windows server远程桌面黑名单通过系统防火墙新建入站规则阻止恶意ip访问3389端口,支持ip段、快速编辑;可结合ip安全策略实现黑白名单联动,拒绝优先;配合powershell脚本或fail2ban自动封禁失败登录ip,并需检查安全组、防火墙允许规则及rdp服务状态。

Windows Server 远程桌面黑名单,核心是阻断恶意IP对3389端口(或自定义RDP端口)的连接尝试。它不依赖第三方软件,用系统自带的防火墙高级设置就能完成,操作直接、生效快。
用防火墙新建入站规则屏蔽IP
这是最常用、最稳妥的方式,适用于所有Windows Server版本(2012 R2起均支持):
- 打开“高级安全 Windows Defender 防火墙”(开始菜单搜“防火墙高级设置”)
- 右键“入站规则” → “新建规则…” → 选择“自定义” → 下一步
- 程序:选“所有程序”;协议和端口:选“TCP”,特定本地端口填3389(若已改端口,填实际值)
- 作用域 → 远程IP地址 → 选“下列IP地址”,点击“添加”,输入要封禁的单个IP(如192.168.1.100)或IP段(如203.123.45.0/24)
- 操作 → 选“阻止连接”;配置文件保持默认(域、专用、公用全勾);命名规则如“RDP-Block-BadIP”
后续新增IP,只需右键该规则 → “属性” → “作用域” → 编辑远程IP列表即可,无需重复建规则。
用IP安全策略做黑白名单联动
适合需要同时管理白名单+黑名单的场景,策略层级更高,但配置稍复杂:
- 运行secpol.msc打开本地安全策略(或gpedit.msc → 计算机配置 → Windows设置 → 安全设置 → IP安全策略)
- 右键空白处 → “创建IP安全策略”,不使用向导 → 命名如“RDP-Security-Policy”
- 新建两个IP筛选器列表:“Allow-RDP-IPs”(含运维人员固定公网IP)和“Deny-RDP-IPs”(含已知攻击IP)
- 为每个筛选器分配规则:允许列表对应“允许”操作,拒绝列表对应“阻止”操作,并绑定到3389端口TCP流量
- 最后将策略“指派”,策略即刻生效
注意:此方式下,若某IP既在允许列表又在拒绝列表,拒绝优先级更高。
配合RDP登录失败自动封禁(推荐增强)
仅靠静态黑名单不够主动。Windows本身不带自动封禁功能,但可通过以下方式补强:
- 启用Windows事件日志中的“安全”日志,筛选事件ID 4625(登录失败)和4624(成功登录)
- 用PowerShell脚本监听失败登录,连续3次失败后自动调用New-NetFirewallRule添加临时封禁规则(建议封禁24小时)
- 或部署轻量级工具如Fail2ban for Windows(需.NET运行环境),实现IP自动拉黑+定时解封
这种“一次失败即封禁”的机制,对暴力破解非常有效,能快速耗尽攻击者IP资源。
别忘了检查三层防护是否放行
配完黑名单,连不上RDP?很可能是其他环节拦住了合法连接:
- 高防/云厂商安全组:云服务器务必确认安全组已放行你的IP和RDP端口,且协议为TCP
- 系统防火墙入站规则:确保“Remote Desktop - User Mode (TCP-In)”等预置规则已启用,或你手动创建的允许规则未被覆盖
- RDP服务状态:以管理员身份运行netstat -ano | findstr :3389,确认端口正在监听;再查服务mstsc是否启动
建议先用tcping 服务器IP 3389测试端口可达性,再逐层排查,避免误判。











