انتقل إلى المحتوى الرئيسي
العودة إلى الفئة

مشكلة اتصال RDP: لا يمكن الاتصال بـ Windows Server

دليل حل مشاكل اتصال RDP: قواعد جدار حماية Path.net، Default Block، إنشاء قاعدة تصفية لمنفذ RDP وخطوات استكشاف الأخطاء وإصلاحها.

وقت القراءة: 7 دقائق استكشاف الأخطاء وإصلاحها
rdpمشكلة اتصالاستكشاف الأخطاءجدار حمايةwindowsمنفذ 3389سطح المكتب البعيد
الكاتب
REXE Teknoloji Network & Security Team
المحرر
REXE Teknoloji Technical Editorial
أول نشر
آخر تحديث

مقدمة

إذا لم تستطع الاتصال بخادم Windows Server عبر RDP (Remote Desktop Protocol)، فالسبب الأرجح هو عدم إنشاء قاعدة تصفية لمنفذ RDP (3389) في جدار حماية Path.net.

على خوادم REXE Teknoloji، يعمل نظام حماية DDoS من Path.net تلقائياً وفقاً للقواعد. عندما لا توجد أي قاعدة على عنوان IP تكون جميع المنافذ مفتوحة. لكن إذا كان على عنوان IP قاعدة واحدة على الأقل، يطبّق النظام تلقائياً Default Block ولا تبقى مفتوحة سوى المنافذ المسموح بها. يجب إنشاء قاعدة تصفية تفتح منفذ RDP (3389) للاتصال عبر RDP.

هذا الدليل يعمل بنفس منطق دليل مشاكل اتصال SSH. الفرق فقط في رقم المنفذ: SSH → 22، RDP → 3389.

سبب المشكلة

عند وجود قاعدة على عنوان IP يطبّق Path.net تلقائياً Default Block؛ في هذه الحالة إذا لم توجد قاعدة لمنفذ RDP (TCP 3389) يتم حظره:

طلب اتصال RDP → جدار حماية Path.net
  → هل توجد قاعدة لمنفذ 3389؟
    → لا → الاتصال محظور (انتهاء المهلة)
    → نعم → الاتصال مسموح

الحل: إنشاء قاعدة تصفية لمنفذ RDP

للوصول إلى RDP، يجب إنشاء قاعدة تصفية خاصة بالمنفذ عبر Path Panel أو منتج إدارة القواعد في لوحة العملاء. هذه القاعدة تفتح فقط منفذ RDP (3389) — تبقى جميع المنافذ الأخرى مغلقة مع Default Block.

الخطوات

  1. سجّل الدخول إلى Path Panel أو منتج إدارة القواعد في لوحة العملاء

  2. انقر على عنوان IP الخادم في إدارة IP

  3. أنشئ قاعدة جديدة بالإعدادات التالية:

hljs yaml
البروتوكول: TCP
منفذ الوجهة: 3389
الوصف: وصول RDP
  1. انتظر حتى تصل القاعدة إلى حالة propagated (2-5 دقائق)

هذه القاعدة تفتح فقط منفذ TCP 3389. تبقى جميع المنافذ الأخرى مغلقة مع Default Block.

تحتوي شاشة إنشاء القاعدة على وضعين: الفلتر القياسي (تُدخل البروتوكول + المنفذ فقط) والفلتر المتقدم/hard (تختار أحد مرشحات الألعاب أو التطبيقات). الوضع القياسي كافٍ لـ RDP. يعمل الوضعان على Layer7 ويتابعان حالة الاتصال. وTCP Symmetric ليس إلا أحد المرشحات التي يمكن اختيارها كفلتر hard؛ ويُستخدم الفلتر المتقدم عند الحاجة إلى فحص حِزم التطبيق تحديدًا.

وقت انتشار القاعدة

قد يستغرق انتشار القاعدة على جميع نقاط شبكة Path.net من 2 إلى 5 دقائق. تابع حالة القاعدة من Path Panel:

  • pending → أُنشئت، تنتظر الإرسال
  • synced → أُرسلت إلى Path.net
  • propagated → الحماية الكاملة نشطة، الاتصال ممكن
  • failed → فشلت، أعد المحاولة

حتى إذا ظهرت القاعدة في اللوحة على أنها لم تُنشر بعد (لم تُحدَّث)، فمن المرجّح أن القاعدة قد تم نشرها بالفعل خلال 2-5 دقائق. قد تتأخر حالة التحديث بسبب فترة فحص الحالة في اللوحة أو الوقت اللازم لتطبيق القاعدة على جميع العُقد في جانب Path (باستثناء جانبنا). هذا مجرد تأخير مرئي في اللوحة؛ أما المنفذ فقد تم فتحه فعليًا في النظام.

فحوصات إضافية

إذا لم تستطع الاتصال بعد إنشاء قاعدة التصفية:

1. تأكد من تفعيل RDP

ادخل إلى وحدة تحكم VNC/KVM من لوحة العملاء وتحقق:

  • Server Manager → Local Server → Remote Desktop → يجب أن يكون Enabled
  • Services → Remote Desktop Services → يجب أن يكون Running

2. تحقق من Windows Firewall

قد يحظر Windows Firewall اتصال RDP:

hljs powershell
# تحقق من قاعدة RDP في Windows Firewall
Get-NetFirewallRule -DisplayName "Remote Desktop*" | Select-Object DisplayName, Enabled

# اسمح بـ RDP
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

3. تحقق من رقم منفذ RDP

منفذ RDP الافتراضي هو 3389. إذا كنت تستخدم منفذاً مختلفاً:

hljs powershell
# تحقق من منفذ RDP الحالي
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber

4. مصادقة مستوى الشبكة (NLA)

إذا كان NLA مفعلاً والعميل غير متوافق، قد يتم رفض الاتصال:

hljs powershell
# تحقق من حالة NLA
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication

5. اختبار الاتصال

hljs powershell
# اختبر المنفذ من جهازك المحلي
Test-NetConnection -ComputerName SERVER_IP -Port 3389

توصيات الأمان

  • استخدم كلمات مرور قوية: هجمات RDP brute-force شائعة
  • أبقِ NLA مفعلاً: مصادقة مستوى الشبكة توفر أماناً إضافياً
  • الفلتر المتقدم/hard (اختياري): تعمل جميع المرشحات على Layer7 وتتابع حالة الاتصال؛ ولا يلزم الفلتر المتقدم إلا عند الحاجة إلى فحص حِزم التطبيق تحديدًا، أما الوصول القياسي فيكفيه البروتوكول + المنفذ
  • غيّر منفذ RDP: فكّر في استخدام منفذ مختلف بدلاً من 3389 الافتراضي

إذا غيّرت منفذ RDP، لا تنسَ تحديث المنفذ في قاعدة التصفية في Path Panel أيضاً.

الأسئلة الشائعة

لماذا ينتهي اتصال RDP بمهلة زمنية؟

إذا كان على عنوان IP قاعدة يكون Default Block التلقائي نشطاً وتكون المنافذ غير المسموح بها مغلقة. يجب إنشاء قاعدة تصفية لمنفذ RDP (3389) عبر Path Panel (x.rexe.tr) أو منتج إدارة القواعد في لوحة العملاء. عند إنشاء القاعدة، اختر البروتوكول: TCP، منفذ الوجهة: 3389 (وضع الفلتر القياسي). إذا لم توجد أي قاعدة على عنوان IP تكون جميع المنافذ مفتوحة وقد تكون المشكلة في جانب الخادم.

أي فلتر يجب استخدامه لـ RDP؟

الوضع القياسي للفلتر (البروتوكول + المنفذ) كافٍ لـ SSH/RDP. أما فلاتر hard/Layer7 مثل TCP Symmetric فتلزم فقط في التطبيقات الحساسة جداً؛ إذ تتتبع حالة الاتصال وتضمن السماح فقط بالردود على الاتصالات التي بدأتها أنت.

كيف أجعل اتصال RDP أكثر أماناً؟

لتحسين أمان RDP: غيّر المنفذ الافتراضي 3389 إلى منفذ مخصص، أبقِ NLA (مصادقة مستوى الشبكة) مفعلاً، استخدم كلمة مرور قوية، وأنشئ قاعدة تصفية لمنفذ RDP في Path Panel. أما فلاتر hard/Layer7 مثل TCP Symmetric فتلزم فقط في التطبيقات الحساسة جداً. استخدم VPN للوصول عبر RDP كلما أمكن.

مقالات ذات صلة

حركة الشبكةالداخل Gbpsالخارج Gbps