Windows Server 运维指南:扩展磁盘、RDP 安全与防火墙
Windows VPS 常见问题集中在磁盘扩容、远程桌面安全、防火墙端口和 RDP 卡顿。操作前保留控制台登录入口,改完后从外部网络重新测试。
步骤以仍在支持期内的 Windows Server 2025、2022、2019 和 2016 为主。新部署优先考虑当前 LTSC 版本与应用兼容性,不要再安装已经结束支持的 2008、2012 或 2012 R2。
扩展系统分区
套餐写 80 GB、系统里 C 盘只有 40 GB,通常是剩余容量仍处于“未分配”状态。先在“磁盘管理”确认,不要直接判断服务商少配了磁盘。
- 右击“开始”,打开“磁盘管理”;
- 找到 C 盘右侧的未分配空间;
- 右击 C 盘,选择“扩展卷”;
- 保留默认可用容量,完成向导后再检查分区大小。

“扩展卷”变灰,通常是未分配空间没有紧邻目标分区右侧。先备份,再根据真实分区布局调整;不要在没有恢复方案时用第三方工具移动系统分区。
如果 Windows 完全看不到新增容量,先在云平台确认磁盘扩容已完成,再到“磁盘管理”执行“重新扫描磁盘”。
RDP 安全先做访问限制
仅修改 3389 端口只能减少扫描噪声,不能阻止针对远程桌面的攻击。更有效的顺序是:
- 在云平台防火墙中,只允许自己的固定 IP 或 VPN 网段访问 RDP;
- 保持网络级别身份验证(NLA)开启;
- 使用独立管理员账户和足够长的密码,有条件时通过网关或 VPN 增加多因素认证;
- 及时安装系统更新,并保留服务商控制台作为恢复入口。
来源 IP 经常变化时,不要为了省事开放 0.0.0.0/0。使用组网 VPN 或远程桌面网关,通常比不断改防火墙更稳。
修改远程桌面端口
确实需要换端口时,以管理员身份打开 PowerShell。先读取当前值,再修改微软当前文档使用的 RDP-Tcp 注册表项:
$portValue = 59998
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value $portValue
为新端口建立 TCP 和 UDP 入站规则。下面的 RemoteAddress 使用文档示例网段,必须换成自己的公网 IP 或 VPN 网段;如果云平台已经做了严格来源限制,也要保持两层规则一致。
$portValue = 59998
$allowedSource = '203.0.113.25/32'
New-NetFirewallRule -DisplayName 'RDP custom TCP' -Profile Any -Direction Inbound -Action Allow -Protocol TCP -LocalPort $portValue -RemoteAddress $allowedSource
New-NetFirewallRule -DisplayName 'RDP custom UDP' -Profile Any -Direction Inbound -Action Allow -Protocol UDP -LocalPort $portValue -RemoteAddress $allowedSource
重启前确认云平台防火墙也允许新端口,并保持当前 RDP 会话。重启后从第二台终端测试 服务器IP:59998,成功后再删除旧规则。完整变更项可对照 Microsoft RDP 端口文档。
Windows Defender 防火墙开放普通端口
开放业务端口时,优先限定来源地址,不要把整段端口暴露给所有公网。以下示例允许单个管理 IP 访问 TCP 8443:
New-NetFirewallRule -DisplayName 'Admin 8443' `
-Direction Inbound -Action Allow -Protocol TCP -LocalPort 8443 `
-RemoteAddress '203.0.113.25/32' -Profile Any
检查和回滚:
Get-NetFirewallRule -DisplayName 'Admin 8443' | Get-NetFirewallPortFilter
Remove-NetFirewallRule -DisplayName 'Admin 8443'
系统防火墙放行后,云平台防火墙仍可能拦截。排查时要同时核对两层规则和应用是否真正监听该端口。
开启或关闭 PING 响应
禁用 PING 不能隐藏一台仍开放业务端口的服务器,反而会降低监控和线路排查能力。没有明确合规要求时,保留受控的 ICMP 通常更实用。
允许指定来源发起 ICMPv4 回显请求:
New-NetFirewallRule -DisplayName 'ICMPv4 Echo from monitoring' `
-Direction Inbound -Action Allow -Protocol ICMPv4 -IcmpType 8 `
-RemoteAddress '203.0.113.25/32' -Profile Any
需要关闭时,禁用或删除自己创建的规则。不要同时建立范围重叠的 allow 与 block 规则,否则排查结果会变得混乱。
远程桌面卡顿怎么查
先分清是服务器资源不足,还是链路质量差。任务管理器中的 CPU、内存和磁盘持续接近满载时,应先处理进程或规格;资源正常,再用 MTR观察丢包和路由。
链路带宽有限时,在远程桌面客户端的“显示”和“体验”选项中降低分辨率,关闭桌面背景、动画和字体平滑。不要先在服务器里关闭一批系统服务,这类“优化脚本”往往让后续更新和故障定位更难。

相关教程
Windows Server 2025 是当前 LTSC 版本;具体支持日期与已知问题以 Microsoft Windows Server 发布信息为准。