远程桌面ip白名单配置首选windows defender防火墙入站规则,支持单ip、ip段及cidr格式;域环境可用组策略统一管控,需注意规则优先级、配置文件选择及测试逃生通道。
远程桌面配置ip白名单,核心是只放行可信ip(或ip段),其余一律拒绝。windows server 2012及之后版本推荐用windows defender 防火墙高级设置操作,比传统ip安全策略更直观、稳定,且兼容性好。
用防火墙入站规则设白名单(最常用)
这是当前最主流、最稳妥的方式,适用于 Windows Server 2012/2016/2019/2022 及 Win10/Win11:
- 按 Win + R,输入
wf.msc打开“高级安全 Windows Defender 防火墙” - 左侧选“入站规则”,右侧找“远程桌面(TCP-In)”——若没看到,可右键“新建规则” → 选择“端口” → TCP → 特定本地端口 3389
- 双击该规则 → 切换到“作用域”选项卡
- 在“远程IP地址”区域,勾选“下列IP地址”,点击“添加”
- 支持填单个IP(如
192.168.5.10)、IP段(如192.168.5.0/24)、CIDR格式(如203.120.100.0/22),也支持多个条目逐个添加 - 确认保存,规则立即生效(无需重启服务)
用组策略统一管控(适合域环境)
若服务器加入域或需批量部署,可用组策略集中管理白名单:
- 运行
gpedit.msc(仅专业版/服务器版支持) - 路径:计算机配置 → 管理模板 → 网络 → 网络连接 → Windows 防火墙 → 域配置文件(或“标准配置文件”)
- 找到“Windows 防火墙:定义入站端口例外” → 启用 → 点击“显示”
- 输入格式:
3389:TCP:Enabled:192.168.10.0/24,203.120.100.50(端口:协议:状态:IP列表,英文逗号分隔) - 执行
gpupdate /force刷新策略
注意事项与避坑点
配置白名单容易忽略的关键细节:
- 优先级很重要:如果同时存在多条针对3389的规则,系统按列表顺序匹配,建议把白名单规则置顶,禁用或删除旧的“允许任意IP”的远程桌面规则
- 别关错防火墙配置文件:确保你在“域”“专用”“公用”三个配置文件中,至少有一个启用了对应规则;若服务器用公网IP,通常需检查“公用”配置文件
- 测试前留好逃生通道:配置后立即从白名单IP测试连接;切勿先删默认规则再配新规则,否则可能被锁在外
-
/24、/16 是子网掩码简写:例如
10.20.30.0/24=10.20.30.1–10.20.30.254;172.16.0.0/16= 整个B类私有网段
不复杂但容易忽略。只要规则指向明确、作用域填对、状态启用,白名单就能稳稳起效。











