3389是什么端口?远程桌面端口修改与安全连接指南

3389是什么端口并不难理解,真正需要注意的是监听状态、Windows版本、防火墙、路由映射和公网暴露风险。

2026年08月03日     作者:AOMEI

分享到: wechat
qq weibo kongjian

在防火墙、路由器或安全日志里看到3389,先别急着封堵,也不是黑客留下的后门。至于3389是什么端口,其实,它只是Windows内置功能——远程桌面的默认端口。而如果你要进一步判断是谁在监听、是否只在内网使用,以及有没有直接暴露到公网,这还得深入进行排查。接下来,本文会从检查、修改、连接验证和替代方案逐步说明。

3389是什么端口,怎么检查?

3389是什么端口下面几句话就能说清,但是谁在监听(是谁在用),那还是有一点讲究。

3389端口到底负责什么?

3389是Windows远程桌面协议RDP默认使用的端口,IANA将其登记为TCP和UDP的“MS WBT Server”服务。

TCP用于建立可靠连接,现代RDP也可使用UDP改善交互体验。看到3389监听,不代表电脑中毒,但也不代表它可以直接暴露到公网

端口只是网络通信入口。真正决定能否远程控制电脑的,还包括RDP服务、账户权限、防火墙、证书、网络路径和客户端设置。

连接远程桌面

如何检查3389监听及占用情况?

远程桌面已经开启,但连接报错;或软件提示3389被某个程序占用,我们可以通过以下方法来快速查询和验证:

1.管理员身份打开PowerShell,查询当前RDP监听端口:

Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber

2. 查看电脑是否真的在监听3389,并记录最后一列PID:

netstat -ano | findstr ":3389"

3. 使用下面的命令核对PID对应的进程和服务:

tasklist /svc /fi "PID eq "

正常RDP监听通常会关联“Remote Desktop Services”。没有LISTENING时,应回查系统版本、远程桌面开关和服务状态。


如何关闭远程远程桌面3389端口?

当然,如果纯属意外发现,自己没有开启过远程桌面或3389端口,想要关闭也很简单:

1. 在电脑上打开“设置” > “系统” > “远程桌面”,关闭“远程桌面”开关并确认(比单独禁用3389更有效)。

2. 打开wf.msc,进入“入站规则”禁用远程桌面的TCP、UDP规则。若曾创建自定义端口规则,也应一并禁用或删除。

3. 如果曾映射过,还需登录路由器,删除指向该电脑3389或自定义RDP端口的端口映射虚拟服务器或DMZ配置

4. 完成后,可在(被控)电脑运行以下命令,检查默认端口是否仍处于监听状态:

netstat -ano | findstr ":3389"

若没有出现“LISTENING”记录,说明本机没有程序通过TCP监听3389。修改过端口时,还需用相同方法检查实际监听端口。

也可在局域网的另一台电脑运行:

Test-NetConnection -ComputerName <被控电脑IP> -Port 3389

“TcpTestSucceeded”显示为False,表示测试设备无法通过TCP连接该端口。应结合本机监听结果确认,而不能只凭一次外部测试下结论。

确认远程桌面是否关闭

  ⚠️ 注意:发现陌生进程占用端口时,不要直接结束系统进程。先记录PID和程序路径,再进行安全扫描或向管理员(公司)确认。

3389远程桌面端口怎么修改?

当然,要修改远程桌面端口也并不算复杂,但麻烦在于后续的连接与公网映射。

  ⚠️ 注意:后续部分有一定的阅读及操作门槛,小白同学且勿乱试。

怎么修改远程桌面默认的3389端口?

当然,如果3389端口与其他服务冲突、或者企业有统一规划,还是希望减少那些莫名其妙的无效登录。可以尝试以下方法来修改3389端口

1. 在本地控制台确认旧端口,并将“RDP-Tcp”注册表项导出备份。

2. 选择一个未被占用的新端口,再分别检查TCP和UDP,在Powershell中输入以下代码并回车:

Get-NetTCPConnection -LocalPort <新端口> -ErrorAction SilentlyContinue

Get-NetUDPEndpoint -LocalPort <新端口> -ErrorAction SilentlyContinue

3. 先为新端口创建入站规则,避免重启后被防火墙挡在门外:

$portValue = '<新端口>'

New-NetFirewallRule -DisplayName 'RDP-Custom-TCP-In' -Direction Inbound -Action Allow -Protocol TCP -LocalPort $portValue

New-NetFirewallRule -DisplayName 'RDP-Custom-UDP-In' -Direction Inbound -Action Allow -Protocol UDP -LocalPort $portValue

4. 将远程桌面监听端口改为新值:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value $portValue

5. 重启被控电脑,再使用“主机名:端口”“IP地址:端口”连接。

6. 新端口稳定后再整理旧规则,不要在验证成功前删除恢复3389所需的配置。


不方便使用命令时,也可打开“注册表编辑器”,进入HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp,双击“PortNumber”,选择十进制后填写新端口。重启、防火墙和连接验证仍按上面的流程执行。


使用命令修改远程桌面端口

  💡 小提示:修改失败时,将“PortNumber”恢复为十进制3389,重启电脑,并停用或删除刚创建的自定义端口规则。

如何确认修改后能否正常连接?

注册表已经改好,但远程客户端仍提示无法连接。

1. 在被控电脑中确认新端口处于监听状态,在Powershell中输入以下代码并回车:

netstat -ano | findstr ":<新端口>"

2. 在同一局域网的另一台电脑测试TCP连通性:

Test-NetConnection -ComputerName <被控电脑IP> -Port <新端口>

3. 只有“TcpTestSucceeded”显示为True,才继续排查账号、凭据和远程桌面会话问题。

4. 内网测试失败时,回查监听、防火墙和目标IP;内网成功而公网失败,再检查路由器和运营商网络。


公网连接如何映射路由器端口?

如果局域网中能远程控制电脑,但外出后使用公网地址无法访问。可以排查以下几个方面:

1. 优先使用VPN接入家庭或公司网络,再像局域网一样连接远程桌面。

2. 必须映射时,为被控电脑固定局域网IP,并将外部端口转发到正确的内部IP和RDP监听端口。

3. 部分路由器允许外部端口与内部端口不同。例如外部使用自定义端口,内部仍转到3389,可避免修改Windows监听端口。

4. 若路由器WAN地址属于私网或CGNAT,普通端口映射通常无法从公网直连,应联系运营商或改用其他连接方式。


  ⚠️ 注意:端口映射会把远程桌面入口开放到互联网。Microsoft更推荐使用VPN,并尽量限制允许访问的来源IP。

不想放开3389端口,怎样远程控制电脑?

家庭版没有RDP被控功能、网络处于CGNAT,或不想配置路由器时,可以考虑使用远程控制软件完成连接。以远程看看为例:

1. 两台电脑安装 "远程看看",注册并同一账号登录并完成设备绑定。

远程控制电脑:注册登录账号

2. 在控制端进入 "设备" 页,选择被控电脑后点击 "一键控制"。连接成功后即可远程操作电脑,也可按需使用文件传输等功能。

远程看看远程控制电脑:一键控制

FAQ:关于3389和远程桌面端口的常见问题

除了3389是什么端口,怎么修改等问题外,以下问题也值得各位同学留意:

Q1:3389使用TCP还是UDP?

标准RDP端口同时登记了TCP和UDP。TCP负责可靠连接,较新的RDP环境还可能使用UDP改善画面和输入体验。


Q2:修改3389端口真的更安全吗?

它能减少只扫描默认端口的噪声,但属于隐藏入口,不是完整安全方案。公网使用仍应配合VPN、NLA、强密码和来源限制。


Q3:修改端口后远程桌面为什么连不上?

常见原因是新端口没有监听防火墙未放行客户端仍只填IP路由映射仍指向3389或新端口已被其他程序占用


Q4:路由器外部端口必须和电脑端口相同吗?

不一定。支持端口转换的路由器可以将外部自定义端口转发到电脑的3389,但连接时要使用路由器的外部端口。


Q5:路由器已经映射端口,公网为什么仍不通?

先排查Windows防火墙、错误内网IP和双重路由。若WAN地址属于CGNAT或私网,普通映射通常无法接受公网入站连接


总结

弄懂3389是什么端口后,排查顺序就清楚了:先确认系统支持并在内网验证监听,再决定是否修改3389端口,同步处理防火墙、客户端和路由映射。换端口不等于完成安全加固,公网访问应优先使用VPN、NLA和来源限制;不想维护RDP网络入口时,可用远程控制软件完成远程控制电脑。