Windows Server 运维指南:扩展磁盘、RDP 安全与防火墙

· 更新于 · 发布:iVPSer · Windows

Windows VPS 常见问题集中在磁盘扩容、远程桌面安全、防火墙端口和 RDP 卡顿。操作前保留控制台登录入口,改完后从外部网络重新测试。

步骤以仍在支持期内的 Windows Server 2025、2022、2019 和 2016 为主。新部署优先考虑当前 LTSC 版本与应用兼容性,不要再安装已经结束支持的 2008、2012 或 2012 R2。

扩展系统分区

套餐写 80 GB、系统里 C 盘只有 40 GB,通常是剩余容量仍处于“未分配”状态。先在“磁盘管理”确认,不要直接判断服务商少配了磁盘。

  1. 右击“开始”,打开“磁盘管理”;
  2. 找到 C 盘右侧的未分配空间;
  3. 右击 C 盘,选择“扩展卷”;
  4. 保留默认可用容量,完成向导后再检查分区大小。

在磁盘管理中扩展卷

“扩展卷”变灰,通常是未分配空间没有紧邻目标分区右侧。先备份,再根据真实分区布局调整;不要在没有恢复方案时用第三方工具移动系统分区。

如果 Windows 完全看不到新增容量,先在云平台确认磁盘扩容已完成,再到“磁盘管理”执行“重新扫描磁盘”。

RDP 安全先做访问限制

仅修改 3389 端口只能减少扫描噪声,不能阻止针对远程桌面的攻击。更有效的顺序是:

  1. 在云平台防火墙中,只允许自己的固定 IP 或 VPN 网段访问 RDP;
  2. 保持网络级别身份验证(NLA)开启;
  3. 使用独立管理员账户和足够长的密码,有条件时通过网关或 VPN 增加多因素认证;
  4. 及时安装系统更新,并保留服务商控制台作为恢复入口。

来源 IP 经常变化时,不要为了省事开放 0.0.0.0/0。使用组网 VPN 或远程桌面网关,通常比不断改防火墙更稳。

修改远程桌面端口

确实需要换端口时,以管理员身份打开 PowerShell。先读取当前值,再修改微软当前文档使用的 RDP-Tcp 注册表项:

$portValue = 59998
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value $portValue

为新端口建立 TCP 和 UDP 入站规则。下面的 RemoteAddress 使用文档示例网段,必须换成自己的公网 IP 或 VPN 网段;如果云平台已经做了严格来源限制,也要保持两层规则一致。

$portValue = 59998
$allowedSource = '203.0.113.25/32'
New-NetFirewallRule -DisplayName 'RDP custom TCP' -Profile Any -Direction Inbound -Action Allow -Protocol TCP -LocalPort $portValue -RemoteAddress $allowedSource
New-NetFirewallRule -DisplayName 'RDP custom UDP' -Profile Any -Direction Inbound -Action Allow -Protocol UDP -LocalPort $portValue -RemoteAddress $allowedSource

重启前确认云平台防火墙也允许新端口,并保持当前 RDP 会话。重启后从第二台终端测试 服务器IP:59998,成功后再删除旧规则。完整变更项可对照 Microsoft RDP 端口文档

Windows Defender 防火墙开放普通端口

开放业务端口时,优先限定来源地址,不要把整段端口暴露给所有公网。以下示例允许单个管理 IP 访问 TCP 8443:

New-NetFirewallRule -DisplayName 'Admin 8443' `
  -Direction Inbound -Action Allow -Protocol TCP -LocalPort 8443 `
  -RemoteAddress '203.0.113.25/32' -Profile Any

检查和回滚:

Get-NetFirewallRule -DisplayName 'Admin 8443' | Get-NetFirewallPortFilter
Remove-NetFirewallRule -DisplayName 'Admin 8443'

系统防火墙放行后,云平台防火墙仍可能拦截。排查时要同时核对两层规则和应用是否真正监听该端口。

开启或关闭 PING 响应

禁用 PING 不能隐藏一台仍开放业务端口的服务器,反而会降低监控和线路排查能力。没有明确合规要求时,保留受控的 ICMP 通常更实用。

允许指定来源发起 ICMPv4 回显请求:

New-NetFirewallRule -DisplayName 'ICMPv4 Echo from monitoring' `
  -Direction Inbound -Action Allow -Protocol ICMPv4 -IcmpType 8 `
  -RemoteAddress '203.0.113.25/32' -Profile Any

需要关闭时,禁用或删除自己创建的规则。不要同时建立范围重叠的 allow 与 block 规则,否则排查结果会变得混乱。

远程桌面卡顿怎么查

先分清是服务器资源不足,还是链路质量差。任务管理器中的 CPU、内存和磁盘持续接近满载时,应先处理进程或规格;资源正常,再用 MTR观察丢包和路由。

链路带宽有限时,在远程桌面客户端的“显示”和“体验”选项中降低分辨率,关闭桌面背景、动画和字体平滑。不要先在服务器里关闭一批系统服务,这类“优化脚本”往往让后续更新和故障定位更难。

远程桌面体验设置

相关教程

Windows Server 2025 是当前 LTSC 版本;具体支持日期与已知问题以 Microsoft Windows Server 发布信息为准。