在腾讯云 Windows 服务器上开启远程桌面(RDP)并配置防火墙规则,需分两步操作:系统内部设置 + 云平台安全组放行。以下是详细步骤:
✅ 一、在 Windows 服务器内部启用远程桌面
-
登录服务器
通过腾讯云服务器控制台 → 实例列表 → 点击“远程连接”(VNC/云助手),或先用本地管理员账号 SSH/Telnet(如已配置)进入系统。 -
启用远程桌面服务
- 按
Win + R,输入sysdm.cpl,回车; - 切换到「远程」选项卡;
- 勾选 「允许远程连接到此计算机」;
- 建议取消「仅允许运行使用网络级别身份验证的远程桌面的计算机连接」(除非你明确需要 NLA 且客户端支持);
- 点击「选择用户…」→ 添加当前登录的管理员账户(确保有远程权限);
- 点击「确定」保存。
- 按
-
确认端口(默认 3389)
- 打开命令提示符(管理员),执行:
netstat -ano | findstr :3389若返回空,说明未监听;可重启
Remote Desktop Services服务:net stop termservice && net start termservice
- 打开命令提示符(管理员),执行:
-
检查 Windows 防火墙是否拦截(可选但推荐)
- 控制面板 → Windows Defender 防火墙 → 高级设置;
- 入站规则 → 查找 “远程桌面 – 用户模式 (TCP-In)";
- 确保该规则为 启用 状态,且作用域包含你的 IP 段(或设为“任何”临时测试)。
✅ 二、在腾讯云控制台开放安全组规则(关键!)
⚠️ 即使系统内已启用,若安全组未放行 3389 端口,外部仍无法连接。
- 登录 腾讯云控制台
- 进入 云服务器 CVM → 找到目标实例 → 点击右侧 更多 → 网络与安全 → 安全组
- 编辑对应安全组(若无则新建):
- 点击 添加入方向规则
- 类型:自定义
- 协议:TCP
- 端口范围:
3389 - 授权对象:
- ✅ 生产环境建议填 具体公网 IP(如
123.123.123.123/32) - ⚠️ 临时测试可填
0.0.0.0/0(风险高,勿长期使用)
- ✅ 生产环境建议填 具体公网 IP(如
- 描述:
Allow RDP from trusted IP - 点击 保存
🔐 最佳实践:结合「密钥对 + 安全组限制 IP + 修改默认 RDP 端口」提升安全性(见下方补充)。
🧪 三、本地连接测试
- Windows 本地:
Win + R→ 输入mstsc→ 输入服务器公网 IP → 输入用户名(通常为 Administrator 或自定义)和密码 - macOS/Linux:可用
Microsoft Remote Desktop应用或xfreerdp
🔒 安全增强建议(强烈推荐)
| 措施 | 操作简述 |
|---|---|
| 修改默认 RDP 端口 | 注册表 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp → 修改 PortNumber(十进制),重启后同步更新安全组规则 |
| 启用网络级认证(NLA) | 在远程设置中勾选“仅允许…”,并配合强密码策略 |
| 安装腾讯云云镜/安全中心 | 自动检测弱口令、暴力破解等风险 |
| 定期更新补丁 | 防止 BlueKeep 等 RDP 漏洞被利用 |
需要我提供:
- 自动化脚本(PowerShell 一键配置 RDP+ 防火墙)?
- 如何通过 SSH 隧道替代公网 RDP 访问?
- 多用户/会话隔离配置指南?
欢迎告诉我你的具体场景,我可进一步定制方案。
PHPWP博客