Lewati ke konten utama
diskon 50% semua paket, waktu terbatas. Mulai dari $2.48/mo
9 min left
Keamanan dan Jaringan

Cara Mengamankan Windows VPS: Checklist Hardening

Nick Silver Oleh Nick Silver 9 menit baca Diperbarui oleh Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Untuk mengamankan Windows VPS tanpa menjadikannya proyek riset, mulailah dengan menerapkan patch, perkuat RDP dengan NLA dan daftar IP yang diizinkan, terapkan penguncian akun, jaga aturan firewall masuk tetap ketat, biarkan proteksi real-time Defender menyala, dan uji cadangan Anda. Untuk kerja jarak jauh, situs web, atau aplikasi, tujuannya sederhana: perkecil permukaan serangan, lindungi identitas, dan pantau log Anda.

Patch Dulu: Update, Driver, dan Role

Sebelum melakukan hal lain, lakukan patch. Server yang belum di-patch dan terekspos ke publik adalah target empuk, dan sebagian besar intrusi bermula dari sana. Terus terapkan pembaruan keamanan, hapus role Windows yang tidak digunakan, dan jadwalkan reboot pada waktu yang sesuai untuk tim Anda. Itulah pekerjaan membosankan yang mencegah masalah besar.

  • Atur Windows Update agar menginstal pembaruan keamanan secara berkala; selaraskan jendela pemeliharaan dengan jam kerja yang sesuai untuk Anda.
  • Hapus role dan fitur yang tidak diperlukan, seperti modul IIS lama atau komponen SMB 1.0.
  • Terapkan pembaruan driver, firmware, dan aplikasi secara rutin, lalu lakukan reboot sesuai jadwal, bukan dua bulan kemudian.
  • Jika VPS menggunakan IP publik, tinjau eksposur di portal cloud Anda dan tutup akses yang tidak diperlukan.

Mulailah dari sini, dan simpan catatan perubahan sederhana setiap bulan agar Anda bisa menjawab apa yang berubah dan kapan. Itu menyiapkan panggung untuk pekerjaan identitas berikutnya, tempat sebagian besar keuntungan didapat.

Dasar-Dasar Identitas: Kata Sandi Kuat, Jalur MFA

Identitas adalah pintu depan Anda. Passphrase panjang dan faktor kedua sudah cukup menghentikan sebagian besar serangan umum, dan keduanya mudah diterapkan bahkan pada Windows Server skala kecil.

  • Gunakan frasa sandi minimal 14 karakter. Jika server tergabung ke domain, tambahkan penyaringan kata sandi terlarang melalui stack identitas Anda.
  • Tambahkan MFA ke Remote Desktop melalui RD Gateway, VPN, atau penyedia kredensial pihak ketiga.
  • Gunakan akun admin terpisah dengan nama berbeda, dan lakukan pekerjaan sehari-hari dengan akun pengguna standar.
  • Audit siapa saja yang dapat masuk melalui RDP, persempit daftar tersebut, dan terapkan prinsip hak akses minimal.

Tidak satu pun dari ini adalah trik. Ini soal konsistensi, dan konsistensi itulah yang langsung mengarah ke pengelolaan akun. Jika Anda mengerjakannya untuk klien, masukkan pemeriksaan ini ke dalam catatan serah terima agar admin berikutnya tetap mengikuti rencana.

Matikan Akun 'Administrator' Bawaan dan Terapkan Penguncian Akun

Penyerang selalu menyerang nama Administrator bawaan. Nonaktifkan akun tersebut, buat akun admin dengan nama berbeda, dan aktifkan lockout akun agar upaya brute force terhambat.

  • Buat dan uji akun admin bernama terpisah, lalu nonaktifkan akun Administrator bawaan. Jika harus dipertahankan, ganti namanya dan lindungi sebagai akun darurat.
  • Atur Account Lockout ke 10 percobaan, lockout 15 menit, dan reset 15 menit untuk keseimbangan yang praktis.
  • Dokumentasikan cara cepat membuka kunci akun agar tim support tidak terhambat ketika seseorang salah ketik password.

Untuk pengaturan dasar dan pertimbangannya, lihat referensi ambang penguncian akun dari Microsoft.

Perubahan kecil seperti ini cepat terbayar pada VM yang terbuka ke publik. Setelah pintu bawaan ditutup dan penguncian aktif, lapisan berikutnya adalah permukaan RDP.

Penguatan RDP: NLA, Port Noise, dan IP Allowlist

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop adalah target favorit penyerang, jadi perketat konfigurasinya. Aktifkan Network Level Authentication, batasi eksposur dengan allowlist, dan kurangi bot noise di port 3389. Mengganti port bukan kontrol keamanan tersendiri; itu hanya membuat pemindai otomatis lebih sepi.

  • Wajibkan NLA di server; klien lama yang tidak mendukungnya tidak boleh bisa terhubung.
  • Izinkan hanya IP sumber tertentu untuk TCP 3389 atau port baru; lebih baik lagi, tempatkan RDP di belakang VPN atau RD Gateway.
  • Ganti port default RDP untuk mengurangi pemindaian otomatis, tapi jangan jadikan ini satu-satunya langkah keamanan.
  • Nonaktifkan pengalihan drive dan clipboard jika tidak diperlukan; atur idle timeout dan paksa autentikasi ulang.

Mengunci RDP memotong sebagian besar serangan otomatis, dan daftar IP yang diizinkan mengerjakan bagian terbesarnya. Mempersempit rentang sumber, atau menggunakan allowlist RDP dan pembatasan geografis ketika semua pengguna Anda berada di satu wilayah, mencegah lalu lintas acak mencapai layar masuk sama sekali. Itu berpadu baik dengan aturan firewall yang masuk akal.

Aturan Firewall yang Actually Membantu

Aturan firewall host sebaiknya sederhana: tolak secara bawaan, lalu buka hanya yang Anda pakai. Ikat aturan RDP ke IP sumber yang dikenal, catat lalu lintas yang dijatuhkan, dan jauhkan protokol lawas.

  • Mulai dengan inbound default-deny, lalu izinkan hanya port dan protokol yang dibutuhkan.
  • Batasi aturan RDP ke IP yang dikenal, bukan 0.0.0.0/0, dan catat traffic yang diblokir untuk ditinjau.
  • Gunakan TLS 1.2 atau lebih baru; nonaktifkan SMBv1 di semua perangkat.
  • Biarkan lalu lintas keluar diizinkan secara bawaan kecuali Anda punya kebijakan egress terkelola; tambahkan pemblokiran keluar yang terarah hanya jika kebutuhannya jelas.

Aturan yang benar-benar berguna biasanya menutup port yang tidak sengaja dibuka siapa pun. Windows RPC di TCP 135 adalah contoh bakunya, dan membatasinya ke sumber tepercaya di firewall host adalah refleks tolak-secara-bawaan yang sama, diterapkan satu port demi satu port. Di balik port-port itu ada layanannya sendiri.

Kebersihan Layanan: Hapus yang Tidak Digunakan

Setiap layanan tambahan membuka celah serangan baru. Matikan yang tidak diperlukan, lalu periksa lagi sebulan kemudian untuk melihat apa yang muncul kembali.

  • Hentikan dan nonaktifkan Print Spooler jika server bukan host printer.
  • Nonaktifkan Remote Registry dan protokol lama yang tidak digunakan.
  • Hapus instalasi role web, file, atau FTP yang bukan bagian dari workload Anda.
  • Tinjau item startup dan tugas terjadwal, dan telusuri apa pun yang tidak Anda kenali sebelum menonaktifkannya.

Setelah rumah beres, tambahkan proteksi dasar dengan Defender dan pengaturan EDR ringan. Usahanya kecil, dan hasilnya terasa dalam keseharian.

Defender, EDR, dan Scheduled Scan

Microsoft Defender Antivirus memberi dasar bawaan yang solid pada rilis Windows Server terkini. Biarkan proteksi real-time dan proteksi berbasis cloud tetap aktif, dan gunakan pemindaian cepat untuk jadwal rutin.

  • Jika server sudah di-onboard ke Defender for Endpoint, aktifkan Tamper Protection di sana.
  • Pertahankan real-time dan cloud-delivered protection tetap aktif, lalu jadwalkan quick scan mingguan di waktu yang sepi.
  • Jalankan pemindaian penuh hanya untuk investigasi tertentu atau ketika perangkat keamanan Anda memintanya.

Pengaturan ini memberi perlindungan sehari-hari, yang merupakan dasar, bukan program managed detection and response. Semua itu paling ampuh bila dipadukan dengan cadangan yang benar-benar bisa Anda pulihkan.

Backup, Snapshot, dan Uji Pemulihan

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Windows VPS yang tidak bisa dipulihkan adalah titik kegagalan tunggal. Ambil snapshot harian, simpan backup di luar server, dan uji pemulihan secara berkala agar Anda tahu rencana tersebut benar-benar berjalan.

  • Snapshot otomatis harian dengan retensi tujuh hingga 14 hari, lebih lama untuk kebutuhan kepatuhan.
  • Backup di luar server ke provider, region, atau bucket dengan kredensial berbeda.
  • Uji pemulihan bulanan, langkah terdokumentasi, dan daftar kontak untuk estimasi waktu pemulihan.

Perilaku snapshot dan pemulihan sama-sama merupakan urusan platform dan urusan kebijakan, dan sebaiknya diperiksa sebelum hari Anda membutuhkannya. Jika Anda menggelar server baru, Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Satu catatan di sini lebih berharga daripada sisa paragraf ini. Server 2012 masih ada di daftar image demi kompatibilitas aplikasi lawas, dan itu bukan image dasar untuk build yang diperkuat. Microsoft dalam pemberitahuan siklus hidup Server 2012 menetapkan akhir dukungan pada 10 Oktober 2023, dan Extended Security Updates berbayar berakhir sepenuhnya pada 13 Oktober 2026. Server 2016 juga mendekati akhir dukungan pada Januari 2027, jadi jika Anda membangun sesuatu yang baru dan menaruhnya di IP publik, mulailah dengan Server 2019 atau 2022.

Monitor dan Log: RDP, Keamanan, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Anda tidak perlu SIEM untuk mendapat manfaat dari log Windows. Mulailah dari logon yang gagal, sesi RDP yang berhasil, dan transkripsi PowerShell. Ketiga sinyal itu memberi dasar pemantauan yang berguna pada server kecil.

  • Aktifkan audit untuk logon yang gagal dan pantau Event ID 4625 spikes.
  • Lacak login RDP yang berhasil lewat Event ID 4624 yang difilter ke Logon Type 10 (RemoteInteractive); gunakan 4634 untuk berakhirnya sesi dan 4647 untuk logoff yang dimulai pengguna.
  • Aktifkan transkripsi PowerShell lewat kebijakan agar input dan output PowerShell meninggalkan jejak.

Setelah visibilitas terpasang, cetak ringkasan hardening satu halaman dan simpan dekat-dekat. Di sinilah operasi harian dimulai, sebab notifikasilah yang mendorong putaran patching dan pembersihan berikutnya.

Tabel Penguatan Windows VPS

Ringkasan singkat yang bisa Anda tinjau sebelum jendela pemeliharaan atau setelah rebuild.

KontrolPengaturanMengapa hal ini penting
Pembaruan WindowsInstal pembaruan keamanan secara otomatisMenutup celah eksploitasi publik dengan cepat
Akun AdminNonaktifkan akun bawaan, gunakan akun admin bernamaMenghapus target yang sudah dikenal
Akun Terkunci10 percobaan, kunci 15 menitMemperlambat brute force
NLADiaktifkanMenghentikan RDP tanpa autentikasi
Port RDPNon-defaultMengurangi gangguan dari pemindai
Daftar IP yang DiizinkanBatasi cakupan RDPMengurangi eksposur
Dinding ApiTolak semua koneksi masuk secara defaultHanya buka port yang diperlukan
SMBv1DinonaktifkanMenghilangkan risiko dari fitur lama
DefenderProteksi real-time; tamper protection dengan MDEPertahanan dasar terhadap malware
CadanganBackup harian + uji pemulihanJaring pengaman untuk pemulihan

Gambaran tersebut memberi Anda ikhtisar sekilas; bagian berikutnya membandingkan ide yang sama di Linux, yang berguna untuk pelatihan lintas tim.

Bonus: Bandingkan dengan Hardening Linux

Beberapa tim menggunakan beberapa platform sekaligus. Praktik utama yang sama muncul di keduanya: patch terjadwal, akun admin bernama, SSH atau RDP yang kuat, dan firewall default-deny. Jika stack Anda mencakup server Linux, rencana Windows ini selaras dengan panduan Linux VPS yang aman sebagai baseline, sehingga playbook Anda terlihat konsisten di semua platform.

Sudut pandang lintas platform itu menyiapkan Anda untuk memilih secara praktis sesuai kasus penggunaan, sekaligus memberi sesuatu untuk diserahkan kepada rekan yang seharian mengurus kunci SSH dan iptables dan belum pernah membuka Group Policy.

Pilihan Cepat Berdasarkan Kasus Penggunaan

Daftar Anda harus disesuaikan dengan beban kerja Anda. Berikut matriks singkat untuk memetakan kontrol ke konfigurasi umum.

  • Mesin pengembangan pribadi: wajibkan NLA, izinkan rentang IP Anda saat ini, jika mau ubah port RDP untuk meredam kebisingan pemindai, dan jalankan pemindaian cepat mingguan. Simpan snapshot harian dan uji sebulan sekali.
  • Server aplikasi UKM untuk ERP atau akuntansi: tempatkan RDP di belakang VPN atau RD Gateway, batasi hak admin, matikan protokol lawas, dan tambahkan peringatan saat lonjakan 4625.
  • Farm remote desktop untuk tim kecil: pusatkan akses lewat gateway, tambahkan MFA, pakai frasa sandi unik dan gantilah bila dicurigai ada pembobolan, serta jaga aturan firewall tetap ketat baik masuk maupun keluar.
Beli VPS Windows

Deploy VPS Windows dengan setup instan dan RDP admin penuh.

Beli VPS Windows

Pertanyaan yang Sering Diajukan

Apakah mengganti port RDP sudah cukup?

Tidak. Itu hanya mengurangi pemindaian acak; Anda tetap butuh NLA, penguncian akun, dan daftar IP yang diizinkan, atau VPN dan gateway. Anggap penggantian port sebagai peredam kebisingan, bukan perisai.

Apakah saya perlu VPN untuk RDP?

Jika RDP terbuka ke internet, gunakan VPN atau RD Gateway untuk memangkas paparan. Padukan dengan MFA dan allowlist firewall untuk konfigurasi sederhana tapi kuat yang bisa dijalankan sebagian besar tim kecil.

Seberapa sering saya harus melakukan patching pada Windows VPS?

Ikuti jendela pemeliharaan penyedia Anda jika ada, lalu terapkan pembaruan keamanan untuk OS dan aplikasi segera setelah dirilis. Jalur serangan sering berawal dari keterbukaan publik dan bug yang sudah diketahui, jadi jangan tertinggal dalam patching. Jika server menyimpan data pelanggan, tuangkan irama patching ke dalam kebijakan tertulis supaya benar-benar dijalankan.

Apa itu NLA, dan mengapa harus diaktifkan?

Network Level Authentication mengharuskan logon sebelum sesi RDP dimulai, sehingga menutup jalur kode yang belum terautentikasi dan menghemat sumber daya. Microsoft merekomendasikan NLA untuk sebagian besar lingkungan; pastikan aktif dan biarkan tetap menyala.

Apa yang harus dipantau pada server kecil?

Mulailah dari logon gagal 4625, 4624 dengan Logon Type 10 untuk login RDP yang berhasil, 4634 untuk akhir sesi, 4647 untuk logoff yang dimulai pengguna, dan transkripsi PowerShell. Tambahkan tinjauan mingguan dan satu aturan peringatan sederhana untuk lonjakan. Itu sudah cukup memberi visibilitas pada mesin kecil tanpa membeli platform lengkap.

Bagikan

Lebih banyak dari blog

Lanjutkan membaca.

Siap deploy? Mulai $2,48/bln.

Cloud independen, sejak 2008. AMD EPYC, NVMe, 40 Gbps. Garansi uang kembali 14 hari.