Windows 内网穿透:远程桌面怎么从外网连回来
Windows 内网穿透有几条路?端口映射、DDNS、VPN、frp 自建与公网映射按暴露面和能不能收窄对比;客户端装被控机还是局域网另一台,Radmin、VNC 同样适用。
出差路上要取一份只存在公司电脑里的文件、下班后想接着把没跑完的任务盯完、在客户现场要调一台留在工位上的程序——这些都指向同一件事:人不在跟前,那台机器还得能用。Windows 内网穿透能走的路不止一条,代价各自落在不同地方,这一页把它们摆开,让你动手之前先定下走哪条。

不是非得先买一台云服务器
搜「Windows 内网穿透」,翻到的教程十有八九是同一条路:在这台机器上装 frp。那条路能走,但它有一个常被写在「准备工作」里一句带过的前提——你得先有一台带公网 IP 的云服务器,用来跑服务端、常年开着、自己维护。
没有云服务器也能做,代价只是换到别的地方去了。下面这张表就是把几种代价摆开。
Windows 内网穿透的五种做法,暴露面差多少
只问三件事:外面能看见多少、能不能再关小、出了事查不查得到。
| 方案 | 攻击面有多大 | 能不能收窄 | 出事能不能查 |
|---|---|---|---|
| 路由器端口映射 | 固定 IP + 3389,全网可扫 | 只能靠路由器自带的访问控制 | 看路由器留不留日志 |
| DDNS + 端口映射 | 同上,域名固定后更好找 | 同上 | 同上 |
| 自建 VPN | 只暴露 VPN 端口 | 按账号与证书授权,但一授权就是整段内网 | 取决于你自己配了什么日志 |
| frp 自建 | 取决于自己怎么配 | 自己实现,自己维护 | 自己收集,自己留存 |
| 蜻蜓映射 | 随机域名 + 随机端口,扫不到 | IP 白名单、时段、爆破防护三层 | 访问日志留时间、来源 IP、账号、放行还是拒绝 |
怎么对号入座——先看你手上有什么,再看你愿意维护什么:
- 宽带拿到的是运营商 NAT 之后的地址 —— 前两行直接划掉。这种网络下,路由器的端口映射页面怎么填都不会通:能往外报的那个地址根本不归你支配,跟填得对不对无关。
- 有真公网 IP,且只有自己用 —— 端口映射不花钱,代价是 3389 从此挂在一个固定地址上,全网可扫,安全全靠你在 Windows 侧自己盯。
- 有一台云服务器,也愿意维护它 —— frp 是成熟的开源方案,灵活可控。但账要算全:服务器月租、frps 的配置与升级、出了事日志得你自己收。
- 要给的是整段内网,不是一台机器的桌面 —— 那是 VPN 的题目,见下一节。
- 以上都不是 —— 那就走下面几节要讲的那条:装一次客户端,不要求公网 IP,也不用另买服务器。
这五条路还有另一面——维护成本、并发额度怎么算、多个人同时连会不会打架——在内网数据库远程连接那页比过一遍:同一批方案,换个切面看。
那走 VPN 还是公网映射?
两条路解决的不是同一个问题:VPN 是把人拉进网络,连上之后你相当于坐在那个内网里,代价是它按「网络」授权而不是按「服务」授权——给一个外包同事开 VPN 等于把整段内网一并给了他,而且它自己也需要一个能被连上的公网入口;公网映射是把一个端口送出去,授权单位是单条映射,只通向 3389,也不要求你有公网 IP。
分野只有一句话:你要给的是整个内网,还是只有那台机器的桌面。
客户端装在被控的那台机器上,还是局域网里另一台
两种都行。选哪种取决于那台被控机你能不能动、想不想动。
装在被控的那台 Windows 上
最直接的一种:客户端和远程桌面在同一台机器上,本地地址填 127.0.0.1,本地端口 3389。新建映射时顶部点「远程桌面」预设,协议和端口会自动填好。
这台机器本来就要常年开着等你连,所以不额外增加「还得有一台机器开着」的负担。
装在局域网里另一台机器上
被控机动不了的时候走这条:公司管控装不了软件、系统太老、或者你根本不想在那台机器上多跑一个东西。
客户端装到同一个局域网里另一台常年开着的机器上,本地地址填被控机的内网 IP(不再是 127.0.0.1),本地端口仍是 3389。代价是那台机器不能关——它一断电,映射跟着断。

从开启远程桌面到连上的完整步骤,以及连不上时 3389 端口的逐步排障,在 远程桌面内网穿透里,每一步都有截图。
Radmin、VNC、AnyDesk 也走同一条路
判据不是牌子,是这个远控软件只监听一个 TCP 端口,还是要一整片端口。
想找「能穿透内网的远程控制软件」的话,顺序其实反过来更省事:先定你用惯了哪个远控软件,再看它监听哪个端口。只要它是「一个 TCP 端口」的形状,映射的建法和远程桌面一模一样,只是本地端口换个数字。
| 远控软件 | 默认端口 | 一条 TCP 映射够不够 |
|---|---|---|
| Windows 远程桌面(mstsc) | 3389 | 够 |
| Radmin | 4899(可改成任一未占用端口) | 够 |
| VNC(RealVNC / TigerVNC) | 5900 加显示号,:0 就是 5900 | 够 |
| AnyDesk | 直连模式 7070,可自定义 | 够 |
| RustDesk | 直连 IP 模式 21118 | 看模式,见下 |
| Moonlight(游戏串流) | 一整片,且含 UDP | 不够,见下 |
两个需要说清楚的例外:
- RustDesk 要看你用哪种模式。 它默认走自己的 ID 与中继服务,那个模式要开 21115–21117 好几个端口、还带一个 UDP,不是「映射一个端口」的形状。但它有直连 IP 访问模式,在被控端「设置 → 安全」里把它打开,之后就是标准的单条 TCP,默认端口 21118。
- Moonlight 这类游戏串流别走这条路。 它要的是 47984、47989、48010 这些 TCP 端口再加上 47998、47999、48000 几个 UDP 端口,而且多数客户端还不允许自定义端口——单条 TCP 映射从形状上就不成立。这一条不是产品差异,是串流协议本身的要求。
3389 直接开到公网,风险落在哪
远程桌面是公网上被扫得最勤的服务之一。麻烦不在于「可能有人来试」,而在于这三件事叠在一起。
端口是公开知识
3389 和 22 一样属于扫描器的默认清单。一台机器只要在公网上开着它,被探测只是时间问题,与你的服务有多小众无关。
不需要漏洞,撞库就够
它对着的是 Windows 账户体系。一个弱口令、一个从别处泄露的密码复用,就足以让人以合法用户身份登进来——日志上看甚至是一次「正常登录」。
丢的是整台机器
Web 服务被打穿还隔着一层进程和权限;远程桌面被登入就是拿到了桌面本身,以及这台机器能碰到的所有内网资源。
再加上远程桌面协议自身出过无需登录即可远程执行代码的严重漏洞(如 CVE-2019-0708),「裸暴露 3389 + 系统不打补丁」这个组合在任何安全清单里都是红线。所以真正的问题不是「要不要远程」,而是外面那个入口长什么样。
入口能收到多窄
选它的理由不该是「方便」,而是默认暴露面比前几种小,且能继续收。每条后面跟着它对应的动作。
入口地址不可预测
TCP 映射拿到的是「域名:端口」形式的入口,前缀与端口都由系统随机分配。这挡不住定向攻击,但它让「全网扫 3389」这条最主要的骚扰路径失效——扫端口的人扫不到你。
动作:无需配置,建映射时自动分配
访问规则:只放行该放行的来源
只放行你自己那几个固定出口 IP,其余一律拒绝;也可以用黑名单挡掉已知来源。多类限制叠加时禁止优先于允许。
动作:给这条映射加一条规则,IP 限制选「白名单(仅允许)」
访问规则:按时段开放
远程桌面尤其吃这一条——「只在工作日 9–18 开」意味着剩下的时间里,入口对所有人都是关的。
动作:同一条规则里加时间限制
爆破防护
针对 SSH 与远程桌面这两类最常被撞库的服务自动识别高频异常访问并分级拦截,拦下的来源会记进防护日志。这一条本就是为远程桌面准备的。
动作:把自己的固定 IP 加进放行名单,避免误伤
传输全程加密
公网段不必再自己套一层。
动作:无需配置
访问日志可查
每次访问都记下时间、来源 IP 与地区、走的哪条映射与协议、用的哪个账号、放行还是拒绝、上下行流量与时长。出了事能追,平时也能看出有没有人在敲门。
动作:上线后翻一遍,看有没有陌生来源


上公网前的收窄清单
上面那些全是加固,不是替代。两侧都做完,这条入口才算收好了。
映射侧
在客户端里配
- IP 限制开白名单(仅允许),把公司与家里的出口 IP 填进去,其余全拒
- 加时间限制,只在真正会用的时段开
- 爆破防护里把自己的固定 IP 加进放行名单
Windows 侧
这台机器上做
- Windows 账户用强密码——撞库撞的就是这一层
- 开网络级身份验证(NLA)
- 系统打补丁——CVE-2019-0708 那一类不需要登录就能利用
每一条的设置细节见安全指南。
延迟与带宽,分开看
跟不跟手看延迟,够不够用看带宽——两件事分开判断。
延迟:省掉的是绕路
远程桌面用起来跟不跟手,主要看延迟——按下一个键到画面回来的往返时间。跨网访问真正拖慢体验的常常不是链路容量,而是绕路:南方连北方、这家运营商连那家,绕出去的那几十毫秒直接体现在光标上。蜻蜓映射在大陆与海外部署了多地区转发节点,由 BGP 网络自动选路,省掉的是这段绕路的延迟。
带宽:这是硬限速,按条计
文字办公、写代码、管服务器这类日常远程完全够用;多屏 4K、视频剪辑回放、大文件同步这类真正吃带宽的用法,请直接按这三个数字判断够不够;不够的话,专业版与企业版可以按 Mbps 单独加购带宽(价格页有加购口径),仍不够就该换方案。
上线前的三条限制
各版本的映射条数、月流量与并发额度见价格页。决定之前,另有三条限制值得先知道。
要实名认证
上线任何一条映射之前都要先在控制台实名,国内公网服务的合规要求,绕不过去。
自有域名只能绑 HTTP / HTTPS
且该域名须已完成 ICP 备案。远程桌面这条走 TCP,入口只能是系统分配的那个。
免费版的月流量
对偶尔应急够用,把它当日常办公通道会很快见底。具体额度见价格页。
什么时候别选它
下面几种情况有更合适的答案。
- 要串流玩游戏(Moonlight、Sunshine 这类)——见上面那一节,它要一整片端口还带 UDP,单条 TCP 映射不成立。
- 生产核心系统、或有等保与合规审计要求——这类场景该走专线或零信任,公网映射的任何形式都不合适。
- 要求整段内网可达(远程连一堆机器、跑内网服务发现)——那是 VPN 的题目。
- 带宽敏感的重度使用(多屏 4K、影视素材实时回放)——先按上面的限速数字算一遍。
- 手上已经有一台云服务器,也乐意维护 frp——那条路灵活可控且不再多花钱,没必要为了换而换。
- 组织内已有成熟 VPN 与运维团队——那条通道已经在被盯着了,再开一条公网入口就是多一个要盯的攻击面,安全上未必划算。

