تغییر پورت ریموت دسکتاپ یکی از روشهای ساده اما مؤثر برای کاهش ریسک حملات خودکار و اسکنهای اینترنتی روی سرورهای ویندوزی است. بهصورت پیشفرض، سرویس RDP از پورت 3389 استفاده میکند و همین موضوع باعث میشود بسیاری از باتها و مهاجمان ابتدا این پورت را هدف قرار دهند. با تغییر این پورت به یک شماره سفارشی، میتوان تا حدی سطح دید و دسترسی غیرمجاز را کاهش داد و امنیت اتصال ریموت را بهبود بخشید. البته این اقدام بهتنهایی برای افزایش امنیت ریموت دسکتاپ کافی نیست، اما در کنار استفاده از رمز عبور قوی، فایروال و محدودسازی IP میتواند بخشی از یک سیاست امنیتی مناسب باشد.
جهت کسب اطلاعات بیشتر درباره خدمات امنیت شبکه کلیک کنید
پیشنیازهای تغییر پورت ریموت دسکتاپ
قبل از تغییر پورت RDP لازم است چند پیشنیاز مهم را در نظر بگیرید تا از قطع شدن دسترسی یا بروز مشکلات امنیتی جلوگیری شود:
دسترسی مدیریتی (Administrator Access): برای تغییر پورت RDP باید به سیستم یا سرور ویندوزی با سطح دسترسی Administrator متصل باشید، زیرا این تغییر در رجیستری سیستم انجام میشود.
دسترسی جایگزین به سرور : توصیه میشود پیش از اعمال تغییر، یک راه دسترسی دیگر مانند کنسول سرور، KVM، یا دسترسی از طریق پنل هاستینگ/VPS داشته باشید تا در صورت قطع شدن اتصال RDP بتوانید تنظیمات را اصلاح کنید.
باز بودن پورت جدید در فایروال: پورت جدید باید در Windows Firewall و در صورت وجود، در فایروال شبکه یا دیتاسنتر باز شود؛ در غیر این صورت اتصال ریموت برقرار نخواهد شد.
اطلاع از پورتهای رزرو شده یا پرکاربرد: از انتخاب پورتهایی که توسط سرویسهای دیگر استفاده میشوند (مانند 80، 443، 21 و …) خودداری کنید تا تداخل ایجاد نشود.
فعال بودن سرویس Remote Desktop : قبل از تغییر پورت، اطمینان حاصل کنید که سرویس Remote Desktop فعال است و در حالت عادی (با پورت 3389) بهدرستی کار میکند.
آمادگی برای ریاستارت سرویس یا سیستم: پس از تغییر پورت، معمولاً نیاز به ریاستارت سرویس Remote Desktop یا حتی ریاستارت کامل سیستم وجود دارد؛ بنابراین زمان مناسب برای این کار را در نظر بگیرید.
ثبت و مستندسازی پورت جدید: پورت جدید را در مستندات فنی یا مدیریت رمز عبور ثبت کنید تا در آینده دچار فراموشی یا سردرگمی نشوید.
در صورت رعایت این پیشنیازها، فرآیند تغییر پورت RDP با حداقل ریسک و بیشترین پایداری انجام خواهد شد.
- بیشتر بخوانید: چگونه ریموت دسکتاپ را فعال کنیم؟
مراحل تغییر پورت Remote Desktop در ویندوز
برای تغییر پورت ریموت دسکتاپ در ویندوز سرور، باید تنظیمات رجیستری و فایروال را بهدرستی و با ترتیب مناسب تغییر دهید. این کار باعث میشود RDP بهجای پورت پیشفرض 3389 روی یک پورت جدید در دسترس باشد.
نکته مهم: قبل از شروع، حتماً یک روش دسترسی جایگزین مثل کنسول سرور، KVM یا پنل VPS داشته باشید تا در صورت بروز خطا، از سرور خارج نشوید.
باز کردن Registry Editor برای تغییر پورت 3389 ویندوز
ابتدا ابزار Registry Editor را باز کنید:
کلیدهای Win + R را فشار دهید.
عبارت regedit را وارد کنید.
روی OK کلیک کنید.
رفتن به مسیر مربوط به RDP
در رجیستری به مسیر زیر بروید:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
در این بخش، مقداری با نام PortNumber وجود دارد که پورت فعلی RDP را مشخص میکند.
تغییر مقدار PortNumber
روی PortNumber دوبار کلیک کنید.
گزینه Decimal را انتخاب کنید.
پورت جدید موردنظر خود را وارد کنید.
برای مثال:
33901
بهتر است از پورتهای رایج مانند 80، 443، 21، 25 یا پورت سرویسهای دیگر استفاده نکنید. انتخاب یک پورت غیرمعمول در بازه بالاتر، مثلاً بالاتر از 10000، معمولاً گزینه مناسبتری است.
بستن Registry Editor
پس از وارد کردن پورت جدید:
روی OK کلیک کنید.
پنجره Registry Editor را ببندید.
ایجاد Rule جدید در Windows Firewall
بعد از تغییر پورت در رجیستری، باید پورت جدید را در فایروال ویندوز باز کنید؛ در غیر این صورت اتصال RDP برقرار نمیشود.
مراحل:
وارد Control Panel شوید.
بخش Windows Defender Firewall را باز کنید.
روی Advanced settings کلیک کنید.
از منوی سمت چپ وارد Inbound Rules شوید.
روی New Rule کلیک کنید.
گزینه Port را انتخاب کرده و Next بزنید.
گزینه TCP را انتخاب کنید.
در قسمت Specific local ports، پورت جدید را وارد کنید.
گزینه Allow the connection را انتخاب کنید.
مشخص کنید این Rule در چه پروفایلهایی اعمال شود:
- Domain
- Private
- Public
یک نام مناسب برای Rule وارد کنید، مثلاً:
RDP Custom Port 33901
روی Finish کلیک کنید.
بررسی فایروالهای دیگر
اگر سرور شما پشت فایروال دیتاسنتر، Security Group، روتر، NAT یا Cloud Firewall قرار دارد، باید پورت جدید را در آن بخشها هم باز کنید.
در خیلی از موارد، تنظیمات ویندوز درست است اما اتصال از بیرون برقرار نمیشود چون پورت در لایه شبکه مسدود مانده است.
ریاستارت سرور یا سرویس Remote Desktop
برای اعمال تغییرات، باید سرویس RDP یا خود سرور ریاستارت شود.
در بیشتر سناریوها، ریاستارت کامل سرور مطمئنتر است.
تست اتصال با پورت جدید
بعد از بالا آمدن مجدد سرور، با یک سشن جدید تست کنید و از فرمت زیر برای اتصال استفاده کنید:
IP-Address:NewPort
مثال:
192.168.1.10:33901
یا:
server-name:33901
قبل از بستن سشن فعلی، حتماً با پورت جدید یک اتصال موفق برقرار کنید.
غیرفعال کردن دسترسی روی پورت قدیمی
فقط بعد از اطمینان از کار کردن پورت جدید، دسترسی پورت 3389 را ببندید یا Rule قبلی آن را غیرفعال کنید.
بستن زودهنگام پورت قدیمی یکی از رایجترین دلایل قفل شدن دسترسی مدیران به سرور است.
چند توصیه برای داشتن پورت امن برای ریموت دسکتاپ
تغییر پورت RDP و باز کردن پورت جدید در فایروال بهتنهایی امنیت کامل ایجاد نمیکند. برای امنیت بهتر، این موارد را هم در نظر بگیرید:
- استفاده از رمز عبور قوی
- محدود کردن IPهای مجاز
- فعالسازی Network Level Authentication (NLA)
- استفاده از VPN
- تغییر نام حساب Administrator
- فعالسازی Account Lockout Policy
- بهروزرسانی منظم ویندوز و سرویسها
جمع بندی
تغییر پورت ریموت دسکتاپ یک اقدام ساده اما مؤثر برای کاهش اسکنهای خودکار و کاهش ریسکهای عمومی روی پورت پیشفرض 3389 است. برای این کار باید مقدار PortNumber را در رجیستری به پورت جدید تغییر دهید، سپس همان پورت را در فایروال ویندوز (و در صورت وجود، فایروال شبکه) باز کنید و بعد از ریاستارت، اتصال را با فرمت IP:PORT تست کنید.
پس از اطمینان از عملکرد پورت جدید، میتوانید پورت قدیمی را ببندید. با این حال، تغییر پورت بهتنهایی امنیت کامل ایجاد نمیکند و لازم است در کنار آن از رمز قوی، محدودسازی IP، فعالسازی NLA، و نگهداشتن سیستم در وضعیت بهروزرسانی استفاده شود.
سوالات متداول
آیا تغییر پورت ریموت دسکتاپ امنیت سیستم را بالا میبرد؟
تغییر پورت RDP میتواند تعداد اسکنها و تلاشهای خودکار روی پورت پیشفرض 3389 را کاهش دهد، اما بهتنهایی یک راهکار امنیتی کامل نیست. برای امنیت بهتر باید از رمزهای عبور قوی، محدودسازی IP، VPN، فعالسازی Network Level Authentication و بهروزرسانی منظم سیستم نیز استفاده شود.
آیا پس از تغییر پورت باید فایروال را هم تنظیم کنیم؟
بله. بعد از تغییر پورت در رجیستری، باید همان پورت را در Windows Firewall و در صورت وجود در فایروال شبکه یا دیتاسنتر نیز باز کنید. در غیر این صورت اتصال ریموت برقرار نخواهد شد.
از چه پورتی برای RDP استفاده کنم؟
بهتر است از یک پورت غیرمعمول و کمتر استفادهشده استفاده کنید، ترجیحاً در بازه پورتهای بالاتر (مثلاً بالاتر از 10000) تا با سرویسهای رایج مانند 80، 443 یا 21 تداخل نداشته باشد.
اگر بعد از تغییر پورت به سیستم دسترسی نداشتم، چه کنم؟
در چنین شرایطی باید از روشهای دسترسی جایگزین مانند کنسول سرور، KVM، پنل مدیریت VPS یا ابزارهای مدیریت مجازیسازی استفاده کنید تا بتوانید تنظیمات رجیستری یا فایروال را اصلاح کرده و پورت را به حالت قبلی برگردانید.










