Задача: подключиться к Windows Server 2025 по RDP из интернета — из дома, командировки, с другого офиса. Для этого нужно настроить три вещи: внешний IP у провайдера, роутер (статический адрес для сервера + проброс порта) и сам Windows Server. Разбираем по порядку.
🌐 Шаг 1 — Внешний статический IP у провайдера
По умолчанию провайдер выдаёт динамический внешний IP — он меняется при каждом переподключении или раз в несколько дней. Настроить постоянный RDP-доступ на динамический IP невозможно: сегодня адрес один, завтра другой.
Что нужно сделать: позвонить или написать своему интернет-провайдеру и заказать услугу «статический IP-адрес» (или «фиксированный IP», «постоянный IP» — у разных провайдеров название разное). Стоит обычно 100–300 рублей в месяц дополнительно к тарифу.
Провайдер назначит вам постоянный адрес — например, 85.174.32.10. Именно его вы будете использовать для подключения по RDP снаружи.
⚠️ Серый IP — не подойдёт. Некоторые провайдеры выдают «статический» адрес из серого диапазона (10.x.x.x, 172.16-31.x.x, 192.168.x.x) — это адрес внутри сети провайдера, из интернета он не виден. Уточните у провайдера: IP должен быть «белым» (публичным). Если провайдер не может дать белый IP — придётся использовать VPN-сервис с туннелем или услугу DynDNS.
Альтернатива без покупки статического IP — DDNS (Dynamic DNS). Сервисы вроде No-IP или DuckDNS дают вам постоянное доменное имя (например, myserver.ddns.net), которое автоматически обновляется при смене вашего динамического IP. Многие роутеры поддерживают DDNS-клиент встроенно. Бесплатно, но чуть сложнее в настройке.
🔧 Шаг 2 — Статический адрес сервера в роутере
Проброс порта работает так: роутер получает входящее соединение на определённый порт и перенаправляет его на конкретный IP-адрес внутри сети. Если IP сервера в локальной сети меняется (DHCP выдаёт каждый раз новый) — проброс перестаёт работать. Нужно зафиксировать IP.
Два способа — в роутере или на самом сервере. Лучше в роутере: привязка по MAC-адресу.
Привязка IP к MAC в роутере (DHCP reservation)
Интерфейсы роутеров отличаются, но логика везде одинакова. На примере типовых роутеров:
TP-Link: войдите в веб-интерфейс роутера (обычно 192.168.0.1 или 192.168.1.1) → Advanced → Network → DHCP Server → Address Reservation → Add. Введите MAC-адрес сетевой карты сервера и желаемый IP (например, 192.168.1.100). Сохраните.
Asus: LAN → DHCP Server → вкладка «Вручную назначенный IP» → добавьте MAC и IP сервера.
Keenetic: Домашняя сеть → Устройства → найдите сервер в списке → нажмите на него → «Постоянный IP-адрес» → задайте адрес → Сохранить.
Mikrotik: IP → DHCP Server → Leases → найдите сервер → правая кнопка → Make Static.
MAC-адрес сетевой карты сервера смотрите на самом сервере командой:
getmac /v
Или в PowerShell:
Get-NetAdapter | Select-Object Name, MacAddress
После привязки перезагрузите сервер или обновите аренду DHCP командой ipconfig /renew — сервер получит зафиксированный IP и больше не будет его менять.
💡 Как альтернативу можно задать статический IP прямо в настройках Windows Server (без роутера) — но тогда нужно вручную прописать шлюз, маску и DNS. Привязка в роутере проще: сервер по-прежнему получает настройки автоматически, просто всегда один и тот же адрес.
🚪 Шаг 3 — Проброс порта RDP
RDP по умолчанию работает на порту 3389. Роутер должен перенаправлять входящие соединения на этот порт с внешнего IP на внутренний IP сервера.
TP-Link: Advanced → NAT Forwarding → Virtual Servers → Add. Заполните:
- External Port: 3389
- Internal IP: 192.168.1.100 (IP вашего сервера)
- Internal Port: 3389
- Protocol: TCP
Сохраните.
Asus: WAN → Virtual Server / Port Forwarding → Add. Поля аналогичные.
Keenetic: Безопасность → Межсетевой экран → Добавить правило → Protocol: TCP, Destination ports: 3389, Forward to: IP сервера, Port: 3389.
Mikrotik: IP → Firewall → NAT → Add:
Chain: dstnat
Protocol: tcp
Dst. Port: 3389
Action: dst-nat
To Address: 192.168.1.100
To Ports: 3389
⚠️ Рекомендация по безопасности: смените внешний порт. Боты сканируют интернет и непрерывно атакуют порт 3389. Если пробросить внешний порт не 3389, а любой нестандартный — например, 54321 — число попыток взлома сократится на порядки. Настройка: внешний порт в правиле NAT ставите 54321, внутренний оставляете 3389. Подключаться тогда нужно с указанием порта: 85.174.32.10:54321.
После сохранения правила проверьте проброс — с телефона через мобильный интернет (не через WiFi вашей же сети) попробуйте подключиться или проверьте открытость порта через онлайн-сервис: ping.eu/port-chk (скопируйте и вставьте в адресную строку браузера).
🖥️ Шаг 4 — Настройка RDP на Windows Server 2025
4.1 Включить удалённый рабочий стол
По умолчанию на Windows Server RDP выключен. Включить:
Параметры → Система → Удалённый рабочий стол → переключите в «Вкл». Или через Server Manager → Local Server → Remote Desktop: Disabled → кликните → включите.
Через PowerShell:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 0
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"
4.2 Убедиться, что включена Network Level Authentication (NLA)
NLA требует аутентификацию до установки сеанса — защищает от брутфорса и ряда атак. На Server 2025 включена по умолчанию. Проверить: Система → Удалённый рабочий стол → «Require devices to use Network Level Authentication» — должно быть включено.
4.3 Разрешить пользователей
Администраторы могут подключаться по RDP автоматически. Если пользователь уже существует — добавьте его в группу Remote Desktop Users:
Add-LocalGroupMember -Group "Remote Desktop Users" -Member "имя_пользователя"
Или через lusrmgr.msc → Groups → Remote Desktop Users → Add.
Если учётной записи ещё нет — создайте её с нуля через оснастку управления компьютером: Win + R → lusrmgr.msc → Enter. В левой панели выберите Users → правой кнопкой на пустом месте → «Новый пользователь…». Заполните имя пользователя и пароль, снимите галочку «Требовать смены пароля при следующем входе», если она мешает автоматизации, → «Создать» → «Закрыть». Дальше добавьте свежесозданного пользователя в группу Remote Desktop Users, как описано выше.
Через PowerShell — создание пользователя и добавление в группу одной парой команд:
$password = Read-Host -AsSecureString "Введите пароль"
New-LocalUser -Name "rdpuser" -Password $password -PasswordNeverExpires
Add-LocalGroupMember -Group "Remote Desktop Users" -Member "rdpuser"
4.4 Проверить брандмауэр Windows
При включении RDP через интерфейс правило брандмауэра добавляется автоматически. Если включали вручную через реестр — проверьте:
Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled
Все правила группы Remote Desktop должны быть Enabled = True. Если нет:
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"
4.5 Если порт изменён с 3389 на нестандартный
Если в роутере вы пробросили внешний порт на другой внутренний (не 3389) — нужно изменить порт RDP на сервере. Если внешний порт нестандартный, но внутренний остался 3389 — менять ничего не нужно.
Сменить порт RDP на сервере (например, на 54321):
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 54321
Добавьте разрешающее правило в брандмауэр для нового порта — точная команда:
netsh advfirewall firewall add rule name="RDP New Port" dir=in action=allow protocol=TCP localport=54321
После смены порта и добавления правила перезапустите службу удалённых рабочих столов, чтобы изменения применились:
Restart-Service TermService -Force
Либо перезагрузите сервер целиком — эффект тот же.
💻 Шаг 5 — Подключение с клиентского ПК
На Windows-клиенте запустите mstsc.exe (Пуск → Подключение к удалённому рабочему столу) или нажмите Win+R → mstsc.
В поле «Компьютер» введите:
85.174.32.10— если порт стандартный (3389)85.174.32.10:54321— если используете нестандартный портmyserver.ddns.net:54321— если используете DDNS
Нажмите «Подключить», введите логин и пароль. При первом подключении появится предупреждение о сертификате — это нормально: сервер использует самоподписанный сертификат (не выданный внешним центром сертификации), а не одобренный сторонней организацией, но соединение всё равно зашифровано. Само по себе предупреждение не означает угрозу — оно лишь информирует о типе сертификата. Нажмите «Да», а чтобы не видеть его при каждом подключении — поставьте галочку «Больше не выводить запрос о подключениях к этому компьютеру».
Перенос файлов между компьютером и сервером
Для разового переноса пары файлов проще всего буфер обмена: скопируйте файл на локальном компьютере (Ctrl+C), переключитесь в окно RDP-сессии и вставьте (Ctrl+V) — работает в обе стороны без дополнительных настроек.
Для регулярной работы с файлами удобнее подключить локальные диски целиком. Перед подключением, ещё в окне «Подключение к удалённому рабочему столу», нажмите «Показать параметры» → вкладка «Локальные ресурсы» → кнопка «Подробнее» в разделе «Локальные устройства и ресурсы» → отметьте галочкой нужные диски. После подключения локальные диски появятся в проводнике удалённого рабочего стола как сетевые — можно копировать файлы туда и обратно обычным перетаскиванием.
На macOS: скачайте бесплатное приложение Microsoft Remote Desktop из Mac App Store. Добавьте новое подключение — логика та же.
На Android и iOS: приложение «Удалённый рабочий стол Microsoft» — бесплатно в App Store и Google Play.
Проверка соединения перед подключением: убедитесь, что подключаетесь не из той же локальной сети, где стоит сервер (роутер может не пускать с локального IP на внешний — это называется NAT Hairpinning и поддерживается не всеми роутерами). Тестируйте с мобильного интернета или из другой сети.
🔐 Безопасность: как не подарить сервер хакерам
Открытый RDP в интернет — лакомая цель. Боты круглосуточно перебирают пароли на стандартном порту 3389. Несколько обязательных мер:
1. Нестандартный внешний порт — уже описано выше. Снижает количество атак в разы без каких-либо затрат.
2. Сложные пароли — минимум 12 символов, буквы разных регистров, цифры, спецсимволы. Учётная запись Administrator — переименуйте или отключите, создайте отдельного пользователя для RDP.
3. Блокировка по числу попыток входа — через групповую политику: Computer Configuration → Windows Settings → Security Settings → Account Policies → Account Lockout Policy. Установите блокировку после 5 неудачных попыток на 15–30 минут.
4. Белый список IP в брандмауэре — если вы подключаетесь с фиксированного IP (дом, другой офис), добавьте правило брандмауэра Windows, которое разрешает RDP только с этих адресов:
New-NetFirewallRule -DisplayName "RDP Allow Home" -Direction Inbound -Protocol TCP -LocalPort 3389 -RemoteAddress 1.2.3.4 -Action Allow
Set-NetFirewallRule -DisplayGroup "Remote Desktop" -Action Block
(замените 1.2.3.4 на ваш домашний IP, предварительно убедившись, что новое разрешающее правило работает)
5. VPN вместо прямого RDP — самый надёжный вариант. Поднимите VPN-сервер (WireGuard, OpenVPN или встроенный Windows Server VPN), закройте порт 3389 снаружи, подключайтесь сначала в VPN, потом по RDP внутри сети. Порт RDP в интернет не торчит вообще. Настройка VPN-сервера — тема отдельной статьи.
6. Мониторинг журнала событий — периодически смотрите Event Viewer → Windows Logs → Security → Event ID 4625 (неудачный вход). Сотни записей в час — сервер атакуют. Пора принимать меры.