تخطَّ إلى المحتوى الرئيسي
خصم ٥٠٪ جميع الخطط، لفترة محدودة. تبدأ من $2.48/mo
9 min left
الأمان والشبكات

كيفية تأمين خادم Windows VPS: قائمة التحقق من التحصين

Nick Silver بواسطة Nick Silver 9 دقيقة قراءة تم التحديث بواسطة Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

لتأمين خادم Windows VPS دون تحويل الأمر إلى مشروع بحثي، ابدأ بتثبيت التحديثات، وحصّن RDP باستخدام NLA وقوائم عناوين IP المسموح بها، وفعّل قفل الحسابات، وأبقِ قواعد جدار الحماية الواردة صارمة، واترك الحماية الفورية في Defender مفعّلة، واختبر النسخ الاحتياطية. سواء كان الاستخدام للعمل عن بُعد أو المواقع أو التطبيقات، فالهدف بسيط: تقليص سطح الهجوم، وحماية الهوية، ومراقبة السجلات.

البداية بالتحديثات: التحديثات والبرامج التشغيلية والأدوار

قبل أي شيء آخر، طبّق التحديثات. الخوادم غير المُحدَّثة المكشوفة على الإنترنت هي الهدف الأسهل، وأغلب عمليات الاختراق تبدأ من هناك. حافظ على تدفق تحديثات الأمان، وأزل أدوار Windows غير المستخدمة، وخطط لإعادة التشغيل وفق جدول زمني يناسب فريقك. هذا العمل الروتيني هو ما يوقف المشكلات الكبيرة.

  • اضبط Windows Update على تثبيت تحديثات الأمان بانتظام، وزامن نوافذ الصيانة مع أوقات العمل التي تناسبك.
  • أزل الأدوار والميزات غير الضرورية، كوحدات IIS القديمة أو مكونات SMB 1.0.
  • طبّق تحديثات برامج التشغيل والبرامج الثابتة والتطبيقات بانتظام، ثم أعد تشغيل الخادم وفق الجدول المحدد دون تأخير لأشهر.
  • إذا كان الخادم VPS يعمل على IP عام، فراجع نقاط الكشف في بوابة السحابة الخاصة بك وأغلق ما لا حاجة له.

ابدأ من هنا، واحتفظ بسجل تغييرات بسيط كل شهر حتى تتمكن من معرفة ما تغيّر ومتى. هذا يمهّد الطريق للعمل على الهوية، وهو المجال الذي تتحقق فيه معظم المكاسب.

أساسيات الهوية: كلمات مرور قوية ومسارات MFA

الهوية هي بابك الأمامي. عبارات المرور الطويلة والتحقق الثنائي يصدّان أغلب الهجمات الشائعة، وتطبيقهما سهل حتى على خادم Windows Server صغير.

  • استخدم عبارات مرور لا تقل عن 14 حرفًا. وإذا كان الخادم منضمًا إلى نطاق، فأضف تصفية كلمات المرور المحظورة عبر منظومة الهوية لديك.
  • أضف المصادقة متعددة العوامل (MFA) إلى Remote Desktop عبر بوابة RD Gateway أو شبكة VPN أو مزوّد بيانات اعتماد خارجي.
  • استخدم حسابات مسؤول مسمّاة منفصلة، وأنجز عملك اليومي من حساب مستخدم عادي.
  • راجع من يملك صلاحية تسجيل الدخول عبر RDP، وقلّص تلك القائمة، والتزم بمبدأ الصلاحية الدنيا.

لا شيء من هذا حيلة. إنه الالتزام المنتظم، والالتزام هو ما يقود مباشرة إلى إدارة الحسابات. وإذا كنت تنفّذ ذلك لعميل، فضمّن هذه الفحوصات في ملاحظات التسليم حتى يلتزم المسؤول التالي بالخطة.

عطّل حساب 'Administrator' الافتراضي وطبّق قفل الحسابات

يستهدف المهاجمون حساب Administrator المدمج بشكل متكرر. عطّله، وأنشئ حساب مسؤول مسمّى، وفعّل قفل الحساب حتى تتباطأ محاولات القوة الغاشمة إلى أدنى حدٍّ.

  • أنشئ حساب مسؤول باسم منفصل واختبره، ثم عطّل حساب Administrator المدمج. وإذا اضطررت إلى الإبقاء عليه، فغيّر اسمه واحمِه بوصفه حساب طوارئ.
  • اضبط قفل الحساب على ١٠ محاولات، مع فترة قفل مدتها ١٥ دقيقة وإعادة ضبط بعد ١٥ دقيقة، لتحقيق توازن عملي.
  • وثّق مسار فتح القفل بسرعة حتى لا يتعطل الدعم الفني عندما يُخطئ أحدهم في إدخال كلمة المرور.

للاطلاع على الإعدادات الأساسية والمفاضلات بينها، راجع مرجع Microsoft حول حد قفل الحساب.

تغييرات صغيرة كهذه تؤتي ثمارها سريعًا على جهاز افتراضي معرَّض للإنترنت. وبعد إغلاق الباب الافتراضي وتفعيل القفل، تأتي الطبقة التالية وهي سطح RDP.

تأمين RDP: NLA والمنافذ وقوائم السماح

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

سطح المكتب البعيد هدف مفضّل للمهاجمين، لذا شدّد إعداداته. فعّل مصادقة مستوى الشبكة NLA، وقيّد الوصول بقوائم السماح، وقلّل الضجيج الآلي على المنفذ 3389. تغيير المنفذ وحده ليس تحكماً أمنياً؛ فهو فقط يُبعد الماسحات الضوئية التلقائية.

  • اشترط NLA على الخادم؛ العملاء القدامى الذين لا يدعمونها لا ينبغي أن يتصلوا أصلاً.
  • اسمح بعناوين IP مصدر محددة فقط على المنفذ TCP 3389 أو المنفذ الجديد؛ والأفضل من ذلك أن تضع RDP خلف شبكة VPN أو بوابة RD Gateway.
  • غيّر منفذ RDP الافتراضي لتقليل الضجيج من الماسحات التلقائية، لكن لا تعتبر هذا إجراءً أمنياً بحد ذاته.
  • عطّل إعادة توجيه محركات الأقراص والحافظة إن لم تكن بحاجة إليها، واضبط مهلة الجلسات الخاملة مع إلزامية إعادة المصادقة.

تقييد RDP يوقف معظم الهجمات الآلية، والقائمة المسموح بها هي التي تؤدي الجزء الأكبر من العمل. فتضييق نطاق المصادر، أو استخدام قوائم السماح والتقييد الجغرافي لـ RDP عندما يتواجد جميع مستخدميك في منطقة واحدة، يمنع حركة المرور العشوائية من الوصول إلى شاشة تسجيل الدخول أصلًا. وهذا يتكامل جيدًا مع قواعد جدار حماية معقولة.

قواعد جدار الحماية التي Actually تُحدث فارقاً

يجب أن تكون قواعد جدار حماية المضيف بسيطة: الرفض افتراضيًا، ثم فتح ما تستخدمه فقط. اربط قواعد RDP بعناوين IP مصدر معروفة، وسجّل الحزم المرفوضة، وأبقِ البروتوكولات القديمة خارجًا.

  • ابدأ بحظر جميع الاتصالات الواردة افتراضياً، ثم اسمح فقط بالمنافذ والبروتوكولات الضرورية.
  • اربط قواعد RDP بعناوين IP محددة وليس بـ 0.0.0.0/0، وسجّل حركة المرور المحظورة لمراجعتها لاحقاً.
  • استخدم TLS 1.2 أو أحدث، وعطّل SMBv1 بالكامل.
  • أبقِ حركة المرور الصادرة مسموحة افتراضيًا ما لم تكن لديك سياسة خروج مُدارة؛ ولا تضف حجبًا صادرًا محددًا إلا حيث توجد حاجة واضحة.

القواعد التي تستحق وجودها هي عادةً تلك التي تغطي منافذ لم يفتحها أحد عن قصد. وخدمة Windows RPC على TCP 135 هي المثال الأشهر، وتقييدها بمصادر موثوقة على جدار حماية المضيف هو المنطق نفسه: الرفض الافتراضي مطبَّقًا منفذًا تلو الآخر. وخلف تلك المنافذ تقع الخدمات نفسها.

تنظيف الخدمات: احذف ما لا تستخدمه

كل خدمة إضافية تفتح نقطة دخول محتملة للمهاجمين. أوقف ما لا تحتاجه، ثم راجع الوضع بعد شهر لترى ما عاد منها تلقائياً.

  • أوقف خدمة Print Spooler وعطّلها إن لم يكن الخادم مخصصاً للطباعة.
  • عطّل Remote Registry والبروتوكولات القديمة التي لا تستخدمها.
  • أزل أدوار الويب والملفات و FTP غير المرتبطة بعملك الفعلي.
  • راجع عناصر بدء التشغيل والمهام المجدولة، وتحقّق من أي عنصر لا تعرفه قبل تعطيله.

وبعد ترتيب البيت، أضف حماية أساسية عبر Defender وإعدادات EDR خفيفة. الجهد المطلوب بسيط، وهو من النوع الذي يظهر أثره في العمل اليومي.

Defender وEDR والفحص المجدول

يوفّر Microsoft Defender Antivirus أساسًا مدمجًا قويًا في إصدارات Windows Server الحالية. أبقِ الحماية الفورية والحماية السحابية مفعّلتين، واستخدم الفحوصات السريعة للجدولة المعتادة.

  • إذا كان الخادم مسجَّلًا في Defender for Endpoint، فعّل الحماية من العبث (Tamper Protection) من هناك.
  • أبقِ الحماية الفورية والمستندة إلى السحابة نشطتين، وجدوِل فحصاً أسبوعياً سريعاً في وقت انخفاض الاستخدام.
  • لا تشغّل الفحوصات الكاملة إلا لتحقيقات محددة أو عندما تطلبها أدوات الأمان لديك.

توفّر هذه الإعدادات تغطية يومية، وهي خط أساس وليست برنامج كشف واستجابة مُدارًا. وهي تعمل على أفضل نحو إلى جانب نسخ احتياطية يمكنك استعادتها فعليًا.

النسخ الاحتياطية والنقاط الزمنية واختبارات الاستعادة

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Windows VPS الذي لا يمكن استعادته هو نقطة فشل واحدة. خذ نقاط زمنية يومية، واحتفظ بنسخ احتياطية خارج الجهاز، واختبر عمليات الاستعادة للتحقق من أن الخطة تعمل.

  • نقاط زمنية آلية يومية مع احتفاظ لمدة سبعة إلى أربعة عشر يوماً، وأطول من ذلك لمتطلبات الامتثال.
  • نسخ احتياطية خارج الجهاز إلى مزود أو منطقة أو bucket يستخدم بيانات اعتماد مختلفة.
  • اختبارات استعادة شهرية، وخطوات موثقة، وقائمة جهات اتصال لتحديد وقت الاستعادة.

سلوك اللقطات والاستعادة مسألة تتعلق بالمنصة بقدر ما تتعلق بالسياسة، ويستحق التحقق منه قبل اليوم الذي تحتاجه فيه. وإذا كنت تنشر خادمًا جديدًا، فإن خدمة Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

ثمة تحفّظ واحد هنا يزن أكثر من بقية الفقرة. لا يزال Server 2012 مدرجًا في قائمة الصور من أجل توافق التطبيقات القديمة، لكنه ليس صورة أساس لبناء محصَّن. فإشعار دورة حياة Server 2012 من Microsoft يحدد نهاية الدعم في 10 أكتوبر 2023، بينما تنتهي تحديثات الأمان الممتدة المدفوعة نهائيًا في 13 أكتوبر 2026. كما يقترب Server 2016 من نهاية دعمه في يناير 2027، لذا إذا كنت تبني شيئًا جديدًا وتضعه على عنوان IP عام، فابدأ بـ Server 2019 أو 2022.

المراقبة والتسجيل: RDP، الأمان، PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

لست بحاجة إلى نظام SIEM كي تستفيد من سجلات Windows. ابدأ بمحاولات تسجيل الدخول الفاشلة، وجلسات RDP الناجحة، وتدوين أوامر PowerShell. هذه الإشارات الثلاث تمنحك أساس مراقبة مفيدًا على خادم صغير.

  • فعّل تدقيق تسجيلات الدخول الفاشلة وراقب ارتفاعات Event ID 4625 .
  • تتبّع عمليات تسجيل الدخول الناجحة عبر RDP باستخدام Event ID 4624 مع تصفيته على Logon Type 10 ‏(RemoteInteractive)؛ واستخدم 4634 لإنهاء الجلسة و4647 لتسجيل الخروج الذي يبدأه المستخدم.
  • فعّل تدوين جلسات PowerShell عبر السياسات بحيث تترك مدخلات PowerShell ومخرجاته أثرًا يمكن الرجوع إليه.

وبعد أن تتوفر لديك الرؤية، اطبع ملخص التحصين المكوّن من صفحة واحدة واحتفظ به في متناول يدك. من هنا تبدأ عمليات التشغيل اليومية، لأن التنبيهات هي ما يقود الجولة التالية من التحديث والتنظيف.

Windows VPS جدول التقوية

ملخص سريع يمكنك مراجعته قبل نوافذ الصيانة أو بعد إعادة البناء.

التحكمالإعدادالسبب في أهميته
تحديث Windowsالتثبيت التلقائي لتحديثات الأمانيُغلق الثغرات العامة بسرعة
حساب المسؤولتعطيل الحساب المدمج واستخدام مسؤول مُسمَّىيُزيل هدفاً معروفاً للمهاجمين
قفل الحساب١٠ محاولات، قفل لمدة ١٥ دقيقةيُبطئ هجمات القوة الغاشمة
NLAمُفعَّليمنع اتصالات RDP غير الموثَّقة
منفذ RDPغير افتراضييُقلل ضجيج أدوات الفحص
قائمة IP المسموح بهاتقييد نطاق RDPيُقلص مساحة الهجوم
الجدار الناريرفض الاتصالات الواردة افتراضياًالمنافذ الضرورية فقط
SMBv1معطّليزيل المخاطر الموروثة من الإصدارات القديمة
Defenderحماية فورية؛ وحماية من العبث مع MDEدفاع أساسي ضد البرمجيات الخبيثة
النسخ الاحتياطيةيومية + اختبار الاستعادةشبكة أمان للاسترداد

هذه اللقطة تمنحك نظرة سريعة وشاملة؛ الجزء التالي يقارن نفس المفاهيم على Linux، مما يساعد الفرق على التدريب المشترك.

إضافة: مقارنة مع تقوية Linux

بعض الفرق تعمل على منصات متعددة. نفس المكاسب الكبرى تظهر على الجانبين: التحديثات الدورية المجدولة، وحسابات المسؤول بأسماء صريحة، وكلمات مرور قوية لـ SSH أو RDP، وجدران حماية تعتمد الرفض افتراضياً. إذا كانت بنيتك تتضمن أجهزة Linux، فإن خطة Windows هذه تتوافق جيداً مع Linux VPS الآمنة كخط أساسي، لتبدو أدلة التشغيل مألوفة على مختلف الأنظمة.

هذه النظرة العابرة للمنصات تهيّئك لاتخاذ خيارات عملية بحسب حالة الاستخدام، وتمنحك شيئًا تسلّمه للزميل الذي يقضي يومه مع مفاتيح SSH وiptables ولم يفتح نهج المجموعة قط.

اختيارات سريعة حسب حالة الاستخدام

قائمتك يجب أن تعكس طبيعة عملك. إليك مصفوفة مختصرة تربط الضوابط بالإعدادات الشائعة.

  • جهاز تطوير فردي: اشترط NLA، واسمح بنطاق عناوين IP الحالي الخاص بك، ويمكنك اختياريًا تغيير منفذ RDP لتقليل ضجيج الماسحات، ثم شغّل فحوصات سريعة أسبوعية. واحتفظ بلقطات يومية واختبرها مرة كل شهر.
  • خادم تطبيقات لشركة صغيرة أو متوسطة يشغّل ERP أو المحاسبة: ضع RDP خلف شبكة VPN أو بوابة RD Gateway، وقيّد صلاحيات المسؤول، وعطّل البروتوكولات القديمة، وأضف تنبيهات عند ارتفاع أحداث 4625.
  • مزرعة أجهزة سطح مكتب بعيدة لفريق صغير: مركزية الوصول عبر بوابة، وأضف المصادقة متعددة العوامل (MFA)، واستخدم عبارات مرور فريدة وغيّرها عند الاشتباه في اختراق، وأبقِ قواعد جدار الحماية صارمة في الاتجاهين الوارد والصادر.
اشترِ Windows VPS

انشر خادم Windows VPS بإعداد فوري وRDP كامل الصلاحيات.

اشترِ Windows VPS

الأسئلة الشائعة

هل تغيير منفذ RDP كافٍ؟

لا. فهو يقلل عمليات المسح العشوائية فقط؛ وستظل بحاجة إلى NLA وقفل الحسابات وقوائم عناوين IP المسموح بها، أو إلى شبكة VPN وبوابة. اعتبر تغيير المنفذ وسيلة لتقليل الضجيج لا درعًا واقيًا.

هل أحتاج إلى VPN لـ RDP؟

إذا كان RDP مكشوفًا على الإنترنت، فاستخدم شبكة VPN أو بوابة RD Gateway لتقليل التعرض. وأضف إليها المصادقة متعددة العوامل (MFA) وقوائم السماح في جدار الحماية لتحصل على إعداد بسيط وقوي تستطيع معظم الفرق الصغيرة تشغيله.

كم مرة يجب تحديث Windows VPS؟

التزم بنوافذ الصيانة لدى مزوّدك إن وُجدت، ثم طبّق تحديثات الأمان بعد صدورها بوقت قصير لنظام التشغيل والتطبيقات. غالبًا ما تبدأ مسارات الهجوم من التعرض العلني ومن ثغرات معروفة، فلا تتأخر في التحديث. وإذا كان الخادم يستضيف بيانات عملاء، فوثّق وتيرة التحديث في سياسة مكتوبة كي تلتزم بها فعليًا.

ما هو NLA، ولماذا يجب تفعيله؟

تشترط Network Level Authentication تسجيل الدخول قبل بدء جلسة RDP، ما يغلق مسارات التنفيذ غير المصادَق عليها ويوفّر الموارد. وتوصي Microsoft باستخدام NLA في معظم البيئات؛ تأكد من تفعيله واتركه مفعّلًا.

ما الذي يجب مراقبته على خادم صغير؟

ابدأ بمحاولات الدخول الفاشلة 4625، والحدث 4624 مع Logon Type 10 لعمليات دخول RDP الناجحة، و4634 لإنهاء الجلسة، و4647 لتسجيل الخروج بمبادرة من المستخدم، إضافة إلى تدوين أوامر PowerShell. ثم أضف مراجعة أسبوعية وقاعدة تنبيه بسيطة عند الارتفاعات المفاجئة. هذا قدر كافٍ من الرؤية على جهاز صغير من دون شراء منصة كاملة.

مشاركة

المزيد من المدونة

تابع القراءة.

جاهز للنشر؟ تبدأ من 2.48 $/شهر.

سحابة مستقلة منذ 2008. AMD EPYC، NVMe، 40 Gbps. استرداد خلال 14 يومًا.