Saltar al contenido principal
50% de descuento todos los planes, tiempo limitado. Desde $2.48/mo
9 min left
Seguridad y redes

Cómo proteger un VPS Windows: la lista de verificación de hardening

Nick Silver Por Nick Silver 9 min de lectura Actualizado por Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Para proteger un VPS Windows sin convertirlo en un proyecto de investigación, empieza por aplicar parches, refuerza RDP con NLA y listas de IP permitidas, aplica el bloqueo de cuentas, mantén reglas de firewall de entrada estrictas, deja activada la protección en tiempo real de Defender y prueba tus copias de seguridad. Para trabajo remoto, sitios web o aplicaciones, el objetivo es simple: reducir la superficie de ataque, proteger la identidad y vigilar tus registros.

Empieza por los parches: actualizaciones, controladores y roles

Antes de cualquier otra cosa, aplica parches. Los servidores sin parchear expuestos a internet son un blanco fácil, y la mayoría de las intrusiones empiezan ahí. Mantén las actualizaciones de seguridad al día, elimina los roles de Windows que no uses y planifica los reinicios con una frecuencia que tu equipo pueda gestionar. Es la parte menos emocionante, pero es la que evita los problemas graves.

  • Configura Windows Update para instalar actualizaciones de seguridad con regularidad y alinea las ventanas de mantenimiento con los horarios que mejor funcionen para tu equipo.
  • Elimina los roles y características que no necesites, como módulos IIS heredados o componentes de SMB 1.0.
  • Aplica actualizaciones de controladores, firmware y aplicaciones de forma periódica y reinicia según ese calendario, no dos meses después.
  • Si el VPS tiene IP pública, revisa la exposición en tu portal de nube y cierra lo que no sea necesario.

Empieza aquí y mantén un registro de cambios simple cada mes, para poder responder qué cambió y cuándo. Eso prepara el terreno para el trabajo de identidad, que es donde se consiguen la mayoría de las mejoras.

Gestión de identidad: contraseñas fuertes y rutas MFA

La identidad es tu puerta de entrada. Las frases de contraseña largas y un segundo factor detienen la mayoría de los ataques comunes, y son fáciles de implementar incluso en un servidor Windows pequeño.

  • Usa frases de contraseña de al menos 14 caracteres. Si el servidor está unido a un dominio, añade filtrado de contraseñas prohibidas mediante tu stack de identidad.
  • Añade MFA a Remote Desktop mediante un RD Gateway, una VPN o un proveedor de credenciales de terceros.
  • Usa cuentas de administrador individuales con nombre propio y realiza el trabajo diario con un usuario estándar.
  • Audita quién puede iniciar sesión mediante RDP, reduce esa lista y aplica el principio de mínimos privilegios.

Nada de esto es un truco. Es constancia, y la constancia lleva directamente a la gestión de cuentas. Si haces esto para un cliente, incorpora estas comprobaciones a las notas de entrega para que el siguiente administrador siga el plan.

Elimina la cuenta 'Administrator' predeterminada y aplica el bloqueo de cuentas

Los atacantes bombardean el nombre de Administrator integrado. Desactívalo, crea un administrador con nombre propio y configura el bloqueo de cuenta para que los intentos de fuerza bruta queden frenados en seco.

  • Crea y prueba una cuenta de administrador con nombre propio, y luego desactiva la cuenta Administrator integrada. Si tienes que conservarla, renómbrala y protégela como cuenta de emergencia.
  • Configura el bloqueo de cuenta en 10 intentos, 15 minutos de bloqueo y 15 minutos de restablecimiento para un equilibrio práctico.
  • Documenta un procedimiento de desbloqueo rápido para que el soporte no quede bloqueado cuando alguien se equivoque al escribir su contraseña.

Para ver la configuración de referencia y sus compensaciones, consulta la referencia sobre el umbral de bloqueo de cuentas de Microsoft.

Cambios pequeños como estos se amortizan rápido en una VM pública. Con la puerta predeterminada cerrada y los bloqueos activos, la siguiente capa es la superficie RDP.

Hardening de RDP: NLA, ruido de puerto y listas de IP permitidas

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop es un objetivo habitual, así que refuérzalo. Activa Network Level Authentication, limita la exposición con listas de IPs permitidas y reduce el ruido de bots en el puerto 3389. Cambiar el puerto no es una medida de seguridad en sí mismo; simplemente mantiene a los escáneres más tranquilos.

  • Exige NLA en el servidor; los clientes más antiguos que no lo soporten no deben poder conectarse.
  • Permite solo IP de origen concretas en el TCP 3389 o en el puerto nuevo; mejor aún, coloca RDP detrás de una VPN o un RD Gateway.
  • Cambia el puerto predeterminado de RDP para reducir el ruido de los escáneres, pero no lo trates como una medida de seguridad por sí sola.
  • Desactiva la redirección de unidades y portapapeles si no la necesitas; configura tiempos de espera por inactividad y fuerza la reautenticación.

Bloquear RDP corta la mayoría de los ataques automatizados, y la lista de IP permitidas hace el grueso del trabajo. Estrechar el rango de origen, o usar listas de permitidos y geobloqueo en RDP cuando todos tus usuarios están en una misma región, evita que el tráfico oportunista llegue siquiera a la pantalla de inicio de sesión. Eso combina bien con reglas de firewall sensatas.

Reglas de firewall que realmente ayudan

Las reglas del firewall del host deben ser simples: denegar por defecto y luego abrir solo lo que uses. Ata las reglas de RDP a IP de origen conocidas, registra los descartes y deja fuera los protocolos heredados.

  • Empieza con denegación de entrada por defecto y permite solo los puertos y protocolos necesarios.
  • Limita las reglas de RDP a IPs conocidas, no a 0.0.0.0/0, y registra el tráfico bloqueado para revisarlo.
  • Usa TLS 1.2 o superior; deshabilita SMBv1 en todos los sistemas.
  • Deja el tráfico saliente permitido por defecto salvo que tengas una política de salida gestionada; añade bloqueos de salida puntuales solo donde exista una necesidad definida.

Las reglas que se ganan su sitio suelen cubrir puertos que nadie abrió a propósito. Windows RPC en TCP 135 es el ejemplo clásico, y restringirlo a fuentes de confianza en el firewall del host es el mismo reflejo de denegación por defecto aplicado puerto a puerto. Detrás de esos puertos están los propios servicios.

Limpieza de servicios: elimina lo que no usas

Cada servicio extra es una puerta de entrada potencial. Desactiva lo que no necesites y revísalo de nuevo al mes siguiente para ver qué ha vuelto a aparecer.

  • Detén y deshabilita el Print Spooler si el servidor no es un servidor de impresión.
  • Deshabilita el Remote Registry y los protocolos heredados que no utilices.
  • Desinstala los roles de web, archivos o FTP que no formen parte de tu carga de trabajo.
  • Revisa los elementos de inicio y las tareas programadas, e investiga todo lo que no reconozcas antes de desactivarlo.

Con la casa ordenada, añade protección básica con Defender y ajustes ligeros de EDR. Cuesta poco, y es de esas cosas que se notan en el día a día.

Defender, EDR y análisis programados

Microsoft Defender Antivirus ofrece una base integrada sólida en las versiones actuales de Windows Server. Mantén activas la protección en tiempo real y la protección en la nube, y usa análisis rápidos para la programación habitual.

  • Si el servidor está incorporado a Defender for Endpoint, activa allí la protección contra manipulaciones (Tamper Protection).
  • Mantén activas la protección en tiempo real y la protección en la nube; programa un análisis rápido semanal en un período de baja actividad.
  • Ejecuta análisis completos solo para investigaciones concretas o cuando tus herramientas de seguridad lo pidan.

Estos ajustes te dan cobertura diaria, que es una base y no un programa gestionado de detección y respuesta. Funcionan mejor junto a copias de seguridad que realmente puedas restaurar.

Copias de seguridad, snapshots y pruebas de recuperación

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Un Windows VPS que no se puede restaurar es un punto único de fallo. Toma snapshots diarios, mantén copias de seguridad fuera del servidor y prueba las restauraciones para confirmar que el plan funciona.

  • Snapshots automatizados diarios con una retención de siete a 14 días, y más tiempo para entornos con requisitos de cumplimiento.
  • Copias de seguridad externas en un proveedor, región o bucket con credenciales distintas.
  • Restauraciones de prueba mensuales, pasos documentados y una lista de contactos con el tiempo estimado de recuperación.

El comportamiento de las instantáneas y las restauraciones es tanto una cuestión de plataforma como de política interna, y conviene comprobarlo antes del día en que lo necesites. Si vas a desplegar un servidor nuevo, nuestro Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Una advertencia aquí vale más que el resto del párrafo. Server 2012 sigue en la lista de imágenes por compatibilidad con aplicaciones heredadas, y no es una imagen base para una instalación endurecida. Microsoft, en su aviso de ciclo de vida de Server 2012 fija el fin de soporte el 10 de octubre de 2023, y las Actualizaciones de Seguridad Extendidas de pago se agotan por completo el 13 de octubre de 2026. Server 2016 también está cerca del fin de soporte, en enero de 2027, así que si construyes algo nuevo y lo pones en una IP pública, empieza con Server 2019 o 2022.

Monitorizar y registrar: RDP, seguridad, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

No necesitas un SIEM para sacar partido de los registros de Windows. Empieza por los inicios de sesión fallidos, las sesiones RDP correctas y la transcripción de PowerShell. Esas tres señales dan una base de monitorización útil en un servidor pequeño.

  • Activa la auditoría de inicios de sesión fallidos y vigila los picos del Event ID 4625 .
  • Sigue los inicios de sesión RDP correctos con el Event ID 4624 filtrado por Logon Type 10 (RemoteInteractive); usa 4634 para el fin de sesión y 4647 para el cierre iniciado por el usuario.
  • Activa la transcripción de PowerShell por directiva para que la entrada y la salida de PowerShell dejen rastro.

Con la visibilidad ya montada, imprime el resumen de hardening de una página y tenlo a mano. Aquí empieza la operación del día a día, porque son las alertas las que impulsan la siguiente ronda de parches y limpieza.

Tabla de bastionado de Windows VPS

Un resumen rápido que puedes consultar antes de una ventana de mantenimiento o después de una reconstrucción.

ControlConfiguraciónPor qué importa
Actualización de WindowsInstalar actualizaciones de seguridad automáticamenteCierra vulnerabilidades públicas rápidamente
Cuenta de administradorDesactiva la cuenta integrada y usa una cuenta nominativaElimina un objetivo conocido
Bloqueo de cuenta10 intentos, bloqueo de 15 minFrena los ataques de fuerza bruta
NLAActivadoBloquea conexiones RDP no autenticadas
Puerto RDPNo predeterminadoReduce el ruido de los escáneres
Lista blanca de IPRestringe el alcance de RDPMinimiza la exposición
CortafuegosDenegación de entrada por defectoSolo los puertos necesarios
SMBv1DesactivadoElimina riesgos heredados
DefenderProtección en tiempo real; protección contra manipulaciones con MDEDefensa base contra malware
Copias de seguridadDiarias y con restauraciones de pruebaRed de seguridad para recuperación

Esta tabla es tu resumen de un vistazo; la siguiente sección compara las mismas ideas en Linux, lo que facilita la formación cruzada de equipos.

Extra: Comparativa con el hardening de Linux

Algunos equipos combinan plataformas. Las mismas medidas clave aparecen en ambos lados: parches con calendario fijo, cuentas de administrador nominales, SSH o RDP robustos, y cortafuegos con denegación por defecto. Si tu stack incluye servidores Linux, este plan de Windows encaja bien con una base de Linux VPS segura de referencia, para que tus playbooks resulten familiares en todos los entornos.

Esa visión multiplataforma te prepara para elegir según el caso de uso y te da algo que pasarle al compañero que se pasa el día con claves SSH e iptables y nunca ha abierto la directiva de grupo.

Configuraciones recomendadas por caso de uso

La lista debe ajustarse a tu carga de trabajo. Aquí tienes una matriz breve para asociar controles con configuraciones habituales.

  • Máquina de desarrollo individual: exige NLA, permite tu rango de IP actual y, si quieres, cambia el puerto RDP para reducir el ruido de los escáneres, y ejecuta análisis rápidos semanales. Mantén instantáneas diarias y pruébalas una vez al mes.
  • Servidor de aplicaciones pyme para ERP o contabilidad: coloca RDP detrás de una VPN o un RD Gateway, restringe los derechos de administrador, desactiva los protocolos heredados y añade alertas sobre los picos de 4625.
  • Granja de escritorios remotos para un equipo pequeño: centraliza el acceso a través de una pasarela, añade MFA, usa frases de contraseña únicas y cámbialas si sospechas un compromiso, y mantén reglas de firewall estrictas tanto de entrada como de salida.
Comprar VPS Windows

Despliega un VPS Windows con configuración instantánea y RDP de administrador completo.

Comprar VPS Windows

Preguntas frecuentes

¿Es suficiente con cambiar el puerto de RDP?

No. Solo reduce los escaneos oportunistas; sigues necesitando NLA, bloqueo de cuentas y listas de IP permitidas, o bien una VPN y una pasarela. Piensa en el cambio de puerto como control de ruido, no como un escudo.

¿Necesito una VPN para RDP?

Si RDP está expuesto a internet, usa una VPN o un RD Gateway para reducir la exposición. Combínalo con MFA y listas de IP permitidas en el firewall y tendrás una configuración simple y sólida que casi cualquier equipo pequeño puede mantener.

¿Con qué frecuencia debo parchear un Windows VPS?

Sigue las ventanas de mantenimiento de tu proveedor si las hay, y luego aplica las actualizaciones de seguridad poco después de su publicación, tanto del sistema como de las aplicaciones. Las vías de ataque suelen empezar por la exposición pública y por fallos conocidos, así que no te retrases con los parches. Si el servidor aloja datos de clientes, deja la cadencia de parcheo por escrito en una política para que se cumpla.

¿Qué es NLA y por qué activarlo?

Network Level Authentication exige el inicio de sesión antes de que arranque la sesión RDP, lo que bloquea rutas de código no autenticadas y ahorra recursos. Microsoft recomienda NLA para la mayoría de los entornos; comprueba que está activado y déjalo así.

¿Qué debo monitorizar en un servidor pequeño?

Empieza por los inicios de sesión fallidos 4625, el 4624 con Logon Type 10 para los accesos RDP correctos, el 4634 para el fin de sesión, el 4647 para el cierre iniciado por el usuario y la transcripción de PowerShell. Añade revisiones semanales y una regla de alerta sencilla para los picos. Con eso tienes visibilidad suficiente en una máquina pequeña sin comprar una plataforma entera.

Compartir

Más del blog

Sigue leyendo.

¿Listo para desplegar? Desde $2,48/mes.

Cloud independiente desde 2008. AMD EPYC, NVMe, 40 Gbps. Reembolso en 14 días.