{
  "schemaVersion": "1.0",
  "path": "/guias/vps/proteger-rdp-vps-windows-ataques",
  "url": "https://streethosting.com.br/guias/vps/proteger-rdp-vps-windows-ataques",
  "markdownUrl": "https://streethosting.com.br/guias/vps/proteger-rdp-vps-windows-ataques.md",
  "jsonUrl": "https://streethosting.com.br/guias/vps/proteger-rdp-vps-windows-ataques.json",
  "title": "Como proteger o RDP da VPS Windows contra ataques",
  "description": "Reduza o risco na VPS Windows: senha forte, restrição de IP no firewall, troca da porta 3389, autenticação em nível de rede, bloqueio de conta e monitoramento de tentativas de login.",
  "category": "vps",
  "topics": [
    "windows",
    "seguranca"
  ],
  "difficulty": "intermediario",
  "datePublished": "2026-07-22",
  "dateModified": "2026-07-22",
  "readingMinutes": 4,
  "series": {
    "id": "vps-windows-rdp",
    "order": 5
  },
  "h1": "Proteger o RDP da VPS Windows contra ataques",
  "excerpt": "Porta 3389 aberta na internet recebe tentativas de login automatizadas todos os dias. Veja as camadas de proteção que realmente fazem diferença.",
  "author": "Equipe StreetHosting",
  "wordCount": 643,
  "categoryLabel": "VPS",
  "topicLabels": [
    "Windows e RDP",
    "Segurança e hardening"
  ],
  "primaryKeyword": "proteger rdp vps windows",
  "secondaryKeywords": [
    "seguranca rdp porta 3389",
    "bloquear forca bruta rdp",
    "mudar porta rdp windows server"
  ],
  "toc": [
    {
      "id": "o-risco",
      "label": "O risco real"
    },
    {
      "id": "camadas",
      "label": "As camadas de proteção"
    },
    {
      "id": "restringir-ip",
      "label": "Restringir por IP"
    },
    {
      "id": "trocar-porta",
      "label": "Trocar a porta padrão"
    },
    {
      "id": "bloqueio-e-logs",
      "label": "Bloqueio de conta e logs"
    },
    {
      "id": "checklist",
      "label": "Checklist final"
    }
  ],
  "faqs": [
    {
      "question": "Trocar a porta do RDP resolve sozinho?",
      "answer": "Não. Trocar a porta reduz bastante o volume de varredura automática, porque a maioria dos robôs procura apenas a porta 3389. Mas quem faz uma varredura completa encontra a porta nova. É uma camada útil, não uma proteção suficiente."
    },
    {
      "question": "O que é autenticação em nível de rede?",
      "answer": "É o recurso que exige credencial válida antes de o servidor carregar a tela de login. Isso economiza recursos da VPS e reduz a exposição, já que quem não tem credencial nem chega a ver a interface."
    },
    {
      "question": "Meu IP é dinâmico. Como restrinjo o acesso?",
      "answer": "Com IP dinâmico não dá para fixar uma regra por endereço. Nesses casos, invista mais nas outras camadas: senha longa, porta alterada, bloqueio de conta por tentativas e atualizações em dia."
    },
    {
      "question": "Como sei se estou sofrendo tentativas de invasão?",
      "answer": "No visualizador de eventos do Windows, os registros de segurança mostram os logins com falha. Muitos eventos vindos de endereços desconhecidos indicam varredura automatizada, o que é comum em qualquer IP público."
    }
  ],
  "howToSteps": [
    {
      "name": "Definir uma senha forte",
      "text": "Troque a senha do Administrator por uma senha longa e exclusiva, com pelo menos dezesseis caracteres, guardada em um gerenciador de senhas."
    },
    {
      "name": "Restringir o acesso por IP",
      "text": "No firewall do Windows, edite a regra de entrada do RDP e limite o escopo remoto ao seu IP ou à faixa da sua rede, quando o endereço for fixo."
    },
    {
      "name": "Trocar a porta padrão",
      "text": "Altere a porta do RDP para outro número, crie a regra de firewall da porta nova, teste a conexão e só então remova a regra da porta antiga."
    },
    {
      "name": "Manter a autenticação em nível de rede",
      "text": "Deixe ativada a exigência de autenticação em nível de rede, para que o servidor peça credencial válida antes de carregar a tela de login."
    },
    {
      "name": "Ativar bloqueio de conta e monitorar",
      "text": "Configure o bloqueio temporário da conta após várias tentativas erradas e acompanhe os eventos de login com falha no visualizador de eventos."
    }
  ],
  "relatedProducts": [
    "https://streethosting.com.br/vps",
    "https://streethosting.com.br/vps/ryzen",
    "https://streethosting.com.br/vps/xeon"
  ],
  "relatedGuides": [
    "https://streethosting.com.br/guias/vps/trocar-senha-administrator-vps-windows",
    "https://streethosting.com.br/guias/vps/corrigir-erro-rdp-nao-conecta-vps-windows",
    "https://streethosting.com.br/guias/vps/console-vnc-vps-windows-quando-rdp-falha"
  ],
  "content": {
    "format": "markdown",
    "body": "> **Resposta rápida**\n>\n> Para **proteger o RDP da VPS Windows**, combine camadas: senha longa e exclusiva no `Administrator`, regra de firewall liberando a porta apenas para o seu IP, troca da porta padrão `3389`, autenticação em nível de rede ativada, bloqueio temporário da conta após tentativas erradas e Windows Update em dia. Nenhuma medida sozinha basta.\n\n## O risco real\n\nAssim que uma VPS entra no ar com IP público, ela passa a ser varrida por robôs que procuram portas conhecidas. A porta 3389 é uma das mais visadas, porque quem consegue entrar por ela ganha uma máquina Windows inteira, com acesso gráfico e conexão de banda larga no datacenter.\n\nO objetivo desses ataques quase nunca é você. É a máquina. Servidores invadidos viram base para mineração, envio de spam, revenda de acesso e ataques contra terceiros. Por isso a defesa não depende de você ser um alvo interessante.\n\n> **Atenção**\n>\n> Uma VPS invadida pode gerar tráfego abusivo em nome do titular do serviço, com consequências que vão de suspensão a responsabilização. Segurança em VPS Windows não é opcional.\n\n## As camadas de proteção\n\n| Camada | O que evita | Esforço |\n| --- | --- | --- |\n| Senha forte | Adivinhação e força bruta | Baixo |\n| Firewall por IP | Qualquer acesso de fora da sua rede | Baixo |\n| Porta alterada | Varredura automática em massa | Médio |\n| Autenticação em nível de rede | Conexões sem credencial válida | Baixo |\n| Bloqueio de conta | Sequências longas de tentativas | Médio |\n| Atualizações em dia | Exploração de falhas conhecidas | Baixo |\n\nComece pelas de esforço baixo. Senha forte e firewall restrito já eliminam a esmagadora maioria dos incidentes reais em VPS Windows.\n\n## Restringir por IP\n\nEssa é a medida mais eficaz de todas quando o seu IP é fixo. Em vez de deixar o RDP aberto para o mundo, você libera a porta apenas para os endereços de onde você realmente conecta.\n\n1. Descubra o seu IP público atual em qualquer site de consulta.\n2. Na VPS, abra o firewall do Windows com segurança avançada e localize a regra de entrada da área de trabalho remota.\n3. Nas propriedades da regra, vá para o escopo e defina o endereço remoto permitido.\n4. Adicione o seu IP e salve.\n5. Teste a conexão antes de encerrar a sessão atual.\n\n> **Atenção**\n>\n> Se errar o escopo, você bloqueia a si mesmo. Antes de aplicar, garanta que sabe usar o console gráfico do painel para reverter a regra.\n\n## Trocar a porta padrão\n\nMudar a porta do RDP não impede um ataque direcionado, mas reduz muito o barulho de varredura automática. A alteração é feita no registro do Windows e exige reiniciar o serviço de área de trabalho remota.\n\n- Escolha uma porta alta e pouco comum, evitando portas já usadas por outros serviços da máquina.\n- Crie primeiro a regra de firewall liberando a porta nova, ainda com a antiga funcionando.\n- Altere a porta no registro e reinicie o serviço.\n- Teste a conexão informando o IP seguido de dois pontos e a porta nova.\n- Só depois de confirmar o acesso, remova a regra da porta antiga.\n\n> **Dica**\n>\n> Anote a porta escolhida junto com as credenciais. Esquecer o número é uma das causas mais comuns de perda de acesso depois dessa mudança.\n\n## Bloqueio de conta e logs\n\nA política de bloqueio de conta suspende temporariamente o login depois de um número definido de tentativas erradas. Isso torna a força bruta inviável, porque o atacante consegue poucas tentativas por período.\n\nJá o visualizador de eventos mostra o que está acontecendo. Nos registros de segurança você encontra os eventos de logon com falha, com horário e origem. Ver dezenas de tentativas por dia vindas de endereços desconhecidos é normal em IP público e serve como termômetro da exposição.\n\n> **Atenção**\n>\n> Bloqueio de conta muito agressivo pode ser usado contra você: tentativas erradas de propósito mantêm a conta trancada. Combine o bloqueio com a restrição de IP para evitar esse efeito.\n\n## Checklist final\n\n- [ ] Senha do Administrator trocada, longa e exclusiva\n- [ ] Regra de firewall do RDP restrita ao seu IP quando possível\n- [ ] Porta padrão alterada e anotada junto das credenciais\n- [ ] Autenticação em nível de rede ativada\n- [ ] Bloqueio temporário de conta configurado\n- [ ] Windows Update em dia e reinicializações aplicadas\n- [ ] Backup ou snapshot recente da VPS\n\nFeito isso, complemente com [a troca de senha do Administrator](https://streethosting.com.br/guias/vps/trocar-senha-administrator-vps-windows) e conheça o [console de resgate do painel](https://streethosting.com.br/guias/vps/console-vnc-vps-windows-quando-rdp-falha), que é a sua rede de segurança caso alguma regra saia errada."
  }
}
