Перейти к основному содержимому
Вернуться в категорию

Проблема RDP-подключения: не могу подключиться к Windows Server

Руководство по решению проблем RDP-подключения: правила файрвола Path.net, Default Block, создание правила фильтрации для порта RDP и шаги по устранению неполадок.

Время чтения: 7 мин. Устранение неполадок
rdpпроблема подключенияустранение неполадокфайрволwindowsпорт 3389удалённый рабочий стол

Содержание

Введение

Если вы не можете подключиться к серверу Windows Server по RDP (Remote Desktop Protocol), скорее всего, в файрволе Path.net не создано правило фильтрации для порта RDP (3389).

На серверах REXE Teknoloji система DDoS-защиты Path.net работает автоматически на основе правил. Когда у IP нет ни одного правила, все порты открыты. Однако если на вашем IP есть хотя бы одно правило, система автоматически применяет Default Block, и открытыми остаются только разрешённые порты. Для RDP-подключения необходимо создать правило фильтрации, открывающее порт RDP (3389).

Это руководство работает по аналогичной логике с руководством по проблемам SSH-подключения. Разница только в номере порта: SSH → 22, RDP → 3389.

Причина проблемы

Когда на вашем IP есть правила, Path.net автоматически применяет Default Block; в этом случае, если правила для порта RDP (TCP 3389) нет, он блокируется:

Запрос RDP-подключения → Файрвол Path.net
  → Есть правило для порта 3389?
    → Нет → Подключение блокируется (тайм-аут)
    → Да → Подключение пропускается

Решение: Создание правила фильтрации для порта RDP

Для RDP-доступа необходимо создать правило фильтрации для конкретного порта через Path Panel или продукт Управление правилами в вашем личном кабинете. Это правило открывает только порт RDP (3389) — все остальные порты остаются закрытыми благодаря Default Block.

Шаги

  1. Войдите в Path Panel или в продукт «Управление правилами» в вашем личном кабинете

  2. На странице Управление IP нажмите на IP сервера

  3. Создайте новое правило со следующими параметрами:

hljs yaml
Протокол: TCP
Порт назначения: 3389
Описание: RDP-доступ
  1. Дождитесь перехода правила в статус propagated (2–5 минут)

Это правило открывает только TCP-порт 3389. Все остальные порты остаются закрытыми благодаря Default Block.

На экране создания правила есть два режима: стандартный фильтр (вы указываете только протокол + порт) и hard-фильтр (Layer7-фильтры, такие как TCP Symmetric). Для RDP достаточно стандартного режима. TCP Symmetric — это hard-фильтр, выполняющий Layer7-фильтрацию, и его следует включать только для крайне чувствительных приложений.

Время распространения правила

Распространение правила на все узлы сети Path.net может занять 2–5 минут. Отслеживайте статус правила в Path Panel:

  • pending → Создано, ожидает отправки
  • synced → Отправлено в Path.net
  • propagated → Полная защита активна, подключение возможно
  • failed → Не удалось, повторите попытку

Даже если в панели правило отображается как ещё не распространённое (не обновлённое), правило, скорее всего, уже развёрнуто в течение 2-5 минут. Статус может обновляться с задержкой из-за интервала проверки статуса панелью или времени, необходимого для применения правила на всех узлах на стороне Path (кроме нашего). Это лишь визуальная задержка в панели; порт на самом деле уже открыт в системе.

Дополнительные проверки

Если после создания правила фильтрации подключение по-прежнему невозможно:

1. Убедитесь, что служба RDP активна

Подключитесь к VNC/KVM-консоли через личный кабинет REXE и проверьте:

  • Server Manager → Local Server → Remote Desktop → должно быть Enabled
  • Services → Remote Desktop Services → должно быть Running

2. Проверка Windows Firewall

Windows Firewall может блокировать RDP:

hljs powershell
# Проверка правила RDP в Windows Firewall
Get-NetFirewallRule -DisplayName "Remote Desktop*" | Select-Object DisplayName, Enabled

# Разрешить RDP
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

3. Проверка номера порта RDP

Порт RDP по умолчанию — 3389. Если используется другой порт:

hljs powershell
# Проверка текущего порта RDP
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber

4. Network Level Authentication (NLA)

Если NLA включена и клиент несовместим, подключение может быть отклонено:

hljs powershell
# Проверка статуса NLA
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication

5. Тест подключения

hljs powershell
# Тест порта с локального компьютера
Test-NetConnection -ComputerName IP_СЕРВЕРА -Port 3389

Рекомендации по безопасности

  • Используйте надёжный пароль: RDP brute-force атаки распространены
  • Оставьте NLA включённой: Network Level Authentication обеспечивает дополнительную безопасность
  • Hard-фильтр (опционально): Layer7-фильтры, такие как TCP Symmetric, нужны только для крайне чувствительных приложений; для стандартного RDP-доступа достаточно протокола + порта
  • Смените порт RDP: Рассмотрите использование порта, отличного от стандартного 3389

Если вы сменили порт RDP, не забудьте обновить порт в правиле фильтрации Path Panel.