Start typing to search across invoices, services, domains, tickets, and more...
Escritorio remoto de Windows escucha por defecto en el puerto 3389, y ese puerto recibe constantemente escaneos y ataques de bots de fuerza bruta. Cambiar el puerto RDP es una de las formas más sencillas de reducir los escaneos y el ruido de inicios de sesión fallidos. Esta guía muestra cómo cambiar el puerto de Escritorio remoto en Windows Server 2016 / 2019 / 2022 mediante el valor de registro PortNumber o PowerShell, abrir el nuevo puerto en el Firewall de Windows y reiniciar los Servicios de Escritorio remoto para que el cambio surta efecto.
Elija un puerto libre entre 10000 y 65535, por ejemplo 33890 o 52025. Confirme en el servidor que nada lo está usando:
netstat -ano | findstr :33890
Si no hay salida, el puerto está libre. Evite puertos de servicios conocidos como 80, 443, 1433 y 3306, así como cualquiera por debajo de 1024. Los ejemplos siguientes usan el 33890; sustitúyalo por su propio puerto.
Abra PowerShell como administrador y añada reglas de entrada TCP y UDP para el nuevo puerto (RDP también usa UDP para una transmisión más rápida):
New-NetFirewallRule -DisplayName "RDP-TCP-33890" -Direction Inbound -Protocol TCP -LocalPort 33890 -Action Allow
New-NetFirewallRule -DisplayName "RDP-UDP-33890" -Direction Inbound -Protocol UDP -LocalPort 33890 -Action Allow
Si utiliza software de seguridad de terceros o control de acceso a nivel de red, permita también allí el nuevo puerto.
El puerto de Escritorio remoto se guarda en el valor PortNumber dentro de HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp. Cámbielo con PowerShell:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 33890
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber
O haga lo mismo desde CMD con reg:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 33890 /f
¿Prefiere una interfaz gráfica? Ejecute regedit, vaya a la ruta anterior, haga doble clic en PortNumber, seleccione "Decimal" e introduzca el nuevo puerto.
Reinicie el servicio TermService para que el nuevo puerto surta efecto. Su sesión RDP actual se cortará; es lo esperado:
Restart-Service TermService -Force
Si el servicio no se reinicia, reinicie el servidor con Restart-Computer. Después, confirme que el nuevo puerto está a la escucha:
netstat -ano | findstr :33890
Desde su PC local, pruebe el nuevo puerto y luego conéctese con el cliente de Escritorio remoto (mstsc) usando el formato IP:port (IP:puerto), por ejemplo 203.0.113.10:33890:
Test-NetConnection 203.0.113.10 -Port 33890
mstsc /v:203.0.113.10:33890
Una vez que haya confirmado que puede iniciar sesión por el nuevo puerto, puede deshabilitar las reglas de firewall predeterminadas de Escritorio remoto para el 3389 y así reducir la exposición:
Disable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Inicie sesión en el área de cliente → My Products & Services → seleccione el servidor → Manage y abra la consola VNC. Compruebe que existen las reglas de firewall y que PortNumber tiene el valor esperado, o vuelva a poner PortNumber en 3389 y reinicie TermService. Si no encuentra la consola, abra un ticket de soporte.
No. Si usa un RD Gateway, un servidor bastión o archivos .rdp guardados, actualice también allí el puerto.
Sí, la misma ruta de registro y los mismos comandos se aplican a Windows 10/11 Pro.
¿Sigue con problemas? Envíe un ticket al soporte técnico 24/7 de IMIDC con la IP de su servidor y el nuevo puerto, y le ayudaremos a solucionarlo.