RDP-poort in Windows wijzigen zonder de server te herstarten

Gepubliceerd op Bijgewerkt op 3 min leestijd

Met een kort PowerShell-script wijzigt u de RDP-poort in Windows, maakt u de bijbehorende firewallregel aan en start u de Remote Desktop-service opnieuw, helemaal zonder de server te herstarten.

In deze handleiding laten wij u zien hoe u via PowerShell de Remote Desktop-poort (RDP) onder Windows wijzigt, bijvoorbeeld op een Windows Server, hoe u de Windows-firewall daarop afstemt en hoe u de Remote Desktop-service opnieuw start. Een herstart van de hele server is daarvoor niet nodig.

Waarom zou u de RDP-poort wijzigen?

De standaardpoort voor Remote Desktop is TCP 3389, en precies die poort scannen geautomatiseerde bots dag en nacht. Elke Windows-server die met een open poort 3389 aan het internet hangt, verzamelt binnen enkele uren honderden mislukte inlogpogingen. Dat belast niet alleen het systeem: bij een actief accountvergrendelingsbeleid raakt bovendien uw eigen account vergrendeld.

Een gewijzigde poort haalt uw server uit die massascans. Dat vervangt echter geen van de overige beschermende maatregelen: een sterk wachtwoord, ingeschakelde Network Level Authentication (NLA) en een firewallregel die RDP tot uw eigen IP-adres beperkt, blijven net zo belangrijk.

Vereisten

  • Een Windows-systeem met ingeschakelde Remote Desktop, bijvoorbeeld Windows Server 2022 of Windows Server 2025
  • Administratorrechten op dat systeem
  • Een vrije poort boven 1024, in het voorbeeld gebruiken wij 33445
  • Toegang tot de KVM-console in uw klantenpaneel als weg terug, mocht de verbinding na de wijziging niet meteen lukken

PowerShell als administrator openen

Open eerst Windows PowerShell als administrator. Klik daarvoor in het startmenu met de rechtermuisknop op "Windows PowerShell" en kies "Als administrator uitvoeren". Zonder verhoogde rechten mag het script noch het register noch de firewall wijzigen.

Het PowerShell-script voor het wijzigen van de RDP-poort

Plak het volgende script in PowerShell. Pas het poortnummer op de eerste regel vooraf aan de poort van uw keuze aan:

# Poort 33445 is slechts een voorbeeldpoort. U kunt elke vrije poort gebruiken die u wilt.

$newPort = 33445
$regPath = 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp'
Set-ItemProperty -Path $regPath -Name 'PortNumber' -Value $newPort
if (-not (Get-NetFirewallRule -DisplayName "RDP Port $newPort" -ErrorAction SilentlyContinue)) {
    New-NetFirewallRule `
      -DisplayName "RDP Port $newPort" `
      -Direction Inbound `
      -Protocol TCP `
      -LocalPort $newPort `
      -Action Allow
}
Restart-Service -Name TermService -Force
Write-Host "De RDP-poort is gewijzigd."

Wat het script precies doet

  1. Het legt het nieuwe poortnummer vast in de variabele $newPort.
  2. Het zet de registerwaarde PortNumber onder HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp op die waarde.
  3. Het maakt een bijbehorende regel in de Windows-firewall aan, die inkomende TCP-verbindingen op de nieuwe poort toestaat. Bestaat die regel al, dan wordt hij niet nog een keer aangemaakt.
  4. Het start de Remote Desktop-service (TermService) opnieuw, zodat de wijziging meteen actief is.

Na de wijziging opnieuw verbinden

Door de herstart van de service worden alle lopende RDP-verbindingen meteen verbroken. Dat is normaal. Voor de nieuwe verbinding geeft u in de RDP-client niet meer alleen het serveradres op, maar de combinatie van adres en poort:

<IP-adres>:<Nieuwe-poort>

In ons voorbeeld ziet dat er zo uit:

192.168.1.100:33445

De actuele RDP-poort controleren

Welke poort er op dit moment is ingesteld, leest u altijd rechtstreeks uit het register:

Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber

Wat u daarna nog moet regelen

  • Voorgeschakelde firewall aanpassen: Staat er nog een externe firewall vóór uw server, dan moet de nieuwe poort ook daar zijn vrijgegeven. Anders bereikt u de server niet, ook al klopt de Windows-regel.
  • Oude regel voor poort 3389 controleren: De bestaande regel "Extern bureaublad" blijft bestaan. Schakel die uit als poort 3389 niet langer bereikbaar mag zijn.
  • Toegang beperken: Het meest effectief is het om RDP in de firewall tot uw eigen IP-adres te beperken. Alle geautomatiseerde aanvallen lopen dan dood.
  • Account al vergrendeld? Is uw gebruikersaccount door de eerdere aanvalspogingen al vergrendeld, dan helpt onze handleiding RDP-fout "Account vergrendeld" oplossen u verder.

Veelgestelde vragen

Moet ik de server na het wijzigen van de RDP-poort opnieuw opstarten?
Nee. Het volstaat om de service TermService opnieuw te starten, en precies dat doet het script automatisch. Alle open RDP-sessies worden daarbij wel verbroken.
Welke poort kan ik het beste voor RDP kiezen?
Kies een vrije poort boven 1024, bijvoorbeeld 33445. Vermijd poorten die al door andere services bezet zijn en noteer het nummer, want u hebt het bij elke verbinding nodig.
Hoe maak ik na de wijziging verbinding?
Geef in de RDP-client het serveradres samen met de nieuwe poort op, dus in de vorm IP-adres:poort. In ons voorbeeld is dat 192.168.1.100:33445.
Beschermt een andere RDP-poort werkelijk tegen aanvallen?
Een gewijzigde poort haalt uw server uit de massascans die op poort 3389 mikken en verlaagt het aantal inlogpogingen aanzienlijk. Een vervanging voor een sterk wachtwoord, Network Level Authentication en een IP-beperking in de firewall is het echter niet.
Ik bereik de server na de wijziging niet meer, wat kan ik doen?
Meestal ontbreekt de vrijgave voor de nieuwe poort in een voorgeschakelde firewall. Verbind via de KVM-console in uw klantenpaneel met de server en controleer daar de firewallregel en de poortwaarde die in het register staat.

Windows Server Windows RDP RDP-poort Remote Desktop PowerShell Firewall Serverbeveiliging