Windows虚拟机远程桌面默认端口3389,这个端口公开度很高。公网上扫描器持续探测这个端口,暴力破解请求从未中断。修改为冷门端口,可以拦截大部分自动化扫描攻击,属于成本最低的安全加固手段。登录虚拟机修改端口,操作步骤顺序不能出错,一旦操作失误,可能直接锁死远程连接。
先确认当前登录方式。通过云平台控制台VNC登录,修改端口不用担心断连,就算连接失效也能从控制台重新接入。如果正在使用远程桌面连接虚拟机,修改注册表之前,要先在防火墙放行新端口,否则重启服务瞬间连接断开,新端口没有放行,只能登录控制台修复。

打开注册表编辑器,定位HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp。右侧找到PortNumber,默认数值3389,以十进制展示。双击该项,基数选择十进制,填入新端口,例如43389。端口范围建议1024至65535,避开其他服务占用的知名端口。修改完成点击确定,关闭注册表。
接下来配置防火墙。打开高级安全Windows Defender防火墙,进入入站规则,新建规则,类型选择端口,协议TCP,特定本地端口填写刚才设置的端口,操作选择允许连接,配置文件全部勾选,填写便于识别的名称,例如RDP-43389。熟悉PowerShell可以直接执行一条命令:New-NetFirewallRule -DisplayName "RDP-43389" -Direction Inbound -Protocol TCP -LocalPort 43389 -Action Allow。执行完成确认规则启用。
防火墙放行新端口之后,重启远程桌面服务。Win+R打开运行窗口输入services.msc,找到Remote Desktop Services右键重启。也可以执行命令Restart-Service TermService -Force。执行操作会立刻断开所有远程会话,正在RDP连接的话,重启之后连接中断,需要使用新端口重新连接。这也是优先放行防火墙的原因。
云服务器额外存在安全组。登录云平台控制台,找到虚拟机对应的安全组或者防火墙规则,添加入站规则,协议TCP,端口填写新端口,来源限制为自己的IP段,相比0.0.0.0/0安全性更高。旧端口3389的规则可以保留,也可以删除。保留的话扫描器依旧探测3389端口,虽然无法接入,但日志会产生大量无效记录;删除更干净,前提确认新端口连通正常。
全部操作结束,测试新端口连接。mstsc打开远程桌面,地址栏填写IP:新端口,类似192.168.1.100:43389,回车。正常弹出登录界面,代表修改成功。无法连接就逐项排查:注册表PortNumber数值是否修改正确,防火墙入站规则是否生效,云安全组是否放行端口,远程桌面服务是否正常运行。另外,修改端口前开启网络级别身份验证,新端口连接可能弹出证书提示,核对信息即可,不影响使用。
修改端口不是永久防护手段,新端口使用一段时间,依旧有可能被扫描发现,只是概率更低。想要保障安全,还需要搭配高强度密码、账户锁定策略、限制访问来源IP等措施。如果后续忘记自定义端口,可以通过云控制台VNC登录,打开注册表查看数值,或者直接改回3389重新配置。修改端口操作本身难度不大,关键记住操作顺序:放行新端口,修改注册表,重启服务,最后配置云平台安全组。顺序正确,一次就能配置成功。