最常用、最直接的方法是通过windows防火墙入站规则的作用域设置,将“远程桌面-用户模式(tcp-in)”规则的远程ip地址限定为指定ip或ip段,操作直观、生效快、兼容win10/11及server 2008 r2以上系统。
最常用、最直接的方法是通过 windows 防火墙的入站规则来限制远程桌面(3389端口)只允许指定ip访问。不需要改端口、不依赖第三方软件,系统自带功能即可完成,且对大多数 windows 版本(win10/11、server 2008 r2 及以上)都适用。
用防火墙作用域设置允许的IP
这是推荐首选方式,操作直观、生效快、易维护:
- 按 Win + R 输入
wf.msc,打开“高级安全 Windows Defender 防火墙” - 左侧点“入站规则”,在右侧列表中找到并双击:远程桌面 - 用户模式 (TCP-In)(如为服务器,也建议同时设置 RemoteFX (TCP-In))
- 切换到“作用域”选项卡 → 在“远程IP地址”区域,选中“下列IP地址” → 点“添加”
- 输入单个IP(如
203.124.56.78)或IP段(如192.168.1.0/24或10.0.0.1-10.0.0.255),支持多次点击“添加”加入多个条目 - 确认无误后点“确定”保存,规则立即生效
允许多个不同网段时的注意事项
如果管理员需从公司内网、家庭宽带、4G热点等多个网络环境连接,要注意各网络出口IP可能不同:
- 家庭宽带若为动态公网IP,可联系运营商申请固定IP,或使用DDNS服务绑定域名
- 手机热点或ADSL常见前两位稳定(如
112.65.x.x),可用子网掩码255.255.0.0表示112.65.0.0/16 - 企业NAT出口通常有固定公网段,直接填该段即可,避免逐个添加员工手机IP
- 每次新增IP段都需重新进入规则编辑,不能批量导入文本
防火墙被禁用时的备选方案:IP安全策略(gpedit)
适用于防火墙必须关闭的特殊环境(如等保加固场景或某些定制化服务器),但配置稍复杂:
- 运行
gpedit.msc→ 计算机配置 → Windows 设置 → 安全设置 → IP安全策略,在本地计算机 - 新建策略,先创建两条筛选器:一条“阻断所有IP访问3389端口”(源=任何IP,目标端口=3389),另一条“允许指定IP访问3389”(源=你填的IP或段,目标端口=3389)
- 再新建筛选器操作:“允许”和“阻止”,分别关联对应筛选器
- 最后将策略“分配”启用,注意规则顺序:允许规则需排在阻止规则之前才有效
基础前提别忽略
限制IP只是安全一环,还需确保底层条件成立:
- 远程桌面功能本身已启用:系统属性 → 远程 → 勾选“允许远程连接到此计算机”
- 被控电脑使用的是固定IP或局域网内可稳定解析的地址(如
192.168.1.50),避免DHCP导致IP变动后规则失效 - 用户账户已加入“远程桌面用户”组,且密码不为空(空密码默认拒绝远程登录)
- 若在路由器后访问,外网连接还需做端口映射(仅限有公网IP时),但IP限制规则始终在Windows本机生效











