Economisiți 15% la toate serviciile de găzduire

Testează-ți abilitățile și obține Reducere la orice plan de găzduire

Utilizați codul: Skills Începeți
Secțiuni
Windows

Accesarea serverului dvs. Windows cu Remote Desktop (RDP): Un ghid tehnic complet

Remote Desktop Protocol (RDP) este protocolul de rețea proprietar al Microsoft care permite accesul grafic la distanță criptat la servere și desktopuri Windows prin portul TCP 3389. Transmite ieșirea de afișare de la mașina la distanță către client și intrarea (tastatură, mouse, audio) în direcția inversă, permițând controlul interactiv complet al unui mediu Windows de pe orice dispozitiv conectat la rețea.

Pentru administratorii de sistem care gestionează un mediu VPS Hosting sau un Dedicated Server, RDP este interfața de gestionare primară — echivalentul Windows al SSH. Înțelegerea acestuia la un nivel mai profund decât „tastează IP-ul și dă clic pe Connect” este ceea ce deosebește un administrator competent de unul care se blochează la 2 dimineața.

Cerințe preliminare înainte de conectare

Înainte de a iniția o sesiune RDP, confirmați că următoarele condiții sunt îndeplinite atât pe partea clientului, cât și pe cea a serverului:

Pe Windows Server:

  • RDP este explicit activat în System Properties
  • Windows Firewall (și orice firewall extern sau security group) permite traficul TCP inbound pe portul 3389
  • Contul de utilizator țintă a primit drepturi de „Allow log on through Remote Desktop Services”
  • Starea Network Level Authentication (NLA) este cunoscută — afectează care clienți se pot conecta
  • Serverul are o adresă IPv4 (sau IPv6) publică accesibilă

Pe mașina client:

  • Clientul Remote Desktop Connection (mstsc.exe) este disponibil (încorporat în toate edițiile Windows, cu excepția Home, implicit)
  • Aveți adresa IP publică a serverului, un nume de utilizator valid și parola corespunzătoare
  • Rețeaua locală nu blochează TCP outbound 3389 (unele firewall-uri corporative o fac)

Pas cu pas: Conectare prin Remote Desktop Connection (mstsc)

Pasul 1: Deschideți clientul RDP

Apăsați Win + R pentru a deschide dialogul Run, tastați mstsc și apăsați Enter. Aceasta lansează fereastra Remote Desktop Connection. Alternativ, căutați "Remote Desktop Connection" în meniul Start.

Pentru o conectare directă pe o singură linie din linia de comandă sau dintr-un script:

mstsc /v:YOUR_SERVER_IP

Pentru a specifica un port non-standard (de exemplu, 3390):

mstsc /v:YOUR_SERVER_IP:3390

Pasul 2: Introduceți adresa IP a serverului

În câmpul Computer, introduceți adresa IP publică a serverului Windows. Dacă furnizorul de hosting a atribuit un nume de gazdă (de exemplu, server1.example.com), acesta funcționează la fel de bine atâta timp cât DNS se rezolvă corect.

Faceți clic pe Show Options înainte de conectare — aceasta expune setări critice pe care majoritatea ghidurilor le omit complet:

  • Fila General: Salvați acreditările de conectare într-un fișier .rdp pentru reutilizare
  • Fila Display: Setați rezoluția și adâncimea culorii (reduceți ambele pentru a îmbunătăți performanța pe conexiuni lente)
  • Fila Local Resources: Controlați partajarea clipboard-ului, redirecționarea imprimantei și maparea unităților locale
  • Fila Experience: Alegeți un profil de viteză de conexiune pentru a dezactiva efectele vizuale care consumă lățime de bandă
  • Fila Advanced: Configurați comportamentul autentificării serverului și setările RDP gateway

Pasul 3: Autentificați-vă cu nume de utilizator și parolă

Faceți clic pe Connect. Va apărea o solicitare de acreditare. Introduceți:

  • Nume de utilizator: De obicei Administrator pentru o instanță nouă de Windows Server, sau un cont de domeniu în formatul DOMAINusername
  • Parolă: Parola setată de furnizorul de hosting sau configurată în timpul aprovizionării serverului

Dacă doriți să pre-specificați numele de utilizator pentru a evita solicitarea:

mstsc /v:YOUR_SERVER_IP /u:Administrator

Pasul 4: Gestionați avertismentul de certificat

La prima conectare, veți vedea cu siguranță un avertisment de încredere în certificat. Aceasta apare deoarece certificatul TLS al serverului este auto-semnat în loc să fie emis de o Autoritate de certificare de încredere. Avertismentul citește: *"Identitatea computerului la distanță nu poate fi verificată."*

Ce înseamnă aceasta din punct de vedere tehnic: RDP folosește TLS pentru a cripta sesiunea. Serverul prezintă un certificat pentru a-și dovedi identitatea. Un certificat auto-semnat nu este inerent nesigur pentru un server cunoscut pe care îl controlați — dar ar trebui să verificați amprenta digitală a certificatului împotriva a ceea ce a emis furnizorul dvs. înainte de a face clic pe Yes.

Pentru mediile de producție în care poziția de securitate contează, luați în considerare legarea unui certificat de încredere la ascultătorul RDP. Aceasta elimină avertismentul și oferă identitate verificabilă. Asocierea acesteia cu o strategie adecvată de SSL Certificate pentru infrastructura dvs. este o practică solidă.

Pasul 5: Sunteți conectat

După autentificare, sesiunea desktop la distanță se deschide într-o fereastră (sau pe ecran complet, în funcție de setările de afișare). Acum aveți acces interactiv complet la mediul desktop al Windows Server — identic cu a sta în fața mașinii fizice.

Activarea RDP pe Windows Server (Dacă nu este deja activ)

Dacă RDP este dezactivat — frecvent pe serverele nou aprovizionate sau după hardening-ul OS — activați-l prin una dintre aceste metode:

Metoda 1: GUI (System Properties)

  1. Deschideți Control Panel > System and Security > System
  2. Faceți clic pe Remote settings în panoul din stânga
  3. Sub secțiunea Remote Desktop, selectați Allow remote connections to this computer
  4. Opțional, debifați Allow connections only from computers running Remote Desktop with Network Level Authentication dacă trebuie să susțineți clienți legacy (nu se recomandă pentru serverele expuse pe internet)
  5. Faceți clic pe Apply, apoi OK

Metoda 2: PowerShell (Preferată pentru activarea la distanță sau scriptată)

# Enable RDP
Set-ItemProperty -Path 'HKLM:SystemCurrentControlSetControlTerminal Server' -Name "fDenyTSConnections" -Value 0

# Allow RDP through Windows Firewall
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

# Confirm the service is running
Get-Service -Name TermService | Start-Service

Metoda 3: Registry (Când PowerShell nu este disponibil)

Cheia de registry care controlează aceasta este:

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal Server

Setați fDenyTSConnections la 0 (DWORD) pentru a activa RDP, sau 1 pentru a-l dezactiva.

Configurarea Firewall-ului pentru Acces RDP

Windows Firewall

Comanda PowerShell de mai sus gestionează Windows Firewall-ul încorporat. Pentru a verifica dacă regula este activă:

Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction

Firewall Extern / Grupuri de Securitate Cloud

Dacă serverul dvs. se află în spatele unui firewall extern (frecvent cu VPS Hosting și Dedicated Servers), trebuie să deschideți și TCP inbound 3389 la perimetrul rețelei. Interfața exactă variază în funcție de furnizor, dar parametrii regulii sunt întotdeauna:

  • Protocol: TCP
  • Port: 3389 (sau portul dvs. personalizat)
  • Sursă: Restricționați la intervalul dvs. de IP-uri de management, nu 0.0.0.0/0

Expunerea RDP pe întreaga internet pe portul implicit este una dintre cele mai exploatate suprafețe de atac care există. Campaniile de forță brută care vizează portul 3389 sunt continue și automatizate.

Consolidarea Securității RDP: Ce Omit Majoritatea Ghidurilor

Un ghid de conexiune de bază care se oprește la „faceți clic pe Da și sunteți conectat” vă lasă serverul expus la pericol. Următorii pași de consolidare sunt obligatori pentru orice server Windows accesibil pe internet.

Schimbați Portul RDP Implicit

Schimbarea de la 3389 la un port non-standard (de exemplu, 33890 sau 52100) reduce dramatic zgomotul scanării automate. Aceasta este securitate prin obscuritate — nu un substitut pentru consolidarea autentificării — dar elimină atacurile cu cel mai mic efort.

# Change RDP port to 52100 (example)
Set-ItemProperty -Path 'HKLM:SYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp' -Name PortNumber -Value 52100

# Update the firewall rule
New-NetFirewallRule -DisplayName "RDP Custom Port" -Direction Inbound -Protocol TCP -LocalPort 52100 -Action Allow
Remove-NetFirewallRule -DisplayGroup "Remote Desktop"

# Restart the Terminal Services
Restart-Service -Name TermService -Force

După această schimbare, conectați-vă folosind mstsc /v:YOUR_SERVER_IP:52100.

Aplicați Autentificarea la Nivel de Rețea (NLA)

NLA necesită ca clientul să se autentifice înainte ca o sesiune RDP completă să fie stabilită, ceea ce împiedică utilizatorii neautentificați să ajungă la ecranul de conectare Windows. Activați-o prin PowerShell:

Set-ItemProperty -Path 'HKLM:SystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp' -Name UserAuthentication -Value 1

Restricționați Accesul RDP după Adresă IP

Utilizați Windows Firewall pentru a permite doar adresele IP de management cunoscute:

Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress "203.0.113.10","198.51.100.5"

Activați Politicile de Blocare a Contului

Configurați pragurile de blocare prin Group Policy (gpedit.msc) sau Politica de Securitate Locală:

  • Prag de blocare a contului: 5 încercări nevalide
  • Durata blocării: 30 de minute
  • Resetați contorul după: 15 minute

Utilizați o Poartă RDP sau VPN

Pentru cea mai înaltă poziție de securitate, nu expuneți RDP direct pe internet. Plasați-l în spatele:

  • Remote Desktop Gateway (RD Gateway): Tunelează RDP peste HTTPS (port 443), oferind autentificare pe bază de certificat și înregistrare centralizată
  • VPN: Necesită conectivitate VPN înainte ca accesul RDP să fie posibil, restricționând suprafața de atac doar la utilizatorii VPN autentificați

Opțiuni RDP Client Dincolo de mstsc

mstsc.exe este clientul implicit Windows, dar nu este singura opțiune. Înțelegerea alternativelor este importantă atunci când vă conectați din sisteme non-Windows sau când aveți nevoie de funcții avansate.



Client
Platformă
Puncte Forte Principale
Limitări








—
—
—
—








`mstsc.exe` (încorporat)
Windows
Nativ, nu necesită instalare, suport fișiere `.rdp`
Doar Windows








Microsoft Remote Desktop
macOS, iOS, Android
Aplicație oficială Microsoft, suport NLA
Mai puține opțiuni avansate decât mstsc








FreeRDP
Linux, macOS, Windows
Open-source, foarte configurabil, scriptabil
Greu CLI, curbă de învățare mai abruptă








Remmina
Linux
Multi-protocol (RDP, VNC, SSH), bazat pe GUI
Doar Linux








Royal TSX
macOS
Gestionare credențiale enterprise, sesiuni cu file
Plătit pentru funcții complete








MobaXterm
Windows
Combină RDP, SSH, X11 într-un singur instrument
Orientat în principal pe SSH





Pentru administratorii Linux care gestionează un server Windows alături de sarcini Linux, FreeRDP sau Remmina sunt alegeri standard. O conexiune FreeRDP dintr-un terminal Linux arată astfel:
xfreerdp /v:YOUR_SERVER_IP /u:Administrator /p:'YourPassword' /cert:ignore /dynamic-resolution
Optimizarea performanței pentru sesiuni RDP
Performanța RDP se degradează vizibil pe conexiuni cu latență ridicată sau lățime de bandă redusă. Aceste setări fac o diferență măsurabilă:
Reduceți adâncimea culorilor și rezoluția:
În fila Display din mstsc, setați adâncimea culorilor la 16-bit și rezoluția la minimul necesar pentru munca dvs.
Dezactivați efectele vizuale prin fila Experience:
Selectați "Modem (56 Kbps)" sau debifați manual: Desktop background, Font smoothing, Desktop composition, Show window contents while dragging, Menu and window animation.
Activați RemoteFX sau compresie H.264/AVC:
Pe Windows Server 2016 și versiuni mai noi, RDP acceptă modul H.264/AVC 444 pentru o calitate vizuală semnificativ mai bună la lățime de bandă mai redusă. Activați prin Group Policy:
Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Remote Session Environment

Setați Use hardware graphics adapters for all Remote Desktop Services sessions și Prioritize H.264/AVC 444 graphics mode la Enabled.

Pentru sarcini accelerate GPU unde performanța RDP este critică, luați în considerare un mediu GPU Hosting cu suport RemoteFX sau NVIDIA GRID/vGPU.

Salvarea și Refolosirea Profilurilor de Conexiune RDP

În loc să reintrați setările la fiecare sesiune, salvați-le într-un fișier .rdp:

  1. În fereastra mstsc, faceți clic pe Show Options > Save As
  2. Denumiți fișierul (de exemplu, prod-server.rdp) și salvați-l într-o locație sigură
  3. Faceți dublu clic pe fișier pentru a lansa sesiunea cu toți parametrii salvați

Un fișier .rdp este un fișier de configurare în text simplu. Un exemplu minimal:

full address:s:203.0.113.50:3389
username:s:Administrator
screen mode id:i:2
desktopwidth:i:1920
desktopheight:i:1080
session bpp:i:32
authentication level:i:2
enablecredsspsupport:i:1

Notă de securitate: Nu salvați niciodată parolele în fișierele .rdp pe sisteme partajate sau necriptate. Câmpul parolei este ofuscat, nu criptat, și este ușor reversibil.

Erori comune de conexiune RDP și cum să le remediezi

EroareCauza rădăciniiRezolvare
"Remote Desktop nu se poate conecta la computerul la distanță"RDP dezactivat, firewall blocând `3389`, IP greșitVerifică dacă RDP este activat; verifică regulile firewall-ului; confirmă adresa IP
"Conexiunea a fost refuzată deoarece contul de utilizator nu este autorizat"Utilizatorul nu se află în grupul Remote Desktop UsersAdaugă utilizatorul prin `lusrmgr.msc` sau `net localgroup "Remote Desktop Users" username /add`
"A apărut o eroare de autentificare (CredSSP)"Nepotrivire de remediare a oracolului de criptare CredSSPActualizează atât clientul cât și serverul, sau ajustează setarea Group Policy `Encryption Oracle Remediation` la **Vulnerable** temporar
"Remote Desktop Services este în prezent ocupat"Limita de sesiuni atinsă (2 sesiuni concurente pe licențele Server standard)Deconectează sesiunile inactive; ia în considerare RDS CALs pentru mai multe sesiuni
Conexiunea se întrerupe în mod repetatNepotrivire MTU, rețea instabilă, sau timeout de inactivitate agresivAjustează MTU; setează `Keep-Alive` în setările registrului RDP-Tcp
Avertisment de certificat la fiecare conexiuneCertificat auto-semnat nu este de încredere de către clientImportă certificatul serverului în magazinul Trusted Root al clientului, sau implementează un certificat semnat de CA

Gestionarea RDP Prin Panoul de Control

Dacă preferați un strat de gestionare grafică în locul editării brute a PowerShell și registrului, un panou de control al serverului simplifică semnificativ configurația RDP, gestionarea utilizatorilor și regulile firewall. Explorați Panourile de Control VPS pentru opțiuni care se integrează cu mediile Windows Server, sau luați în considerare un VPS cu cPanel dacă sarcina dvs. include găzduire web alături de administrare la distanță.

Matrice de decizie tehnică: Alegeri cheie la configurarea RDP

Utilizați această listă de verificare la configurarea sau auditarea accesului RDP pe orice server Windows:

  • Port: Schimbat din portul implicit 3389 la un port non-standard? Dacă nu, documentați motivul.
  • NLA: Activat? Dacă dezactivat, justificați de ce (cerință client legacy) și compensați cu alte controale.
  • Domeniu firewall: RDP inbound este restricționat la IP-uri sursă specifice? 0.0.0.0/0 este inacceptabil pentru producție.
  • Blocare cont: Configurată și testată? Verificați cu o secvență deliberată de logare eșuată.
  • Certificat: Auto-semnat sau emis de CA? Auto-semnat este acceptabil pentru uz intern; emis de CA este necesar pentru mediile de conformitate.
  • Limite sesiune: Sesiunile inactive expiră? Configurați prin Group Policy sub Session Time Limits.
  • Logging: Este activat auditarea logării/delogării RDP? Verificați sub Security Policy > Audit logon events.
  • Gateway sau VPN: Este necesară expunerea directă pe internet? Dacă nu, rutați prin RD Gateway sau VPN.
  • Metodă de acces de rezervă: Dacă RDP eșuează (firewall configurat greșit, cădere serviciu), aveți o consolă out-of-band (KVM, IPMI, consola VNC a furnizorului)?

FAQ

Care este portul implicit pentru RDP și ar trebui să-l schimb?

Portul implicit RDP este TCP 3389. Ar trebui să-l schimbați pe orice server accesibil din internet. Scannerii automatizați sondează continuu portul 3389 pentru oportunități de atac prin forță brută. Schimbarea la un port non-standard cu număr mare nu înlocuiește autentificarea puternică, dar elimină majoritatea zgomotului automatizat.

De ce RDP afișează o avertisment de certificat de fiecare dată când mă conectez?

Serverul prezintă un certificat TLS auto-semnat pe care clientul dumneavoastră nu-l recunoaște ca de încredere. Pentru a suprima permanent avertismentul, exportați certificatul auto-semnat al serverului și importați-l în depozitul Trusted Root Certification Authorities al mașinii client, sau înlocuiți certificatul auto-semnat cu unul emis de o CA de încredere.

Câte sesiuni RDP simultane suportă Windows Server?

Windows Server standard (fără licență Remote Desktop Services) suportă exact două sesiuni RDP administrative concurente. Adăugarea unui rol Remote Desktop Services cu Client Access Licenses (CALs) corespunzătoare elimină această limită pentru scenarii multi-utilizator.

Pot folosi RDP pe un client non-Windows pentru a mă conecta la un server Windows?

Da. Microsoft publică clienți Remote Desktop oficiali pentru macOS, iOS și Android. Pe Linux, FreeRDP și Remmina sunt cele mai capabile opțiuni open-source. Toate suportă NLA și criptarea RDP standard.

Ce ar trebui să fac dacă m-am blocat accidental din RDP?

Mai întâi, verificați dacă furnizorul dumneavoastră de hosting oferă o consolă out-of-band (acces VNC sau KVM prin panoul de control). De acolo, puteți corecta regula firewall, re-activa serviciul RDP sau remedia o cheie de registru configurată incorect fără a avea nevoie de o sesiune RDP activă. Acesta este motivul pentru care accesul out-of-band este o parte obligatorie a oricărei strategii de gestionare a serverului — configurați-l înainte de a-l avea nevoie.