Tempo de leitura: 4 minutos
Trocar a porta do RDP é uma das primeiras medidas que muita gente toma ao receber uma VPS Windows: a porta padrão, 3389, recebe tentativas de login de robôs o dia inteiro, e mudar para outra reduz bastante esse ruído. O cuidado é fazer na ordem certa, porque um passo fora de lugar deixa você sem acesso ao servidor. Neste guia você faz a troca com segurança. Se está procurando um servidor para isso, o Cloud VPS Brasil com Windows da Rubfy roda em Intel Xeon Gold e disco NVMe, com datacenter no Brasil.
Trocar a porta do RDP resolve a segurança?
Não sozinha. A troca tira o servidor da mira dos robôs que só testam a porta padrão, o que já corta a maior parte das tentativas, mas quem faz uma varredura completa acha a porta nova. Por isso ela deve vir junto com senha forte, bloqueio de conta após tentativas erradas e, se possível, restrição de quais IPs podem conectar. Falamos disso no fim do guia.
Antes de começar: tenha um acesso de emergência
Se algo der errado, você precisa de outro caminho para entrar no servidor. Em VPS, esse caminho é o console do painel (VNC), que funciona mesmo com o RDP fora do ar. Confirme que você consegue abrir o console antes de mexer em qualquer coisa. O artigo sobre o que é o VNC explica como ele funciona.
Passo 1: liberar a nova porta no firewall
Este é o passo que evita o susto. Escolha uma porta alta que não esteja em uso, por exemplo 50389, e crie a regra de entrada antes de trocar a porta do RDP. Abra o PowerShell como administrador e rode:
New-NetFirewallRule -DisplayName "RDP porta 50389" -Direction Inbound -Protocol TCP -LocalPort 50389 -Action Allow
Se preferir a interface gráfica, o guia para liberar portas no firewall do Windows mostra o caminho pelas telas.
Passo 2: alterar a porta do RDP no registro
A porta fica gravada no registro do Windows. No mesmo PowerShell:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'PortNumber' -Value 50389
Depois reinicie o serviço de área de trabalho remota para aplicar. A sessão atual vai cair, o que é esperado:
Restart-Service TermService -Force
A Microsoft documenta o mesmo procedimento na página sobre como alterar a porta de escuta da área de trabalho remota.
Passo 3: conectar pela nova porta
No Conexão de Área de Trabalho Remota, informe o IP seguido de dois pontos e da porta nova, por exemplo 203.0.113.10:50389. No celular, o aplicativo da Microsoft aceita o mesmo formato (veja como acessar a VPS Windows pelo celular).
Só depois de confirmar que a conexão funciona, remova a regra antiga da porta 3389, se quiser fechar a porta padrão de vez.
Se você ficou sem acesso
- abra o console VNC pelo painel da VPS;
- faça login normalmente, como se estivesse na frente do servidor;
- confira se a regra de firewall da porta nova existe e está ativa;
- se precisar, volte o valor de
PortNumberpara 3389 e reinicie o serviço.
Outras proteções além da porta do RDP
- senha longa e única para todos os usuários administradores;
- política de bloqueio de conta após algumas tentativas erradas. Se isso acontecer com você, veja como desbloquear a conta;
- restrição por IP: se você conecta sempre de lugares fixos, adicione o parâmetro
-RemoteAddressna regra do firewall para aceitar só esses endereços; - NLA ativado (autenticação no nível da rede), que já vem ligado por padrão nas versões atuais do Windows Server;
- atualizações do Windows em dia.
Perguntas frequentes
Qual porta devo escolher?
Uma porta entre 49152 e 65535, que é a faixa de portas dinâmicas, costuma estar livre. Evite portas conhecidas de outros serviços, como 8080 ou 3306, e anote a escolhida num lugar seguro.
Preciso reiniciar o servidor?
Não. Reiniciar o serviço TermService já aplica a mudança. Se preferir reiniciar a VPS inteira, o efeito é o mesmo.
VPS Windows com desempenho e suporte no Brasil
O Cloud VPS Brasil da Rubfy roda em processadores Intel Xeon Gold com SSD NVMe, tráfego ilimitado e ativação imediata em datacenter no Brasil, com preço fixo em reais. E se você travar em alguma configuração, o suporte humano atende pelo WhatsApp e por ticket.