Sådan sikrer du en Windows VPS uden at gøre det til et forskningsprojekt: patch først, hærd RDP med NLA og IP-allowlists, gennemtving kontolåsning, hold indgående firewallregler stramme, lad Defenders realtidsbeskyttelse være slået til, og test dine backups. Til fjernarbejde, websites eller apps er målet simpelt: reducér angrebsfladen, beskyt identiteten, og hold øje med dine logfiler.
Patch først: Opdateringer, drivere og roller
Før alt andet: patch. Uopdaterede servere med offentlig eksponering er nemme mål, og de fleste brud starter der. Hold sikkerhedsopdateringer kørende, fjern ubrugte Windows-roller, og planlæg genstarter efter en tidsplan, som dit team kan leve med. Det er det kedelige arbejde, som stopper de højlydt problemer.
- Indstil Windows Update til at installere sikkerhedsopdateringer med regelmæssige intervaller; tilpas vedligeholdelsesvinduer til forretingstimer, der passer for dig.
- Fjern roller og funktioner, du ikke har brug for, såsom legacy IIS-moduler eller SMB 1.0-komponenter.
- Anvend driver-, firmware- og app-opdateringer efter skema, og genstart efter tidsplan, ikke to måneder senere.
- Hvis VPS er på offentlig IP, skal du gennemse eksponering i din cloudportal og lukke det, du ikke har brug for.
Start her, og hold en enkel changelog hver måned, så du kan svare på hvad der blev ændret og hvornår. Det lægger grunden til arbejdet med identitet, hvor de største gevinster ligger.
Identitetsbasis: Stærke kodeord, MFA-stier
Identitet er dit hoveddør. Lange adgangsfrase og en anden faktor stopper de fleste standardangreb, og de er simple at implementere selv på en mindre Windows-server.
- Brug adgangssætninger på mindst 14 tegn. Hvis serveren er domænetilsluttet, så tilføj filtrering af forbudte adgangskoder via din identity-stack.
- Tilføj MFA til Remote Desktop via en RD Gateway, en VPN eller en tredjeparts credential provider.
- Brug separate navngivne administratorkonti, og hold dagligt arbejde under en standardbruger.
- Kontrollér hvem der kan logge ind via RDP, reducér listen, og følg princippet om mindste rettighed.
Intet af dette er et trick. Det handler om konsekvens, og konsekvens fører direkte videre til kontostyring. Gør du det for en kunde, så skriv disse tjek ind i overdragelsesnoterne, så den næste administrator holder sig til planen.
Slå standardkontoen 'Administrator' fra, og anvend kontolåsning
Angribere hamrer på det indbyggede Administrator-navn. Deaktivér det, opret en navngivet administrator, og tilføj kontolås, så brutale angreb sænkes til et snegletempo.
- Opret og test en separat navngiven admin-konto, og deaktivér derefter den indbyggede Administrator-konto. Skal den bevares, så omdøb den, og beskyt den som en nødkonto.
- Sæt kontolås til 10 forsøg, 15 minutter låst, og 15 minutter nulstilling for en praktisk balance.
- Dokumentér en hurtig oplåsningsmetode, så support ikke bliver blokeret, når nogen skriver forkert kodeord.
Se basisindstillinger og afvejninger i Microsofts reference om tærskel for kontolåsning.
Små ændringer som disse tjener sig hurtigt hjem på en offentligt tilgængelig VM. Når standarddøren er lukket og kontolåsning er på plads, er næste lag RDP-fladen.
RDP-hærdning: NLA, portstøj og IP-allowlists
Remote Desktop er et favoritmål, så stram det. Aktivér Network Level Authentication, reducér eksponering med allowlists, og reduce bot-støj på 3389. Portændring er ikke en kontrol i sig selv; det holder bare scannere mere stille.
- Kræv NLA på serveren; ældre klienter, der ikke understøtter det, bør ikke forbinde.
- Tillad kun bestemte kilde-IP'er på TCP 3389 eller den nye port; endnu bedre: placér RDP bag en VPN eller en RD Gateway.
- Skift standardporten for RDP for at reducere scannersstøj, men behandl ikke dette som sikkerhed i sig selv.
- Deaktivér drev- og udklipsholderproblemer, hvis du ikke har brug for dem; indstil inaktivitetstimeouts, og tving genautentificering.
At lukke RDP ned stopper de fleste automatiserede angreb, og allowlisten står for hovedparten af arbejdet. At indsnævre kildeområdet eller at bruge RDP-allowlisting og geofencing når alle dine brugere sidder i én region, holder tilfældig trafik fra overhovedet at nå logonskærmen. Det spiller godt sammen med fornuftige firewallregler.
Firewallregler der faktisk hjælper
Firewallregler på værten bør være enkle: afvis som standard, og åbn så kun det, du bruger. Bind RDP-regler til kendte kilde-IP'er, log afviste pakker, og hold gamle protokoller ude.
- Start med standard-afvis indgående, og tillad derefter kun nødvendige porte og protokoller.
- Begræns RDP-regler til kendte IP'er, ikke 0.0.0.0/0, og log blokeret trafik til gennemsyn.
- Brug TLS 1.2 eller nyere; deaktiver SMBv1 overalt.
- Lad udgående trafik være tilladt som standard, medmindre du har en styret egress-politik; tilføj kun målrettede udgående blokeringer, hvor behovet er defineret.
De regler, der tjener sig hjem, dækker som regel porte, som ingen bevidst har åbnet. Windows RPC på TCP 135 er standardeksemplet, og at begrænse den til betroede kilder i værtens firewall er den samme default-deny-refleks, blot anvendt én port ad gangen. Bag de porte ligger selve tjenesterne.
Service-hygiejne: Fjern hvad du ikke bruger
Ekstra services tilføjer angrebsveje. Sluk hvad du ikke behøver, og tjek igen om en måned for at se hvad der er sneget sig tilbage.
- Stop og deaktiver Print Spooler, hvis serveren ikke er en print host.
- Deaktiver Remote Registry og gamle protokoller du ikke bruger.
- Afinstaller web-, fil- eller FTP-roller som ikke er en del af dit arbejdsflow.
- Gennemgå startprogrammer og planlagte opgaver, og undersøg alt, du ikke genkender, før du slår det fra.
Når huset er ryddet op, så tilføj basisbeskyttelse med Defender og lette EDR-indstillinger. Det kræver ikke meget, og det er den slags, man mærker i dagligdagen.
Defender, EDR og planlagte scans
Microsoft Defender Antivirus giver et solidt indbygget udgangspunkt på aktuelle Windows Server-versioner. Hold realtidsbeskyttelse og skybaseret beskyttelse aktiv, og brug hurtige scanninger til den faste tidsplan.
- Hvis serveren er onboardet til Defender for Endpoint, så aktivér Tamper Protection der.
- Hold real-time og cloud-baseret beskyttelse tændt; planlæg en ugentlig hurtig scan i stille perioder.
- Kør kun fulde scanninger ved konkrete undersøgelser, eller når dine sikkerhedsværktøjer beder om det.
Disse indstillinger dækker hverdagen; det er et udgangspunkt, ikke et managed detection and response-program. De virker bedst sammen med backups, du rent faktisk kan gendanne.
Backups, snapshots og gendannelsestests
En Windows VPS som ikke kan gendannes er et enkelt fejlpunkt. Tag daglige snapshots, hold backups uden for serveren, og test gendannelser så du ved planen fungerer.
- Daglige automatiserede snapshots med syv til 14 dages opbevaring, længere for compliance-arbejde.
- Backups uden for serveren til en provider, region eller bucket som bruger forskellige legitimationsoplysninger.
- Månedlige testgendannelser, dokumenterede trin og en kontaktliste til gendannelsestid.
Hvordan snapshots og gendannelse opfører sig, er lige så meget et platformsspørgsmål som et politikspørgsmål, og det er værd at tjekke før den dag, du får brug for det. Sætter du en ny server op, tilbyder vores Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.
Ét forbehold vejer her tungere end resten af afsnittet. Server 2012 står stadig på imagelisten af hensyn til gamle applikationer, men det er ikke et basisimage til en hærdet opsætning. Microsofts lifecycle-meddelelse for Server 2012 sætter slutdatoen for support til 10. oktober 2023, og de betalte Extended Security Updates udløber helt den 13. oktober 2026. Server 2016 nærmer sig også sin supportafslutning i januar 2027, så bygger du noget nyt og sætter det på en offentlig IP, så start med Server 2019 eller 2022.
Overvågning og logfiler: RDP, sikkerhed, PowerShell
Du behøver ikke et SIEM for at få værdi ud af Windows-logfiler. Start med mislykkede logon, vellykkede RDP-sessioner og PowerShell-transskribering. De tre signaler giver et brugbart overvågningsgrundlag på en lille server.
- Aktivér revision af mislykkede logonforsøg og behold øje med Event ID 4625 pigge.
- Følg vellykkede RDP-logon med Event ID 4624 filtreret på Logon Type 10 (RemoteInteractive); brug 4634 til sessionsafslutning og 4647 til brugerinitieret logoff.
- Aktivér PowerShell-transskribering via politik, så input og output fra PowerShell efterlader et spor.
Når synligheden er på plads, så print den ensides hardening-oversigt ud, og hav den ved hånden. Det er her den daglige drift begynder, for det er alarmerne, der driver næste runde patching og oprydning.
Windows VPS hardening-tabel
Et hurtigt resumé, du kan scanne før vedligeholdelsesvinduer eller efter en genopbygning.
| Kontrol | Indstilling | Hvorfor det betyder noget |
|---|---|---|
| Windows-opdatering | Installer sikkerhedsopdateringer automatisk | Lukker offentlige exploits hurtigt |
| Administratorkonto | Deaktiver built-in, brug navngivet admin | Fjerner et kendt mål |
| Kontolås | 10 forsøg, 15-min lås | Bremser brute force-angreb |
| NLA | Aktiveret | Blokerer uautentificeret RDP |
| RDP-port | Ikke-standard | Reducerer scanner-støj |
| IP-tilladelsesliste | Begræns RDP-omfang | Reducerer eksponering |
| Firewall | Standard-bloker indgående | Kun de nødvendige porte |
| SMBv1 | Deaktiveret | Fjerner legacy-risiko |
| Defender | Realtidsbeskyttelse; tamper protection med MDE | Baseline-malware-forsvar |
| Sikkerhedskopier | Daglig + test-gendannelser | Sikkerhedsnet til gendannelse |
Det øjebliksbillede er dit hurtige overblik. Det næste stykke sammenligner de samme idéer på Linux, hvilket hjælper til at uddanne teams på tværs.
Bonus: Sammenlign med Linux hardening
Nogle teams blander platforme. De samme store gevinster dukker op på begge sider: patches efter tidsplan, navngivne admin-konti, stærk SSH eller RDP, og deny-by-default firewalls. Hvis din stack omfatter Linux-bokse, stemmer denne Windows-plan godt overens med en sikker Linux VPS baseline, så dine playbooks ser velkendte ud på tværs af hele systemet.
Det tværplatformsblik gør dig klar til praktiske valg efter anvendelse, og det giver dig noget at række til kollegaen, der hele dagen håndterer SSH-nøgler og iptables og aldrig har åbnet en gruppepolitik.
Hurtige valg efter use case
Din liste bør stemme overens med din arbejdsbyrde. Her er en kort matrix til at knytte kontrolelementer til almindelige opsætninger.
- Enkeltmands-udviklingsmaskine: kræv NLA, tillad dit nuværende IP-interval, skift eventuelt RDP-porten for at dæmpe scannerstøj, og kør ugentlige hurtige scanninger. Hold daglige snapshots, og test dem en gang om måneden.
- SMV-applikationsserver til ERP eller regnskab: placér RDP bag en VPN eller en RD Gateway, begræns administratorrettigheder, slå gamle protokoller fra, og opsæt alarmer ved spidser i 4625.
- Remote desktop-farm til et lille team: centralisér adgangen gennem en gateway, tilføj MFA, brug unikke adgangssætninger, og skift dem ved mistanke om kompromittering, og hold firewallreglerne stramme både indgående og udgående.
Udrul en Windows VPS med øjeblikkelig opsætning og fuld admin-RDP.
Køb Windows VPSOfte stillede spørgsmål
Er det nok at skifte RDP-porten?
Nej. Det reducerer kun tilfældige scanninger; du har stadig brug for NLA, kontolåsning og IP-allowlists, eller en VPN og en gateway. Betragt portskiftet som støjdæmpning, ikke som et skjold.
Har jeg brug for en VPN til RDP?
Hvis RDP vender ud mod internettet, så brug en VPN eller en RD Gateway til at mindske eksponeringen. Kombinér det med MFA og allowlists i firewallen, så har du en enkel og stærk opsætning, som de fleste små teams kan drive.
Hvor ofte skal jeg patche en Windows VPS?
Følg din udbyders vedligeholdelsesvinduer, hvis de findes, og installér derefter sikkerhedsopdateringer til styresystem og programmer kort efter udgivelsen. Angrebsveje starter ofte med offentlig eksponering og kendte fejl, så lad ikke patching sakke bagud. Hvis serveren rummer kundedata, så skriv patchkadencen ind i en politik, så den holder.
Hvad er NLA, og hvorfor slå det til?
Network Level Authentication kræver logon, før RDP-sessionen starter, hvilket blokerer ikke-godkendte kodestier og sparer ressourcer. Microsoft anbefaler NLA i de fleste miljøer; bekræft at det er slået til, og lad det være tændt.
Hvad skal jeg overvåge på en lille server?
Start med mislykkede logon 4625, 4624 med Logon Type 10 for vellykkede RDP-logon, 4634 for sessionsafslutning, 4647 for brugerinitieret logoff og PowerShell-transskribering. Tilføj en ugentlig gennemgang og en enkel alarmregel for spidser. Det giver nok indsigt på en lille maskine uden at købe en hel platform.