文章詳情

GCP國際實名帳號 GCP Windows伺服器遠程桌面連接教程:修改RDP端口與放行防火牆

谷歌雲GCP2026-09-01 14:31:28雲計算

第一章:先把連線路徑想清楚

在 Google Cloud Platform(GCP)上連到 Windows 伺服器的遠程桌面(RDP),本質上要穿過兩道「門」。第一道在雲端網路層,也就是 GCP 防火牆規則(以及可能的網路標籤、來源範圍)。第二道在作業系統層,也就是 Windows 防火牆對入站連線的允許。你如果只改其中一邊,連線就很容易卡在「連不上」或「卡在連線中」。

GCP國際實名帳號 因此,本文的流程會遵循一個穩定的邏輯:先確認你要改的端口是否已經在 GCP 被允許,再確認 Windows 防火牆是否放行同一個端口,最後才是用戶端(你的電腦)用正確的連線方式測試。這樣做的好處是排錯不會漫無目的,因為每一步都對應到一個明確的環節。

第二章:確認 Windows 伺服器與網路前置條件

檢查 RDP 服務是否存在

通常 GCP 建好 Windows VM 後,遠程桌面服務會是啟用狀態,但仍建議你確認。登入 Windows 後(若你尚未能遠端登入,可以先用 GCP Console 的序列埠或救援方式進入),打開「服務」。在服務清單裡搜尋「Remote Desktop Services」。你要看到服務狀態是「正在執行」,啟動類型不應是停用。

GCP國際實名帳號 如果你能進系統,這一步幾乎是零成本;但如果你目前連不上,後面遇到問題時你也至少知道「RDP 服務不是必然存在的前提」。

確認你是否擁有必要的權限

修改 GCP 防火牆規則需要你有相應 IAM 權限(至少能管理網路、防火牆規則)。在 Windows 端修改防火牆則需要系統管理員權限。很多人遇到「改了規則卻沒用」其實是因為改動沒有生效到正確的專案/網路,或權限不夠導致規則不會套用。

了解你的位置:VPC、子網路、標籤

在 GCP 裡,防火牆規則常與「網路標籤(network tags)」綁定。你的 VM 必須貼上對應標籤,規則才會套用。若你不知道目前 VM 的標籤設定,可以到 Compute Engine 的 VM 實例頁面查看網路標籤。接著回到 VPC 防火牆規則確認是否一致。

第三章:GCP 端先放通—但先別急著動 3389

檢查現有防火牆規則

在正式修改 RDP 埠之前,你要知道目前到底放通了哪個端口、對哪些來源 IP。到 GCP Console 的 VPC 防火牆規則,尋找與 RDP 有關的規則(通常是 TCP 3389)。先確認:

  • 規則有沒有啟用
  • 目的埠(target ports)是否包含 3389(或你要改的端口)
  • 來源範圍(source ranges)是否符合你目前用來連線的 IP(或你的公司/網段)
  • 規則是否綁定了正確的標籤

GCP國際實名帳號 若你正在用家裡網路測試,來源 IP 可能會變動;而若你的來源範圍設得太窄,就會導致「看似防火牆沒問題,但就是連不上」。

為什麼建議分階段改端口

很多人一上來就把 Windows 的 RDP 改成例如 3390,然後在 GCP 把 3389 關掉,再在 Windows 開 3390。這種做法常常出錯,因為任何一段少了設定,就會造成完全鎖死。比較安全的做法是:

  • 先在 GCP 允許你將要使用的新端口(例如 3390)
  • 再在 Windows 放行新端口
  • 最後才把舊端口(例如 3389)停用或收回

這樣就算其中一段慢半拍,你仍可用舊端口救回連線,不至於直接斷掉。

第四章:修改 Windows RDP 端口(從 3389 到新埠)

修改登錄機碼(方法一:常見且直接)

Windows 預設 RDP 使用 TCP 3389。要更換端口,最常見的方法是修改登錄檔中的 RDP 相關參數。一般流程如下(操作前務必理解你所做的每一步):

  • 開啟「登錄編輯程式」(regedit)
  • 尋找與 RDP 端口設定相關的機碼(通常涉及 Terminal Services 或 RDP-Tcp 的設定)
  • 把 PortNumber 改成你要使用的新值,例如 3390
  • 重啟「Remote Desktop Services」服務,或重啟系統以套用設定

不同 Windows 版本機碼路徑可能略有差異,但核心概念是:RDP-Tcp(遠端桌面傳輸)綁定的 PortNumber 要被更新。你改完後一定要讓服務重新載入,否則 Windows 仍會用舊端口接受連線。

修改前後要注意的點

GCP國際實名帳號 你需要記住幾個現實面:

  • 端口改了不代表安全性立刻提升很多。它能減少噪音連線,但不能替代強密碼、雙重驗證(若有)、來源 IP 限制等基本防護。
  • 改完端口後,既有連線指向 3389 的連線工具將失效。你要在用戶端改成新埠連線。
  • 若你改端口後 GCP 或 Windows 防火牆沒有同步放行,你會完全進不去。

GCP國際實名帳號 建議:保留舊端口一段時間

若你的目標是把 3389 換掉,可以考慮先短暫保留(例如同時允許 3389 和新端口)。確認新端口可以遠端登入後,再逐步關閉舊端口。這比「一步到位」更接近實務。

第五章:Windows 防火牆放行新 RDP 端口

如何找到對應的入站規則

Windows Defender Firewall 提供了入站規則。你可以打開「進階安全性防火牆」,在「入站規則」中搜尋關鍵字「Remote Desktop」。有些環境會顯示「Remote Desktop - User Mode (TCP-In)」或類似名稱的規則。

你要做的事情是:把規則的「本機埠」設定改成新端口(例如 3390),並確保「允許連線」且狀態為「已啟用」。如果原規則固定綁 3389,你就需要建立新的入站規則,避免未知副作用。

建立新的入站規則(更可控)

如果你不確定既有規則是否容易修改,建立新規則會更乾淨。典型設定包含:

  • 規則類型:埠
  • 通訊協定:TCP
  • 特定本機埠:你的新端口(例如 3390)
  • 動作:允許連線
  • 配置檔案:網域/私人/公用(多數伺服器建議至少在相應網路上啟用;若你不確定網路類型,先以最保守方式確認)
  • 名稱:例如 RDP-TCP-3390

建完後,用戶端就應該能穿過 Windows 防火牆。接著你還要確保 GCP 防火牆同樣放行同一個端口。

常見錯誤:你只放行了 Windows,沒放行 GCP

這是最常見的情況。你明明在 Windows 防火牆開了 3390,但 GCP 只允許 3389,結果外部連線還是會被雲端層擋掉。反過來也同樣成立:你在 GCP 允許了 3390,但 Windows 仍只允許 3389。

解法不複雜:兩邊端口必須一致。

第六章:在 GCP 防火牆規則放行新端口

找到正確的網路規則位置

在 GCP Console 的 VPC 網路 / 防火牆規則中,建立或修改一筆針對你 VM 的規則。關鍵欄位通常包括:

  • 方向:Ingress(入站)
  • 協定與埠:tcp:3390(或你指定的新端口)
  • 目標:可以是網路標籤(例如 target tags)或目標服務帳戶/目標標籤(視你環境而定)
  • 來源:建議限制到你的辦公室網段或固定 IP,而不是 0.0.0.0/0

如果你把規則做得太寬(例如對所有 IP 開放),你的伺服器就會收到大量掃描與嘗試連線。端口改了也未必能避免這個狀況,所以來源限制仍很重要。

先不要急著關掉舊端口

GCP國際實名帳號 當你確認新的 3390 規則已上線,可以先保留舊有 3389 規則。等你從用戶端測試成功後,再逐步關閉 3389。這樣可以避免你在測試階段失去回復連線的能力。

第七章:用戶端測試與驗證

RDP 連線要輸入正確的埠

當你更改了 RDP 端口,用戶端不能只輸入 IP 或主機名。你必須在連線設定中指定端口。常見做法是:

  • 在「遠端桌面連線」的電腦欄位,加入新端口(例如:ip:3390)
  • 或使用 RDP 檔案/設定檔,把端口參數改成新值

若你忘了改端口,將連到 3389;但此時 3389 可能已經不再服務,或防火牆已被限制,結果就是「連線逾時」。

測試時你應該觀察的狀態

連線失敗通常不是只有一種原因,你要判斷是「網路層擋掉」還是「主機層不接收」。你可以用一些簡單的觀察:

  • 若一直接到逾時訊息,常見是防火牆(GCP 或 Windows)沒有放通。
  • 若稍微等待後提示認證相關錯誤,代表端口可達且服務存在,你要轉回帳密、帳戶狀態或系統登入設定。
  • 若連線窗口一閃而過或直接失敗,可能涉及加密層、憑證或 RDP 版本相容性問題(較少見,但也可能)。

最務實的方式仍是:先確保端口放行,再看認證。

第八章:完成後的收尾—如何安全地收回 3389

確認新端口穩定可用

在你準備關閉 3389 之前,先做兩件事:第一,從用戶端成功登入至少一次;第二,留出一段時間確保沒有突然的網路規則問題(例如變更剛好在不同時間段才生效的狀況通常較少,但你可以避免「改完才發現偶發」)。

在 GCP 端關閉 3389 規則(或縮小範圍)

你可以選擇直接刪除或停用 3389 的入站規則,或縮小來源範圍。若你目標只是降低暴露面,刪除通常是最乾淨的。若你仍想保留「緊急回退」,也可以保留一小部分來源 IP。

在 Windows 端不再放行 3389

同樣地,Windows 端如果有針對 3389 的入站允許規則,要把它調整或停用。避免你以為已改端口、結果系統仍允許 3389,最後帶來不必要的暴露。

第九章:常見問題與排查方向

問題一:GCP 放行了新端口,但還是連不上

優先懷疑 Windows 防火牆是否真的放行了新端口。第二個常見原因是你改的其實不是正確的服務設定,導致 RDP 仍在 3389 或根本沒有套用。最後再考慮 VM 是否有多網卡、IP 類型不同,或你連的是錯誤的外部 IP。

問題二:改了端口後用戶端提示認證失敗或帳戶問題

這類通常不是防火牆問題。你要檢查 Windows 帳戶是否可登入、密碼是否正確、是否因政策限制而拒絕遠端登入。若你使用的是本機帳戶,特別要注意大小寫與密碼輸入是否一致。

問題三:你把來源 IP 限制得太嚴,導致看似規則沒生效

很多人用行動網路或在公司/家裡切換,來源 IP 會變。若你的 GCP 防火牆規則只允許某個固定 IP,換網路就會連不上。解法是改用可控的來源範圍(例如公司網段、VPN 出口網段)或採用靜態出口策略。

問題四:你只改了 Windows,沒改 GCP,結果仍連不上

這是最典型的「兩道門只開了一道」。請回到 GCP 防火牆規則確認新端口是否已放行,且目標標籤與 VM 標籤一致。

第十章:把流程變成可重複的操作習慣

遠端桌面是最常見的管理方式之一,但它也最容易因為疏忽導致「突然不能登入」。你可以用一個可重複的操作節奏,降低風險:

  • 先記錄目前狀態:RDP 端口是多少、GCP 允許的埠是什麼、Windows 防火牆是否已開。
  • 選擇新端口並設計過渡:先同時允許舊端口與新端口,避免鎖死。
  • 先在 GCP 放通新端口,再在 Windows 放行新端口。
  • 更新用戶端連線設定,完成登入驗證。
  • 最後才收回舊端口:GCP 停用規則、Windows 停用入站允許。

這樣你每次改動都會有明確的檢查點,錯誤也更容易定位。尤其在雲端環境,變更後你不必猜測「可能是哪裡擋住」,因為兩道門的責任分得很清楚。

結語:端口修改只是手段,安全與可維運才是目的

把 GCP Windows 伺服器的 RDP 端口從 3389 改成其他埠,確實能減少部分常見掃描的噪音,也讓你的環境更貼合內部規範。但真正重要的,是你在 GCP 與 Windows 之間同步設定,並且在收回舊端口前完成可驗證的測試。當你用「先放通新端口、再驗證、最後收回舊端口」的方式操作,遠端桌面連線就不再是運氣,而是可控的工程流程。

Telegram售前客服
客服ID
@cloudcup
联系
Telegram售后客服
客服ID
@yanhuacloud
联系