Přejít na hlavní obsah
Sleva 50% všechny plány, omezený čas. Od $2.48/mo
9 min left
Zabezpečení a sítě

Jak zabezpečit Windows VPS: kontrolní seznam pro hardening

Nick Silver Autor: Nick Silver 9 min čtení Aktualizoval: Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Chcete-li zabezpečit Windows VPS a neudělat z toho vědecký projekt, nejprve nainstalujte aktualizace, zpevněte RDP pomocí NLA a seznamů povolených IP adres, vynuťte zamykání účtů, držte příchozí pravidla firewallu úzká, nechte zapnutou ochranu Defenderu v reálném čase a otestujte zálohy. Pro práci na dálku, weby i aplikace je cíl jednoduchý: zmenšit útočnou plochu, chránit identitu a sledovat logy.

Nejdřív záplatujte: aktualizace, ovladače a role

Začněte záplatováním. Nezabezpečené servery dostupné z internetu jsou snadným cílem a většina útoků začíná právě tam. Udržujte bezpečnostní aktualizace v pravidelném rytmu, odstraňte nepoužívané role Windows a plánujte restarty tak, aby to vašemu týmu vyhovovalo. To je ta nudná práce, která zastaví ty hlučné problémy.

  • Nastavte Windows Update tak, aby instaloval bezpečnostní aktualizace pravidelně. Okna pro údržbu slaďte s pracovní dobou, která vám vyhovuje.
  • Odstraňte role a funkce, které nepotřebujete, jako jsou starší moduly IIS nebo komponenty SMB 1.0.
  • Aktualizujte ovladače, firmware a aplikace pravidelně a restartujte server podle plánu, ne o dva měsíce později.
  • Pokud je VPS dostupný z veřejné IP adresy, zkontrolujte expozici v cloudovém portálu a zavřete vše, co není potřeba.

Začněte tady a veďte si každý měsíc jednoduchý seznam změn, abyste dokázali říct, co se změnilo a kdy. Tím připravíte půdu pro práci s identitou, kde se získá nejvíc.

Základy identit: silná hesla, cesty přes MFA

Správa identit je váš hlavní vstup. Dlouhá přístupová hesla a druhý faktor zastaví většinu běžných útoků a jsou jednoduché na zavedení i na menším Windows Serveru.

  • Používejte přístupové fráze o délce alespoň 14 znaků. Pokud je server v doméně, přidejte filtrování zakázaných hesel přes svůj identity stack.
  • Přidejte k Remote Desktopu MFA prostřednictvím RD Gateway, VPN nebo poskytovatele přihlašovacích údajů třetí strany.
  • Používejte oddělené pojmenované účty správce a každodenní práci provádějte pod standardním uživatelem.
  • Zkontrolujte, kdo se může přihlásit přes RDP, zkraťte tento seznam a dodržujte princip nejnižších oprávnění.

Nic z toho není trik. Je to důslednost a právě důslednost vede rovnou ke správě účtů. Pokud to děláte pro klienta, zaneste tyto kontroly do předávacích poznámek, aby se další administrátor držel plánu.

Zrušte výchozí účet „Administrator“ a zapněte zamykání účtů

Útočníci cílí na výchozí název Administrator. Zakažte ho, vytvořte pojmenovaného správce a nastavte uzamčení účtu, aby pokusy o brute force razantně zpomalily.

  • Vytvořte a otestujte samostatný pojmenovaný účet správce a poté vypněte vestavěný účet Administrator. Pokud jej musíte zachovat, přejmenujte jej a chraňte jako nouzový účet.
  • Nastavte uzamčení účtu na 10 pokusů, dobu uzamčení 15 minut a reset po 15 minutách – rozumný kompromis pro většinu nasazení.
  • Zdokumentujte rychlý postup odemčení, aby podpora nebyla zablokovaná, když si někdo splete heslo.

Výchozí nastavení a jejich kompromisy najdete v dokumentu Microsoftu „Account lockout threshold“.

Malé změny jako tyto se na veřejně dostupném stroji rychle vyplatí. Když jsou výchozí dveře zavřené a zamykání účtů nastavené, další vrstvou je povrch RDP.

Zabezpečení RDP: NLA, snížení hluku na portu a IP allowlisty

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop je oblíbený cíl útočníků, proto ho zpřísněte. Zapněte Network Level Authentication, omezte přístup pomocí allowlistů a snižte množství botů na portu 3389. Změna portu sama o sobě není bezpečnostní opatření – jen zklidní skenery.

  • Na serveru vyžadujte NLA. Starší klienti, kteří ho nepodporují, by se připojovat neměli.
  • Povolte pro TCP 3389 nebo nový port jen vybrané zdrojové IP adresy; ještě lépe umístěte RDP za VPN nebo RD Gateway.
  • Změňte výchozí port RDP, abyste snížili provoz od skenerů – ale nepovažujte to za bezpečnostní opatření samotné.
  • Pokud nepotřebujete přesměrování disků a schránky, zakažte ho. Nastavte časové limity nečinnosti a vynuťte opětovné ověření.

Uzamčení RDP odřízne většinu automatizovaných útoků a největší díl práce odvede seznam povolených adres. Zúžení rozsahu zdrojů nebo použití allowlistu a geografického omezení pro RDP když všichni vaši uživatelé sedí v jednom regionu, zabrání náhodnému provozu vůbec dorazit na přihlašovací obrazovku. To dobře ladí s rozumnými pravidly firewallu.

Pravidla firewallu, která skutečně Actualjí

Pravidla firewallu na hostiteli by měla být jednoduchá: ve výchozím stavu zakázat a pak otevřít jen to, co používáte. Navažte pravidla RDP na známé zdrojové IP adresy, logujte zahozený provoz a nepouštějte dovnitř zastaralé protokoly.

  • Začněte s výchozím zamítnutím příchozího provozu, pak povolte jen potřebné porty a protokoly.
  • Omezte pravidla RDP na známé IP adresy, ne na 0.0.0.0/0, a logujte blokovaný provoz pro pozdější analýzu.
  • Používejte TLS 1.2 nebo novější a zakažte SMBv1 plošně.
  • Odchozí provoz nechte ve výchozím stavu povolený, pokud nemáte řízenou egress politiku; cílené blokování odchozího provozu přidávejte jen tam, kde je jasně definovaná potřeba.

Pravidla, která se opravdu vyplatí, obvykle pokrývají porty, které nikdo záměrně neotevřel. Windows RPC na TCP 135 je učebnicový příklad a jeho omezení na důvěryhodné zdroje na firewallu hostitele je tentýž reflex výchozího zamítnutí, jen aplikovaný port po portu. Za těmi porty stojí samotné služby.

Údržba služeb: odstraňte, co nevyužíváte

Zbytečné služby rozšiřují prostor pro útok. Vypněte, co nepotřebujete, a za měsíc zkontrolujte, co se vrátilo.

  • Zastavte a zakažte Print Spooler, pokud server neslouží jako tiskový server.
  • Zakažte Remote Registry a starší protokoly, které nevyužíváte.
  • Odinstalujte webové, souborové nebo FTP role, které nejsou součástí vašeho pracovního prostředí.
  • Projděte položky po spuštění a naplánované úlohy a vše, co nepoznáváte, nejdřív prověřte, teprve pak vypněte.

Když je uklizeno, přidejte základní ochranu pomocí Defenderu a lehkého nastavení EDR. Je to malá práce, ale taková, která se v každodenním provozu projeví.

Defender, EDR a plánované kontroly

Microsoft Defender Antivirus poskytuje na aktuálních verzích Windows Serveru solidní vestavěný základ. Nechte zapnutou ochranu v reálném čase i cloudovou ochranu a pro pravidelný harmonogram používejte rychlé kontroly.

  • Pokud je server zapojen do Defenderu for Endpoint, zapněte tam ochranu proti neoprávněným zásahům (Tamper Protection).
  • Ponechte aktivní ochranu v reálném čase i cloudovou ochranu a naplánujte týdenní rychlou kontrolu v době nízké zátěže.
  • Úplné kontroly spouštějte jen kvůli konkrétnímu šetření nebo když si to vyžádají vaše bezpečnostní nástroje.

Tato nastavení pokrývají běžný provoz, což je základ, nikoli řízený program detekce a reakce. Nejlépe fungují spolu se zálohami, které opravdu dokážete obnovit.

Zálohy, snímky a testy obnovy

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Windows VPS, který nelze obnovit, je jediným bodem selhání. Pořizujte denní snímky, uchovávejte zálohy mimo server a testujte obnovu, abyste věděli, že váš plán funguje.

  • Automatické denní snímky s uchováním 7 až 14 dní, u compliance projektů i déle.
  • Zálohy mimo server u jiného poskytovatele, v jiném regionu nebo v bucketu s odlišnými přihlašovacími údaji.
  • Měsíční testovací obnovy, zdokumentované postupy a seznam kontaktů s dobou obnovy.

Chování snapshotů a obnovy je stejně tak otázkou platformy jako interní politiky a vyplatí se to ověřit dřív, než to budete potřebovat. Pokud nasazujete nový server, naše Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Jedna výhrada tu váží víc než zbytek odstavce. Server 2012 je stále na seznamu imagí kvůli kompatibilitě se staršími aplikacemi, ale není to základní image pro zpevněnou instalaci. Microsoft ve svém oznámení o životním cyklu Server 2012 uvádí konec podpory 10. října 2023 a placené rozšířené bezpečnostní aktualizace končí úplně 13. října 2026. Také Server 2016 se blíží konci podpory v lednu 2027, takže pokud stavíte něco nového a vystavujete to na veřejnou IP adresu, začněte se Server 2019 nebo 2022.

Monitoring a logy: RDP, zabezpečení, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Abyste z logů Windows něco získali, SIEM nepotřebujete. Začněte neúspěšnými přihlášeními, úspěšnými RDP relacemi a přepisem PowerShellu. Tyto tři signály dají na malém serveru použitelný základ monitoringu.

  • Zapněte auditování neúspěšných přihlášení a sledujte Event ID 4625 hřeby.
  • Úspěšná přihlášení přes RDP sledujte pomocí Event ID 4624 filtrovaného na Logon Type 10 (RemoteInteractive); 4634 použijte pro ukončení relace a 4647 pro odhlášení iniciované uživatelem.
  • Zapněte přepis PowerShellu prostřednictvím zásad, aby vstupy a výstupy PowerShellu zanechávaly stopu.

Až budete mít přehled, vytiskněte si jednostránkový souhrn hardeningu a mějte ho po ruce. Právě tady začíná každodenní provoz, protože další kolo záplatování a úklidu spouštějí právě upozornění.

Tabulka hardeningu Windows VPS

Rychlý přehled, který si projdete před servisním oknem nebo po přeinstalaci.

OvládáníNastaveníProč je to důležité
Aktualizace WindowsAutomatická instalace bezpečnostních aktualizacíRychle opravuje veřejně známé zranitelnosti
Účet správceZakázat výchozí účet, použít pojmenovaného adminaOdstraní známý cíl útoku
Uzamčení účtu10 pokusů, blokace na 15 minutZpomaluje útoky hrubou silou
NLAPovolenoZabraňuje neověřenému přístupu RDP
Port RDPNestandartníSnižuje šum od skenerů
Seznam povolených IP adresOmezit rozsah RDPSnižuje expozici
FirewallVýchozí zamítnutí příchozích spojeníJen potřebné porty
SMBv1ZakázánoOdstraňuje zastaralá rizika
DefenderOchrana v reálném čase; ochrana proti zásahům s MDEZákladní ochrana před malwarem
ZálohyDenní zálohy + ověřování obnovyZáchranná síť pro obnovu dat

Tato tabulka vám dá přehled na první pohled. Další část porovnává stejné principy na Linux, což pomáhá týmům pracujícím s oběma platformami.

Bonus: srovnání s hardeningem Linux

Některé týmy používají více platforem. Stejné klíčové kroky se opakují na obou stranách: pravidelné záplaty, pojmenované administrátorské účty, silné SSH nebo RDP a firewall s výchozím zamítnutím. Pokud váš stack zahrnuje servery Linux, tento plán pro Windows dobře ladí s zabezpečeným Linux VPS jako výchozím standardem, takže vaše postupy budou konzistentní napříč celou infrastrukturou.

Tento pohled napříč platformami připraví půdu pro praktická rozhodnutí podle konkrétního použití a dá vám něco, co můžete podat kolegovi, který celý den spravuje SSH klíče a iptables a zásady skupiny nikdy neotevřel.

Rychlý výběr podle případu použití

Váš seznam opatření by měl odpovídat vašemu pracovnímu zatížení. Tato stručná tabulka přiřazuje kontrolní opatření k běžným konfiguracím.

  • Samostatný vývojářský stroj: vyžadujte NLA, povolte svůj aktuální rozsah IP adres, případně změňte port RDP kvůli snížení šumu skenerů a spouštějte týdenní rychlé kontroly. Držte denní snapshoty a jednou měsíčně je otestujte.
  • Aplikační server malé firmy pro ERP nebo účetnictví: umístěte RDP za VPN nebo RD Gateway, omezte administrátorská práva, vypněte zastaralé protokoly a přidejte upozornění na nárůsty událostí 4625.
  • Farma vzdálených ploch pro malý tým: centralizujte přístup přes bránu, přidejte MFA, používejte jedinečné přístupové fráze a měňte je při podezření na kompromitaci a držte pravidla firewallu úzká na příchozím i odchozím provozu.
Koupit Windows VPS

Nasaďte Windows VPS s okamžitým nastavením a plným admin RDP.

Koupit Windows VPS

Časté dotazy

Stačí změnit port RDP?

Ne. Sníží to jen náhodné skenování; pořád potřebujete NLA, zamykání účtů a seznamy povolených IP adres, případně VPN a bránu. Berte změnu portu jako tlumení šumu, ne jako štít.

Potřebuji VPN pro RDP?

Pokud je RDP vystavené do internetu, snižte expozici pomocí VPN nebo RD Gateway. Doplňte to o MFA a seznamy povolených adres na firewallu a máte jednoduché a pevné řešení, které zvládne většina malých týmů.

Jak často mám záplatovat Windows VPS?

Držte se servisních oken svého poskytovatele, pokud existují, a bezpečnostní aktualizace operačního systému i aplikací instalujte brzy po vydání. Cesty útoku často začínají veřejnou dostupností a známými chybami, takže se záplatováním neotálejte. Pokud na serveru leží zákaznická data, zaneste rytmus záplatování do písemné směrnice, aby vydržel.

Co je NLA a proč ho zapnout?

Network Level Authentication vyžaduje přihlášení dřív, než se relace RDP spustí, čímž blokuje neověřené cesty kódu a šetří prostředky. Microsoft doporučuje NLA pro většinu prostředí; ověřte, že je zapnuté, a nechte ho tak.

Co sledovat na malém serveru?

Začněte neúspěšnými přihlášeními 4625, událostí 4624 s Logon Type 10 pro úspěšná přihlášení přes RDP, 4634 pro ukončení relace, 4647 pro odhlášení iniciované uživatelem a přepisem PowerShellu. Přidejte týdenní kontrolu a jednoduché pravidlo upozornění na výkyvy. Na malém stroji to stačí, aniž byste kupovali celou platformu.

Sdílet

Další z blogu

Pokračuj ve čtení.

Hotov k nasazení? Od 2,48 $/měs.

Nezávislý cloud od roku 2008. AMD EPYC, NVMe, 40 Gbps. Vrácení peněz do 14 dnů.