Proteger o RDP da VPS Windows contra ataques
Porta 3389 aberta na internet recebe tentativas de login automatizadas todos os dias. Veja as camadas de proteção que realmente fazem diferença.
O risco real
Assim que uma VPS entra no ar com IP público, ela passa a ser varrida por robôs que procuram portas conhecidas. A porta 3389 é uma das mais visadas, porque quem consegue entrar por ela ganha uma máquina Windows inteira, com acesso gráfico e conexão de banda larga no datacenter.
O objetivo desses ataques quase nunca é você. É a máquina. Servidores invadidos viram base para mineração, envio de spam, revenda de acesso e ataques contra terceiros. Por isso a defesa não depende de você ser um alvo interessante.
Uma VPS invadida pode gerar tráfego abusivo em nome do titular do serviço, com consequências que vão de suspensão a responsabilização. Segurança em VPS Windows não é opcional.
As camadas de proteção
| Camada | O que evita | Esforço |
|---|---|---|
| Senha forte | Adivinhação e força bruta | Baixo |
| Firewall por IP | Qualquer acesso de fora da sua rede | Baixo |
| Porta alterada | Varredura automática em massa | Médio |
| Autenticação em nível de rede | Conexões sem credencial válida | Baixo |
| Bloqueio de conta | Sequências longas de tentativas | Médio |
| Atualizações em dia | Exploração de falhas conhecidas | Baixo |
Comece pelas de esforço baixo. Senha forte e firewall restrito já eliminam a esmagadora maioria dos incidentes reais em VPS Windows.
Restringir por IP
Essa é a medida mais eficaz de todas quando o seu IP é fixo. Em vez de deixar o RDP aberto para o mundo, você libera a porta apenas para os endereços de onde você realmente conecta.
- Descubra o seu IP público atual em qualquer site de consulta.
- Na VPS, abra o firewall do Windows com segurança avançada e localize a regra de entrada da área de trabalho remota.
- Nas propriedades da regra, vá para o escopo e defina o endereço remoto permitido.
- Adicione o seu IP e salve.
- Teste a conexão antes de encerrar a sessão atual.
Se errar o escopo, você bloqueia a si mesmo. Antes de aplicar, garanta que sabe usar o console gráfico do painel para reverter a regra.
Trocar a porta padrão
Mudar a porta do RDP não impede um ataque direcionado, mas reduz muito o barulho de varredura automática. A alteração é feita no registro do Windows e exige reiniciar o serviço de área de trabalho remota.
- Escolha uma porta alta e pouco comum, evitando portas já usadas por outros serviços da máquina.
- Crie primeiro a regra de firewall liberando a porta nova, ainda com a antiga funcionando.
- Altere a porta no registro e reinicie o serviço.
- Teste a conexão informando o IP seguido de dois pontos e a porta nova.
- Só depois de confirmar o acesso, remova a regra da porta antiga.
Anote a porta escolhida junto com as credenciais. Esquecer o número é uma das causas mais comuns de perda de acesso depois dessa mudança.
Bloqueio de conta e logs
A política de bloqueio de conta suspende temporariamente o login depois de um número definido de tentativas erradas. Isso torna a força bruta inviável, porque o atacante consegue poucas tentativas por período.
Já o visualizador de eventos mostra o que está acontecendo. Nos registros de segurança você encontra os eventos de logon com falha, com horário e origem. Ver dezenas de tentativas por dia vindas de endereços desconhecidos é normal em IP público e serve como termômetro da exposição.
Bloqueio de conta muito agressivo pode ser usado contra você: tentativas erradas de propósito mantêm a conta trancada. Combine o bloqueio com a restrição de IP para evitar esse efeito.
Checklist final
- Senha do Administrator trocada, longa e exclusiva
- Regra de firewall do RDP restrita ao seu IP quando possível
- Porta padrão alterada e anotada junto das credenciais
- Autenticação em nível de rede ativada
- Bloqueio temporário de conta configurado
- Windows Update em dia e reinicializações aplicadas
- Backup ou snapshot recente da VPS
Feito isso, complemente com a troca de senha do Administrator e conheça o console de resgate do painel, que é a sua rede de segurança caso alguma regra saia errada.
Perguntas frequentes
- Trocar a porta do RDP resolve sozinho?
- Não. Trocar a porta reduz bastante o volume de varredura automática, porque a maioria dos robôs procura apenas a porta 3389. Mas quem faz uma varredura completa encontra a porta nova. É uma camada útil, não uma proteção suficiente.
- O que é autenticação em nível de rede?
- É o recurso que exige credencial válida antes de o servidor carregar a tela de login. Isso economiza recursos da VPS e reduz a exposição, já que quem não tem credencial nem chega a ver a interface.
- Meu IP é dinâmico. Como restrinjo o acesso?
- Com IP dinâmico não dá para fixar uma regra por endereço. Nesses casos, invista mais nas outras camadas: senha longa, porta alterada, bloqueio de conta por tentativas e atualizações em dia.
- Como sei se estou sofrendo tentativas de invasão?
- No visualizador de eventos do Windows, os registros de segurança mostram os logins com falha. Muitos eventos vindos de endereços desconhecidos indicam varredura automatizada, o que é comum em qualquer IP público.
Próximo passo
Ver planos VPS
VPS root no Brasil com NVMe e AntiDDoS.
Guias relacionados
Como trocar a senha do Administrator na VPS Windows
A senha gerada na instalação serve para o primeiro acesso, não para sempre. Veja como trocar com segurança e o que fazer se perdeu o acesso.
RDP não conecta na VPS Windows: como resolver
A tela fica carregando e cai, ou aparece erro de credenciais. Antes de abrir chamado, siga a ordem de checagem que resolve a maioria dos casos.
Console gráfico da VPS: acesso quando o RDP falha
Bloqueou o próprio acesso no firewall ou esqueceu a porta que mudou. O console do painel mostra a tela da máquina por outro caminho e salva o dia.