چرا ریموت دسکتاپ هنوز بهترین گزینه برای مدیریت سرور ویندوز است؟
مدیریت روزانه یک سرور ویندوز بدون دسترسی مستقیم به محیط گرافیکی آن تقریباً غیرممکن است. ابزار ریموت دسکتاپ (Remote Desktop Protocol یا RDP) پروتکل استاندارد مایکروسافت برای این کار است که به شما اجازه میدهد مانند اینکه پشت مانیتور سرور نشستهاید، با آن کار کنید. برخلاف ابزارهای شخص ثالث مانند TeamViewer یا AnyDesk، RDP بهصورت داخلی در ویندوز سرور تعبیه شده، سبکتر است و پهنای باند کمتری مصرف میکند.
در این مقاله یاد میگیرید که چگونه از سیستمعاملهای مختلف (ویندوز، مک، لینوکس و موبایل) به سرور ویندوز خود متصل شوید، امنیت اتصال را با تغییر پورت پیشفرض و احراز هویت دو مرحلهای بالا ببرید و رایجترین خطاهایی که هنگام اتصال با آن مواجه میشوید را رفع کنید. اگر سرور شما در دیتاسنتر سرورنت میزبانی میشود، این راهنما مستقیماً برای شما نوشته شده است.
پیشنیازهای اتصال به سرور ویندوز
قبل از هر اقدامی، مطمئن شوید که این سه شرط برقرار است:
- آدرس IP عمومی یا نام دامنه سرور: اگر سرور پشت NAT است، باید پورت 3389 روی روتر به IP داخلی سرور فوروارد شده باشد.
- نام کاربری و رمز عبور معتبر: معمولاً کاربر
Administratorیا کاربری که در گروهRemote Desktop Usersعضو است. - دسترسی به پورت 3389: اگر فایروال ویندوز یا فایروال دیتاسنتر این پورت را بسته باشد، اتصال برقرار نمیشود.
برای تست سریع اینکه پورت باز است یا نه، از کامپیوتر خود این دستور را اجرا کنید:
Test-NetConnection -ComputerName YOUR_SERVER_IP -Port 3389
خروجی باید TcpTestSucceeded : True باشد. اگر False برگشت، مشکل از فایروال یا مسیریابی است، نه تنظیمات کلاینت.
فعالسازی ریموت دسکتاپ روی سرور
اگر برای اولین بار است که به سرور وصل میشوید (مثلاً از طریق کنسول وبمانند دیتاسنتر)، ابتدا RDP را فعال کنید:
- روی Start کلیک کنید و
sysdm.cplرا تایپ کرده و Enter بزنید. - در تب Remote، گزینه Allow remote connections to this computer را انتخاب کنید.
- تیک Allow connections only from computers running Remote Desktop with Network Level Authentication را بگذارید (این گزینه امنیت را بالا میبرد).
- روی OK کلیک کنید.
همچنین میتوانید از PowerShell استفاده کنید:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 0
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"
اتصال از ویندوز 10 و 11
ویندوز بهصورت پیشفرض کلاینت Remote Desktop Connection (mstsc) را دارد. کافی است کلید Win + R را بزنید و mstsc را تایپ کنید.
تنظیمات مهم کلاینت
قبل از کلیک روی Connect، روی تب Display رزولوشن را روی Full Screen بگذارید تا تجربه کاربری بهتری داشته باشید. در تب Local Resources میتوانید درایوهای محلی، کلیپبورد و چاپگر را به جلسه RDP منتقل کنید. این کار برای کپی فایل از سرور به سیستم محلی بسیار کاربردی است.
برای اتصال:
- آدرس IP یا نام دامنه را وارد کنید.
- روی Connect کلیک کنید.
- اگر پنجره گواهی ظاهر شد، روی Yes بزنید (این گواهی مربوط به سرور است و طبیعی است که توسط کلاینت شما شناخته نشود).
- نام کاربری و رمز عبور را وارد کنید.
خطای رایج: اعتبارنامهها کار نمیکنند
اگر با خطای Your credentials did not work مواجه شدید، مطمئن شوید که نام کاربری را با فرمت SERVERNAME\Administrator وارد میکنید، نه فقط Administrator. اگر سرور به دامنه متصل است، از فرمت DOMAIN\User استفاده کنید.
اتصال از مکاواس (macOS)
مایکروسافت کلاینت رسمی Microsoft Remote Desktop را برای مک منتشر کرده است که از مکاواس ۱۱ به بالا پشتیبانی میکند. آن را از اپاستور نصب کنید.
مراحل اتصال
- برنامه را باز کنید و روی + کلیک کنید و Add PC را انتخاب کنید.
- در فیلد PC name آدرس IP یا نام دامنه را وارد کنید.
- در بخش User account گزینه Add User Account را بزنید و نام کاربری و رمز را وارد کنید.
- روی Save کلیک کنید و سپس روی آیکون PC دوبار کلیک کنید تا اتصال برقرار شود.
برای انتقال فایل بین مک و سرور، در تنظیمات PC روی Edit بروید، تب Folders را باز کنید و پوشههای مک را به جلسه اضافه کنید. این پوشهها در سرور بهصورت درایوهای شبکه ظاهر میشوند.
اتصال از لینوکس
در لینوکس بهترین ابزار متنباز Remmina یا FreeRDP است. برای نصب در اوبونتو/دبیان:
sudo apt update
sudo apt install remmina remmina-plugin-rdp
سپس Remmina را باز کنید، پروتکل RDP را انتخاب کنید، آدرس IP را وارد کنید و روی Connect بزنید. اگر به محیط خط فرمان علاقه دارید، از xfreerdp استفاده کنید:
xfreerdp /v:YOUR_SERVER_IP /u:Administrator /dynamic-resolution
این دستور با رزولوشن داینامیک وصل میشود و با تغییر اندازه پنجره، صفحه سرور هم تغییر میکند.
اتصال از موبایل (اندروید و iOS)
برای مدیریت اضطراری سرور از گوشی، اپلیکیشن رسمی Microsoft Remote Desktop را از گوگلپلی یا اپاستور نصب کنید. این اپ رایگان است و از ژستهای لمسی برای بزرگنمایی و اسکرول پشتیبانی میکند.
در اندروید، پس از نصب، روی + بزنید و Desktop را انتخاب کنید. آدرس IP را وارد کنید و در بخش User name و Password اعتبارنامهها را ذخیره کنید. برای اتصال، روی آیکون دسکتاپ ضربه بزنید. اگر صفحهکلید مجازی ظاهر نشد، از دکمه فلش در بالای صفحه استفاده کنید.
نکته: اتصال از موبایل برای کارهای سبک مانند ریستارت سرویس یا بررسی لاگ مناسب است، اما برای کارهای سنگین اداری توصیه نمیشود، چون دقت لمسی و سرعت تایپ پایین است.
امنسازی ریموت دسکتاپ: این کارها را حتماً انجام دهید
پورت 3389 یکی از رایجترین اهداف حملات بروتفورس در اینترنت است. اگر سرور شما IP عمومی دارد، بدون امنسازی، روزانه صدها تلاش ورود ناموفق خواهید دید. این اقدامات را انجام دهید:
۱. تغییر پورت پیشفرض RDP
تغییر پورت از 3389 به یک پورت غیرمعمول، حملات خودکار را بهشدت کاهش میدهد. برای این کار رجیستری را ویرایش کنید:
reg add "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 3390 /f
سپس سرور را ریبوت کنید. از این پس برای اتصال باید پورت را در کلاینت مشخص کنید: YOUR_SERVER_IP:3390.
هشدار: اگر فایروال دیتاسنتر شما پورت جدید را باز نکند، اتصال برقرار نمیشود. در سرورنت میتوانید از پنل مدیریت، قانون فایروال را برای پورت جدید اضافه کنید.
۲. محدود کردن IPهای مجاز
در فایروال ویندوز فقط IPهای مشخصی را به پورت RDP اجازه دهید. این دستور را در PowerShell با دسترسی Administrator اجرا کنید:
Remove-NetFirewallRule -DisplayGroup "Remote Desktop"
New-NetFirewallRule -DisplayName "RDP_Allow_MyIP" -Direction Inbound -Protocol TCP -LocalPort 3390 -RemoteAddress 203.0.113.10 -Action Allow
آدرس 203.0.113.10 را با IP ثابت خودتان جایگزین کنید. اگر IP شما پویا است، از سرویس DDNS استفاده کنید و قانون را بر اساس نام دامنه تنظیم کنید.
۳. فعالسازی احراز هویت دو مرحلهای (2FA)
RDP بهصورت پیشفرض فقط رمز عبور دارد. برای افزودن 2FA میتوانید از ابزار رایگان Duo Authentication Proxy استفاده کنید که یک لایه تأیید از طریق اپ موبایل اضافه میکند. نصب آن نیازمند یک سرور جداگانه یا همان سرور ویندوز است و حدود ۳۰ دقیقه زمان میبرد. این کار را حتماً انجام دهید اگر سرور شما دادههای حساس دارد.
۴. غیرفعال کردن حساب Administrator پیشفرض
حساب Administrator همیشه هدف اول حملات است. یک کاربر جدید با نام غیرقابل حدس بسازید، آن را به گروه Administrators اضافه کنید و سپس حساب پیشفرض را غیرفعال کنید:
net user NewAdmin StrongPass123! /add
net localgroup Administrators NewAdmin /add
net user Administrator /active:no
رفع خطاهای رایج اتصال RDP
در این بخش سه خطایی که بیشترین مراجعه را دارند بررسی میکنیم.
خطای «This computer can't connect to the remote computer»
این خطا معمولاً بهمعنای بسته بودن پورت یا آدرس اشتباه است. اول با دستور Test-NetConnection که در ابتدای مقاله گفتیم پورت را تست کنید. اگر پورت باز بود، مطمئن شوید سرویس Remote Desktop Services روی سرور در حال اجراست:
Get-Service TermService
اگر Status آن Stopped بود، آن را شروع کنید:
Start-Service TermService
خطای «The remote session was disconnected because there are no Remote Desktop License Servers available»
این خطا در ویندوز سرورهای دارای چند کاربر همزمان رخ میدهد. اگر فقط یک یا دو کاربر همزمان دارید، مایکروسافت به شما ۱۲۰ روز مهلت آزمایشی میدهد. بعد از آن باید لایسنس RDS خریداری کنید یا تعداد جلسات همزمان را به ۱ محدود کنید. برای محدود کردن، در gpedit.msc به مسیر زیر بروید:
Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Connections
گزینه Limit number of connections را فعال کنید و مقدار را روی ۱ بگذارید.
خطای «The user account is locked»
بعد از چند تلاش ناموفق، ویندوز حساب را قفل میکند. اگر از راه دور هستید و دسترسی کنسول ندارید، باید از طریق پنل دیتاسنتر (مثل کنسول وبمانند سرورنت) وارد شوید و این دستور را اجرا کنید:
net user Administrator /active:yes
سپس خط مشی قفل را بررسی کنید:
net accounts
مقدار Lockout threshold را اگر ۵ است به ۱۰ یا بیشتر افزایش دهید تا از قفلهای مکرر جلوگیری شود.
بهینهسازی سرعت و پایداری اتصال
اگر اتصال RDP شما کند است یا مدام قطع میشود، این تنظیمات را امتحان کنید:
- در کلاینت ویندوز، در تب Experience گزینه Slow connection (56 kbps) را انتخاب کنید تا افکتهای گرافیکی غیرفعال شوند.
- در سرور، جلوههای بصری را غیرفعال کنید:
System Properties > Advanced > Performance Settingsو گزینه Adjust for best performance را بزنید. - اگر از VPN استفاده میکنید، مطمئن شوید پروتکل VPN شما UDP را پشتیبانی میکند (مثل WireGuard) چون RDP روی UDP سریعتر از TCP است.
- در کلاینت، گزینه Persistent bitmap caching را فعال کنید تا تصاویر تکراری کش شوند و پهنای باند کمتری مصرف شود.
همچنین اگر سرور شما در ایران است و از خارج از کشور وصل میشوید، تأخیر شبکه (Latency) بالا میرود. در این حالت استفاده از ابزارهای فشردهسازی مانند RDP Wrapper یا تغییر به پروتکل RDP over HTTPS میتواند کمک کند، اما سادهترین راه، اتصال از طریق یک سرور واسطه در همان منطقه است.
جمعبندی
ریموت دسکتاپ ابزاری قدرتمند و در عین حال آسیبپذیر است. با دنبال کردن مراحل این مقاله، میتوانید از هر دستگاهی به سرور ویندوز خود متصل شوید و امنیت آن را در حد قابل قبولی بالا ببرید. مهمترین نکتهای که باید به خاطر بسپارید این است که هیچوقت پورت 3389 را بدون محدودیت IP و رمز عبور قوی روی اینترنت باز نگذارید. اگر سرور شما در سرورنت میزبانی میشود، میتوانید از فایروال ابری پنل مدیریت برای محدود کردن دسترسی به IP خودتان استفاده کنید و خیالتان راحت باشد که حملات بروتفورس به سرور شما بیاثر میمانند.
اگر خطای خاصی دارید که در این مقاله پوشش داده نشد، ابتدا لاگهای رویداد ویندوز را بررسی کنید:
Get-EventLog -LogName "Microsoft-Windows-TerminalServices-LocalSessionManager/Operational" -Newest 10
این لاگها معمولاً دلیل دقیق قطعی یا عدم اتصال را نشان میدهند. با کمی جستجو در همین لاگها، میتوانید مشکل را ریشهیابی کنید.
دیدگاهها ۰
هنوز دیدگاهی ثبت نشده؛ اولین نفر باشید!