
# Windows云服务器RDP登录的安全加固
Windows云服务器常用远程登录方式为RDP（远程桌面协议），默认使用3389端口，易被暴力破解、端口扫描攻击。本文以Windows Server 2022 64bit为例，从端口修改、防火墙放行、安全组配置等维度，提供完整可执行的RDP安全加固方案。
#### 弹性云服务器基本信息
| 参数     | 取值示例                          |
|:---|:---|
| 名称     | ecs-796c                      |
| 操作系统   | Windows Server 2022 数据中心版 64位 |
| 弹性公网IP | 114.116.*xxx* .*x*            |
| 登录方式   | 密码                            |
   
#### 修改默认端口
RDP默认端口为3389，修改为自定义端口（示例：2020），减少暴露风险。
1. 通过[RDP文件](https://support.huaweicloud.com/usermanual-ecs/zh-cn_topic_0140323160.html)远程登录云服务器。
2. 按Win+R打开运行窗口，输入"regedit"进入注册表编辑器。
3. 打开注册表，依次选择HKEY_LOCAL_MACHINE \> SYSTEM \> CurrentControlSet \> Control \> Terminal Server \> Wds \> rdpwd \> Tds \> tcp，并双击PortNumber键值。
   1. 将对话框中的"基数"栏选择为"十进制(D)"。
   
   2. 修改数值数据为新的端口，本例为2020。
      图1修改为2020端口   
      ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602717847.png) 
   
   3. 修改完成后，单击"确定"。
    
4. 依次打开注册表分支 HKEY_LOCAL_MACHINE \> SYSTEM \> CurrentControlSet \> Control \> Terminal Server \> WinStations \> RDP-Tcp，并双击PortNumber键值**。**
   1. 将对话框中的"基数"栏选择为"十进制(D)"。
   
   2. 修改数值数据为新的端口，本例为2020。
      图2修改为2020端口   
      ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602717847.png) 
   
   3. 修改完成后，单击"确定"。
    
5. 按Win+R打开运行窗口，输入"services.msc"，回车打开服务面板。
   图3服务面板   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572446798.png "点击放大") 
6. 找到Remote Desktop Services，右键选择"重新启动(E)"。
   图4重启服务   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572287512.png "点击放大") 
7. 单击"是(Y)"，等待服务状态显示 "正在运行"。
   图5确认重新启动   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572447370.png) 
 
#### 增加防火墙规则：开放指定端口
1. 单击桌面左下角的Windows图标，选择"控制面板 \> Windows Defender 防火墙"。
   图6选择Windows Defender 防火墙   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572081822.png "点击放大") 
2. 在"Windows Defender 防火墙"页面，单击左侧导航栏"高级设置"。
   图7选择"高级设置"   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572085744.png "点击放大") 
3. 在"高级安全 Windows Defender 防火墙"窗口，单击左侧"入站规则"。
   图8入站规则   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602725053.png "点击放大") 
4. 单击"操作"栏的"新建规则..."。 请根据界面提示，开放具体的端口。本文以开放2020端口为例，具体操作如下：
   1. 在弹出的"新建入站规则向导"窗口的"规则类型"步骤中，选择"端口(0)"，单击"下一步(N)"。
      图9规则类型   
      ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572086324.png "点击放大") 
   
   2. 在"协议和端口"步骤中，选择"TCP"，然后添加特定本地端口，单击"下一步(N)"。
      图10协议和端口   
      ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602856283.png "点击放大") 
   
   3. 在"操作"步骤中，选择"允许连接(A)"，单击"下一步(N)"。
      图11操作   
      ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572422608.png "点击放大") 
   
   4. 在"配置文件"步骤中，使用默认配置即可，单击"下一步(N)"。
      图12配置文件   
      ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602862993.png "点击放大") 
   
   5. 在"名称"步骤中，填写规则名称，单击"完成(F)"。
      图13名称   
      ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002603025779.png "点击放大") 
   
   
   规则添加完成后，新端口即开放，云服务器的防火墙会自动放行。
   
 
#### 添加安全组规则
当云服务器的RDP登录端口修改为2020时，需要为安全组新加一条规则。
1. 登录[ECS控制台](https://console.huaweicloud.com/ecm/?#/ecs/manager/vmList)，进入弹性云服务器列表页面。
2. 单击云服务器名称"ecs-796c"进入详情页面。
3. 选择"安全组"页签，单击待配置安全组规则右侧的"配置规则"。
   图14配置规则   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002603043343.png "点击放大") 
4. 在"入方向规则"页签，单击"添加规则"。
5. 添加一条入方向规则，如[图15]所示。
   图15安全组规则   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572444000.png "点击放大") 
 
#### 限制RDP登录用户
默认所有用户可通过RDP登录，需限制仅管理员组用户登录。
1. 按下Win+R，输入lusrmgr.msc，回车打开本地用户和组。
   图16打开本地用户和组   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572290620.png "点击放大") 
2. 左侧选择"组"，双击Remote Desktop Users，删除所有非管理员用户。
3. 仅保留Administrators组用户（默认已加入），单击"确定"。
 
#### 配置IP访问黑白名单
通过本地安全策略限制仅指定IP可访问RDP，拦截恶意IP。
**创建IP安全策略**
1. 按下Win+R，输入secpol.msc，回车打开本地安全策略。
   图17打开本地安全策略   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602891287.png "点击放大") 
2. 右键"IP 安全策略，在本地计算机"，单击"创建 IP 安全策略(C)..."。
   图18创建IP安全策略   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002603051521.png "点击放大") 
3. 在弹出的"IP 安全策略向导"窗口，单击"下一步(N)"。
   图19IP安全策略向导   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602892023.png "点击放大") 
4. 输入名称，本文以RDP-IP-Allow为例，单击"下一步(N)"。
   图20输入IP安全策略名称   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002603053697.png "点击放大") 
5. 单击"下一步(N)"。
   图21安全通讯请求   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602896319.png "点击放大") 
6. 单击"完成"。
   图22完成IP安全策略向导   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572297780.png "点击放大") 
**添加允许IP规则**
1. 双击新建的 "RDP-IP-Allow"，单击"添加(D)..."。
   图23属性   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572459396.png) 
2. 在弹出的"安全规则向导"窗口，单击"下一步(N)"。
   图24安全规则向导   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002603062941.png "点击放大") 
3. 在"隧道终结点"页面中选择"此规则不指定隧道(T)"，单击"下一步(N)"。
   图25隧道终结点   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572304002.png "点击放大") 
4. "网络类型"选择"所有网络连接(C)"，单击"下一步(N)"。
   图26网络类型   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572463882.png "点击放大") 
5. 在"IP 筛选器列表"单击"添加(A)..."。
   图27选择IP筛选器   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572516992.png "点击放大") 
6. 填写名称，本文以 "Allow-Admin-IP"为例，单击"添加(A)..."。
   图28添加IP筛选器   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602956879.png "点击放大") 
7. 在弹出的"IP 筛选器向导"窗口，单击"下一步(N)"。
   图29IP筛选器向导   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572517604.png "点击放大") 
8. 继续单击"下一步(N)"。
   图30IP筛选器描述和镜像属性   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002603119077.png "点击放大") 
9. "IP 流量源"页面中的"源地址(S)"选择"一个特定的 IP 地址或子网"，"IP 地址或子网(l)"中输入管理员IP，单击"下一步(N)"。
   图31设置源地址   
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572520520.png "点击放大") 
10. "IP 流量目标"页面中的"目标地址(D)"选择"我的 IP 地址"，单击"下一步(N)"。
    图32设置目标地址   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572520646.png "点击放大") 
11. "IP 协议类型"页面中的"选择协议类型(S)"选择"TCP"，单击"下一步(N)"。
    图33选择IP协议类型   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602960853.png "点击放大") 
12. "IP 协议端口"页面中设置端口为2020，单击"下一步(N)"。
    图34IP协议端口   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572362100.png "点击放大") 
13. 单击"完成"。
    图35完成IP筛选器向导   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572521852.png "点击放大") 
14. 在"IP 筛选器列表"页面，单击"确定"。
    图36IP筛选器列表   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572521918.png "点击放大") 
15. 选中已创建的IP 筛选器，单击"下一步(N)"。
    图37选择IP筛选器   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572522014.png "点击放大") 
16. 在"筛选器操作"页面，单击"添加(A)..."。
    图38添加筛选器   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572523380.png "点击放大") 
17. 在弹出"筛选器操作向导"页面，单击"下一步(N)"。
    图39筛选器操作向导   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572373988.png "点击放大") 
18. 填写筛选操作名称，单击"下一步(N)"。
    图40填写名称   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602965297.png "点击放大") 
19. "筛选器操作常规选项"选择"许可"，单击"下一步(N)"。
    图41设置操作行为   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002603126295.png "点击放大") 
20. 单击"完成"。
    图42完成筛选器操作向导   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572527432.png "点击放大") 
21. 选中已添加的筛选器操作，单击"下一步(N)"。
    图43选择筛选器操作   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002602967561.png "点击放大") 
22. 单击"完成"。
    图44完成安全规则向导   
    ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002572369718.png "点击放大") 
**拒绝所有其他 IP**
重复上述步骤[1]\~[22]，创建IP 筛选器，源地址选任何 IP 地址，筛选器操作选阻止，确保仅允许指定IP访问RDP。
