Проблема RDP-подключения: не могу подключиться к Windows Server
Руководство по решению проблем RDP-подключения: правила файрвола Path.net, Default Block, создание правила фильтрации для порта RDP и шаги по устранению неполадок.
Содержание
Введение
Если вы не можете подключиться к серверу Windows Server по RDP (Remote Desktop Protocol), скорее всего, в файрволе Path.net не создано правило фильтрации для порта RDP (3389).
На серверах REXE Teknoloji система DDoS-защиты Path.net работает автоматически на основе правил. Когда у IP нет ни одного правила, все порты открыты. Однако если на вашем IP есть хотя бы одно правило, система автоматически применяет Default Block, и открытыми остаются только разрешённые порты. Для RDP-подключения необходимо создать правило фильтрации, открывающее порт RDP (3389).
Это руководство работает по аналогичной логике с руководством по проблемам SSH-подключения. Разница только в номере порта: SSH → 22, RDP → 3389.
Причина проблемы
Когда на вашем IP есть правила, Path.net автоматически применяет Default Block; в этом случае, если правила для порта RDP (TCP 3389) нет, он блокируется:
Запрос RDP-подключения → Файрвол Path.net
→ Есть правило для порта 3389?
→ Нет → Подключение блокируется (тайм-аут)
→ Да → Подключение пропускается
Решение: Создание правила фильтрации для порта RDP
Для RDP-доступа необходимо создать правило фильтрации для конкретного порта через Path Panel или продукт Управление правилами в вашем личном кабинете. Это правило открывает только порт RDP (3389) — все остальные порты остаются закрытыми благодаря Default Block.
Шаги
-
Войдите в Path Panel или в продукт «Управление правилами» в вашем личном кабинете
-
На странице Управление IP нажмите на IP сервера
-
Создайте новое правило со следующими параметрами:
Протокол: TCP
Порт назначения: 3389
Описание: RDP-доступ
- Дождитесь перехода правила в статус propagated (2–5 минут)
Это правило открывает только TCP-порт 3389. Все остальные порты остаются закрытыми благодаря Default Block.
На экране создания правила есть два режима: стандартный фильтр (вы указываете только протокол + порт) и hard-фильтр (Layer7-фильтры, такие как TCP Symmetric). Для RDP достаточно стандартного режима. TCP Symmetric — это hard-фильтр, выполняющий Layer7-фильтрацию, и его следует включать только для крайне чувствительных приложений.
Время распространения правила
Распространение правила на все узлы сети Path.net может занять 2–5 минут. Отслеживайте статус правила в Path Panel:
- pending → Создано, ожидает отправки
- synced → Отправлено в Path.net
- propagated → Полная защита активна, подключение возможно
- failed → Не удалось, повторите попытку
Даже если в панели правило отображается как ещё не распространённое (не обновлённое), правило, скорее всего, уже развёрнуто в течение 2-5 минут. Статус может обновляться с задержкой из-за интервала проверки статуса панелью или времени, необходимого для применения правила на всех узлах на стороне Path (кроме нашего). Это лишь визуальная задержка в панели; порт на самом деле уже открыт в системе.
Дополнительные проверки
Если после создания правила фильтрации подключение по-прежнему невозможно:
1. Убедитесь, что служба RDP активна
Подключитесь к VNC/KVM-консоли через личный кабинет REXE и проверьте:
- Server Manager → Local Server → Remote Desktop → должно быть Enabled
- Services → Remote Desktop Services → должно быть Running
2. Проверка Windows Firewall
Windows Firewall может блокировать RDP:
# Проверка правила RDP в Windows Firewall
Get-NetFirewallRule -DisplayName "Remote Desktop*" | Select-Object DisplayName, Enabled
# Разрешить RDP
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"
3. Проверка номера порта RDP
Порт RDP по умолчанию — 3389. Если используется другой порт:
# Проверка текущего порта RDP
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
4. Network Level Authentication (NLA)
Если NLA включена и клиент несовместим, подключение может быть отклонено:
# Проверка статуса NLA
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication
5. Тест подключения
# Тест порта с локального компьютера
Test-NetConnection -ComputerName IP_СЕРВЕРА -Port 3389
Рекомендации по безопасности
- Используйте надёжный пароль: RDP brute-force атаки распространены
- Оставьте NLA включённой: Network Level Authentication обеспечивает дополнительную безопасность
- Hard-фильтр (опционально): Layer7-фильтры, такие как TCP Symmetric, нужны только для крайне чувствительных приложений; для стандартного RDP-доступа достаточно протокола + порта
- Смените порт RDP: Рассмотрите использование порта, отличного от стандартного 3389
Если вы сменили порт RDP, не забудьте обновить порт в правиле фильтрации Path Panel.
Связанные статьи
Проблема SSH-подключения: не могу подключиться к серверу
Руководство по решению проблем SSH-подключения: правила файрвола Path.net, Default Block, создание правила фильтрации для SSH-порта и шаги по устранению неполадок.
Как провести MTR-тест и отправить результаты в поддержку
Руководство по сетевому тестированию с помощью WinMTR и Linux MTR, создание правила фильтрации ICMP и отправка результатов в службу поддержки. Диагностика потери пакетов.
Как выполнить захват пакетов (PCAP) и отправить в поддержку
Руководство по захвату пакетов (PCAP) с помощью tcpdump в Linux и Wireshark в Windows. Создание pcap-файла для анализа сетевых проблем и отправка в службу поддержки.