最常用、最直接的方法是通过windows防火墙入站规则的作用域设置,将“远程桌面-用户模式(tcp-in)”规则的远程ip地址限定为指定ip或ip段,操作直观、生效快、兼容win10/11及server 2008 r2以上系统。

要在Windows 11中严格控制远程桌面连接来源,只让指定IP段(如公司内网192.168.5.0/24或运维专线10.20.30.0-10.20.30.255)能连入本机的3389端口,必须绕过系统设置里自动生成的宽松防火墙规则,直接在高级安全防火墙中新建一条精准作用域的入站规则——否则即使开了远程桌面,所有公网IP仍可扫描并尝试爆破。
打开高级安全防火墙并定位远程桌面规则
按 Win + R 输入 wf.msc,回车打开“高级安全 Windows Defender 防火墙”。
左侧点击“入站规则”,右侧滚动查找名称含“远程桌面 - 用户模式 (TCP-In)”的规则;若使用的是Windows Server或启用了RemoteFX,也需一并找到“RemoteFX (TCP-In)”规则。
这一步不能跳过:系统自带的远程桌面启用操作会自动启用该规则,但默认作用域是“任何IP”,必须手动收紧。
编辑作用域,限定远程IP范围
右键点击“远程桌面 - 用户模式 (TCP-In)” → 选择“属性”。
切换到“作用域”选项卡 → 在“远程IP地址”区域,取消勾选“任何IP地址”,改为勾选“下列IP地址”。
点击“添加”,弹出窗口中输入你要放行的IP段:
• 单个IP:直接填 203.124.56.78
• C类子网(推荐局域网):填 192.168.5.0/24
• 连续IP段(如专线):填 10.20.30.1-10.20.30.255
【一次只能添加一个IP或一个网段,多个不同段需重复点击“添加”】。例如要同时放行办公室(192.168.5.0/24)和运维手机热点(112.65.0.0/16),就得点两次“添加”,分别录入。
填完确认无误后,点击“确定”保存属性。此时规则立即生效,无需重启服务或电脑。
验证与兜底防护
方法一:从被禁止的IP(如你手机4G网络)尝试远程桌面连接,应直接失败,提示“由于远程计算机不响应或拒绝连接”。
方法二:在被控机上打开命令提示符,执行 netsh advfirewall firewall show rule name="远程桌面 - 用户模式 (TCP-In)",检查输出中“RemoteIP”字段是否已更新为你设置的IP段。
注意:如果你当前正通过远程桌面连接这台电脑,且管理IP不在你刚添加的白名单中,【保存后将立刻断开连接】。务必先用本地键盘操作,或确保至少有一个可信IP(如路由器LAN口IP)已加入白名单再点确定。











