Windows需通过wf.msc设置带IP作用域的入站规则实现RDP白名单:启用或新建TCP 3389规则后,在规则属性→作用域中添加指定IP段,并将各网络配置文件的入站连接设为“阻止”以强制白名单生效。
要让 windows 只允许特定安全组的 ip(比如运维管理网段、办公内网段)建立远程连接,核心不是靠“网络配置”界面,而是通过高级安全 windows defender 防火墙设置带 ip 作用域的入站规则。控制面板或 windows 安全中心的简易设置无法指定 ip 范围,必须使用 wf.msc 控制台。
启用或新建针对远程桌面的端口规则
远程桌面默认使用 TCP 3389 端口。你有两种选择:
- 启用系统预置规则:打开
wf.msc→ 左侧点“入站规则” → 在右侧列表中找到并启用 远程桌面 - 用户模式 (TCP-In)(注意检查它是否已对“域”“专用”“公用”三类网络都启用); - 手动新建规则(推荐,更可控):右键“入站规则” → “新建规则…” → 类型选“端口” → 协议选 TCP、本地端口填 3389 → 操作选“允许连接” → 配置文件全勾选 → 命名如 RDP-Only-AdminNet。
绑定安全组 IP 地址范围(关键步骤)
规则建好后,必须限制其只对目标 IP 生效:
- 在规则列表中,右键刚创建或启用的 RDP 规则 → 选择“属性”;
- 切换到作用域选项卡;
- 在“远程 IP 地址”区域,选择下列 IP 地址 → 点击“添加”;
- 输入你的安全组地址段,例如:
• 单个 IP:10.20.30.45
• 内网网段:192.168.10.0/24或172.16.0.0-172.16.255.255
• 多个不连续 IP:逐个添加,如203.101.5.10、203.101.5.11、203.101.5.12; - 确认后点击“确定”保存。
关闭默认入站通行,强制执行白名单
仅设白名单规则还不够——若防火墙默认允许入站,其他 IP 仍可能绕过。需显式阻止所有未匹配规则的流量:
- 在
wf.msc左侧树形菜单,右键最顶层的高级安全 Windows Defender 防火墙(本地计算机) → 选择“属性”; - 分别切换到域配置文件、专用配置文件、公用配置文件选项卡;
- 将每项中的入站连接设置为阻止(不是“不更改”或“默认”);
- 点击“确定”保存全部配置。
验证与补充建议
配置完成后务必验证效果:
- 从白名单 IP 执行
mstsc /v:本机IP,应能正常连接; - 从非白名单 IP 尝试连接,应直接超时或被拒绝;
- 可运行
netsh advfirewall show allprofiles查看各配置文件当前状态; - 如使用非标端口(如改了 RDP 端口为 3390),规则中端口号和注册表设置必须同步,且新端口也要同样绑定 IP 作用域。

















