Стартовые цены: все тарифы на 30% дешевле самого дешёвого конкурента. Сравнение ценКаждый тариф на 30% дешевле самого дешёвого офшорного хостера

База знаний · Windows RDP

Как подключиться к серверу Windows RDP с любого устройства

Подключитесь к своему серверу Windows от OffshoreServ из Windows, macOS, Linux, iOS или Android, смените порт RDP, включите NLA, устраните распространённые ошибки и ограничьте доступ.

Обновлено 7 мин чтения

В этом руководстве

  • Используйте «Подключение к удалённому рабочему столу» (mstsc) в Windows, Windows App в macOS, iOS и Android и Remmina или FreeRDP в Linux.
  • Не отключайте проверку подлинности на уровне сети и с помощью брандмауэра Windows разрешите RDP только со своего IP-адреса.
  • Смена порта уменьшает шум в логах, но сама по себе защитой не является.
  • Большинство проблем с CredSSP, внутренней ошибкой и чёрным экраном быстро устраняются на вашей стороне.
Windows RDP8 разделов
Все руководства
На этой странице
  1. Подключение из Windows
  2. Подключение из macOS
  3. Подключение из Linux
  4. Подключение с устройств iOS и Android
  5. Смена порта RDP
  6. Включение проверки подлинности на уровне сети
  7. Устранение распространённых ошибок
  8. Защита RDP

Со страницы сервера в личном кабинете вам понадобятся три вещи: IP-адрес сервера (ниже — SERVER_IP), имя пользователя и пароль. На полноценных тарифах RDP имя пользователя — Administrator; если у вас место на общем сервере, используйте указанное там имя пользователя. Удалённый рабочий стол принимает подключения на порту 3389, если вы его не меняли.

Подключение из Windows

  1. Нажмите Win+R, введите mstsc и нажмите Enter, чтобы открыть «Подключение к удалённому рабочему столу».
  2. Нажмите Показать параметры. В поле «Компьютер» введите SERVER_IP (если вы меняли порт, добавьте :PORT), а в поле «Пользователь» — Administrator.
  3. Нажмите Подключить и введите пароль.
  4. Windows предупредит, что сертификат выдан центром сертификации, который не является доверенным, поскольку сервер использует самоподписанный сертификат. Это ожидаемо: установите флажок Больше не выводить запрос о подключениях к этому компьютеру и нажмите Да.

Подключение можно запустить и из терминала:

mstsc /v:SERVER_IP

Сохранение подключения в файл .rdp

На вкладке Общие нажмите Сохранить как. Позже, чтобы снова подключиться с теми же настройками, достаточно дважды щёлкнуть этот файл. Флажок Разрешить мне сохранять учётные данные устанавливайте только на компьютере, которым больше никто не пользуется.

Перенаправление буфера обмена и дисков

На вкладке Локальные ресурсы установите флажок Буфер обмена, чтобы копировать и вставлять данные между компьютером и сервером. Чтобы получить доступ к локальным файлам, нажмите Подробнее, разверните Диски и отметьте нужный диск — он появится в Проводнике на сервере. Открывайте доступ только к тому, что действительно нужно: любая программа, запущенная в вашем сеансе на сервере, может читать и записывать данные на перенаправленном диске.

Внутри сеанса сочетание Ctrl+Alt+End отправляет Ctrl+Alt+Del, а Ctrl+Alt+Break включает и выключает полноэкранный режим.

Подключение из macOS

  1. Установите Windows App из Mac App Store. Это клиент Microsoft, который в 2024 г. заменил Microsoft Remote Desktop.
  2. Нажмите + и выберите Добавить ПК.
  3. В поле «Имя ПК» введите SERVER_IP (или SERVER_IP:PORT). В разделе учётных данных добавьте учётную запись пользователя с именем Administrator и вашим паролем.
  4. На вкладке Устройства и звук оставьте общий буфер обмена включённым. На вкладке Папки установите флажок Перенаправлять папки и добавьте папку, к которой сервер получит доступ.
  5. Сохраните настройки, дважды щёлкните новый ПК, чтобы подключиться, и подтвердите запрос о сертификате.

Подключение из Linux

Remmina

Remmina — графический клиент, который есть в репозиториях большинства дистрибутивов. В Debian и Ubuntu:

sudo apt install remmina remmina-plugin-rdp

Создайте профиль подключения, выберите протокол RDP и введите SERVER_IP, имя пользователя и пароль. Параметр Общая папка делает локальную папку доступной на сервере, а буфер обмена по умолчанию общий. Сохраните профиль, подключитесь и примите сертификат.

FreeRDP из командной строки

В актуальных версиях Debian и Ubuntu FreeRDP 3 поставляется в пакете freerdp3-x11, а команда называется xfreerdp3. В более старых пакетах FreeRDP 2 она называется xfreerdp и принимает те же параметры.

sudo apt install freerdp3-x11
mkdir -p ~/rdp-share
xfreerdp3 /v:SERVER_IP /u:Administrator /dynamic-resolution +clipboard /drive:share,$HOME/rdp-share

FreeRDP запросит пароль, а при первом подключении попросит принять сертификат сервера. Не указывайте пароль в команде: если передать его через /p:, он попадёт в историю командной оболочки. Для нестандартного порта используйте /v:SERVER_IP:PORT.

Подключение с устройств iOS и Android

Установите Windows App из App Store или Google Play. На обеих платформах это приложение заменило прежний клиент Microsoft Remote Desktop, также известный как RD Client. Нажмите +, добавьте ПК, введите SERVER_IP и добавьте свою учётную запись, затем нажмите на новый ПК, чтобы подключиться. С телефона удобно проверить ход запущенной задачи или перезапустить программу; для длительных сеансов используйте компьютер.

Смена порта RDP

Перенос удалённого рабочего стола с порта 3389 сокращает число автоматических попыток входа в логах. От тщательного сканирования служба при этом не скрывается, поэтому считайте это лишь способом снизить шум и сочетайте его со списком разрешённых IP-адресов, описанным ниже.

Выполните эти команды в PowerShell от имени администратора. Выберите свободный порт от 1024 до 49151; в этом примере используется 33890:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 33890
New-NetFirewallRule -DisplayName 'RDP 33890 TCP' -Direction Inbound -Protocol TCP -LocalPort 33890 -Action Allow
New-NetFirewallRule -DisplayName 'RDP 33890 UDP' -Direction Inbound -Protocol UDP -LocalPort 33890 -Action Allow
Restart-Service -Name TermService -Force

Сеанс оборвётся. Подключитесь заново к SERVER_IP:33890 и, когда подключение заработает, отключите встроенные правила для порта 3389:

Disable-NetFirewallRule -DisplayGroup 'Remote Desktop'

Включение проверки подлинности на уровне сети

При проверке подлинности на уровне сети (NLA) клиент должен подтвердить знание пароля ещё до того, как сервер создаст сеанс или покажет экран входа. Клиенты, не прошедшие проверку подлинности, так и не попадают на экран входа Windows, что снижает нагрузку от ботов и сокращает поверхность атаки. В актуальных версиях Windows NLA включена по умолчанию. Чтобы проверить это, откройте вкладку «Удалённый доступ» в окне «Свойства системы»:

SystemPropertiesRemote

Убедитесь, что установлен флажок Разрешить подключения только с компьютеров, на которых работает удалённый рабочий стол с проверкой подлинности на уровне сети. Или задайте этот параметр в PowerShell от имени администратора:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1

NLA не работает с паролем, срок действия которого истёк, или с паролем, который нужно сменить при следующем входе в систему, поэтому меняйте пароли до истечения их срока действия.

Устранение распространённых ошибок

CredSSP: «Произошла ошибка при проверке подлинности»

Если в сообщении упоминается исправление шифрования CredSSP (encryption oracle remediation), значит, на одной из сторон не установлено обновление безопасности CredSSP, выпущенное в 2018 г. (CVE-2018-0886). Решение — обновить Windows на обоих компьютерах. Если вы не можете подключиться к серверу, чтобы обновить его, временно разрешите подключение на своём компьютере — в командной строке, запущенной от имени администратора:

reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /v AllowEncryptionOracle /t REG_DWORD /d 2 /f

Подключитесь, запустите на сервере Центр обновления Windows и перезагрузите сервер. Затем удалите этот параметр, поскольку он ослабляет защиту вашего компьютера:

reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /v AllowEncryptionOracle /f

Если же Windows сообщает, что Credential Guard не разрешает использовать сохранённые учётные данные, вводите пароль при каждом подключении, а не сохраняйте его.

«Произошла внутренняя ошибка»

  1. Подождите две минуты и повторите попытку. Возможно, сервер ещё загружается или завершает установку обновлений.
  2. Отключите VPN или прокси на своей стороне и повторите попытку.
  3. Отключите транспорт UDP на своём компьютере с Windows в командной строке, запущенной от имени администратора, затем повторите попытку:
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services\Client" /v fClientDisableUDP /t REG_DWORD /d 1 /f

Если подключиться всё равно не удаётся, сбросьте сохранённые настройки «Подключения к удалённому рабочему столу», удалив скрытый файл Default.rdp из папки «Документы», и перезагрузите сервер из личного кабинета.

Чёрный экран после входа

  • Подождите минуту: при первом входе создаётся ваш профиль, кроме того, может завершаться установка обновлений.
  • Нажмите Ctrl+Alt+End, откройте Диспетчер задач, выберите Запустить новую задачу и запустите explorer.exe.
  • В «Подключении к удалённому рабочему столу» на вкладке Взаимодействие снимите флажок Постоянное кэширование точечных рисунков; на вкладке Экран уменьшите разрешение и снимите флажок Использовать все мои мониторы.
  • Нажмите Ctrl+Alt+End, выберите Выйти и подключитесь заново. Если экран остаётся чёрным, перезагрузите сервер из личного кабинета.

«Удалённому рабочему столу не удаётся подключиться к удалённому компьютеру»

Проверьте IP-адрес и порт, а также, если вы настроили список разрешённых адресов, есть ли в нём ваш текущий IP-адрес. Из PowerShell на своём компьютере проверьте, отвечает ли порт:

Test-NetConnection -ComputerName SERVER_IP -Port 3389

TcpTestSucceeded : False означает, что сервер не работает или ещё загружается либо вас блокирует брандмауэр. Проверьте страницу статуса, затем перезагрузите сервер в разделе «Действия с сервером» на его странице в личном кабинете.

Защита RDP

На порт RDP, открытый для всего интернета, круглосуточно поступают автоматические попытки подобрать пароль. Четыре меры устраняют большую часть этого риска.

Пароли и учётные записи

Используйте пароль длиной не менее 16 случайных символов, сгенерированный менеджером паролей и больше нигде не используемый. Автоматические атаки обычно пробуют имя Administrator, поэтому переименуйте встроенную учётную запись; после этого входите под новым именем:

Rename-LocalUser -Name 'Administrator' -NewName 'YOUR_ADMIN_NAME'

Политика блокировки учётных записей

Блокируйте учётную запись на 15 минут после 5 неудачных попыток ввода пароля в течение 15 минут. В командной строке, запущенной от имени администратора, выполните:

net accounts /lockoutthreshold:5
net accounts /lockoutwindow:15
net accounts /lockoutduration:15

Встроенная учётная запись администратора (Administrator) не блокируется, если не включена политика Разрешить блокировку учётной записи администратора. Microsoft добавила эту политику в октябрьских обновлениях 2022 г.; она находится в оснастке «Локальная политика безопасности» (secpol.msc) в разделе «Политики учётных записей» → «Политика блокировки учётной записи». Кроме того, политика блокировки позволяет ботам заблокировать вас, угадав ваше имя пользователя, — ещё одна причина вообще ограничить круг тех, кто может подключаться.

Доступ к RDP только с вашего IP-адреса

Это самая эффективная из этих мер: подключения с любого другого адреса даже не доходят до экрана входа. В PowerShell от имени администратора ограничьте встроенные правила удалённого рабочего стола своим адресом:

Set-NetFirewallRule -DisplayGroup 'Remote Desktop' -RemoteAddress YOUR_IP

Если вы перенесли RDP на другой порт, сделайте то же самое для своих правил:

Set-NetFirewallRule -DisplayName 'RDP 33890 TCP' -RemoteAddress YOUR_IP
Set-NetFirewallRule -DisplayName 'RDP 33890 UDP' -RemoteAddress YOUR_IP

Несколько адресов разделяйте запятыми. Чтобы проверить результат, выполните:

Get-NetFirewallRule -DisplayGroup 'Remote Desktop' | Get-NetFirewallAddressFilter

Анализ неудачных попыток входа

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20

Событие 4625 фиксирует неудачную попытку входа. Постоянный поток таких событий с неизвестных адресов означает, что RDP по-прежнему открыт для интернета. Своевременно обновляйте Windows и загляните в раздел о версиях Windows для RDP, чтобы использовать версию, которая ещё получает исправления безопасности.

Застряли на каком-то шаге?

Клиенты с выделенными и GPU-серверами могут открыть тикет в личном кабинете, указав IP-адрес сервера и то, что они уже пробовали сделать. Целевой срок первого ответа — менее 12 часов. Для всех остальных серверов используйте действия с сервером на его странице, руководства и страницу статуса сети.

С возвращением

Войдите, чтобы управлять серверами и балансом.

Без KYCПроверка на человека с помощью Cloudflare TurnstileБез отслеживания