ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
Windows Server

Cómo cambiar el puerto RDP de Escritorio remoto en Windows Server

5 pasos 11 min de lectura 6 vistas 0
Contenido

Escritorio remoto de Windows escucha por defecto en el puerto 3389, y ese puerto recibe constantemente escaneos y ataques de bots de fuerza bruta. Cambiar el puerto RDP es una de las formas más sencillas de reducir los escaneos y el ruido de inicios de sesión fallidos. Esta guía muestra cómo cambiar el puerto de Escritorio remoto en Windows Server 2016 / 2019 / 2022 mediante el valor de registro PortNumber o PowerShell, abrir el nuevo puerto en el Firewall de Windows y reiniciar los Servicios de Escritorio remoto para que el cambio surta efecto.

El orden es importante: abra primero el nuevo puerto en el firewall y después cambie el puerto y reinicie el servicio. De lo contrario, el puerto antiguo dejará de funcionar, el nuevo estará bloqueado y solo podrá volver a entrar mediante la consola VNC.

Paso 1: Elija un nuevo puerto para Escritorio remoto

Elija un puerto libre entre 10000 y 65535, por ejemplo 33890 o 52025. Confirme en el servidor que nada lo está usando:

netstat -ano | findstr :33890

Si no hay salida, el puerto está libre. Evite puertos de servicios conocidos como 80, 443, 1433 y 3306, así como cualquiera por debajo de 1024. Los ejemplos siguientes usan el 33890; sustitúyalo por su propio puerto.

Paso 2: Permita el nuevo puerto RDP en el Firewall de Windows

Abra PowerShell como administrador y añada reglas de entrada TCP y UDP para el nuevo puerto (RDP también usa UDP para una transmisión más rápida):

New-NetFirewallRule -DisplayName "RDP-TCP-33890" -Direction Inbound -Protocol TCP -LocalPort 33890 -Action Allow
New-NetFirewallRule -DisplayName "RDP-UDP-33890" -Direction Inbound -Protocol UDP -LocalPort 33890 -Action Allow

Si utiliza software de seguridad de terceros o control de acceso a nivel de red, permita también allí el nuevo puerto.

Paso 3: Cambie el puerto RDP en el valor de registro PortNumber

El puerto de Escritorio remoto se guarda en el valor PortNumber dentro de HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp. Cámbielo con PowerShell:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 33890
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber

O haga lo mismo desde CMD con reg:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 33890 /f

¿Prefiere una interfaz gráfica? Ejecute regedit, vaya a la ruta anterior, haga doble clic en PortNumber, seleccione "Decimal" e introduzca el nuevo puerto.

Paso 4: Reinicie los Servicios de Escritorio remoto

Reinicie el servicio TermService para que el nuevo puerto surta efecto. Su sesión RDP actual se cortará; es lo esperado:

Restart-Service TermService -Force

Si el servicio no se reinicia, reinicie el servidor con Restart-Computer. Después, confirme que el nuevo puerto está a la escucha:

netstat -ano | findstr :33890

Paso 5: Conéctese a Escritorio remoto por el nuevo puerto

Desde su PC local, pruebe el nuevo puerto y luego conéctese con el cliente de Escritorio remoto (mstsc) usando el formato IP:port (IP:puerto), por ejemplo 203.0.113.10:33890:

Test-NetConnection 203.0.113.10 -Port 33890
mstsc /v:203.0.113.10:33890

Una vez que haya confirmado que puede iniciar sesión por el nuevo puerto, puede deshabilitar las reglas de firewall predeterminadas de Escritorio remoto para el 3389 y así reducir la exposición:

Disable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Antes de deshabilitar las reglas predeterminadas, compruebe que sus reglas personalizadas para el 33890 están activas y funcionan. Un puerto no estándar solo reduce los escaneos; siga usando contraseñas seguras y una directiva de bloqueo de cuentas.

Preguntas frecuentes

Cambié el puerto y ahora RDP no conecta.

Inicie sesión en el área de cliente → My Products & Services → seleccione el servidor → Manage y abra la consola VNC. Compruebe que existen las reglas de firewall y que PortNumber tiene el valor esperado, o vuelva a poner PortNumber en 3389 y reinicie TermService. Si no encuentra la consola, abra un ticket de soporte.

¿Tengo que cambiar algo más?

No. Si usa un RD Gateway, un servidor bastión o archivos .rdp guardados, actualice también allí el puerto.

¿Funciona en Windows 10/11?

Sí, la misma ruta de registro y los mismos comandos se aplican a Windows 10/11 Pro.

¿Sigue con problemas? Envíe un ticket al soporte técnico 24/7 de IMIDC con la IP de su servidor y el nuevo puerto, y le ayudaremos a solucionarlo.

¿Fue útil la respuesta?

Tutoriales relacionados