必须关闭默认放行3389端口的宽松策略,通过windows防火墙作用域设置仅允许指定ip/网段访问远程桌面,并同步配置remotefx规则;需启用防火墙、设静态ip、验证规则生效。

要让Windows电脑只接受来自你办公IP、家庭固定宽带或公司堡垒机的远程桌面连接,必须关闭默认放行3389端口的宽松策略,否则任何公网扫描器都能尝试爆破登录。系统自带防火墙完全能实现该限制,无需改端口、不依赖第三方工具。
确认远程桌面已启用且防火墙开启
右键“此电脑”→“属性”→左侧“远程设置”,勾选“允许远程连接到此计算机”,并确保下方用户已加入“Remote Desktop Users”组;密码不能为空。
按 Win + R 输入 control firewall.cpl → 点“启用Windows防火墙”,三个网络配置文件(域、专用、公用)都必须启用,否则后续规则不生效。
【若防火墙被禁用,所有入站规则均无效】
修改默认远程桌面入站规则的作用域
按 Win + R 输入 wf.msc → 左侧点“入站规则” → 在右侧列表中找到并双击“远程桌面 - 用户模式 (TCP-In)”。
切换到“作用域”选项卡 → 在“远程IP地址”区域,选择“下列IP地址” → 点“添加”。
输入你要允许的单个IP(如 203.124.56.78)或CIDR网段(如 192.168.10.0/24),支持多次点击“添加”追加多个条目;若需允许多个不连续网段,必须逐个添加,不能用逗号分隔。
点“确定”保存,规则立即生效——此时非列表内IP发起的3389连接将直接超时,不会弹出认证框。
补充:为RemoteFX通道同步设置(Win10/Server必备)
在同一个“入站规则”列表里,向下滚动找到“远程桌面-RemoteFX (TCP-In)”,双击它。
同样切到“作用域”选项卡 → 远程IP地址 → 选“下列IP地址” → 添加与上一条规则完全相同的IP或网段。
这一步常被忽略,但Win10及Server 2012 R2以上系统启用图形加速时会走RemoteFX通道,不设此规则会导致部分高分辨率或视频类远程会话失败。
验证与排错路径
第一步:在本机打开命令提示符,执行 netsh advfirewall firewall show rule name="远程桌面 - 用户模式 (TCP-In)",确认“远程地址”字段显示为你填入的IP范围。
第二步:从一台不在白名单内的设备,用mstsc连接本机IP,应出现“由于远程桌面服务正忙……”或直接连接超时;若仍弹出登录框,说明防火墙未启用或规则未匹配成功。
第三步:检查被控机是否使用DHCP获取IP——【若本机IP会变,防火墙规则依然生效,但管理员自己可能连不上】,务必先在“网络连接”中为本机网卡配置静态IP或保留DHCP地址。











