RDP 远程桌面映射
场景:你想在咖啡店、客户现场、出差路上,用笔记本回到办公室或家里的那台 Windows 桌面。这是蜻蜓映射最常被问到的用法。
第 1 步:在目标 Windows 上启用远程桌面
Section titled “第 1 步:在目标 Windows 上启用远程桌面”在被远程的那台机器(下文称机器 A)上:
- 右键「此电脑」→ 「属性」→ 「远程桌面」(Win 10/11 也可以从「设置 → 系统 → 远程桌面」进)
- 把「启用远程桌面」打开
- 勾选「仅允许运行使用网络级别身份验证 (NLA) 的远程桌面的计算机连接」
- 给当前用户设置一个强密码(没有密码的账户无法远程登录)
第 2 步:在机器 A 上安装桌面客户端
Section titled “第 2 步:在机器 A 上安装桌面客户端”参考 客户端安装指南 → Windows。安装完成后启动客户端并登录,进入「内网穿透」页——后面创建映射就在这里完成。
第 3 步:创建 TCP 映射 3389
Section titled “第 3 步:创建 TCP 映射 3389”在机器 A 的桌面客户端里,点右上角「+ 新建映射」,弹窗顶部选「远程桌面」预设——协议和端口会自动填成 TCP / 3389:

各字段填法:
| 字段 | 填什么 |
|---|---|
| 映射名称 | 比如 远程桌面 |
| 协议 | TCP(选预设后自动选好) |
| 本地地址 | 127.0.0.1(如果是远程映射另一台局域网内的机器,填它的内网 IP) |
| 本地端口 | 3389 |
点「创建映射」提交。映射会出现在列表里,状态显示在线,右边就是分配好的公网入口——TCP 映射的入口是「域名:端口」形式,远程端口由服务器自动分配:

第 4 步:在客户端上连接
Section titled “第 4 步:在客户端上连接”在你手里那台(下文称机器 B)上:
- 按
Win + R,输入mstsc,回车 - 在「计算机」一栏填入上一步拿到的公网入口,形如
lkd4rgil.beesdc.com:43443

- 点「连接」后,Windows 会弹出凭据框——用户名填机器 A 上的 Windows 账号,密码填它的登录密码

如果一切正常,你应该已经看到机器 A 的桌面。
安全配置(请务必启用)
Section titled “安全配置(请务必启用)”RDP 是公网攻击的高频目标。桌面客户端左侧「安全」分组下有两个入口,至少做下面三件事:
- 「访问规则」——给这条映射加上入口限制,连接者先过规则,再到达 RDP
- 「爆破防护」——开启 SSH/RDP 防爆破,挡住撞库式的密码尝试
- 在访问规则里配置 IP 白名单:只放行你常用的几个出口 IP
完整清单见 安全指南。
[截图占位:桌面客户端 → 访问规则 / 爆破防护页]
3389 端口故障诊断
Section titled “3389 端口故障诊断”如果第 4 步连不上,按下面顺序在机器 A 上排查。
1. 远程桌面服务有没有真的在监听 3389?
Section titled “1. 远程桌面服务有没有真的在监听 3389?”打开 PowerShell(Win + R → 输入 powershell),执行:
netstat -ano | findstr "3389"应该看到类似输出,关键是右侧的 LISTENING:

如果完全没输出 → RDP 服务没起来,转到下一步。
2. 注册表里 RDP 配的是哪个端口?
Section titled “2. 注册表里 RDP 配的是哪个端口?”reg query "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber正常输出 PortNumber REG_DWORD 0xd3d(0xd3d = 十进制 3389)。

如果输出不是 0xd3d,说明默认端口被改过了——按改过的端口去 netstat 验证服务状态,并把映射里的「本地端口」也改成同一个值。
3. 「Remote Desktop Services」服务有没有运行?
Section titled “3. 「Remote Desktop Services」服务有没有运行?”services.msc打开服务面板后按 R 跳到 R 字头,找「Remote Desktop Services」:
- 状态应当是「正在运行」
- 启动类型推荐「自动」

如果状态是空的,右键 → 「启动」。启动失败的话,去事件查看器 (eventvwr.msc) 看具体报错。
4. 系统文件可能损坏
Section titled “4. 系统文件可能损坏”如果服务启动报错,多半是系统文件出问题。以管理员身份打开 PowerShell:
sfc /scannow扫描完成后重启电脑,再回到第 1 步重新验证。
5. 防火墙阻拦
Section titled “5. 防火墙阻拦”确认 Windows Defender 防火墙允许 RDP:
Get-NetFirewallRule -DisplayGroup "远程桌面" | Format-Table DisplayName, Enabled如果某条规则的 Enabled 是 False,启用它:
Enable-NetFirewallRule -DisplayGroup "远程桌面"