
三种看似相同但用途不同的工具:何时使用远程桌面工具,何时使用 Microsoft RDP,以及何时 VPN 是正确或错误的选择。
“我需要远程访问我的工作电脑。” 三个不同的 IT 支持会给你三种不同的建议:像 Tenvo 或 AnyDesk 这样的远程桌面工具、Microsoft 内置的 Remote Desktop Protocol(RDP),或者 VPN。它们听起来像是解决同一问题的重叠方案,但实际上解决的是不同的问题,选错会导致性能差、安全漏洞或无法解决的 IT 政策问题。
本指南是简要版:每种工具的实际功能、何时使用以及选错会发生什么。
远程桌面工具(Tenvo、AnyDesk、TeamViewer、Splashtop、Parsec)
它们的功能:通过互联网将一台计算机的整个可视桌面流式传输到另一台计算机。你在窗口中看到远程屏幕。你的键盘和鼠标输入被转发回去。远程计算机认为有本地用户在操作。
连接方式:通过供应商运营的中继服务器,如果双方都能穿越 NAT,会尝试 P2P 回退。无需路由器配置、无需端口转发、无需公网 IP。只要有互联网即可使用。
最佳适用场景:
- 个人使用,从笔记本连接到家用电脑,帮助家人等。
- IT 支持,连接用户机器以诊断和修复问题。
- 没有企业 VPN 基础设施的小型团队。
- 跨平台场景(家里是 Mac,办公室是 Windows)。
性能:根据连接质量自适应帧率。现代工具(Tenvo、AnyDesk)在良好连接下通常能在低延迟下提供 30–60 FPS。编解码器效率在这里非常重要,这也是 AnyDesk 的 DeskRT 编解码器 在相同带宽下优于 TeamViewer 的原因。
权衡:在直接的 P2P 连接上,会话只在两个端点之间,但当流量回退到供应商运营的中继时,TLS 会话会在中继处终止,因此运营方有可能看到内容——无论如何,中继都会看到元数据(谁在何时与谁连接、持续多长时间)。一些用户更偏好自托管替代方案,例如使用自托管中继的 Tenvo 或 RustDesk 来实现完整的数据主权。
Microsoft RDP(Remote Desktop Protocol)
功能:Microsoft 的原生远程桌面协议,内置于 Windows Pro 和 Enterprise 版本。表现得像功能强大的远程桌面工具,具有深度的 Windows 集成:剪贴板、磁盘驱动器、打印机、USB 设备、智能卡等都可以原生转发。
连接方式:默认情况下,需要两端在 IP 级别可达,主机上需要开放端口 3389。在局域网内:非常简单。通过互联网:需要通过 VPN 隧道(推荐)或端口转发开放 3389(切勿这样做,见下文)。
最佳适用场景:
- 在企业网络内部,通过 LAN 或 VPN 进行机器间连接。
- 两端都是 Windows 的服务器管理。
- IT 部门已设置 Remote Desktop Gateway 或 RD Web Access 的用户。
3389 的问题:端口 3389 是互联网上被攻击最频繁的端口。暴力破解认证会在暴露的 RDP 机器上线后数分钟内发生。CISA advisories 一直把暴露的 RDP 列为前三位的勒索软件入侵向量。如果你在想“我就转发 3389 就行了”,请停止并改用远程桌面工具,它们通过供应商的中继在端口 443(HTTPS)上建立隧道,因此无需任何入站暴露。
权衡:在局域网内性能一流,但对非企业用户来说配置不友好。Windows 家庭版无法接受传入的 RDP 连接。macOS 和 Linux 有 RDP 客户端(Microsoft Remote Desktop、Remmina),但被控主机必须是 Windows Pro 及以上版本。
VPN(Virtual Private Network)
功能:通过加密连接对你的网络流量建隧道,使你的家用电脑看起来像“内部”网络的一部分。连接后,你可以像在办公室一样通过内部 IP 地址访问内部服务(文件共享、内联网、RDP 主机)。
连接方式:你本地机器上的软件客户端与公司侧的 VPN 网关建立加密隧道。认证通过后,发往内部地址的流量会通过该隧道路由。
最佳适用场景:
- 访问多个未对外暴露的内部服务(内联网、文件共享、内部数据库)。
- 与 RDP 配合使用,以便通过互联网远程控制办公室电脑。
- 使用仅存在于企业网络内的共享基础设施的团队。
VPN 不是远程桌面:VPN 提供对内部地址的网络访问。它本身并不能让你控制远程计算机的屏幕,你仍然需要远程桌面工具(RDP 或其他)来实际操作远程机器的桌面。两者是互补的,而非互相替代。
决策流程
- 我是否需要控制某台特定计算机的屏幕? → 远程桌面工具(Tenvo、AnyDesk、TeamViewer 等)。
- 我已经在企业网络内,或 IT 团队已配置 VPN+RDP? → 使用企业的 RDP 配置。
- 我需要访问多个内部服务(文件共享、内联网),但不需要控制任何特定机器? → VPN。
- 我既需要访问内部服务,又需要控制特定机器? → VPN + RDP。先连接 VPN,然后对特定主机进行 RDP。
- 个人使用,无企业 IT,仅想访问家用电脑? → 远程桌面工具。免费且可穿过任何防火墙。Tenvo、Chrome Remote Desktop 或 AnyDesk 都适合。
常见错误
错误 1:将 RDP 端口转发到公网。即便你的密码很强,互联网上的凭证填充 botnet 会在几分钟内开始攻击你的 IP。请改用 VPN 或远程桌面工具。
错误 2:为了一般远程访问而使用 VPN 来“更安全”。VPN 是网络层工具。如果你只需要控制一台特定机器,VPN 会增加复杂性但并不会带来实质性的安全收益,远程桌面工具本身已经对会话进行端到端加密。
错误 3:在企业 VPN 之外直接使用 RDP。向 IT 要求“为我开放 RDP”就是让他们暴露端口 3389。大多数 IT 团队会拒绝。正确的请求是:“我可以获得 VPN 访问吗?”
错误 4:认为远程桌面工具和 VPN 可以互换。它们不是。针对“我在家工作,需要访问办公室所有资源”的场景,通常需要两者:VPN 提供网络可达性,RDP 或远程桌面工具用于特定机器的控制。
简要结论
- 远程桌面工具 = 流式传输一台特定计算机的屏幕和输入。可穿透任意防火墙。
- RDP = Microsoft 的原生远程桌面协议。局域网内表现最佳。通过互联网安全使用需要 VPN。
- VPN = 对内部服务的网络级访问。不负责控制任何特定机器。