رایجترین دلایل قفلشدن دسترسی مدیران است.
چند توصیه برای داشتن پورت امن برای ریموت دسکتاپ
تغییر پورت RDP و باز کردن پورت جدید در فایروال بهتنهایی امنیت کامل ایجاد نمیکند. برای امنیت بهتر، این موارد را هم در نظر بگیرید
- استفاده از رمز عبور قوی
- محدود کردن IPهای مجاز
- فعالسازی Network Level Authentication (NLA)
- استفاده از VPN
- تغییر نام حساب Administrator
- فعالسازی Account Lockout Policy
- بهروزرسانی منظم ویندوز و سرویسها
جمعبندی
تغییر پورت ریموت دسکتاپ یک اقدام ساده اما مؤثر برای کاهش اسکنهای خودکار و ریسکهای عمومی روی پورت پیشفرض 3389 است. برای این کار مقدار PortNumber را در رجیستری به پورت جدید تغییر دهید، سپس همان پورت را در فایروال ویندوز باز کنید و پس از ریاستارت، اتصال را با فرمت IP:PORT تست کنید. پس از اطمینان از عملکرد پورت جدید، میتوانید پورت قدیمی را ببندید. با این حال، تغییر پورت بهتنهایی امنیت کامل ایجاد نمیکند و لازم است در کنار آن از رمز قوی، محدودسازی IP، فعالسازی NLA و نگهداشتن سیستم در وضعیت بهروزرسانی استفاده شود.
سوالات متداول
آیا تغییر پورت ریموت دسکتاپ امنیت سیستم را بالا میبرد؟
تغییر پورت RDP میتواند تعداد اسکنها را کاهش دهد اما بهتنهایی امنیت کامل نیست. برای امنیت بهتر از رمزهای قوی، محدودسازی IP، VPN، فعالسازی NLA و بهروزرسانی منظم سیستم نیز استفاده کنید.
آیا بعد از تغییر پورت باید فایروال را هم تنظیم کنیم؟
بله. پس از تغییر پورت در رجیستری، همان پورت را در Windows Firewall و در صورت وجود در فایروال شبکه یا دیتاسنتر باز کنید. در غیر این صورت اتصال ریموت برقرار نمیشود.
از چه پورتی برای RDP استفاده کنم؟
ترجیحاً از پورت غیرمعمول و کمتر استفادهشده استفاده کنید، بهتر است بالاتر از 10000 باشد تا با پورتهای رایج تداخل نداشته باشد.
اگر بعد از تغییر پورت به سیستم دسترسی نداشتم، چه کنم؟
در چنین شرایطی از روشهای دسترسی جایگزین مانند کنسول سرور یا پنل مدیریت VPS استفاده کنید تا پیکربندی رجیستری یا فایروال را اصلاح کرده و پورت را به حالت قبلی برگردانید.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمایپشتیبانی شبکهرا نیز مطالعه کنید.