Escritorio remoto no conecta a un VPS Windows Server: solución de problemas RDP
Cuando el Escritorio remoto no conecta con tu VPS Windows Server, la causa casi siempre está en uno de cinco puntos: la ruta de red hasta el puerto 3389, RDP deshabilitado, el Firewall de Windows, un conflicto de autenticación NLA/CredSSP o una cuenta bloqueada. Esta guía para solucionar problemas de RDP los revisa en orden. Sirve para Windows Server 2016, 2019 y 2022 en cualquier servidor cloud de JUSTG, ya esté en Johannesburgo, Moscú, Tokio o Seúl. Los ejemplos usan la IP 203.0.113.10; cámbiala por la tuya.
Paso 1: Prueba el puerto RDP 3389 desde tu equipo
Empieza desde fuera. Si la prueba TCP falla, el problema está en la ruta de red o el servidor no escucha; si funciona pero el inicio de sesión falla, salta al paso 4.
# On your own Windows PC (PowerShell)
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389
# On macOS / Linux
nc -vz 203.0.113.10 3389TcpTestSucceeded : True indica que el puerto está accesible. Si aparece False, confirma en el área de clientes que el VPS está encendido y responde al ping. Revisa también tu propia red: algunos firewalls corporativos bloquean el 3389 de salida, así que prueba una vez desde los datos del móvil.
Paso 2: Comprueba que el Escritorio remoto está habilitado y escuchando
Abre la consola VNC, inicia sesión y ejecuta PowerShell como administrador. Revisa el estado del servicio Remote Desktop Services (TermService), el valor fDenyTSConnections (0 = RDP permitido, 1 = bloqueado) y el puerto en el que realmente escucha RDP:
Get-Service -Name TermService
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
Get-NetTCPConnection -LocalPort 3389 -State ListenSi alguien cambió antes el puerto RDP, PortNumber lo mostrará y tendrás que conectar con IP:puerto. Si RDP está deshabilitado o el servicio detenido, vuelve a activarlos:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections -Value 0
Set-Service -Name TermService -StartupType Automatic
Start-Service -Name TermServicePaso 3: Corrige la regla del Firewall de Windows para Escritorio remoto
Los scripts de endurecimiento o una limpieza manual de reglas suelen desactivar las reglas integradas de Escritorio remoto. En Windows en español el nombre del grupo está traducido, así que usa el identificador de grupo basado en recurso, que funciona en cualquier idioma:
# Language-independent group name for the built-in Remote Desktop rules
Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object DisplayName, Enabled, Profile
# If the built-in rules were deleted, create one manually
New-NetFirewallRule -DisplayName "Allow RDP 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action AllowSi cambiaste el puerto RDP, abre ese puerto en lugar del 3389. Repite el paso 1: la prueba TCP debería ser correcta ahora.
Paso 4: Soluciona los errores de autenticación NLA y CredSSP
Si el puerto está abierto pero el cliente muestra «Se produjo un error de autenticación… corrección de Oracle de cifrado CredSSP» o un mensaje sobre NLA, el cliente y el servidor tienen distinto nivel de actualizaciones. La solución correcta es instalar Windows Update en el servidor desde la consola VNC y también en tu PC. Como apaño temporal puedes desactivar la autenticación a nivel de red (NLA) en el servidor, entrar, actualizar y volver a activarla:
# Temporary: turn off Network Level Authentication (run in the VNC console)
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 0
# Turn it back on after the server is fully updated
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1Paso 5: Cuenta bloqueada y «demasiadas sesiones»
Un RDP expuesto a Internet atrae bots que prueban contraseñas, y una directiva de bloqueo puede dejar tu cuenta fuera. En la consola VNC revisa la directiva, el estado de la cuenta y las sesiones activas. Windows Server permite por defecto dos sesiones administrativas; cierra una sesión colgada con su ID:
net accounts
net user Administrator
qwinsta
logoff 2Si una cuenta local aparece bloqueada, abre lusrmgr.msc, entra en las propiedades del usuario y desmarca La cuenta está bloqueada, o espera la duración del bloqueo que indica net accounts. Para reducir los ataques de fuerza bruta, mueve RDP a un puerto no estándar y limita la regla del firewall a tus propias IP.
Preguntas frecuentes
El ping responde pero el Escritorio remoto sigue sin conectar. ¿Por qué?
El ping solo demuestra que llega ICMP. RDP necesita que el puerto TCP 3389 (o tu puerto personalizado) esté escuchando y permitido por el firewall. Sigue los pasos 2 y 3 desde la consola VNC.
Ayer RDP funcionaba y dejó de hacerlo tras un reinicio de Windows Update.
Espera unos minutos tras el reinicio: una actualización grande puede quedarse un buen rato en la pantalla «Trabajando en las actualizaciones», que puedes seguir en la consola VNC. Si después aparece un error CredSSP, actualiza también tu PC.
¿Puedo conectarme a mi VPS Windows de JUSTG por IPv6?
Sí. Todos los servidores cloud de JUSTG incluyen IPv6 gratis. Una vez configurada la dirección en el servidor, escríbela entre corchetes en el cliente de Escritorio remoto, por ejemplo [2001:db8::10].
Si después de estas comprobaciones el Escritorio remoto sigue sin conectar, abre un ticket con el soporte técnico de JUSTG adjuntando la salida de los pasos 1 y 2, y te ayudaremos a investigarlo.