tema_py порядок на словах ты уже назвал. bind, потом -L. на боксе вывода всё ещё нет. «почти не крутится» — это не статус службы, это самоуспокоение.
tema_py писал:
rdp у меня почти не крутится, питон и вебхуки
тогда
3389 сейчас либо не слушает, либо слушает зря.
netstat не понимает «почти»: либо LISTENING, либо пусто. раз бокс под питон, вебхуки и
compose — сначала снять что открыто, а не обсуждать стол, которого нет.
1. что слушает.
linux:
ss -lntp
ss -lntp | grep -E ':3389|:5900|:22'
22 — да.
3389 и 5900 — пусто. если xrdp или vnc всплыли из гайда «удалённый стол» — пакет снимать.
systemctl stop «на потом» через ребут возвращается.
если винда на этом боксе ещё жива:
netstat -an | findstr :3389
Get-Service TermService | Format-List Name,Status,StartType
нужно пусто или
127.0.0.1:
3389 LISTENING.
0.0.0.0:
3389 — сканер идёт мимо любого -L. это ты на старом хосте уже ловил за пятнадцать минут.
2.
compose. ты его сам упомянул, вот оттуда
3389 чаще всего и вылезает, хотя «
rdp не крутится».
grep -nE '3389|5900' docker-compose.yml docker-compose.yaml compose.yml 2>/dev/null
docker ps --format '{{.Names}} {{.Ports}}'
ports: "
3389:
3389" публикует в wan независимо от bind внутри контейнера и независимо от
ssh -L. фаервол на хосте тогда уже опоздал: докер прокинул через свои цепочки. если стол в контейнере когда-нибудь нужен —
127.0.0.1:
3389:
3389, не голый
3389:
3389.
3. bind, не галка в гуи.
на Win Server fDenyTSConnections службу не биндит. LanAdapter в реестре крутят вхолостую, слушает
0.0.0.0. единственная проверка —
netstat, не «я же ограничил».
xrdp по умолчанию тоже
0.0.0.0. если стол реально понадобится:
# /etc/xrdp/xrdp.ini
port=127.0.0.1:3389
потом снова ss -lntp |
grep 3389. пока там не
127.0.0.1 — дальше не ходи.
4. wan-drop — второй слой, не замена bind.
windows:
netsh advfirewall firewall add rule name=rdp-wan-drop dir=in action=block protocol=tcp localport=3389
linux:
iptables -C INPUT -p tcp --dport 3389 -j DROP 2>/dev/null || iptables -I INPUT -p tcp --dport 3389 -j DROP
правило снимают «на час, файлы скинуть» так же охотно, как открывают порт. bind на
127.0.0.1 остаётся, даже когда правило снесёшь. drop без bind не держит. в том порядке, пока чай ещё горячий.
5. туннель.
ssh -N -L 13389:
127.0.0.1:
3389 на час хватает. каждый день — wg,
AllowedIPs только до этой машины, не
0.0.0.0/0. иначе весь трафик телефона полезет в бот-сервер, и начнёшь ловить зелёный туннель без интернета. это уже не про
rdp, это ты сам себе устроишь.
клиент
rdp только на
127.0.0.1:13389. не на публичный ip, не на hostname. иначе туннель стоит рядом, а сессия идёт в wan мимо него.
6. проверка снаружи, не «я вроде закрыл».
с другой машины, не с этого
vps:
nc -zv IP 3389
nmap -Pn -p 3389 IP
timeout или filtered — норма. open — bind не сделал, служба жива, или в панели ещё висит проброс с прошлого раза. 4625 на винде смотреть после
netstat. если
3389 не слушает, журнал пустой и должен таким остаться. если 4625 пишется — слушаешь
0.0.0.0,
ssh тут ни при чём.
если стола нет, службу снять, не «почти»:
Stop-Service TermService -Force
Set-Service TermService -StartupType Disabled
netstat -an | findstr :3389
пусто. если снова
0.0.0.0:
3389 — не снял.
скинь ss -lntp с текущего бокса и кусок
compose, где порты. без вывода дальше не гадаю.