windows 10远程桌面无法连接时,需配置防火墙放行3389端口:一、启用预置的“远程桌面-用户模式/核心模式(tcp-in)”规则;二、新建tcp 3389端口入站规则;三、用netsh命令添加tcp/udp 3389规则;四、限制指定ip访问增强安全;五、启用icmpv4规则支持ping检测。

如果您已启用Windows 10远程桌面功能,但其他设备仍无法通过RDP连接到该电脑,则极可能是Windows Defender防火墙默认拦截了3389端口的入站流量。以下是设置防火墙允许RDP连接的多种可行方法:
一、启用预置的远程桌面入站规则
Windows系统自带两条预定义的RDP入站规则,分别对应“用户模式”和“核心模式”,启用它们可快速放行合法RDP流量,无需新建规则。
1、按Win + R键,输入wf.msc并回车,打开高级安全Windows Defender防火墙。
2、在左侧面板中点击入站规则。
3、在右侧面板规则列表中,查找名称为远程桌面 - 用户模式 (TCP-In)和远程桌面 - 核心模式 (TCP-In)的两项规则。
4、对每一项规则执行右键操作,选择启用规则。
5、若规则呈灰色不可用状态,说明其依赖的服务未运行或策略被组策略禁用,需转向其他方法。
二、新建TCP 3389端口入站规则(图形界面)
该方法适用于预置规则缺失、损坏或被禁用的情况,通过向导创建一条明确指向3389端口的允许规则,确保RDP协议流量可被识别并放行。
1、按Win + R键,输入control打开控制面板。
2、依次点击系统和安全 → Windows Defender 防火墙 → 左侧“高级设置”。
3、在左侧面板中右键单击入站规则,选择新建规则…。
4、在向导中选择端口,点击下一步。
5、选择协议类型为TCP,在“特定本地端口”栏中输入3389,点击下一步。
6、选择允许连接,点击下一步。
7、在“配置文件”页面中,根据网络环境勾选专用(推荐局域网)或域,避免勾选公用(除非明确需要公网访问)。
8、在“名称”栏中输入允许RDP-3389-TCP,点击完成。
三、使用netsh命令添加RDP入站规则(命令行)
该方法支持管理员权限下一次性部署,适用于脚本化配置或批量管理场景,且可精确指定协议类型与端口组合,避免图形界面误操作风险。
1、以管理员身份运行Windows PowerShell或命令提示符。
2、执行以下命令开放TCP 3389端口:
netsh advfirewall firewall add rule name="Allow-RDP-TCP-3389" dir=in action=allow protocol=TCP localport=3389
3、执行以下命令开放UDP 3389端口(部分RDP客户端及网关功能依赖UDP):
netsh advfirewall firewall add rule name="Allow-RDP-UDP-3389" dir=in action=allow protocol=UDP localport=3389
4、验证规则是否生效,运行:
netsh advfirewall firewall show rule name="Allow-RDP-TCP-3389"
四、限制仅指定IP地址访问RDP端口
为提升安全性,可将RDP入站规则作用域限定为可信设备IP,防止未授权扫描或暴力破解尝试,适用于固定办公环境或运维跳板机场景。
1、以管理员身份运行命令提示符。
2、执行以下命令,仅允许来自192.168.1.100的TCP 3389访问:
netsh advfirewall firewall add rule name="Allow-RDP-from-192.168.1.100" dir=in action=allow protocol=TCP localport=3389 remoteip=192.168.1.100
3、如需允许多个IP,使用逗号分隔,例如:remoteip=192.168.1.100,192.168.1.101。
4、如需允许某IP段,改用格式:remoteip=192.168.1.100-192.168.1.199。
五、启用ICMPv4响应以支持Ping连通性检测
远程设备若无法ping通目标Win10主机,将难以判断是网络层中断还是RDP服务本身故障;启用ICMP入站规则可辅助基础连通性排查。
1、在高级安全Windows Defender防火墙中,点击左侧入站规则。
2、右侧点击新建规则…,选择自定义,点击下一步。
3、在“协议和端口”页,从协议类型下拉菜单中选择ICMPv4,点击下一步。
4、在“作用域”页保持默认(不限制IP范围),点击下一步。
5、选择允许连接,点击下一步。
6、在“配置文件”页勾选适用的网络类型(通常仅勾选专用),点击下一步。
7、在“名称”栏输入允许ICMPv4入站(Ping),点击完成。










