在阿里云 ECS 上配置 Windows 远程桌面服务(RDP)主要涉及安全组放行端口、系统内启用远程桌面以及连接方式选择。以下是完整步骤:
一、前提条件
- 已创建一台 Windows 系统的阿里云 ECS 实例。
- 已设置好实例的登录密码(首次启动时通过控制台重置或自定义)。
- 确保实例处于“运行中”状态。
二、配置步骤
1. 开放安全组端口(关键!)
默认情况下,Windows 的 RDP 端口 3389 是关闭的,需手动放行:
- 登录 阿里云控制台。
- 进入 云服务器 ECS → 实例列表。
- 点击目标实例 ID,进入详情页 → 左侧导航栏选择 安全组 → 点击对应的安全组名称(如
sg-xxxx)。 - 切换到 入方向规则 标签页 → 点击 手动添加。
- 填写规则:
- 协议类型:
TCP - 端口范围:
3389/3389 - 授权对象:
0.0.0.0/0(允许所有 IP,生产环境建议限制为特定 IP) - 优先级:默认即可
- 协议类型:
- 点击 确定 保存。
✅ 提示:若使用密钥对登录,可结合 SSH 隧道访问 3389,进一步提升安全性。
2. 在 Windows 实例内部启用远程桌面
通过阿里云 远程连接工具(推荐 VNC 或 Workbench)先登录到实例:
- 在 ECS 实例详情页,点击 远程连接 → 选择 Workbench(浏览器直接登录)或下载 Remote Desktop Client 后通过 VNC 登录。
- 使用用户名
Administrator和实例密码登录。 - 打开 控制面板 → 系统和安全 → 系统 → 左侧 远程设置。
- 在“远程桌面”部分:
- 勾选 “允许远程连接到此计算机”。
- 建议取消勾选“仅允许运行使用网络级别身份验证 (NLA) 的远程桌面的计算机连接”,以兼容旧版客户端(视需求而定)。
- 点击 选择用户,确认当前用户有权限(通常 Administrator 已有权限)。
- 点击 确定 保存。
⚠️ 注意:若实例未加入域,且启用了防火墙,还需确保 Windows 防火墙允许 RDP 流量(通常启用远程桌面时会自动添加规则)。
3. 获取公网 IP 并测试连接
- 在 ECS 实例详情页查看 公网 IP(若未分配弹性公网 IP,可绑定 EIP)。
- 在本地电脑打开 远程桌面连接(
mstsc.exe):- 输入:
<ECS 公网 IP> - 用户名:
Administrator - 密码:实例登录密码
- 输入:
- 首次连接会弹出证书警告,点击“是”即可。
三、安全建议(重要!)
- 🔒 不要长期暴露 3389 端口给
0.0.0.0/0:生产环境应限制为固定 IP 段,或使用 bastion host(堡垒机) / SSH 隧道。 - 🔐 使用强密码,并定期更换。
- 🛡️ 考虑安装第三方安全软件(如阿里云云盾、火绒等)增强防护。
- 🔄 可修改默认 3389 端口(需同步修改注册表
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-TcpPortNumber),但会增加运维复杂度,一般不推荐。
完成以上步骤后,即可通过标准远程桌面客户端正常连接您的 Windows ECS 实例。如有其他问题(如无法连接、蓝屏、性能优化等),欢迎继续提问!
CLOUD技术笔记