VPS

Seguridad RDP: cómo cambiar el puerto y proteger tu escritorio remoto

Si tienes un Windows con escritorio remoto expuesto a internet, ya te están atacando. El puerto 3389 (RDP) es de los más escaneados del mundo: redes de bots prueban usuarios y contraseñas las 24 horas contra cualquier IP que responda. Con cuatro medidas bien aplicadas, un escritorio remoto puede ser razonablemente seguro.

1. Contraseña fuerte (lo primero de todo)

Casi todos los accesos indebidos por RDP son contraseñas adivinadas. Usa una contraseña larga (mínimo 14-16 caracteres), única para ese equipo, y desactiva o renombra las cuentas que no uses. Si hay varias personas, cada una con su usuario.

2. Activa NLA (autenticación a nivel de red)

Con NLA, Windows exige autenticarse antes de crear la sesión gráfica, lo que corta en seco gran parte de los ataques automatizados y de los exploits históricos de RDP. En Windows moderno viene activada; compruébalo en Configuración → Sistema → Escritorio remoto (la casilla de "requerir que los dispositivos usen autenticación a nivel de red").

3. Cambia el puerto RDP

Cambiar el 3389 por otro puerto no te protege de un atacante dirigido, pero elimina el 99 % del ruido de los escaneos masivos (y sus bloqueos de cuenta, sus logs gigantes y sus sustos). Se cambia en el registro:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 3390 /f

Después crea la regla de firewall para el puerto nuevo y reinicia el servicio (o el equipo):

netsh advfirewall firewall add rule name="RDP puerto alternativo" dir=in action=allow protocol=TCP localport=3390
net stop termservice & net start termservice

A partir de ahí te conectas indicando el puerto: IP:3390 en el cliente.

Haz el cambio en este orden: primero la regla de firewall del puerto nuevo, después el cambio de registro y el reinicio del servicio. Si cierras el puerto antes de abrir el nuevo, te quedarás fuera del equipo. En un VPS siempre te queda la consola del panel para recuperar el acceso.

4. Restringe quién puede conectarse (la medida más eficaz)

Lo ideal es que el puerto RDP no esté abierto a todo internet, sino solo a tus IPs:

  • En el firewall de Windows: edita la regla de escritorio remoto y, en su ámbito, limita las "direcciones IP remotas" a las tuyas.
  • En un VPS de GINERNET: mejor aún, hazlo desde el firewall del Manager, fuera de la máquina: abre el puerto RDP solo a la IP de tu oficina o de tu VPN. Los escaneos ni siquiera llegan al servidor.
  • Si tu IP es dinámica, una VPN (por ejemplo WireGuard en el propio VPS) te da una IP fija desde la que permitir RDP.

5. Mantén Windows actualizado

Los exploits graves de RDP de los últimos años (como BlueKeep) estaban parcheados meses antes de explotarse en masa. Deja las actualizaciones automáticas activadas; en un servidor, prográmalas a una hora de bajo uso.

Checklist final

MedidaContra qué protege
Contraseña larga y únicaFuerza bruta
NLA activadoAtaques pre-autenticación
Puerto cambiadoRuido de escaneos masivos
Acceso restringido por IP / VPNTodo lo anterior
Windows actualizadoExploits conocidos

En un VPS Windows de GINERNET puedes aplicar esta checklist completa el primer día: RDP listo de serie, firewall externo gestionable desde el Manager y consola de emergencia para recuperar el acceso si algo sale mal.