📄 محتوای کامل
نحوه تغییر پورت ریموت دسکتاپ چیست و چرا باید آن را انجام دهیم؟
Remote Desktop یا RDP یکی از محبوبترین روشهای مدیریت سرورهای ویندوزی از راه دور است. در ویندوز، سرویس Remote Desktop بهصورت پیشفرض از پورت 3389 استفاده میکند.
اگر یک سرور مجازی ویندوز را مستقیماً روی اینترنت قرار داده باشید، این پورت خیلی سریع توسط اسکنرهای خودکار پیدا میشود و ممکن است تلاشهای متعدد برای ورود غیرمجاز روی آن انجام شود.
تغییر پورت RDP میتواند سطح مواجهه سرویس را کاهش دهد، اما یک نکته مهم وجود دارد:
تغییر پورت بهتنهایی امنیت RDP را تضمین نمیکند.
بهتر است در کنار آن از Firewall، رمز عبور قوی، محدودسازی IP، VPN یا سایر کنترلهای دسترسی استفاده کنید.
در این مقاله روش تغییر پورت ریموت دسکتاپ در Windows Server و Windows ۱۰/۱۱ را به شکل عملی بررسی میکنیم.
پورت پیشفرض Remote Desktop چیست؟
پورت پیشفرض RDP:
3389/TCP
است.
پس وقتی با Remote Desktop به یک سرور متصل میشوید، معمولاً اتصال به شکل زیر انجام میشود:
SERVER-IP:3389
بعد از تغییر پورت، مثلاً اگر پورت جدید را 4589 انتخاب کنیم:
SERVER-IP:4589
باید به سرور متصل شوید.
قبل از تغییر پورت RDP چه کاری انجام دهیم؟
این مرحله بسیار مهم است.
قبل از تغییر Registry، مطمئن شوید که:
- دسترسی Administrator دارید.
- RDP در حال حاضر کار میکند.
- به پنل مدیریت VPS یا Console دسترسی دارید.
- فایروال سرور را میتوانید مدیریت کنید.
- پورت جدید توسط سرویس دیگری استفاده نمیشود.
- یک Session فعال RDP را تا پایان کار باز نگه میدارید.
این کار از قفل شدن خودتان خارج از سرور جلوگیری میکند.
اگر از سرور مجازی ویندوز استفاده میکنید و دسترسی RDP را از دست بدهید، داشتن Console یا KVM میتواند برای بازیابی دسترسی بسیار مهم باشد.
انتخاب پورت مناسب برای RDP
لازم نیست دقیقاً از یک عدد خاص استفاده کنید.
مثلاً:
4589
5522
6215
7433
8531
قابل استفاده هستند، مشروط بر اینکه در محیط شما با سرویس دیگری تداخل نداشته باشند.
بهتر است:
- از پورتهای شناختهشده سرویسهای دیگر استفاده نکنید.
- عدد را در یک مستندات داخلی ثبت کنید.
- همان پورت را در Firewall نیز تنظیم کنید.
نکته: پنهانکردن RDP روی یک پورت دیگر جایگزین احراز هویت قوی و کنترل دسترسی نیست.
روش اول: تغییر پورت Remote Desktop از Registry
این روش روی Windows Server و نسخههای دسکتاپ ویندوز قابل استفاده است.
مرحله اول: باز کردن Registry Editor
کلیدهای زیر را بزنید:
Win + R
سپس:
regedit
را وارد کنید.
مرحله دوم: رفتن به مسیر تنظیمات RDP
مسیر زیر را باز کنید:
HKEY_LOCAL_MACHINE
\ SYSTEM
\ CurrentControlSet
\ Control
\ Terminal Server
پارامتر زیر را پیدا کنید:
PortNumber
این مقدار بهصورت پیشفرض روی:
3389
قرار دارد.
مرحله سوم: تغییر PortNumber
روی PortNumber دوبار کلیک کنید.
در پنجره بازشده:
Base
گزینه:
Decimal
را انتخاب کنید.
سپس مثلاً مقدار:
4589
را وارد کنید.
روی OK کلیک کنید.
مرحله چهارم: باز کردن پورت جدید در Windows Firewall
تغییر Registry بهتنهایی کافی نیست.
باید پورت جدید را در Firewall نیز مجاز کنید.
کلید:
Win + R
را بزنید و اجرا کنید:
wf.msc
سپس:
Inbound Rules
را باز کنید.
حالا یک Rule جدید ایجاد کنید.
ایجاد Inbound Rule برای پورت جدید
در Windows Defender Firewall:
Inbound Rules
→ New Rule
سپس:
Port
را انتخاب کنید.
بعد:
TCP
و در قسمت Specific Local Ports:
4589
را وارد کنید.
سپس:
Allow the connection
را انتخاب کنید.
در مرحله بعد Profile مناسب را فعال کنید و برای Rule یک نام مشخص قرار دهید:
RDP Custom Port 4589
مرحله پنجم: بررسی Rule فایروال
برای اطمینان از ایجاد Rule میتوانید PowerShell را با Administrator باز کنید:
Get-NetFirewallRule -DisplayName "*RDP*"
همچنین میتوانید Rule مربوط به پورت جدید را بررسی کنید.
مرحله ششم: ریاستارت سرویس Remote Desktop
بهجای ریاستارت کل سرور، میتوانید سرویس RDP را بررسی و در صورت نیاز Restart کنید.
در PowerShell:
Restart-Service TermService
یا:
Get-Service TermService
وضعیت سرویس را ببینید.
مرحله هفتم: بررسی پورت جدید
در CMD یا PowerShell:
netstat -ano | findstr :4589
یا:
Get-NetTCPConnection -LocalPort 4589
اگر سرویس روی پورت موردنظر Listening باشد، باید خروجی مناسبی دریافت کنید.
مرحله هشتم: از همان RDP فعلی خارج نشوید
این یکی از مهمترین نکات کل آموزش است.
قبل از بستن Session فعلی، با یک کامپیوتر دیگر یا پنجره Remote Desktop جدید، اتصال روی پورت جدید را آزمایش کنید.
مثلاً:
SERVER-IP:4589
اگر اتصال برقرار شد، تغییر پورت با موفقیت انجام شده است.
اتصال به RDP با پورت جدید
پنجره Remote Desktop Connection را باز کنید:
Win + R
سپس:
mstsc
در قسمت Computer وارد کنید:
203.0.113.10:4589
یا:
SERVER-DOMAIN:4589
سپس Connect را بزنید.
روش دوم: تغییر پورت RDP با PowerShell
اگر نمیخواهید از Registry Editor استفاده کنید، میتوانید مقدار Registry را با PowerShell تغییر دهید.
PowerShell را با Administrator اجرا کنید:
Set-ItemProperty `
-Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server" `
-Name "PortNumber" `
-Value 4589
سپس Rule فایروال را ایجاد کنید:
New-NetFirewallRule `
-DisplayName "RDP Custom Port 4589" `
-Direction Inbound `
-Protocol TCP `
-LocalPort 4589 `
-Action Allow
بعد سرویس Remote Desktop را Restart کنید:
Restart-Service TermService
حالا Port را بررسی کنید:
Get-NetTCPConnection -LocalPort 4589
روش سوم: تغییر پورت RDP با CMD
در CMD با دسترسی Administrator:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v PortNumber /t REG_DWORD /d 4589 /f
سپس پورت را در Firewall باز کنید.
در Windows Firewall پیشرفته میتوانید Rule مربوطه را ایجاد کنید یا از PowerShell استفاده کنید که مدیریت Firewall در آن دقیقتر است.
اگر Windows Server پشت NAT یا فایروال دیگری قرار دارد
ممکن است روی خود ویندوز پورت جدید را باز کرده باشید، اما هنوز از اینترنت قابل دسترسی نباشد.
در این حالت مسیر اتصال چیزی شبیه این است:
Internet
↓
Router / Firewall
↓
NAT
↓
Windows Server
↓
RDP :4589
باید روی Firewall یا NAT بالادستی نیز Port Forwarding مناسب تنظیم شود.
اگر VPS شما مستقیماً IP عمومی دارد، معمولاً چنین NATای در اختیار شما نیست و باید Firewall خود سرور و فایروال شبکه ارائهدهنده را بررسی کنید.
چگونه بفهمیم یک پورت باز است؟
از یک سیستم دیگر میتوانید اتصال TCP را تست کنید.
در PowerShell:
Test-NetConnection SERVER-IP -Port 4589
اگر:
TcpTestSucceeded : True
نمایش داده شود، اتصال TCP به پورت برقرار است.
مثلاً:
Test-NetConnection 203.0.113.10 -Port 4589
این تست برای عیبیابی بسیار کاربردی است.
اگر پورت جدید باز نشد چه کنیم؟
بهترتیب این موارد را بررسی کنید:
۱. مقدار Registry
Get-ItemProperty `
-Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server" `
-Name PortNumber
۲. وضعیت سرویس RDP
Get-Service TermService
۳. Listening بودن پورت
netstat -ano | findstr :4589
4. Windows Firewall
Rule ساختهشده را بررسی کنید.
۵. Firewall دیتاسنتر
اگر VPS دارید، ممکن است Firewall خارج از سیستمعامل نیز فعال باشد.
6. Network ACL
در زیرساختهای ابری ممکن است Security Group یا ACL نیز داشته باشید.
اگر بعد از تغییر پورت دیگر RDP وصل نشد چه کنیم؟
نگران نباشید؛ تا زمانی که Console یا KVM دارید، میتوانید وارد ویندوز شوید.
در سرور، مقدار PortNumber را دوباره بررسی کنید.
همچنین میتوانید موقتاً Rule فایروال مربوط به پورت قبلی را فعال کنید.
برای یک سرور مجازی ویندوز، داشتن Console مدیریت یک مزیت مهم است؛ چون اگر RDP به هر دلیلی قطع شود، بدون RDP نیز میتوانید سیستمعامل را مدیریت کنید.
آیا تغییر پورت RDP امنیت سرور را بیشتر میکند؟
تا حدی میتواند تعداد اسکنهای ساده و خودکار روی پورت پیشفرض را کاهش دهد، اما نباید آن را یک راهکار امنیتی کامل در نظر بگیرید.
مهاجم میتواند Port Scan انجام دهد و سرویس RDP را روی پورت جدید پیدا کند.
بنابراین امنیت واقعی را بهتر است با چند لایه ایجاد کنید:
🔐 رمز عبور قوی
🔐 محدودسازی IP
🔐 VPN
🔐 Firewall
🔐 Network ACL
🔐 Account Lockout
🔐 MFA در معماریهای پشتیبانیشده
🔐 بهروزرسانی Windows
بهترین روش: محدود کردن RDP به IPهای مشخص
اگر فقط از یک یا چند IP مشخص برای مدیریت سرور استفاده میکنید، بهتر است RDP را فقط برای همان IPها مجاز کنید.
مثلاً از:
1.2.3.4
دسترسی داشته باشید.
در این صورت Rule فایروال را طوری تنظیم کنید که فقط همین IP بتواند به پورت RDP دسترسی داشته باشد.
این کار از نظر امنیتی بسیار ارزشمندتر از تغییر صرف پورت است.
فعال کردن Network Level Authentication
NLA یا Network Level Authentication باعث میشود احراز هویت قبل از ایجاد کامل Session دسکتاپ انجام شود.
برای بررسی تنظیمات Remote Desktop:
System Properties
→ Remote
→ Require Network Level Authentication
در Windows Serverهای مدرن، بهتر است NLA فعال باشد مگر اینکه یک دلیل سازگاری مشخص برای غیرفعال کردن آن داشته باشید.
محافظت در برابر Brute Force
تغییر پورت RDP فقط یکی از اقدامات است.
برای کاهش حملات:
- رمزهای ضعیف را حذف کنید.
- حسابهای اضافی را بررسی کنید.
- دسترسی Administrator را محدود کنید.
- Account Lockout Policy را تنظیم کنید.
- Windows را مرتب بهروز کنید.
- لاگهای Security را بررسی کنید.
- RDP را فقط برای IPهای موردنیاز باز کنید.
مشاهده تلاشهای ناموفق ورود به RDP
برای بررسی رویدادهای امنیتی Windows:
Event Viewer
→ Windows Logs
→ Security
برای ورودهای ناموفق میتوانید Event IDهای مرتبط با Logon را بررسی کنید.
در محیطهای سازمانی بهتر است این رویدادها به سیستم مانیتورینگ یا SIEM نیز ارسال شوند.
آیا تغییر پورت برای سرورهای مجازی ویندوز ضروری است؟
خیر.
اما اگر RDP از اینترنت عمومی قابل دسترسی است، بهتر است پیکربندی امنیتی مناسب داشته باشید.
در سرور مجازی ویندوز نگارنوین، زیرساخت سرویس شامل IP اختصاصی، NVMe، پورت 10Gbps و ترافیک نامحدود اعلام شده است؛ این ویژگیها برای کاربردهایی مانند Remote Desktop، ترید و اجرای نرمافزارهای ویندوزی مورد استفاده قرار میگیرند.
نگارنوین؛ ارائهدهنده سرورهای مجازی ویندوزی
اگر به دنبال یک سرور مجازی ویندوز برای Remote Desktop، اجرای نرمافزارهای ویندوزی، ترید، برنامهنویسی یا مدیریت سرویسهای آنلاین هستید، نگارنوین یکی از گزینههای قابل بررسی در بازار ایران است.
نگارنوین در صفحه سرویس Windows VPS خود، مشخصاتی مانند:
- ترافیک نامحدود
- پورت 10Gbps
- NVMe SSD
- IP اختصاصی ثابت
- پردازندههای Intel Xeon و AMD EPYC
- ارتقای منابع
- ۵۰ لوکیشن
- پنل مدیریت حرفهای
را اعلام کرده است.
همچنین در زیرساخت کلی VPS نگارنوین، KVM ایزوله، NVMe، پورت 10Gbps و پنل مدیریت تحت وب نیز معرفی شده است.
در صورت نیاز میتوانید سرویسهای سرور مجازی ویندوز را بررسی کنید:
نگارنوین در حال توسعه و ارائه سرویسهای VPS در لوکیشنهای متنوع است و در زیرساخت فعلی خود از KVM، NVMe و شبکه 10Gbps استفاده میکند.
چرا سرور مجازی ویندوز نگارنوین؟
اگر هدف شما استفاده دائمی از Remote Desktop است، زیرساخت سرور اهمیت زیادی دارد.
⚡ سختافزار باکیفیت
استفاده از پردازندههای Intel Xeon و AMD EPYC به همراه NVMe در سرویس Windows VPS نگارنوین اعلام شده است.
♾️ ترافیک نامحدود
برای سرویس Windows VPS، ترافیک نامحدود و پورت 10Gbps اعلام شده است.
🌍 لوکیشنهای متنوع
سرویس Windows VPS نگارنوین در صفحه محصول با ۵۰ لوکیشن معرفی شده است.
📈 امکان ارتقای منابع
در صورت افزایش نیاز پروژه، امکان ارتقای منابع سرویس اعلام شده است.
چند بار «سرور مجازی ویندوز» را در مقاله لینک کنیم؟
برای جلوگیری از لینکسازی مصنوعی، بهتر است ۳ بار عبارت دقیق «سرور مجازی ویندوز» به همان URL داخلی لینک شود.
لینک هدف:
https://negarnovin.com/%D8%B3%D8%B1%D9%88%D8%B1-%D9%85%D8%AC%D8%A7%D8%B2%DB%8C-%D9%88%DB%8C%D9%86%D8%AF%D9%88%D8%B2/
در این مقاله عبارت دقیق در بخشهای مرتبط با تعریف سرویس، کاربرد VPS و CTA تجاری استفاده شده است؛ از تکرار بیشازحد انکر جلوگیری شده تا ساختار طبیعیتر باقی بماند.
چکلیست تغییر پورت ریموت دسکتاپ
قبل از اینکه کار را تمام کنید:
- PortNumber در Registry تغییر کرده است.
- پورت جدید در Windows Firewall باز شده است.
- سرویس TermService فعال است.
- پورت جدید Listening است.
- اتصال از یک سیستم دوم تست شده است.
- Rule پورت قدیمی بررسی شده است.
- NLA فعال است.
- رمز عبور قوی استفاده میشود.
- IPهای مجاز مشخص شدهاند.
- Console یا KVM برای مواقع اضطراری در دسترس است.
در نهایت باید به شما بگیم که
نحوه تغییر پورت ریموت دسکتاپ در ویندوز پیچیده نیست، اما ترتیب انجام کار اهمیت زیادی دارد.
ابتدا PortNumber را در Registry تغییر دهید، سپس پورت جدید را در Windows Firewall باز کنید، سرویس Remote Desktop را بررسی کنید و قبل از قطع Session فعلی، اتصال جدید را تست کنید.
با این حال، تغییر پورت ۳۳۸۹ نباید آخرین مرحله امنیت باشد. برای یک سرور متصل به اینترنت، استفاده از Firewall، NLA، رمز عبور قوی و در صورت امکان محدودسازی RDP به IPهای مشخص، رویکرد بسیار بهتری است.
اگر برای اجرای Remote Desktop یا نرمافزارهای ویندوزی به زیرساخت مناسب نیاز دارید، سرویسهای سرور مجازی ویندوز نگارنوین با IP اختصاصی، NVMe، پورت 10Gbps و ترافیک نامحدود را میتوانید بررسی کنید.
سوالات متداول
پورت پیشفرض ریموت دسکتاپ ویندوز چند است؟
پورت پیشفرض Remote Desktop در ویندوز 3389/TCP است.
آیا تغییر پورت RDP امنیت سرور را تضمین میکند؟
خیر. تغییر پورت فقط یکی از اقدامات کاهش Exposure است و باید در کنار Firewall، احراز هویت مناسب و محدودسازی دسترسی استفاده شود.
آیا بعد از تغییر پورت باید کامپیوتر را Restart کنیم؟
همیشه لازم نیست کل سیستم Restart شود، اما باید سرویس Remote Desktop و Listening شدن پورت جدید را بررسی کنید.
اگر بعد از تغییر پورت RDP نتوانیم وصل شویم چه کار کنیم؟
از Console یا KVM سرور استفاده کنید و Registry، Firewall و سرویس TermService را بررسی کنید.
آیا میتوان RDP را فقط برای یک IP باز کرد؟
بله. در Windows Firewall میتوانید Source IPهای مجاز را محدود کنید. برای سرورهایی که مدیریت آنها از چند IP ثابت انجام میشود، این روش امنیتی بسیار مؤثر است.
آیا برای سرور ویندوزی استفاده از پورت غیرپیشفرض ضروری است؟
ضروری نیست، اما میتواند نویز ناشی از اسکنهای ساده روی پورت پیشفرض را کاهش دهد. امنیت اصلی باید با کنترل دسترسی و Firewall ایجاد شود.
بهترین پورت برای Remote Desktop چیست؟
عدد جادویی وجود ندارد. یک پورت غیرمشترک و آزاد انتخاب کنید و آن را در مستندات، Firewall و فرآیند مدیریت سرور ثبت کنید.
آیا سرور مجازی ویندوز برای Remote Desktop مناسب است؟
بله. VPS ویندوز برای اجرای Remote Desktop، نرمافزارهای ویندوزی، مدیریت سرور و کاربردهایی مانند ترید قابل استفاده است. سرویس Windows VPS نگارنوین نیز با IP اختصاصی، NVMe، ترافیک نامحدود و پورت 10Gbps معرفی شده است.