Escritorio remoto no conecta a un VPS Windows Server: solución de problemas RDP

14 min de lectura 6 vistas 0
Contenido

Cuando el Escritorio remoto no conecta con tu VPS Windows Server, la causa casi siempre está en uno de cinco puntos: la ruta de red hasta el puerto 3389, RDP deshabilitado, el Firewall de Windows, un conflicto de autenticación NLA/CredSSP o una cuenta bloqueada. Esta guía para solucionar problemas de RDP los revisa en orden. Sirve para Windows Server 2016, 2019 y 2022 en cualquier servidor cloud de JUSTG, ya esté en Johannesburgo, Moscú, Tokio o Seúl. Los ejemplos usan la IP 203.0.113.10; cámbiala por la tuya.

No necesitas RDP para reparar RDP. Todos los VPS de JUSTG tienen una consola VNC en el navegador: entra al área de clientes → Mis productos y servicios → elige el VPS → abre el panel de gestión y lanza la consola. Si no la encuentras, abre un ticket.

Paso 1: Prueba el puerto RDP 3389 desde tu equipo

Empieza desde fuera. Si la prueba TCP falla, el problema está en la ruta de red o el servidor no escucha; si funciona pero el inicio de sesión falla, salta al paso 4.

# On your own Windows PC (PowerShell)
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389

# On macOS / Linux
nc -vz 203.0.113.10 3389

TcpTestSucceeded : True indica que el puerto está accesible. Si aparece False, confirma en el área de clientes que el VPS está encendido y responde al ping. Revisa también tu propia red: algunos firewalls corporativos bloquean el 3389 de salida, así que prueba una vez desde los datos del móvil.

Paso 2: Comprueba que el Escritorio remoto está habilitado y escuchando

Abre la consola VNC, inicia sesión y ejecuta PowerShell como administrador. Revisa el estado del servicio Remote Desktop Services (TermService), el valor fDenyTSConnections (0 = RDP permitido, 1 = bloqueado) y el puerto en el que realmente escucha RDP:

Get-Service -Name TermService
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
Get-NetTCPConnection -LocalPort 3389 -State Listen

Si alguien cambió antes el puerto RDP, PortNumber lo mostrará y tendrás que conectar con IP:puerto. Si RDP está deshabilitado o el servicio detenido, vuelve a activarlos:

Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections -Value 0
Set-Service -Name TermService -StartupType Automatic
Start-Service -Name TermService

Paso 3: Corrige la regla del Firewall de Windows para Escritorio remoto

Los scripts de endurecimiento o una limpieza manual de reglas suelen desactivar las reglas integradas de Escritorio remoto. En Windows en español el nombre del grupo está traducido, así que usa el identificador de grupo basado en recurso, que funciona en cualquier idioma:

# Language-independent group name for the built-in Remote Desktop rules
Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object DisplayName, Enabled, Profile

# If the built-in rules were deleted, create one manually
New-NetFirewallRule -DisplayName "Allow RDP 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Allow

Si cambiaste el puerto RDP, abre ese puerto en lugar del 3389. Repite el paso 1: la prueba TCP debería ser correcta ahora.

Paso 4: Soluciona los errores de autenticación NLA y CredSSP

Si el puerto está abierto pero el cliente muestra «Se produjo un error de autenticación… corrección de Oracle de cifrado CredSSP» o un mensaje sobre NLA, el cliente y el servidor tienen distinto nivel de actualizaciones. La solución correcta es instalar Windows Update en el servidor desde la consola VNC y también en tu PC. Como apaño temporal puedes desactivar la autenticación a nivel de red (NLA) en el servidor, entrar, actualizar y volver a activarla:

# Temporary: turn off Network Level Authentication (run in the VNC console)
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 0

# Turn it back on after the server is fully updated
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1
Con NLA desactivada, la pantalla de inicio de sesión queda expuesta a todo Internet. Reactívala en cuanto termine la actualización y usa una contraseña fuerte.

Paso 5: Cuenta bloqueada y «demasiadas sesiones»

Un RDP expuesto a Internet atrae bots que prueban contraseñas, y una directiva de bloqueo puede dejar tu cuenta fuera. En la consola VNC revisa la directiva, el estado de la cuenta y las sesiones activas. Windows Server permite por defecto dos sesiones administrativas; cierra una sesión colgada con su ID:

net accounts
net user Administrator
qwinsta
logoff 2

Si una cuenta local aparece bloqueada, abre lusrmgr.msc, entra en las propiedades del usuario y desmarca La cuenta está bloqueada, o espera la duración del bloqueo que indica net accounts. Para reducir los ataques de fuerza bruta, mueve RDP a un puerto no estándar y limita la regla del firewall a tus propias IP.

Preguntas frecuentes

El ping responde pero el Escritorio remoto sigue sin conectar. ¿Por qué?

El ping solo demuestra que llega ICMP. RDP necesita que el puerto TCP 3389 (o tu puerto personalizado) esté escuchando y permitido por el firewall. Sigue los pasos 2 y 3 desde la consola VNC.

Ayer RDP funcionaba y dejó de hacerlo tras un reinicio de Windows Update.

Espera unos minutos tras el reinicio: una actualización grande puede quedarse un buen rato en la pantalla «Trabajando en las actualizaciones», que puedes seguir en la consola VNC. Si después aparece un error CredSSP, actualiza también tu PC.

¿Puedo conectarme a mi VPS Windows de JUSTG por IPv6?

Sí. Todos los servidores cloud de JUSTG incluyen IPv6 gratis. Una vez configurada la dirección en el servidor, escríbela entre corchetes en el cliente de Escritorio remoto, por ejemplo [2001:db8::10].

Si después de estas comprobaciones el Escritorio remoto sigue sin conectar, abre un ticket con el soporte técnico de JUSTG adjuntando la salida de los pasos 1 y 2, y te ayudaremos a investigarlo.

¿Fue útil la respuesta?

Tutoriales relacionados

Windows PowerShell PS> Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentC…PS> Get-NetTCPConnection -LocalPort 40125 -ErrorA…PS> $port = 40125 Windows Server Cómo cambiar el puerto de Escritorio remoto (RDP) en Windows Server Cambia el puerto RDP 3389 de Windows Server con PowerShell: PortNumber en el registro, firewall, reinicio de TermService y reversión. 12 min de lectura 7 Leer Windows PowerShell PS> Get-WinSystemLocalePS> Get-WinUILanguageOverridePS> Get-WinUserLanguageList Windows Server Cambiar el idioma de Windows Server, la configuración regional y la zona horaria Cambia el idioma de Windows Server con Install-Language o un paquete de idioma y ajusta configuración regional y zona horaria. 13 min de lectura 2 Leer Windows PowerShell PS> Update-HostStorageCachePS> Get-Disk | Select-Object Number, FriendlyName…PS> Get-Partition -DiskNumber 0 | Select-Object P… Windows Server Ampliar la unidad C: en Windows Server tras aumentar el disco e inicializar un disco de datos nuevo Amplía C: en Windows Server tras aumentar el disco, resuelve la partición de recuperación e inicializa un disco de datos nuevo. 13 min de lectura 2 Leer Windows PowerShell PS> Get-NetAdapterPS> Get-NetIPConfiguration -InterfaceAlias "Ether…PS> Get-NetIPInterface -InterfaceAlias "Ethernet"… Windows Server Añadir una IPv4 adicional y configurar IPv6 en Windows Server Añade una IPv4 extra y configura IPv6 en Windows Server con GUI, PowerShell o netsh: SkipAsSource, puerta de enlace, DNS y pruebas. 15 min de lectura 7 Leer