远程桌面连接失败主因是防火墙未放行3389端口,需检查“远程桌面”应用在专用/公用网络的通行许可,或手动创建全网络类型启用的TCP 3389入站规则,并用netsh命令验证规则生效。

当你在Win10上使用远程桌面连接时看到“计算机无法连接到远程计算机”提示,大概率是防火墙拦截了3389端口通信——这个端口是远程桌面服务(TermService)唯一监听的入口,【未放行3389端口,所有连接请求都会在到达系统前被丢弃】。必须逐层验证防火墙规则是否真正生效,不能只看表面勾选状态。
确认远程桌面应用已获防火墙通行许可
打开“控制面板”→“系统和安全”→“Windows Defender 防火墙”→点击左侧“允许应用或功能通过 Windows Defender 防火墙”。
点击“更改设置”(需管理员权限,若按钮灰显请右键以管理员身份运行控制面板)。在列表中找到“远程桌面”,检查其后两列:“专用”和“公用”网络的复选框是否均已勾选。若仅勾选其一,跨网络类型连接会失败——比如笔记本连公司Wi-Fi属“专用”,用手机热点则属“公用”,缺一不可。
如果列表里压根没有“远程桌面”项,别急着新建规则,先点“允许其他应用”→浏览到 C:\Windows\System32\termsrv.dll(不是mstsc.exe!后者是客户端,防火墙要放行的是服务端进程),添加后手动勾选两项网络类型。
手动创建入站端口规则(绕过应用级白名单失效)
方法一:直接放行3389端口(推荐)
在“Windows Defender 防火墙”界面,点击左侧“高级设置”→“入站规则”→右侧“新建规则”→选择“端口”→下一步→选“TCP”,输入“3389”→下一步→选“允许连接”→下一步→勾选“域”“专用”“公用”三项(【务必全选,否则部分网络环境仍会拦截】)→命名为“RDP-3389-TCP”→完成。
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
方法二:针对服务进程放行(精准但易错)
同样在“高级设置”中新建入站规则→选“程序”→下一步→浏览至 C:\Windows\System32\svchost.exe→下一步→选“允许连接”→下一步→全选网络类型→命名为“RDP-svchost”→完成。注意:此方法要求你确认TermService确由该svchost实例承载(可通过任务管理器→详细信息→右键svchost.exe→“转到服务”验证),否则规则无效。
验证防火墙规则是否真实生效
第一步:在目标机命令提示符(管理员)中执行:netsh advfirewall firewall show rule name="RDP-3389-TCP"
检查输出中“Enabled”是否为“Yes”,且“Direction”为“In”。
第二步:强制刷新防火墙策略:netsh advfirewall reset → 回车 → 等待提示“确定”后,再执行:netsh advfirewall set allprofiles state on
第三步:临时关闭防火墙测试(仅用于验证):
在“Windows Defender 防火墙”主界面点击“启用或关闭 Windows Defender 防火墙”→选择“关闭Windows Defender 防火墙(不推荐)”→回到远程桌面重试。若此时能连通,100%确认是防火墙配置问题,立即恢复防火墙并回溯前两步操作;若仍失败,则问题不在防火墙层。

















