Firewall
AnyDesk clients use the TCP-Ports 80, 443, and 6568 to establish connections. It is however sufficient if just one of these is opened.
AnyDesk’s “Discovery” feature uses a free port in the range of 50001–50003 and the IP 239.255.102.18 as default values for communication.
It can be necessary to whitelist AnyDesk for firewalls or other network traffic monitoring software, by making an exception for: “*.net.anydesk.com“
Windows Firewall
When AnyDesk is run in portable mode (uninstalled), initiating the first connection on the client will prompt the user to allow AnyDesk through the Windows firewall.

Note: Disabling the “TCP-Listening Port” in the custom client generator on my.AnyDesk.com prevents this prompt.
However, this may hinder AnyDesk’s ability to establish direct connections.
After “Change settings” is activated, the checkmarks for AnyDesk can be set as the screenshot shows.

Hardware/Company Firewall
In the case of an external hardware firewall such as those found in routers, it is possible AnyDesk will have to be whitelisted for certain scans like “HTTPS Scanning” or “Deep Packet Inspection”. Please note that these can have different names depending on the manufacturer.
These scans can sometimes interfere with AnyDesk’s secured TLS signal, causing the connection to drop periodically
Анализ возможности блокировки приложения для удаленного управления компьютером по сети, на примере AnyDesk
Когда в один прекрасный день начальник поднимает вопрос: «Почему у некоторых есть удаленный доступ к раб.компьютеру, без получения дополнительных разрешений на использование?»,
возникает задача «прикрыть» лазейку.

![]() |
Если Вы знаете что такое блокировка сетевого пакета по его содержимому и Вас она устраивает, то остальной материал не предназначен для Вас. |
Пробуя пойти от обратного, на самом сайте говорится о том, что должно быть разрешено для работы программы, соответственно была заблокирована DNS запись *.net.anydesk.com. Но AnyDesk не прост, блокировка доменного имени ему нипочем.
Update 15.08.2020
собрать адреса от хоста relays.net.anydesk.com
на данный момент их 391 адрес. Со знанием этого, остальная часть статьи становится просто беллетристикой.
Когда-то у меня была решена задача по блокировке «Anyplace Control» который попадал к нам с каким-то сомнительным ПО и решена она была блокировкий всего нескольких IP (я подстраховывал антивирус). Задача же с AnyDesk, после того как я вручную собрал больше десятка IP адресов, подзадорила уйти от рутинного ручного труда.
Также было обнаружено что в «C:\ProgramData\AnyDesk» есть ряд файлов с настройками и т.п., а в файл ad_svc.trace собираются события о подключениях и неудачах.
1. Наблюдение
Как уже было сказано блокировка *.anydesk.com не дала никаких результатов в работе программы, было решено поанализировать поведение программы в стрессовых ситуациях. TCPView от Sysinternals в руки и вперед!

1.1. Видно что «висит» несколько интересующих нас процессов, и лишь тот который связывается с адресом извне нам интересен. Порты к которым подключается перебираются, из того что я видел это: 80, 443, 6568. 🙂 80 и 443 нам точно блокировать нельзя.
1.2. После блокировки адреса через роутер, спокойно выбирается другой адрес.
| 1.3. Консоль наше ВСЁ! Определяем PID и тут мне немного подфартило, что AnyDesk был установлен сервисом, соответсвенно искомый PID единственный. | 1.4. Определяем по PID процесса IP адрес сервера сервисов. |
| /> | |
2. Подготовка
Так как программа для выявления IP адресов вероятно будет работать только на моем ПК, у меня нет никаких ограничений в удобстве и лени поэтому C#.
2.1. Все методы по выявлению искомого IP адреса уже известны осталось реализовать.
Аналогично находим сервис который установил соединение, приведу только основную строку
Результатом которой будет:

Из строки аналогично перыдущему шагу извлекаем 3й столбец, и убираем все что после «:». Как результат имеем наш искомый IP.
2.2. Блокировка IP в Windows. Если в Linux есть Blackhole и iptables, то метод блокировки IP адреса в одну строку, без использования брандмауэра, в Windows оказался непривычним,
но уж какие инструменты были…
Ключевой параметр «if 1» посылаем маршрут на Loopback (Отобразить доступные интерфейсы можно выполнив route print ). И ВАЖНО! Теперь программу требуется запускать с правами администратора, поскольку изменение маршрута требует повышения прав.
2.3. Отображение и сохранение выявленых IP адресов задача тривиальная и пояснения не требует. Если подумать, то можно обрабатывать и файл ad_svc.trace самого AnyDesk, но об этом я сразу не подумал + возможно на него стоит ограничение.
2.4. Странное неодинаковое поведение программы заключается в том, что при «taskkill» процесса службы в Windows 10 она перезапускается автоматически, в Windows 8 завершается, оставляя только процесс консоли и без переподключения, в общем нелогично и это неточно.
Удаление подключившегося к серверу процесса, позволяет «форсировать» переподключение на следующий адрес. Реализуется аналогично предыдущим командам, поэтому привожу только:
Дополнительно запускаем программу AnyDesk.
2.5. Проверять состояние AnyDesk будем 1 раз в минуту (или чаще?), и если она подключилась т.е. соединение ESTABLISHED — этот IP блокировать, и опять все заново — ждать пока подключится, блокировать и ждать.
3. Нападение
Был «набросан» код, для визуализации процесса решено «+» указывать найденный и блокированный IP, а «.» — повтор проверки без успешного сосединения со стороны AnyDesk.


Программа работала на нескольких компьютерах с разными Windows ОС, с версиями AnyDesk 5 и 6. За 500 итераций собиралось около 80 адресов. За 2500 — 87 и так далее…
Со временем количество блокируемых IP дошло до 100+.
Ссылка на финальный текстовый файл (blacklist) с адресами: >>раз<< и >>два<<
Дело сделано! Пул IP адресов через скрипт добавлен в правила основного роутера и AnyDesk просто не может создать внешнее соединение.
Есть странный момент, по первоначальным логам видно что в передаче информации участвует адрес boot-01.net.anydesk.com. Мы конечно заблокировали все хосты *.net.anydesk.com общим правилом, но странность не в этом. Каждый раз при обычном пинге с разных компьютеров это доменное имя дает разный IP. Проверка в Linux:
как и DNSLookup дают только один IP адрес, но этот адрес вариативен. При анализе соединенией TCPView нам возвращаются PTR записи IP адресов типа relay-*.net.anydesk.com.
Теоретически: раз пинг иногда проходит на неизвестный незаблокированный хост boot-01.net.anydesk.com мы можем найти эти ip и заблокировать, эту реализацию сделать обычным скриптом под ОС Linux, тут как раз устанавливать AnyDesk не нужно. Анализ показал что эти IP часто «пересекаются» с найденными из нашего списка. Возможно это как раз этот хост, к которому и подключается программа до того, как начинает «перебирать» известные IP. Вероятно я позже дополню статью 2й частью поисков хостов, хотя на данный момент сама программа внутри сети не устанавливает внешнее соединение вообще.
Update 15.08.2020: пользователь Хабра @prymalbeets123 обратил мое внимание что существует хост relays.net.anydesk.com которому соответсвует 391 IP адрес, файл с их перечнем можно найти по указанным выше ссылкам как корректный. Замечено что у меня собранных наблюдением за программой AnyDesk адресов меньше, но есть те которые не входят в общие 391 и они резолвятся «левыми» доменными именами, получается что я также «собирал» адреса тех кто инициировал подключение к моему компьютеру :).
Надеюсь ничего противоправного Вы не увидели в вышеизложенном, а создатели AnyDesk отнесутся к моим действиям по-спортивному.
What are tunnels in AnyDesk and how to set them up?
TCP tunnels are created in order to safely transfer data and not be afraid that they will be intercepted on the way to the destination. The information will begin to pass through the specified server (local network) and get to the addressee directly. Tunnels in AnyDesk can be created via VPN and other applications.
Configuring tunnels in AnyDesk
Follow the steps below to enable a tunnel connection to a remote computer using AnyDesk.
Какие порты использует AnyDesk для подключения
Анидеск – популярное приложение, которое используют для обеспечения удаленного доступа к рабочему столу компьютера. Через него можно обмениваться информацией, общаться и вести переговоры. Подключение к сети и безопасность передачи данных гарантирует специальный AnyDesk порт.
Какие порты использует AnyDesk
AnyDesk для подключения использует различные порты для подключения к сети.
- 80;
- 443;
- 6568.
Для прослушивания прямого линейного соединения используют порт 7070. Он же ТСР.
TCP или UDP, что такое туннелирование

Под понятием туннелирование подразумевают сложный программный процесс, в ходе которого происходит создание защитного соединения между двумя точками. С помощью задействования различных портативных протоколов.
Известно два вида туннелирования:
- ТСР – создает сетевой туннель между двумя клиентами через Any Desk. Его используют на различных операционных системах, начиная с 5,1 версии Windows или Linux для создания удаленного доступа или управления сетевыми устройствами.
- UDP туннель находится между двумя NAT-серверами. Он обеспечивает соединение с сервером любого количества клиентов.
Таким образом, туннели необходимы для безопасной передачи данных. Либо для прохождения информации напрямую к адресату через сервер.
Безопасно ли, как работает
Работа порта осуществляется через межсетевой экран. Все данные передаются строго напрямую. Поэтому связь можно назвать безопасной. Вероятность утечки данных сведена к минимуму.
Чтобы настроить AnyDesk ТСР туннели, необходимо сделать следующее.
- Зайдите в приложение. Найдите перечень подключенных к удаленному доступу персональных устройств и выберите нужный монитор.
- Дождитесь, когда будет настроено соединение.
- Если ранее на компьютере был установлен пароль, введите его.
- Как только появится черный экран, в верхней его части нажмите на Actions.
- Появится новое окно, в котором нажмите на SetUpTCP.
- Для завершения настроек введите данные отправляющего и принимающего компьютера.
Следующий шаг – создание локального порта и IP адреса серверов для AnyDesk:
- В левом верхнем углу черного экрана перейдите по вкладке All.
- Откроется новое окно, в котором выберите Remote Desktop Connection.
- Появится меню с IP главного персонального компьютера (ПК). В пустой строчке введите нужные данные.
- Нажмите Connect. После чего, начнётся соединение.
- Завершающий шаг – в окне создания туннеля введите данные порта и сохраните изменения.
Весь список действующих портов отображён в разделе IP-Services. Здесь же, при необходимости можно закрыть их или изменить.
Нужна ли переадресация портов

Независимо от того, какие порты использует AnyDesk, их переадресация не требуется. Необходимость в них появится лишь в том случае, если администратор изменит какие-либо данные или функции.
Как изменить номер порта AnyDesk
AnyDesk TCP туннели используют для прослушивания. Они являются стандартным и устанавливаются по умолчанию для прямых подключение в локальной сети.
Чтобы его изменить или отключить, необходимо сделать следующее.
- Откройте в программное обеспечение.
- Перейдите в раздел «Настройки».
- Выберите «Подключение».
- Введите новый порт.
Учтите, что он должен быть установлен одинаковый для всех клиентов. В противном случае, выполнить соединение не удастся.
Как заблокировать порты через Mikrotik, чтобы закрыть доступ

Один из часто задаваемых вопросов – как заблокировать AnyDesk порт. Сделать это можно только через стороннее программное обеспечение.
Пошаговая инструкция выглядит следующим образом:
- Скачайте Mikrotik с официального сайта разработчика.
- Подключитесь к удаленному серверу. Перейдите в раздел IP, затем Firewall и Filter Rules.
- Откроется новое окно, в котором введите первое правило:
Chain – input
Protocol – 17(udp)
Dst.port – 53
In.interface
Action – add src to address list
Address List – DNS_FLOOD – название DNS укажите по своему усмотрению.
- Введите второе правило:
Chain – input
Protocol – 17(udp)
Dst.port – 53
In.Interface – здесь указывается интерфейс, к которому подключен провайдер»
Action – drop
- Нажмите «ОК».
После этих действий AnyDesk block Mikrotik будет защищен от флуда, а канал станет свободным. Также можно использовать другие программы, которые позволяют сделать AnyDesk проброс USB через сеть.
Второй способ. Блокировка AnyDesk через Mikrotik выглядит следующим образом.
- Зайдите в раздел IP, затем Firewall и FilterRules.
- Нажмите на NewFirewallrule, он же синий плюсик.
- Введите следующее правило:
Chain – input
Protocol – tcp
Dst.port – 8080
In.Interface – ваш интерфейс
Action – drop»
Таким образом, удастся заблокировать AnyDesk через mikrotik. Это достаточно простая процедура и справиться с ней можно самостоятельно без вызова специалиста. В результате получиться запретить AnyDesk использовать некоторые порты.
Заключение
Порты имеют важную функцию – они отвечают за подключение к сети и безопасность данных. В программе они установлены по умолчанию, однако при необходимости, можно менять их, создавать новые или блокировать действующие.
