пн-пт 09:00–21:00  |  сб 10:00–20:00  |  вс 11:00–19:00
Выезд мастера от 30 минут · Бесплатная диагностика

Настройка RDP к серверу

Как настроить RDP-доступ к серверу из интернета: статический IP у провайдера, проброс порта на роутере, настройка RDP на Windows Server 2025 и защита от взлома.

Задача: подключиться к Windows Server 2025 по RDP из интернета — из дома, командировки, с другого офиса. Для этого нужно настроить три вещи: внешний IP у провайдера, роутер (статический адрес для сервера + проброс порта) и сам Windows Server. Разбираем по порядку.

🌐 Шаг 1 — Внешний статический IP у провайдера

По умолчанию провайдер выдаёт динамический внешний IP — он меняется при каждом переподключении или раз в несколько дней. Настроить постоянный RDP-доступ на динамический IP невозможно: сегодня адрес один, завтра другой.

Что нужно сделать: позвонить или написать своему интернет-провайдеру и заказать услугу «статический IP-адрес» (или «фиксированный IP», «постоянный IP» — у разных провайдеров название разное). Стоит обычно 100–300 рублей в месяц дополнительно к тарифу.

Провайдер назначит вам постоянный адрес — например, 85.174.32.10. Именно его вы будете использовать для подключения по RDP снаружи.

⚠️ Серый IP — не подойдёт. Некоторые провайдеры выдают «статический» адрес из серого диапазона (10.x.x.x, 172.16-31.x.x, 192.168.x.x) — это адрес внутри сети провайдера, из интернета он не виден. Уточните у провайдера: IP должен быть «белым» (публичным). Если провайдер не может дать белый IP — придётся использовать VPN-сервис с туннелем или услугу DynDNS.

Альтернатива без покупки статического IP — DDNS (Dynamic DNS). Сервисы вроде No-IP или DuckDNS дают вам постоянное доменное имя (например, myserver.ddns.net), которое автоматически обновляется при смене вашего динамического IP. Многие роутеры поддерживают DDNS-клиент встроенно. Бесплатно, но чуть сложнее в настройке.

🔧 Шаг 2 — Статический адрес сервера в роутере

Проброс порта работает так: роутер получает входящее соединение на определённый порт и перенаправляет его на конкретный IP-адрес внутри сети. Если IP сервера в локальной сети меняется (DHCP выдаёт каждый раз новый) — проброс перестаёт работать. Нужно зафиксировать IP.

Два способа — в роутере или на самом сервере. Лучше в роутере: привязка по MAC-адресу.

Привязка IP к MAC в роутере (DHCP reservation)

Интерфейсы роутеров отличаются, но логика везде одинакова. На примере типовых роутеров:

TP-Link: войдите в веб-интерфейс роутера (обычно 192.168.0.1 или 192.168.1.1) → Advanced → Network → DHCP Server → Address Reservation → Add. Введите MAC-адрес сетевой карты сервера и желаемый IP (например, 192.168.1.100). Сохраните.

Asus: LAN → DHCP Server → вкладка «Вручную назначенный IP» → добавьте MAC и IP сервера.

Keenetic: Домашняя сеть → Устройства → найдите сервер в списке → нажмите на него → «Постоянный IP-адрес» → задайте адрес → Сохранить.

Mikrotik: IP → DHCP Server → Leases → найдите сервер → правая кнопка → Make Static.

MAC-адрес сетевой карты сервера смотрите на самом сервере командой:

getmac /v

Или в PowerShell:

Get-NetAdapter | Select-Object Name, MacAddress

После привязки перезагрузите сервер или обновите аренду DHCP командой ipconfig /renew — сервер получит зафиксированный IP и больше не будет его менять.

💡 Как альтернативу можно задать статический IP прямо в настройках Windows Server (без роутера) — но тогда нужно вручную прописать шлюз, маску и DNS. Привязка в роутере проще: сервер по-прежнему получает настройки автоматически, просто всегда один и тот же адрес.

🚪 Шаг 3 — Проброс порта RDP

RDP по умолчанию работает на порту 3389. Роутер должен перенаправлять входящие соединения на этот порт с внешнего IP на внутренний IP сервера.

TP-Link: Advanced → NAT Forwarding → Virtual Servers → Add. Заполните:

  • External Port: 3389
  • Internal IP: 192.168.1.100 (IP вашего сервера)
  • Internal Port: 3389
  • Protocol: TCP

Сохраните.

Asus: WAN → Virtual Server / Port Forwarding → Add. Поля аналогичные.

Keenetic: Безопасность → Межсетевой экран → Добавить правило → Protocol: TCP, Destination ports: 3389, Forward to: IP сервера, Port: 3389.

Mikrotik: IP → Firewall → NAT → Add:

Chain: dstnat
Protocol: tcp
Dst. Port: 3389
Action: dst-nat
To Address: 192.168.1.100
To Ports: 3389

⚠️ Рекомендация по безопасности: смените внешний порт. Боты сканируют интернет и непрерывно атакуют порт 3389. Если пробросить внешний порт не 3389, а любой нестандартный — например, 54321 — число попыток взлома сократится на порядки. Настройка: внешний порт в правиле NAT ставите 54321, внутренний оставляете 3389. Подключаться тогда нужно с указанием порта: 85.174.32.10:54321.

После сохранения правила проверьте проброс — с телефона через мобильный интернет (не через WiFi вашей же сети) попробуйте подключиться или проверьте открытость порта через онлайн-сервис: ping.eu/port-chk (скопируйте и вставьте в адресную строку браузера).

🖥️ Шаг 4 — Настройка RDP на Windows Server 2025

4.1 Включить удалённый рабочий стол

По умолчанию на Windows Server RDP выключен. Включить:

Параметры → Система → Удалённый рабочий стол → переключите в «Вкл». Или через Server Manager → Local Server → Remote Desktop: Disabled → кликните → включите.

Через PowerShell:

Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 0
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

4.2 Убедиться, что включена Network Level Authentication (NLA)

NLA требует аутентификацию до установки сеанса — защищает от брутфорса и ряда атак. На Server 2025 включена по умолчанию. Проверить: Система → Удалённый рабочий стол → «Require devices to use Network Level Authentication» — должно быть включено.

4.3 Разрешить пользователей

Администраторы могут подключаться по RDP автоматически. Если пользователь уже существует — добавьте его в группу Remote Desktop Users:

Add-LocalGroupMember -Group "Remote Desktop Users" -Member "имя_пользователя"

Или через lusrmgr.msc → Groups → Remote Desktop Users → Add.

Если учётной записи ещё нет — создайте её с нуля через оснастку управления компьютером: Win + Rlusrmgr.msc → Enter. В левой панели выберите Users → правой кнопкой на пустом месте → «Новый пользователь…». Заполните имя пользователя и пароль, снимите галочку «Требовать смены пароля при следующем входе», если она мешает автоматизации, → «Создать» → «Закрыть». Дальше добавьте свежесозданного пользователя в группу Remote Desktop Users, как описано выше.

Через PowerShell — создание пользователя и добавление в группу одной парой команд:

$password = Read-Host -AsSecureString "Введите пароль"
New-LocalUser -Name "rdpuser" -Password $password -PasswordNeverExpires
Add-LocalGroupMember -Group "Remote Desktop Users" -Member "rdpuser"

4.4 Проверить брандмауэр Windows

При включении RDP через интерфейс правило брандмауэра добавляется автоматически. Если включали вручную через реестр — проверьте:

Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled

Все правила группы Remote Desktop должны быть Enabled = True. Если нет:

Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

4.5 Если порт изменён с 3389 на нестандартный

Если в роутере вы пробросили внешний порт на другой внутренний (не 3389) — нужно изменить порт RDP на сервере. Если внешний порт нестандартный, но внутренний остался 3389 — менять ничего не нужно.

Сменить порт RDP на сервере (например, на 54321):

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 54321

Добавьте разрешающее правило в брандмауэр для нового порта — точная команда:

netsh advfirewall firewall add rule name="RDP New Port" dir=in action=allow protocol=TCP localport=54321

После смены порта и добавления правила перезапустите службу удалённых рабочих столов, чтобы изменения применились:

Restart-Service TermService -Force

Либо перезагрузите сервер целиком — эффект тот же.

💻 Шаг 5 — Подключение с клиентского ПК

На Windows-клиенте запустите mstsc.exe (Пуск → Подключение к удалённому рабочему столу) или нажмите Win+R → mstsc.

В поле «Компьютер» введите:

  • 85.174.32.10 — если порт стандартный (3389)
  • 85.174.32.10:54321 — если используете нестандартный порт
  • myserver.ddns.net:54321 — если используете DDNS

Нажмите «Подключить», введите логин и пароль. При первом подключении появится предупреждение о сертификате — это нормально: сервер использует самоподписанный сертификат (не выданный внешним центром сертификации), а не одобренный сторонней организацией, но соединение всё равно зашифровано. Само по себе предупреждение не означает угрозу — оно лишь информирует о типе сертификата. Нажмите «Да», а чтобы не видеть его при каждом подключении — поставьте галочку «Больше не выводить запрос о подключениях к этому компьютеру».

Перенос файлов между компьютером и сервером

Для разового переноса пары файлов проще всего буфер обмена: скопируйте файл на локальном компьютере (Ctrl+C), переключитесь в окно RDP-сессии и вставьте (Ctrl+V) — работает в обе стороны без дополнительных настроек.

Для регулярной работы с файлами удобнее подключить локальные диски целиком. Перед подключением, ещё в окне «Подключение к удалённому рабочему столу», нажмите «Показать параметры» → вкладка «Локальные ресурсы» → кнопка «Подробнее» в разделе «Локальные устройства и ресурсы» → отметьте галочкой нужные диски. После подключения локальные диски появятся в проводнике удалённого рабочего стола как сетевые — можно копировать файлы туда и обратно обычным перетаскиванием.

На macOS: скачайте бесплатное приложение Microsoft Remote Desktop из Mac App Store. Добавьте новое подключение — логика та же.

На Android и iOS: приложение «Удалённый рабочий стол Microsoft» — бесплатно в App Store и Google Play.

Проверка соединения перед подключением: убедитесь, что подключаетесь не из той же локальной сети, где стоит сервер (роутер может не пускать с локального IP на внешний — это называется NAT Hairpinning и поддерживается не всеми роутерами). Тестируйте с мобильного интернета или из другой сети.

🔐 Безопасность: как не подарить сервер хакерам

Открытый RDP в интернет — лакомая цель. Боты круглосуточно перебирают пароли на стандартном порту 3389. Несколько обязательных мер:

1. Нестандартный внешний порт — уже описано выше. Снижает количество атак в разы без каких-либо затрат.

2. Сложные пароли — минимум 12 символов, буквы разных регистров, цифры, спецсимволы. Учётная запись Administrator — переименуйте или отключите, создайте отдельного пользователя для RDP.

3. Блокировка по числу попыток входа — через групповую политику: Computer Configuration → Windows Settings → Security Settings → Account Policies → Account Lockout Policy. Установите блокировку после 5 неудачных попыток на 15–30 минут.

4. Белый список IP в брандмауэре — если вы подключаетесь с фиксированного IP (дом, другой офис), добавьте правило брандмауэра Windows, которое разрешает RDP только с этих адресов:

New-NetFirewallRule -DisplayName "RDP Allow Home" -Direction Inbound -Protocol TCP -LocalPort 3389 -RemoteAddress 1.2.3.4 -Action Allow
Set-NetFirewallRule -DisplayGroup "Remote Desktop" -Action Block

(замените 1.2.3.4 на ваш домашний IP, предварительно убедившись, что новое разрешающее правило работает)

5. VPN вместо прямого RDP — самый надёжный вариант. Поднимите VPN-сервер (WireGuard, OpenVPN или встроенный Windows Server VPN), закройте порт 3389 снаружи, подключайтесь сначала в VPN, потом по RDP внутри сети. Порт RDP в интернет не торчит вообще. Настройка VPN-сервера — тема отдельной статьи.

6. Мониторинг журнала событий — периодически смотрите Event Viewer → Windows Logs → Security → Event ID 4625 (неудачный вход). Сотни записей в час — сервер атакуют. Пора принимать меры.

Часто задаваемые вопросы

Роутер не поддерживает проброс портов — что делать?+
Большинство домашних и офисных роутеров поддерживают проброс портов (Virtual Server, Port Forwarding, NAT) — ищите эти разделы в веб-интерфейсе. Если роутер совсем дешёвый и такой функции нет — проще заменить его. Альтернативный вариант без проброса: туннельные сервисы вроде Cloudflare Tunnel или ngrok — они устанавливают исходящее соединение с вашего сервера к облачному узлу и дают публичный адрес. Не требуют белого IP и проброса портов. Cloudflare Tunnel для нескольких пользователей бесплатен, настраивается через утилиту cloudflared. Для продакшн-сервера с RDP это нестандартное решение, но работает.
Подключение работает из одной сети, но не работает из другой — в чём причина?+
Три типичные причины. Первая: вы пытаетесь подключиться из той же локальной сети, где стоит сервер, по внешнему IP — многие роутеры не поддерживают NAT Hairpinning (петлю), и пакет просто не возвращается. Тест всегда проводите с мобильного интернета или из другой сети. Вторая: провайдер на клиентской стороне блокирует исходящий порт 3389 — некоторые корпоративные и гостиничные сети это делают. Помогает смена внешнего порта на 443 или 80 — их блокируют редко. Третья: брандмауэр Windows на сервере блокирует входящее соединение — проверьте правила командой из шага 4.4 статьи.
Можно ли подключиться по RDP без пароля?+
По умолчанию — нет. Windows Server запрещает RDP-подключение к учётной записи без пароля. Технически это ограничение можно снять через групповую политику (Computer Configuration → Windows Settings → Security Settings → Local Policies → Security Options → «Accounts: Limit local account use of blank passwords to console logon only» → Disabled), но делать это категорически не рекомендуется — особенно при открытом RDP в интернет. Аккаунт без пароля, доступный из сети — это не сервер, это открытая дверь.
Как узнать, что к серверу кто-то подключился по RDP без разрешения?+
Через журнал событий Windows. Откройте Event Viewer (eventvwr.msc) → Windows Logs → Security. Ключевые Event ID: 4624 — успешный вход (проверьте Logon Type 10 = RemoteInteractive, то есть RDP), 4625 — неудачная попытка входа, 4634/4647 — завершение сеанса. Для быстрой проверки в PowerShell — последние успешные RDP-входы: Get-EventLog -LogName Security -InstanceId 4624 | Where-Object {$_.Message -like "*Logon Type:*10*"} | Select-Object TimeGenerated, Message | Select-Object -First 20. Если видите входы в нерабочее время или с незнакомых IP — немедленно меняйте пароли и усиливайте защиту.
Соединение по RDP постоянно обрывается — как это исправить?+
Причин несколько. Нестабильный интернет на любой из сторон — проверьте потери пакетов командой ping 85.174.32.10 -t с клиента. Таймаут Keep-Alive: RDP-соединение разрывается при долгом простое. Исправляется через групповую политику на сервере: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Connections → «Configure keep-alive connection interval» → Enabled, значение 1 минута. Также проверьте настройки таймаутов сеансов в коллекции RDS — «Idle session limit» не должен быть слишком коротким. Если обрывы случаются при передаче файлов или нагрузке — скорее всего, MTU-проблема на канале; попробуйте в настройках клиента mstsc снизить качество соединения.
RDP внезапно перестал работать вообще, хотя раньше всё подключалось — с чего начать?+
Первым делом проверьте саму службу удалённых рабочих столов — она могла упасть или зависнуть. Откройте services.msc на сервере (если есть доступ иначе, например через консоль хостинга) и найдите «Удалённые рабочие столы» (Remote Desktop Services, TermService) — статус должен быть «Работает». Если остановлена — запустите вручную или командой Restart-Service TermService -Force. Если служба работает, но подключение всё равно не проходит — проверьте, не заблокировал ли антивирус или сторонний файрвол порт RDP: временно отключите их для теста. Ещё одна частая причина — повреждённые системные файлы после неудачного обновления Windows: запустите sfc /scannow от имени администратора и дождитесь завершения проверки. Если ничего не помогло — проверьте, не сменился ли внешний IP сервера у хостинг-провайдера или в вашей сети.

Наши мастера

Нужна консультация?

Подробно расскажем об услуге, рассчитаем стоимость и объясним как решить вашу проблему.