Chcete-li zabezpečit Windows VPS a neudělat z toho vědecký projekt, nejprve nainstalujte aktualizace, zpevněte RDP pomocí NLA a seznamů povolených IP adres, vynuťte zamykání účtů, držte příchozí pravidla firewallu úzká, nechte zapnutou ochranu Defenderu v reálném čase a otestujte zálohy. Pro práci na dálku, weby i aplikace je cíl jednoduchý: zmenšit útočnou plochu, chránit identitu a sledovat logy.
Nejdřív záplatujte: aktualizace, ovladače a role
Začněte záplatováním. Nezabezpečené servery dostupné z internetu jsou snadným cílem a většina útoků začíná právě tam. Udržujte bezpečnostní aktualizace v pravidelném rytmu, odstraňte nepoužívané role Windows a plánujte restarty tak, aby to vašemu týmu vyhovovalo. To je ta nudná práce, která zastaví ty hlučné problémy.
- Nastavte Windows Update tak, aby instaloval bezpečnostní aktualizace pravidelně. Okna pro údržbu slaďte s pracovní dobou, která vám vyhovuje.
- Odstraňte role a funkce, které nepotřebujete, jako jsou starší moduly IIS nebo komponenty SMB 1.0.
- Aktualizujte ovladače, firmware a aplikace pravidelně a restartujte server podle plánu, ne o dva měsíce později.
- Pokud je VPS dostupný z veřejné IP adresy, zkontrolujte expozici v cloudovém portálu a zavřete vše, co není potřeba.
Začněte tady a veďte si každý měsíc jednoduchý seznam změn, abyste dokázali říct, co se změnilo a kdy. Tím připravíte půdu pro práci s identitou, kde se získá nejvíc.
Základy identit: silná hesla, cesty přes MFA
Správa identit je váš hlavní vstup. Dlouhá přístupová hesla a druhý faktor zastaví většinu běžných útoků a jsou jednoduché na zavedení i na menším Windows Serveru.
- Používejte přístupové fráze o délce alespoň 14 znaků. Pokud je server v doméně, přidejte filtrování zakázaných hesel přes svůj identity stack.
- Přidejte k Remote Desktopu MFA prostřednictvím RD Gateway, VPN nebo poskytovatele přihlašovacích údajů třetí strany.
- Používejte oddělené pojmenované účty správce a každodenní práci provádějte pod standardním uživatelem.
- Zkontrolujte, kdo se může přihlásit přes RDP, zkraťte tento seznam a dodržujte princip nejnižších oprávnění.
Nic z toho není trik. Je to důslednost a právě důslednost vede rovnou ke správě účtů. Pokud to děláte pro klienta, zaneste tyto kontroly do předávacích poznámek, aby se další administrátor držel plánu.
Zrušte výchozí účet „Administrator“ a zapněte zamykání účtů
Útočníci cílí na výchozí název Administrator. Zakažte ho, vytvořte pojmenovaného správce a nastavte uzamčení účtu, aby pokusy o brute force razantně zpomalily.
- Vytvořte a otestujte samostatný pojmenovaný účet správce a poté vypněte vestavěný účet Administrator. Pokud jej musíte zachovat, přejmenujte jej a chraňte jako nouzový účet.
- Nastavte uzamčení účtu na 10 pokusů, dobu uzamčení 15 minut a reset po 15 minutách – rozumný kompromis pro většinu nasazení.
- Zdokumentujte rychlý postup odemčení, aby podpora nebyla zablokovaná, když si někdo splete heslo.
Výchozí nastavení a jejich kompromisy najdete v dokumentu Microsoftu „Account lockout threshold“.
Malé změny jako tyto se na veřejně dostupném stroji rychle vyplatí. Když jsou výchozí dveře zavřené a zamykání účtů nastavené, další vrstvou je povrch RDP.
Zabezpečení RDP: NLA, snížení hluku na portu a IP allowlisty
Remote Desktop je oblíbený cíl útočníků, proto ho zpřísněte. Zapněte Network Level Authentication, omezte přístup pomocí allowlistů a snižte množství botů na portu 3389. Změna portu sama o sobě není bezpečnostní opatření – jen zklidní skenery.
- Na serveru vyžadujte NLA. Starší klienti, kteří ho nepodporují, by se připojovat neměli.
- Povolte pro TCP 3389 nebo nový port jen vybrané zdrojové IP adresy; ještě lépe umístěte RDP za VPN nebo RD Gateway.
- Změňte výchozí port RDP, abyste snížili provoz od skenerů – ale nepovažujte to za bezpečnostní opatření samotné.
- Pokud nepotřebujete přesměrování disků a schránky, zakažte ho. Nastavte časové limity nečinnosti a vynuťte opětovné ověření.
Uzamčení RDP odřízne většinu automatizovaných útoků a největší díl práce odvede seznam povolených adres. Zúžení rozsahu zdrojů nebo použití allowlistu a geografického omezení pro RDP když všichni vaši uživatelé sedí v jednom regionu, zabrání náhodnému provozu vůbec dorazit na přihlašovací obrazovku. To dobře ladí s rozumnými pravidly firewallu.
Pravidla firewallu, která skutečně Actualjí
Pravidla firewallu na hostiteli by měla být jednoduchá: ve výchozím stavu zakázat a pak otevřít jen to, co používáte. Navažte pravidla RDP na známé zdrojové IP adresy, logujte zahozený provoz a nepouštějte dovnitř zastaralé protokoly.
- Začněte s výchozím zamítnutím příchozího provozu, pak povolte jen potřebné porty a protokoly.
- Omezte pravidla RDP na známé IP adresy, ne na 0.0.0.0/0, a logujte blokovaný provoz pro pozdější analýzu.
- Používejte TLS 1.2 nebo novější a zakažte SMBv1 plošně.
- Odchozí provoz nechte ve výchozím stavu povolený, pokud nemáte řízenou egress politiku; cílené blokování odchozího provozu přidávejte jen tam, kde je jasně definovaná potřeba.
Pravidla, která se opravdu vyplatí, obvykle pokrývají porty, které nikdo záměrně neotevřel. Windows RPC na TCP 135 je učebnicový příklad a jeho omezení na důvěryhodné zdroje na firewallu hostitele je tentýž reflex výchozího zamítnutí, jen aplikovaný port po portu. Za těmi porty stojí samotné služby.
Údržba služeb: odstraňte, co nevyužíváte
Zbytečné služby rozšiřují prostor pro útok. Vypněte, co nepotřebujete, a za měsíc zkontrolujte, co se vrátilo.
- Zastavte a zakažte Print Spooler, pokud server neslouží jako tiskový server.
- Zakažte Remote Registry a starší protokoly, které nevyužíváte.
- Odinstalujte webové, souborové nebo FTP role, které nejsou součástí vašeho pracovního prostředí.
- Projděte položky po spuštění a naplánované úlohy a vše, co nepoznáváte, nejdřív prověřte, teprve pak vypněte.
Když je uklizeno, přidejte základní ochranu pomocí Defenderu a lehkého nastavení EDR. Je to malá práce, ale taková, která se v každodenním provozu projeví.
Defender, EDR a plánované kontroly
Microsoft Defender Antivirus poskytuje na aktuálních verzích Windows Serveru solidní vestavěný základ. Nechte zapnutou ochranu v reálném čase i cloudovou ochranu a pro pravidelný harmonogram používejte rychlé kontroly.
- Pokud je server zapojen do Defenderu for Endpoint, zapněte tam ochranu proti neoprávněným zásahům (Tamper Protection).
- Ponechte aktivní ochranu v reálném čase i cloudovou ochranu a naplánujte týdenní rychlou kontrolu v době nízké zátěže.
- Úplné kontroly spouštějte jen kvůli konkrétnímu šetření nebo když si to vyžádají vaše bezpečnostní nástroje.
Tato nastavení pokrývají běžný provoz, což je základ, nikoli řízený program detekce a reakce. Nejlépe fungují spolu se zálohami, které opravdu dokážete obnovit.
Zálohy, snímky a testy obnovy
Windows VPS, který nelze obnovit, je jediným bodem selhání. Pořizujte denní snímky, uchovávejte zálohy mimo server a testujte obnovu, abyste věděli, že váš plán funguje.
- Automatické denní snímky s uchováním 7 až 14 dní, u compliance projektů i déle.
- Zálohy mimo server u jiného poskytovatele, v jiném regionu nebo v bucketu s odlišnými přihlašovacími údaji.
- Měsíční testovací obnovy, zdokumentované postupy a seznam kontaktů s dobou obnovy.
Chování snapshotů a obnovy je stejně tak otázkou platformy jako interní politiky a vyplatí se to ověřit dřív, než to budete potřebovat. Pokud nasazujete nový server, naše Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.
Jedna výhrada tu váží víc než zbytek odstavce. Server 2012 je stále na seznamu imagí kvůli kompatibilitě se staršími aplikacemi, ale není to základní image pro zpevněnou instalaci. Microsoft ve svém oznámení o životním cyklu Server 2012 uvádí konec podpory 10. října 2023 a placené rozšířené bezpečnostní aktualizace končí úplně 13. října 2026. Také Server 2016 se blíží konci podpory v lednu 2027, takže pokud stavíte něco nového a vystavujete to na veřejnou IP adresu, začněte se Server 2019 nebo 2022.
Monitoring a logy: RDP, zabezpečení, PowerShell
Abyste z logů Windows něco získali, SIEM nepotřebujete. Začněte neúspěšnými přihlášeními, úspěšnými RDP relacemi a přepisem PowerShellu. Tyto tři signály dají na malém serveru použitelný základ monitoringu.
- Zapněte auditování neúspěšných přihlášení a sledujte Event ID 4625 hřeby.
- Úspěšná přihlášení přes RDP sledujte pomocí Event ID 4624 filtrovaného na Logon Type 10 (RemoteInteractive); 4634 použijte pro ukončení relace a 4647 pro odhlášení iniciované uživatelem.
- Zapněte přepis PowerShellu prostřednictvím zásad, aby vstupy a výstupy PowerShellu zanechávaly stopu.
Až budete mít přehled, vytiskněte si jednostránkový souhrn hardeningu a mějte ho po ruce. Právě tady začíná každodenní provoz, protože další kolo záplatování a úklidu spouštějí právě upozornění.
Tabulka hardeningu Windows VPS
Rychlý přehled, který si projdete před servisním oknem nebo po přeinstalaci.
| Ovládání | Nastavení | Proč je to důležité |
|---|---|---|
| Aktualizace Windows | Automatická instalace bezpečnostních aktualizací | Rychle opravuje veřejně známé zranitelnosti |
| Účet správce | Zakázat výchozí účet, použít pojmenovaného admina | Odstraní známý cíl útoku |
| Uzamčení účtu | 10 pokusů, blokace na 15 minut | Zpomaluje útoky hrubou silou |
| NLA | Povoleno | Zabraňuje neověřenému přístupu RDP |
| Port RDP | Nestandartní | Snižuje šum od skenerů |
| Seznam povolených IP adres | Omezit rozsah RDP | Snižuje expozici |
| Firewall | Výchozí zamítnutí příchozích spojení | Jen potřebné porty |
| SMBv1 | Zakázáno | Odstraňuje zastaralá rizika |
| Defender | Ochrana v reálném čase; ochrana proti zásahům s MDE | Základní ochrana před malwarem |
| Zálohy | Denní zálohy + ověřování obnovy | Záchranná síť pro obnovu dat |
Tato tabulka vám dá přehled na první pohled. Další část porovnává stejné principy na Linux, což pomáhá týmům pracujícím s oběma platformami.
Bonus: srovnání s hardeningem Linux
Některé týmy používají více platforem. Stejné klíčové kroky se opakují na obou stranách: pravidelné záplaty, pojmenované administrátorské účty, silné SSH nebo RDP a firewall s výchozím zamítnutím. Pokud váš stack zahrnuje servery Linux, tento plán pro Windows dobře ladí s zabezpečeným Linux VPS jako výchozím standardem, takže vaše postupy budou konzistentní napříč celou infrastrukturou.
Tento pohled napříč platformami připraví půdu pro praktická rozhodnutí podle konkrétního použití a dá vám něco, co můžete podat kolegovi, který celý den spravuje SSH klíče a iptables a zásady skupiny nikdy neotevřel.
Rychlý výběr podle případu použití
Váš seznam opatření by měl odpovídat vašemu pracovnímu zatížení. Tato stručná tabulka přiřazuje kontrolní opatření k běžným konfiguracím.
- Samostatný vývojářský stroj: vyžadujte NLA, povolte svůj aktuální rozsah IP adres, případně změňte port RDP kvůli snížení šumu skenerů a spouštějte týdenní rychlé kontroly. Držte denní snapshoty a jednou měsíčně je otestujte.
- Aplikační server malé firmy pro ERP nebo účetnictví: umístěte RDP za VPN nebo RD Gateway, omezte administrátorská práva, vypněte zastaralé protokoly a přidejte upozornění na nárůsty událostí 4625.
- Farma vzdálených ploch pro malý tým: centralizujte přístup přes bránu, přidejte MFA, používejte jedinečné přístupové fráze a měňte je při podezření na kompromitaci a držte pravidla firewallu úzká na příchozím i odchozím provozu.
Nasaďte Windows VPS s okamžitým nastavením a plným admin RDP.
Koupit Windows VPSČasté dotazy
Stačí změnit port RDP?
Ne. Sníží to jen náhodné skenování; pořád potřebujete NLA, zamykání účtů a seznamy povolených IP adres, případně VPN a bránu. Berte změnu portu jako tlumení šumu, ne jako štít.
Potřebuji VPN pro RDP?
Pokud je RDP vystavené do internetu, snižte expozici pomocí VPN nebo RD Gateway. Doplňte to o MFA a seznamy povolených adres na firewallu a máte jednoduché a pevné řešení, které zvládne většina malých týmů.
Jak často mám záplatovat Windows VPS?
Držte se servisních oken svého poskytovatele, pokud existují, a bezpečnostní aktualizace operačního systému i aplikací instalujte brzy po vydání. Cesty útoku často začínají veřejnou dostupností a známými chybami, takže se záplatováním neotálejte. Pokud na serveru leží zákaznická data, zaneste rytmus záplatování do písemné směrnice, aby vydržel.
Co je NLA a proč ho zapnout?
Network Level Authentication vyžaduje přihlášení dřív, než se relace RDP spustí, čímž blokuje neověřené cesty kódu a šetří prostředky. Microsoft doporučuje NLA pro většinu prostředí; ověřte, že je zapnuté, a nechte ho tak.
Co sledovat na malém serveru?
Začněte neúspěšnými přihlášeními 4625, událostí 4624 s Logon Type 10 pro úspěšná přihlášení přes RDP, 4634 pro ukončení relace, 4647 pro odhlášení iniciované uživatelem a přepisem PowerShellu. Přidejte týdenní kontrolu a jednoduché pravidlo upozornění na výkyvy. Na malém stroji to stačí, aniž byste kupovali celou platformu.