چرا ریموت دسکتاپ ویندوز هنوز بهترین گزینه است؟
وقتی پای مدیریت یک سرور ویندوزی در میان باشد، ریموت دسکتاپ ویندوز (Remote Desktop Protocol یا RDP) همچنان سریعترین و کمحجمترین راه برای دسترسی به محیط گرافیکی است. برخلاف ابزارهای شخص ثالث که نیاز به نصب agent روی سرور دارند، RDP بهصورت پیشفرض در ویندوز سرور فعال است و تنها با چند تنظیم ساده میتوانید از هر جای دنیا به آن متصل شوید.
در این مقاله یاد میگیرید که چطور از سیستمعاملهای مختلف (ویندوز، مک، لینوکس و موبایل) به سرور ویندوزی خود وصل شوید، پورت RDP را امن کنید و رایجترین خطاهای اتصال را رفع کنید. اگر تازهکار هستید یا سالهاست با RDP کار میکنید، نکات این راهنما بهدردتان میخورد.
پیشنیازهای اتصال به ریموت دسکتاپ ویندوز
قبل از هر اقدامی، این موارد را بررسی کنید:
- آیپی عمومی سرور: اگر سرور شما پشت NAT است، باید آیپی عمومی و پورت فوروارد شده را بدانید.
- نام کاربری و رمز عبور: حساب کاربری باید عضو گروه
Remote Desktop Usersباشد. - دسترسی به پورت 3389: فایروال سرور و فایروال شبکه (مانند Security Group در دیتاسنتر) باید این پورت را باز کرده باشند.
- نسخه ویندوز: RDP روی تمام نسخههای ویندوز سرور (2012، 2016، 2019، 2022) و حتی ویندوز 10/11 پرو فعال است.
فعالسازی RDP روی سرور
اگر RDP غیرفعال است، مراحل زیر را انجام دهید:
- وارد
Server Managerشوید و گزینهLocal Serverرا انتخاب کنید. - روی گزینه
Remote Desktopکلیک کنید و تیکEnable Remote Desktopرا بزنید. - در پنجره باز شده، گزینه
Allow connections from computers running any version of Remote Desktopرا انتخاب کنید (برای امنیت بیشتر، گزینه Network Level Authentication را فعال نگه دارید). - روی
OKکلیک کنید و تغییرات را اعمال کنید.
برای اطمینان از فعال بودن سرویس، در PowerShell اجرا کنید:
Get-Service TermService | Select-Object Status, Name
خروجی باید Running باشد.
اتصال از ویندوز به ریموت دسکتاپ ویندوز
سادهترین حالت، اتصال از یک سیستم ویندوزی دیگر است. ابزار پیشفرض mstsc (Remote Desktop Connection) کافی است.
مراحل اتصال
- کلید
Win + Rرا بزنید وmstscرا تایپ کنید. - در فیلد
Computer، آیپی یا نام دامنه سرور را وارد کنید (مثلاً185.10.20.30). - روی
Show Optionsکلیک کنید و نام کاربری را وارد کنید. - روی
Connectکلیک کنید و رمز عبور را وارد کنید.
برای ذخیره تنظیمات اتصال، میتوانید فایل .rdp بسازید تا دفعات بعد فقط با دوبار کلیک وصل شوید.
اتصال با پورت غیراستاندارد
اگر پورت RDP را تغییر دادهاید (مثلاً به 3390)، باید آن را بهصورت IP:Port وارد کنید:
185.10.20.30:3390
این کار در فیلد Computer همان پنجره mstsc انجام میشود.
اتصال از مک به ریموت دسکتاپ ویندوز
مایکروسافت اپلیکیشن رسمی Microsoft Remote Desktop را برای macOS منتشر کرده است که از مک اپ استور قابل نصب است.
نصب و پیکربندی
- اپلیکیشن را از App Store نصب کنید.
- روی
+کلیک کنید و گزینهAdd PCرا انتخاب کنید. - در فیلد
PC name، آیپی و پورت را وارد کنید (مثلاً185.10.20.30:3390). - نام کاربری را در بخش
User accountوارد کنید. - روی
Saveکلیک کنید و سپس روی آیکون اتصال دوبار کلیک کنید.
نکته: اگر از مک با تراشه Apple Silicon استفاده میکنید، اپلیکیشن بهصورت native اجرا میشود و عملکرد بسیار خوبی دارد.
اتصال از موبایل (اندروید و iOS)
برای مدیریت سرور از گوشی، اپلیکیشن رسمی Microsoft Remote Desktop در فروشگاه Google Play و App Store موجود است.
تنظیمات پیشنهادی برای موبایل
- در بخش
Display، رزولوشن را رویDefaultبگذارید تا با صفحه گوشی سازگار شود. - گزینه
Use mouse inputرا فعال کنید تا بتوانید با لمس، کلیک راست و اسکرول انجام دهید. - برای اتصال از شبکههای عمومی، حتماً از VPN استفاده کنید.
در اندروید، میتوانید از قابلیت PCs در منوی اصلی، سرور را ذخیره کنید و با یک ضربه وصل شوید.
امنسازی پورت RDP و جلوگیری از حملات
پورت 3389 یکی از پرتکرارترین اهداف حملات Brute Force است. اگر سرور شما آیپی عمومی دارد، حتماً اقدامات زیر را انجام دهید:
تغییر پورت پیشفرض RDP
با تغییر پورت، بخش بزرگی از اسکنهای خودکار را بیاثر میکنید. برای این کار:
- رجیستری را باز کنید:
regedit - به مسیر زیر بروید:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
- مقدار
PortNumberرا از Decimal به عدد دلخواه (مثلاً 3390) تغییر دهید. - سرور را ریاستارت کنید.
بعد از این کار، حتماً فایروال را برای پورت جدید باز کنید.
فعالسازی Network Level Authentication (NLA)
NLA باعث میشود قبل از برقراری اتصال کامل، احراز هویت انجام شود و از بسیاری از حملات جلوگیری میکند. برای فعالسازی:
- وارد
gpedit.mscشوید. - به مسیر زیر بروید:
Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Security
- گزینه
Require user authentication for remote connections by using NLAرا رویEnabledبگذارید.
محدود کردن آیپیهای مجاز
در فایروال ویندوز (Windows Defender Firewall) میتوانید قانون RDP را ویرایش کنید و فقط آیپیهای خاصی اجازه اتصال داشته باشند:
netsh advfirewall firewall set rule name="Remote Desktop" new remoteip=192.168.1.0/24,185.10.20.0/24
این دستور فقط به دو شبکه مشخص اجازه اتصال میدهد.
استفاده از Account Lockout Policy
برای جلوگیری از Brute Force، قفل شدن حساب را بعد از چند تلاش ناموفق فعال کنید:
- وارد
secpol.mscشوید. - به
Account Policies > Account Lockout Policyبروید. - مقدار
Account lockout thresholdرا روی ۵ قرار دهید.
این کار باعث میشود بعد از ۵ بار تلاش ناموفق، حساب به مدت ۳۰ دقیقه قفل شود.
رفع خطاهای رایج در اتصال به ریموت دسکتاپ ویندوز
در این بخش، پرتکرارترین مشکلاتی که کاربران با آن مواجه میشوند را بررسی میکنیم.
خطای «This computer can't connect to the remote computer»
این خطا معمولاً بهخاطر بسته بودن پورت یا فایروال است. مراحل زیر را بررسی کنید:
- با دستور زیر از سیستم خودتان، پورت را تست کنید:
Test-NetConnection 185.10.20.30 -Port 3389
اگر خروجی TcpTestSucceeded : True نبود، پورت در فایروال سرور یا شبکه باز نیست.
- در فایروال ویندوز سرور، قانون
Remote Desktopرا بررسی کنید که برای پروفایل Public فعال باشد. - اگر سرور در دیتاسنتر است، حتماً Security Group یا Access Control List را چک کنید.
خطای «The remote session was disconnected because of an error in the licensing protocol»
این خطا معمولاً بهخاطر محدودیت تعداد جلسات همزمان است. اگر از ویندوز سرور با لایسنس استاندارد استفاده میکنید، فقط ۲ جلسه همزمان مجاز است. راهحل:
- جلسات غیرفعال را ببندید.
- از
qwinstaدر Command Prompt برای مشاهده جلسات فعال استفاده کنید:
qwinsta
- با دستور زیر جلسه قطع شده را ببندید:
logoff 1
عدد ۱ را با Session ID خودتان جایگزین کنید.
خطای «Your credentials did not work»
این خطا اغلب بهخاطر NLA یا مشکل در نام کاربری است. نکات زیر را امتحان کنید:
- نام کاربری را با فرمت
SERVERNAME\Usernameوارد کنید. - اگر از حساب مایکروسافت استفاده میکنید، ایمیل کامل را وارد کنید.
- NLA را موقتاً غیرفعال کنید تا ببینید مشکل از آن است یا خیر.
بهینهسازی تجربه ریموت دسکتاپ ویندوز
برای کار با سرور از راه دور، چند تنظیم ساده میتواند سرعت و کیفیت کار را بهطور محسوسی بهبود دهد.
کاهش مصرف پهنای باند
در پنجره mstsc، به تب Experience بروید و گزینه Slow connection را انتخاب کنید. این کار باعث غیرفعال شدن والپیپر، انیمیشنها و فونتهای سنگین میشود.
استفاده از Clipboard و Drive Redirection
در تب Local Resources، گزینه Clipboard را فعال کنید تا بتوانید متن را بین سیستم محلی و سرور کپی کنید. برای انتقال فایل، گزینه Drives را تیک بزنید تا درایوهای محلی روی سرور mount شوند.
اتصال از طریق RD Gateway
اگر سرور شما پشت فایروال سازمانی است، استفاده از RD Gateway امنتر از باز کردن پورت 3389 است. این سرویس روی ویندوز سرور قابل نصب است و ترافیک RDP را روی HTTPS (پورت 443) تونل میکند. در این حالت، نیازی به باز کردن پورت 3389 روی اینترنت نیست و اتصال از طریق مرورگر یا کلاینت RDP استاندارد انجام میشود.
جمعبندی
ریموت دسکتاپ ویندوز یک ابزار قدرتمند و در عین حال ساده برای مدیریت سرورهای ویندوزی است. با رعایت نکات امنیتی مانند تغییر پورت، فعالسازی NLA و محدود کردن آیپیها، میتوانید با خیال راحت از هر دستگاهی به سرور خود متصل شوید. اگر بهدنبال زیرساختی پایدار برای سرورهای ویندوزی هستید، سرورهای اختصاصی و ابری سرورنت با پشتیبانی از RDP میتوانند گزینه مناسبی باشند.
در نهایت، همیشه قبل از تغییر تنظیمات امنیتی، از سرور خود بکاپ بگیرید و تغییرات را در زمان کمترافیک اعمال کنید. اگر خطایی در اتصال داشتید که در این مقاله پوشش داده نشد، مشخصات دقیق خطا و لاگهای Event Viewer را بررسی کنید تا علت اصلی را پیدا کنید.