Aprenda a trocar a porta do RDP no Windows Server sem perder o acesso, liberar só os IPs da sua equipe, exigir NLA e configurar o bloqueio de conta.

Para que serve

Minutos depois de um servidor com a porta 3389 aberta entrar na internet, robôs começam a testar senhas nele. Trocar a porta reduz muito esse ruído, mas sozinha não é proteção: um scanner encontra a porta nova. Neste artigo você aprende a trocar a porta do RDP sem perder o acesso e soma a isso as medidas que de fato bloqueiam o ataque, que são restringir os IPs de origem, exigir NLA e configurar o bloqueio de conta.

Pré-requisitos

  • Acesso de administrador ao Windows Server 2022/2025.
  • Acesso ao console iLO/IPMI (servidor físico) ou ao console do Proxmox (VM) funcionando e testado. É a sua rota de recuperação se algo der errado.
  • Se a VM estiver atrás de NAT no Proxmox ou em um firewall (pfSense/OPNsense), saber onde ajustar o redirecionamento de porta.
Atenção: uma porta errada ou uma regra de firewall faltando derruba o seu acesso RDP. Faça os passos na ordem abaixo, criando a regra de firewall antes de trocar a porta, e mantenha o console do iLO/IPMI aberto em outra aba.

Passo a passo para trocar a porta do RDP

1. Escolher a porta nova

Use uma porta alta, entre 10000 e 49151, que nenhum outro serviço esteja usando. Confira se ela está livre:

Get-NetTCPConnection -LocalPort 43389 -ErrorAction SilentlyContinue

Se o comando não retornar nada, a porta está livre. Nos exemplos usamos 43389.

2. Liberar a porta nova no firewall do Windows

O RDP usa TCP e também UDP, que melhora a fluidez da sessão. Crie as duas regras:

New-NetFirewallRule -DisplayName "RDP 43389 TCP" -Direction Inbound -Protocol TCP -LocalPort 43389 -Action Allow
New-NetFirewallRule -DisplayName "RDP 43389 UDP" -Direction Inbound -Protocol UDP -LocalPort 43389 -Action Allow

3. Alterar a porta no registro

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 43389
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber

4. Reiniciar o serviço

Este comando derruba a sua sessão atual:

Restart-Service TermService -Force

Se o serviço não voltar sozinho, reinicie o servidor pelo console.

5. Conectar na porta nova

No mstsc, informe o endereço no formato IP:porta, por exemplo 203.0.113.10:43389. Se a VM estiver atrás de NAT, ajuste antes o redirecionamento no Proxmox ou no firewall para a porta nova.

6. Fechar a 3389

Com o acesso pela porta nova confirmado, desative as regras padrão do RDP. O identificador abaixo funciona em Windows em português ou inglês:

Disable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"

Camadas de proteção que realmente fazem diferença

Restringir os IPs de origem

Se você e a sua equipe acessam de IPs fixos (escritório, VPN, outro servidor), limite a regra a esses endereços. Esta é a medida mais eficaz de todas:

Set-NetFirewallRule -DisplayName "RDP 43389 TCP" -RemoteAddress 198.51.100.20,198.51.100.0/29
Set-NetFirewallRule -DisplayName "RDP 43389 UDP" -RemoteAddress 198.51.100.20,198.51.100.0/29

Melhor ainda é não expor o RDP: feche a porta para a internet e acesse por uma VPN (WireGuard ou OpenVPN, instalada em uma VM dedicada no Proxmox). Veja também o artigo «Como liberar o acesso ao Proxmox (porta 8006), SSH e RDP só pela VPN». Para mais exemplos de regras por IP, veja «Como restringir o RDP por IP no Windows Server com PowerShell».

Exigir NLA (autenticação no nível da rede)

Com NLA, o usuário precisa se autenticar antes de o servidor abrir a tela de logon. Isso gasta menos recursos durante um ataque e fecha várias falhas antigas. Já vem ativo por padrão; confira:

(Get-CimInstance -Namespace root\cimv2\TerminalServices -ClassName Win32_TSGeneralSetting -Filter "TerminalName='RDP-Tcp'").UserAuthenticationRequired

O resultado deve ser 1.

Configurar o bloqueio de conta

Veja a política atual com net accounts. Um ponto de partida equilibrado, alinhado à recomendação das baselines de segurança da Microsoft, é bloquear após 10 tentativas por 15 minutos:

net accounts /lockoutthreshold:10 /lockoutwindow:15 /lockoutduration:15

No Windows Server 2025, a conta Administrator embutida também pode ser bloqueada em logons pela rede, o que não acontecia nas versões anteriores. Se o seu RDP estiver aberto para o mundo, robôs vão bloqueá-la com frequência. Por isso, crie um usuário administrador com outro nome para o uso diário e restrinja os IPs. O logon local pelo console do iLO/IPMI continua disponível para desbloquear contas.

Outras boas práticas

  • Senhas longas (frase com 16 caracteres ou mais) e diferentes por usuário.
  • Windows Update em dia: falhas graves de RDP são corrigidas por atualização.
  • Acompanhe tentativas de logon com falha (evento 4625 no log de Segurança):
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 |
  Select-Object TimeCreated, @{n='IP';e={$_.Properties[19].Value}}

Como saber se funcionou

  • Get-NetTCPConnection -LocalPort 43389 -State Listen mostra o serviço escutando na porta nova.
  • Do seu computador, Test-NetConnection 203.0.113.10 -Port 43389 retorna TcpTestSucceeded : True, e o mesmo teste na 3389 falha.
  • A quantidade de eventos 4625 cai de forma visível nas horas seguintes.

Problemas comuns e recuperação

  • Perdi o acesso depois de trocar a porta: entre pelo console do iLO/IPMI (ou do Proxmox), confira o valor PortNumber e as regras de firewall com Get-NetFirewallRule -DisplayName "RDP*". Se precisar, volte para 3389 e reabilite o grupo padrão com Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752".
  • Conecta pela rede interna, mas não pela internet: falta ajustar o NAT ou o firewall de borda (Proxmox, pfSense, OPNsense) para a porta nova.
  • Conta bloqueada: pelo console, abra lusrmgr.msc → Usuários → propriedades da conta e desmarque "A conta está bloqueada", ou aguarde o tempo de bloqueio expirar. Em seguida, restrinja os IPs para evitar que aconteça de novo.
  • A sessão fica lenta ou travando: confira se a regra UDP também foi criada.

Para uma visão mais ampla de defesa contra ransomware no RDP, veja também o artigo «Como proteger o RDP contra força bruta e ransomware em servidores Windows».

Perguntas frequentes

Trocar a porta do RDP é suficiente para proteger o servidor?

Não. Reduz o ruído dos robôs, mas um scanner encontra a porta nova. A proteção real vem de restringir os IPs de origem (ou usar VPN), exigir NLA e configurar o bloqueio de conta.

Como conectar no RDP em uma porta diferente da 3389?

No mstsc, informe o endereço no formato IP:porta, por exemplo 203.0.113.10:43389.

Qual porta usar no lugar da 3389?

Uma porta alta e livre, entre 10000 e 49151. Confira antes com Get-NetTCPConnection -LocalPort se nenhum outro serviço a usa.

Perdi o acesso depois de trocar a porta. E agora?

Entre pelo console iLO/IPMI (ou pelo console do Proxmox, se for VM), confira o valor PortNumber no registro e as regras de firewall, ou volte para a 3389.

Leitura complementar

Precisa de ajuda? Abra um ticket na área do cliente ou fale com o suporte pelo WhatsApp.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também