RDP端口修改必须同步完成三步:修改注册表两处PortNumber值(HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp和WinStations\RDP-Tcp)、新增防火墙入站规则放行新端口、重启TermService服务,缺一不可。

把 RDP 默认端口从 3389 改掉,是防御自动化扫描最直接有效的基础手段。改端口本身不难,但必须三步同步完成,缺一不可:改注册表两处端口值、开防火墙新规则、重启远程桌面服务。
必须同步修改的两个注册表位置
RDP 实际监听由两个底层组件共同控制,注册表里有两处 PortNumber 值,必须填成完全相同的十进制数字,否则连接会直接失败:
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
打开 regedit → 粘贴路径 → 双击 PortNumber → 勾选“十进制”→ 输入你选的新端口(建议 10000–65535 之间,如 53389)→ 确定。两处务必一致。
防火墙必须手动放行新端口
Windows 防火墙默认只放行 3389,改完端口后,原规则不会自动更新。必须新建入站规则:
- 打开「高级安全 Windows Defender 防火墙」→ 左侧点「入站规则」→ 右侧「新建规则」
- 类型选「端口」→ 协议选 TCP(强烈建议同时加一条 UDP 规则,兼容新版 RDP 加速)→ 输入你的新端口号(如 53389)
- 操作选「允许连接」→ 配置文件全勾(域、专用、公用)→ 起个清晰名字,比如 “RDP-53389”
完成后,可临时禁用旧的「远程桌面(TCP-In)」规则,避免误连或暴露。
重启服务才能生效,不用重启整机
改完注册表和防火墙后,Remote Desktop Services(TermService)服务必须重启,否则新端口不会开始监听:
- 快捷方式:管理员身份运行命令提示符,执行:
net stop termservice && net start termservice - 或用 PowerShell:
Restart-Service TermService -Force
执行完后,可用 netstat -ano | findstr :53389 验证是否已在监听。确认无误再断开当前连接。
连接时别忘了加端口号
客户端使用 mstsc 连接时,地址栏必须写成:
IP地址:新端口号(例如 192.168.1.100:53389)
不能只输 IP,否则仍会尝试连 3389,导致连接失败。

















