RDP включён, но подключение не работает: проверяем порт 3389
Пошаговая диагностика ситуации, когда два компьютера находятся в одной сети, удалённый рабочий стол разрешён, но Windows всё равно не принимает подключение.
Симптомы
- Оба компьютера находятся в одной локальной сети.
- На целевом ПК включён «Удалённый рабочий стол» и добавлен пользователь.
- Клиент RDP сообщает, что не удалось подключиться к удалённому компьютеру.
- Служба
TermServiceможет отображаться как запущенная, но это ещё не гарантирует, что порт 3389 слушается.
Логика диагностики
Шаг 1. Проверяем доступность с другого компьютера
Подставьте адрес целевого ПК вместо 192.168.1.50. Команды можно выполнить в PowerShell:
ping 192.168.1.50; Test-NetConnection 192.168.1.50 -Port 3389
| Результат | Что это означает |
|---|---|
| Ping проходит, TcpTestSucceeded = True | Сеть и порт доступны. Проверяйте имя пользователя, пароль и права. |
| Ping проходит, TcpTestSucceeded = False | Компьютер доступен, но RDP не слушает порт или соединение блокирует брандмауэр. |
| Ping не проходит | Проверьте IP-адрес, сетевой профиль, маршрутизацию и изоляцию клиентов Wi‑Fi. Учтите, что ICMP иногда блокируется отдельно. |
Шаг 2. Проверяем редакцию Windows и настройки RDP
Входящие RDP-подключения штатно поддерживают редакции Windows Pro, Enterprise и Education. На целевом ПК откройте PowerShell от имени администратора и выполните одной строкой:
Get-CimInstance Win32_OperatingSystem | Select-Object Caption; Get-Service TermService; Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections; Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
Caption— редакция Windows.TermService— служба удалённых рабочих столов.fDenyTSConnections = 0— подключения разрешены.PortNumber = 3389— используется стандартный порт.
Шаг 3. Убеждаемся, что порт действительно слушается
Get-Service TermService; netstat -ano | findstr ":3389"
Исправный результат содержит строки 0.0.0.0:3389 ... LISTENING и/или [::]:3389 ... LISTENING. Если вывода нет, одного статуса Running у службы недостаточно — переходим к исправлению.
Шаг 4. Разрешаем RDP и создаём правило брандмауэра
На целевом компьютере запустите PowerShell от имени администратора:
Set-Service TermService -StartupType Automatic; Set-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections -Value 0; New-NetFirewallRule -DisplayName "RDP TCP 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Allow -Profile Any -ErrorAction SilentlyContinue; Start-Service TermService
-DisplayGroup "Удаленный рабочий стол" иногда не находит группу из-за языка Windows или отличающегося локализованного названия. Явное правило по TCP-порту не зависит от названия встроенной группы.При необходимости можно разрешить и UDP 3389 для оптимизации RDP-сеанса:
New-NetFirewallRule -DisplayName "RDP UDP 3389" -Direction Inbound -Protocol UDP -LocalPort 3389 -Action Allow -Profile Any -ErrorAction SilentlyContinue
Шаг 5. Если TermService не перезапускается
Команда Restart-Service TermService -Force может завершиться ошибкой при остановке службы. В этом случае сохраните работу пользователей и перезагрузите целевой компьютер. После загрузки снова проверьте:
Get-Service TermService; netstat -ano | findstr ":3389"
Ожидаемый результат:
Status Name DisplayName Running TermService Службы удаленных рабочих столов TCP 0.0.0.0:3389 0.0.0.0:0 LISTENING TCP [::]:3389 [::]:0 LISTENING
Шаг 6. Контрольная проверка
С компьютера, с которого выполняется подключение:
Test-NetConnection 192.168.1.50 -Port 3389
Если TcpTestSucceeded : True, откройте mstsc и подключайтесь по IP-адресу. Для локальной учётной записи используйте формат:
PC-NAME\User
Итоговый чек-лист
- Целевой компьютер отвечает в сети или доступен по нужному маршруту.
- Windows поддерживает входящие RDP-подключения.
fDenyTSConnectionsимеет значение0.- Служба
TermServiceзапущена и стартует автоматически. - TCP 3389 находится в состоянии
LISTENING. - Брандмауэр разрешает входящий TCP 3389.
- Пользователь добавлен в разрешённые и имеет пароль.
Частые вопросы
Нужно ли отключать брандмауэр для проверки?
Нет. Безопаснее проверить существующие правила и создать точечное входящее правило для TCP 3389.
Если компьютеры в одной сети, почему RDP может не работать?
Одинаковая сеть подтверждает только потенциальную сетевую связность. Служба может не слушать порт, брандмауэр — блокировать его, а Wi‑Fi — изолировать клиентов друг от друга.
Что делать, если порт доступен, но вход не выполняется?
Проверьте формат имени пользователя, пароль, членство в группе «Пользователи удалённого рабочего стола» и политики безопасности Windows.
Не получилось восстановить RDP?
Специалисты «Консоль» подключатся удалённо, проверят сеть, службу удалённых рабочих столов и настройки Windows.
Заказать удалённую помощь