Aprenda a trocar a porta do RDP no Windows Server sem perder o acesso, liberar só os IPs da sua equipe, exigir NLA e configurar o bloqueio de conta.
Para que serve
Minutos depois de um servidor com a porta 3389 aberta entrar na internet, robôs começam a testar senhas nele. Trocar a porta reduz muito esse ruído, mas sozinha não é proteção: um scanner encontra a porta nova. Neste artigo você aprende a trocar a porta do RDP sem perder o acesso e soma a isso as medidas que de fato bloqueiam o ataque, que são restringir os IPs de origem, exigir NLA e configurar o bloqueio de conta.
Pré-requisitos
- Acesso de administrador ao Windows Server 2022/2025.
- Acesso ao console iLO/IPMI (servidor físico) ou ao console do Proxmox (VM) funcionando e testado. É a sua rota de recuperação se algo der errado.
- Se a VM estiver atrás de NAT no Proxmox ou em um firewall (pfSense/OPNsense), saber onde ajustar o redirecionamento de porta.
Passo a passo para trocar a porta do RDP
1. Escolher a porta nova
Use uma porta alta, entre 10000 e 49151, que nenhum outro serviço esteja usando. Confira se ela está livre:
Get-NetTCPConnection -LocalPort 43389 -ErrorAction SilentlyContinue
Se o comando não retornar nada, a porta está livre. Nos exemplos usamos 43389.
2. Liberar a porta nova no firewall do Windows
O RDP usa TCP e também UDP, que melhora a fluidez da sessão. Crie as duas regras:
New-NetFirewallRule -DisplayName "RDP 43389 TCP" -Direction Inbound -Protocol TCP -LocalPort 43389 -Action Allow
New-NetFirewallRule -DisplayName "RDP 43389 UDP" -Direction Inbound -Protocol UDP -LocalPort 43389 -Action Allow
3. Alterar a porta no registro
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 43389
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
4. Reiniciar o serviço
Este comando derruba a sua sessão atual:
Restart-Service TermService -Force
Se o serviço não voltar sozinho, reinicie o servidor pelo console.
5. Conectar na porta nova
No mstsc, informe o endereço no formato IP:porta, por exemplo 203.0.113.10:43389. Se a VM estiver atrás de NAT, ajuste antes o redirecionamento no Proxmox ou no firewall para a porta nova.
6. Fechar a 3389
Com o acesso pela porta nova confirmado, desative as regras padrão do RDP. O identificador abaixo funciona em Windows em português ou inglês:
Disable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Camadas de proteção que realmente fazem diferença
Restringir os IPs de origem
Se você e a sua equipe acessam de IPs fixos (escritório, VPN, outro servidor), limite a regra a esses endereços. Esta é a medida mais eficaz de todas:
Set-NetFirewallRule -DisplayName "RDP 43389 TCP" -RemoteAddress 198.51.100.20,198.51.100.0/29
Set-NetFirewallRule -DisplayName "RDP 43389 UDP" -RemoteAddress 198.51.100.20,198.51.100.0/29
Melhor ainda é não expor o RDP: feche a porta para a internet e acesse por uma VPN (WireGuard ou OpenVPN, instalada em uma VM dedicada no Proxmox). Veja também o artigo «Como liberar o acesso ao Proxmox (porta 8006), SSH e RDP só pela VPN». Para mais exemplos de regras por IP, veja «Como restringir o RDP por IP no Windows Server com PowerShell».
Exigir NLA (autenticação no nível da rede)
Com NLA, o usuário precisa se autenticar antes de o servidor abrir a tela de logon. Isso gasta menos recursos durante um ataque e fecha várias falhas antigas. Já vem ativo por padrão; confira:
(Get-CimInstance -Namespace root\cimv2\TerminalServices -ClassName Win32_TSGeneralSetting -Filter "TerminalName='RDP-Tcp'").UserAuthenticationRequired
O resultado deve ser 1.
Configurar o bloqueio de conta
Veja a política atual com net accounts. Um ponto de partida equilibrado, alinhado à recomendação das baselines de segurança da Microsoft, é bloquear após 10 tentativas por 15 minutos:
net accounts /lockoutthreshold:10 /lockoutwindow:15 /lockoutduration:15
No Windows Server 2025, a conta Administrator embutida também pode ser bloqueada em logons pela rede, o que não acontecia nas versões anteriores. Se o seu RDP estiver aberto para o mundo, robôs vão bloqueá-la com frequência. Por isso, crie um usuário administrador com outro nome para o uso diário e restrinja os IPs. O logon local pelo console do iLO/IPMI continua disponível para desbloquear contas.
Outras boas práticas
- Senhas longas (frase com 16 caracteres ou mais) e diferentes por usuário.
- Windows Update em dia: falhas graves de RDP são corrigidas por atualização.
- Acompanhe tentativas de logon com falha (evento 4625 no log de Segurança):
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 |
Select-Object TimeCreated, @{n='IP';e={$_.Properties[19].Value}}
Como saber se funcionou
Get-NetTCPConnection -LocalPort 43389 -State Listenmostra o serviço escutando na porta nova.- Do seu computador,
Test-NetConnection 203.0.113.10 -Port 43389retornaTcpTestSucceeded : True, e o mesmo teste na 3389 falha. - A quantidade de eventos 4625 cai de forma visível nas horas seguintes.
Problemas comuns e recuperação
- Perdi o acesso depois de trocar a porta: entre pelo console do iLO/IPMI (ou do Proxmox), confira o valor
PortNumbere as regras de firewall comGet-NetFirewallRule -DisplayName "RDP*". Se precisar, volte para 3389 e reabilite o grupo padrão comEnable-NetFirewallRule -Group "@FirewallAPI.dll,-28752". - Conecta pela rede interna, mas não pela internet: falta ajustar o NAT ou o firewall de borda (Proxmox, pfSense, OPNsense) para a porta nova.
- Conta bloqueada: pelo console, abra
lusrmgr.msc→ Usuários → propriedades da conta e desmarque "A conta está bloqueada", ou aguarde o tempo de bloqueio expirar. Em seguida, restrinja os IPs para evitar que aconteça de novo. - A sessão fica lenta ou travando: confira se a regra UDP também foi criada.
Para uma visão mais ampla de defesa contra ransomware no RDP, veja também o artigo «Como proteger o RDP contra força bruta e ransomware em servidores Windows».
Perguntas frequentes
Trocar a porta do RDP é suficiente para proteger o servidor?
Não. Reduz o ruído dos robôs, mas um scanner encontra a porta nova. A proteção real vem de restringir os IPs de origem (ou usar VPN), exigir NLA e configurar o bloqueio de conta.
Como conectar no RDP em uma porta diferente da 3389?
No mstsc, informe o endereço no formato IP:porta, por exemplo 203.0.113.10:43389.
Qual porta usar no lugar da 3389?
Uma porta alta e livre, entre 10000 e 49151. Confira antes com Get-NetTCPConnection -LocalPort se nenhum outro serviço a usa.
Perdi o acesso depois de trocar a porta. E agora?
Entre pelo console iLO/IPMI (ou pelo console do Proxmox, se for VM), confira o valor PortNumber no registro e as regras de firewall, ou volte para a 3389.
Leitura complementar
- Microsoft Learn: alterar a porta de escuta da Área de Trabalho Remota
- Microsoft Learn: limite de bloqueio de conta
Precisa de ajuda? Abra um ticket na área do cliente ou fale com o suporte pelo WhatsApp.
