خانه » بلاگ » راهنمای کامل تغییر پورت پیش‌فرض RDP برای افزایش امنیت
راهنمای کامل تغییر پورت پیش‌فرض RDP برای افزایش امنیت

راهنمای کامل تغییر پورت پیش‌فرض RDP برای افزایش امنیت

تغییر پورت ریموت دسکتاپ یکی از روش‌های ساده اما مؤثر برای کاهش ریسک حملات خودکار و اسکن‌های اینترنتی روی سرورهای ویندوزی است. به‌صورت پیش‌فرض، سرویس RDP از پورت 3389 استفاده می‌کند و همین موضوع باعث می‌شود بسیاری از بات‌ها و مهاجمان ابتدا این پورت را هدف قرار دهند. با تغییر این پورت به یک شماره سفارشی، می‌توان تا حدی سطح دید و دسترسی غیرمجاز را کاهش داد و امنیت اتصال ریموت را بهبود بخشید. البته این اقدام به‌تنهایی برای افزایش امنیت ریموت دسکتاپ کافی نیست، اما در کنار استفاده از رمز عبور قوی، فایروال و محدودسازی IP می‌تواند بخشی از یک سیاست امنیتی مناسب باشد.


جهت کسب اطلاعات بیشتر درباره خدمات امنیت شبکه کلیک کنید


پیش‌نیازهای تغییر پورت ریموت دسکتاپ

قبل از تغییر پورت RDP لازم است چند پیش‌نیاز مهم را در نظر بگیرید تا از قطع شدن دسترسی یا بروز مشکلات امنیتی جلوگیری شود:

دسترسی مدیریتی (Administrator Access): برای تغییر پورت RDP باید به سیستم یا سرور ویندوزی با سطح دسترسی Administrator متصل باشید، زیرا این تغییر در رجیستری سیستم انجام می‌شود.

دسترسی جایگزین به سرور : توصیه می‌شود پیش از اعمال تغییر، یک راه دسترسی دیگر مانند کنسول سرور، KVM، یا دسترسی از طریق پنل هاستینگ/VPS داشته باشید تا در صورت قطع شدن اتصال RDP بتوانید تنظیمات را اصلاح کنید.

باز بودن پورت جدید در فایروال: پورت جدید باید در Windows Firewall و در صورت وجود، در فایروال شبکه یا دیتاسنتر باز شود؛ در غیر این صورت اتصال ریموت برقرار نخواهد شد.

اطلاع از پورت‌های رزرو شده یا پرکاربرد: از انتخاب پورت‌هایی که توسط سرویس‌های دیگر استفاده می‌شوند (مانند 80، 443، 21 و …) خودداری کنید تا تداخل ایجاد نشود.

فعال بودن سرویس Remote Desktop : قبل از تغییر پورت، اطمینان حاصل کنید که سرویس Remote Desktop فعال است و در حالت عادی (با پورت 3389) به‌درستی کار می‌کند.

آمادگی برای ری‌استارت سرویس یا سیستم: پس از تغییر پورت، معمولاً نیاز به ری‌استارت سرویس Remote Desktop یا حتی ری‌استارت کامل سیستم وجود دارد؛ بنابراین زمان مناسب برای این کار را در نظر بگیرید.

ثبت و مستندسازی پورت جدید: پورت جدید را در مستندات فنی یا مدیریت رمز عبور ثبت کنید تا در آینده دچار فراموشی یا سردرگمی نشوید.

در صورت رعایت این پیش‌نیازها، فرآیند تغییر پورت RDP با حداقل ریسک و بیشترین پایداری انجام خواهد شد.

مراحل تغییر پورت Remote Desktop در ویندوز

برای تغییر پورت ریموت دسکتاپ در ویندوز سرور، باید تنظیمات رجیستری و فایروال را به‌درستی و با ترتیب مناسب تغییر دهید. این کار باعث می‌شود RDP به‌جای پورت پیش‌فرض 3389 روی یک پورت جدید در دسترس باشد.

نکته مهم: قبل از شروع، حتماً یک روش دسترسی جایگزین مثل کنسول سرور، KVM یا پنل VPS داشته باشید تا در صورت بروز خطا، از سرور خارج نشوید.

باز کردن Registry Editor برای تغییر پورت 3389 ویندوز

ابتدا ابزار Registry Editor را باز کنید:

کلیدهای Win + R را فشار دهید.

عبارت regedit را وارد کنید.

روی OK کلیک کنید.

راهنمای کامل تغییر پورت پیش‌فرض RDP برای افزایش امنیت

رفتن به مسیر مربوط به RDP

در رجیستری به مسیر زیر بروید:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

در این بخش، مقداری با نام PortNumber وجود دارد که پورت فعلی RDP را مشخص می‌کند.

مراحل تغییر پورت Remote Desktop در ویندوز

تغییر مقدار PortNumber

روی PortNumber دوبار کلیک کنید.

گزینه Decimal را انتخاب کنید.

پورت جدید موردنظر خود را وارد کنید.

برای مثال:

33901

بهتر است از پورت‌های رایج مانند 80، 443، 21، 25 یا پورت سرویس‌های دیگر استفاده نکنید. انتخاب یک پورت غیرمعمول در بازه بالاتر، مثلاً بالاتر از 10000، معمولاً گزینه مناسب‌تری است.

مراحل تغییر پورت Remote Desktop در ویندوز

بستن Registry Editor

پس از وارد کردن پورت جدید:

روی OK کلیک کنید.

پنجره Registry Editor را ببندید.

ایجاد Rule جدید در Windows Firewall

بعد از تغییر پورت در رجیستری، باید پورت جدید را در فایروال ویندوز باز کنید؛ در غیر این صورت اتصال RDP برقرار نمی‌شود.

مراحل:

وارد Control Panel شوید.

بخش Windows Defender Firewall را باز کنید.

روی Advanced settings کلیک کنید.

از منوی سمت چپ وارد Inbound Rules شوید.

روی New Rule کلیک کنید.

ایجاد Rule جدید در Windows Firewall

گزینه Port را انتخاب کرده و Next بزنید.

گزینه TCP را انتخاب کنید.

در قسمت Specific local ports، پورت جدید را وارد کنید.

گزینه Allow the connection را انتخاب کنید.

مشخص کنید این Rule در چه پروفایل‌هایی اعمال شود:

  • Domain
  • Private
  • Public

ایجاد Rule جدید در Windows Firewall

یک نام مناسب برای Rule وارد کنید، مثلاً:

RDP Custom Port 33901

روی Finish کلیک کنید.

بررسی فایروال‌های دیگر

اگر سرور شما پشت فایروال دیتاسنتر، Security Group، روتر، NAT یا Cloud Firewall قرار دارد، باید پورت جدید را در آن بخش‌ها هم باز کنید.

در خیلی از موارد، تنظیمات ویندوز درست است اما اتصال از بیرون برقرار نمی‌شود چون پورت در لایه شبکه مسدود مانده است.

ری‌استارت سرور یا سرویس Remote Desktop

برای اعمال تغییرات، باید سرویس RDP یا خود سرور ری‌استارت شود.

در بیشتر سناریوها، ری‌استارت کامل سرور مطمئن‌تر است.

تست اتصال با پورت جدید

بعد از بالا آمدن مجدد سرور، با یک سشن جدید تست کنید و از فرمت زیر برای اتصال استفاده کنید:

IP-Address:NewPort

مثال:

192.168.1.10:33901

یا:

server-name:33901

قبل از بستن سشن فعلی، حتماً با پورت جدید یک اتصال موفق برقرار کنید.

غیرفعال کردن دسترسی روی پورت قدیمی

فقط بعد از اطمینان از کار کردن پورت جدید، دسترسی پورت 3389 را ببندید یا Rule قبلی آن را غیرفعال کنید.

بستن زودهنگام پورت قدیمی یکی از رایج‌ترین دلایل قفل شدن دسترسی مدیران به سرور است.

چند توصیه برای داشتن پورت امن برای ریموت دسکتاپ

تغییر پورت RDP و باز کردن پورت جدید در فایروال به‌تنهایی امنیت کامل ایجاد نمی‌کند. برای امنیت بهتر، این موارد را هم در نظر بگیرید:

  • استفاده از رمز عبور قوی
  • محدود کردن IPهای مجاز
  • فعال‌سازی Network Level Authentication (NLA)
  • استفاده از VPN
  • تغییر نام حساب Administrator
  • فعال‌سازی Account Lockout Policy
  • به‌روزرسانی منظم ویندوز و سرویس‌ها

جمع بندی

تغییر پورت ریموت دسکتاپ یک اقدام ساده اما مؤثر برای کاهش اسکن‌های خودکار و کاهش ریسک‌های عمومی روی پورت پیش‌فرض 3389 است. برای این کار باید مقدار PortNumber را در رجیستری به پورت جدید تغییر دهید، سپس همان پورت را در فایروال ویندوز (و در صورت وجود، فایروال شبکه) باز کنید و بعد از ری‌استارت، اتصال را با فرمت IP:PORT تست کنید.

پس از اطمینان از عملکرد پورت جدید، می‌توانید پورت قدیمی را ببندید. با این حال، تغییر پورت به‌تنهایی امنیت کامل ایجاد نمی‌کند و لازم است در کنار آن از رمز قوی، محدودسازی IP، فعال‌سازی NLA، و نگه‌داشتن سیستم در وضعیت به‌روزرسانی استفاده شود.

سوالات متداول

آیا تغییر پورت ریموت دسکتاپ امنیت سیستم را بالا می‌برد؟

تغییر پورت RDP می‌تواند تعداد اسکن‌ها و تلاش‌های خودکار روی پورت پیش‌فرض 3389 را کاهش دهد، اما به‌تنهایی یک راهکار امنیتی کامل نیست. برای امنیت بهتر باید از رمزهای عبور قوی، محدودسازی IP، VPN، فعال‌سازی Network Level Authentication و به‌روزرسانی منظم سیستم نیز استفاده شود.

آیا پس از تغییر پورت باید فایروال را هم تنظیم کنیم؟

بله. بعد از تغییر پورت در رجیستری، باید همان پورت را در Windows Firewall و در صورت وجود در فایروال شبکه یا دیتاسنتر نیز باز کنید. در غیر این صورت اتصال ریموت برقرار نخواهد شد.

از چه پورتی برای RDP استفاده کنم؟

بهتر است از یک پورت غیرمعمول و کمتر استفاده‌شده استفاده کنید، ترجیحاً در بازه پورت‌های بالاتر (مثلاً بالاتر از 10000) تا با سرویس‌های رایج مانند 80، 443 یا 21 تداخل نداشته باشد.

اگر بعد از تغییر پورت به سیستم دسترسی نداشتم، چه کنم؟

در چنین شرایطی باید از روش‌های دسترسی جایگزین مانند کنسول سرور، KVM، پنل مدیریت VPS یا ابزارهای مدیریت مجازی‌سازی استفاده کنید تا بتوانید تنظیمات رجیستری یا فایروال را اصلاح کرده و پورت را به حالت قبلی برگردانید.

دیدگاه‌ خود را بنویسید

به بالا بروید