必须同步修改注册表两处portnumber值并配置防火墙放行新端口,方可成功变更windows远程桌面默认3389端口;两处路径为hkey_local_machine\system\currentcontrolset\control\terminal server\winstations\rdp-tcp和hkey_local_machine\system\currentcontrolset\control\terminal server\wds\rdpwd\tds\tcp。

改 RDP 端口不是只改注册表就完事,必须同步更新防火墙规则,否则新端口会被拦截,连接直接失败。核心是“改两处注册表 + 开一个防火墙入站规则 + 重启服务”,缺一不可。
要改哪两个注册表位置?
Windows 远程桌面实际由两套组件协同工作,所以必须同时修改以下两个路径里的 PortNumber(DWORD 值):
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp —— 控制用户会话监听
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp —— 控制底层网络传输
双击每个 PortNumber,勾选“十进制”,填入同一新端口(如 4433 或 53389),确认保存。两个值必须完全一致,否则服务启动异常或无法响应连接。
防火墙怎么放行新端口?
不能只依赖“允许远程桌面”这个旧规则,它默认只开 3389。你需要手动新建一条入站规则:
- 按 Win+R 输入 firewall.cpl → 左侧点“高级设置”
- 左侧选“入站规则” → 右侧点“新建规则”
- 类型选“端口” → 协议选 TCP → 填你设的新端口号(如 4433)
- 操作选“允许连接” → 配置文件勾选当前所用的网络类型(一般全选)
- 命名建议带端口号,例如“RDP-4433”,方便后续识别和管理
别忘了:如果服务器在云平台(如阿里云、腾讯云、浪浪云),还要在控制台安全组里额外放行该端口;家用路由器做公网访问,也需在 NAT/端口转发中映射该端口到内网服务器 IP。
改完怎么验证是否生效?
不重启服务,改了也没用。执行三步验证:
- 重启服务:打开“服务”(services.msc),找到 Remote Desktop Services,右键“重新启动”
- 查监听状态:管理员权限运行 CMD,输入 netstat -ano | findstr :4433(把 4433 换成你的端口),看到 LISTENING 才算监听成功
- 本地测试连接:在另一台 Windows 上打开 mstsc,输入 IP:4433(注意冒号),能弹出登录框即通
如果连不上,优先检查防火墙规则是否启用、安全组是否放行、服务是否真重启了——这三个是最常见的卡点。











