Ga naar hoofdinhoud
50% korting alle plannen, beperkte tijd. Vanaf $2.48/mo
9 min left
Beveiliging en netwerk

Een Windows VPS beveiligen: de hardening-checklist

Nick Silver Door Nick Silver 9 min leestijd Bijgewerkt door Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Om een Windows VPS te beveiligen zonder er een researchproject van te maken: patch eerst, hard RDP met NLA en IP-allowlists, dwing accountvergrendeling af, houd inkomende firewallregels strak, laat de realtimebeveiliging van Defender aanstaan en test je back-ups. Voor thuiswerken, websites of apps is het doel simpel: verklein het aanvalsoppervlak, bescherm identiteit en houd je logs in de gaten.

Begin met patchen: updates, drivers en rollen

Patch als eerste. Servers zonder recente patches die publiek bereikbaar zijn, vormen een makkelijk doelwit. De meeste inbraken beginnen daar. Zorg dat beveiligingsupdates worden doorgevoerd, verwijder ongebruikte Windows-rollen en plan reboots op een tijdstip dat voor je team werkt. Dit is het saaie werk dat de grote problemen voorkomt.

  • Stel Windows Update in om beveiligingsupdates op vaste intervallen te installeren en stem onderhoudsvensters af op werkuren die voor jou uitkomen.
  • Verwijder rollen en functies die je niet nodig hebt, zoals verouderde IIS-modules of SMB 1.0-componenten.
  • Voer driver-, firmware- en app-updates op een vast ritme door en herstart daarna op schema, niet twee maanden later.
  • Als de VPS een publiek IP-adres heeft, controleer dan de blootstelling in je cloudportaal en sluit wat niet nodig is.

Begin hier en houd elke maand een eenvoudige changelog bij, zodat je kunt zeggen wat er wanneer is veranderd. Dat legt de basis voor het identiteitswerk, waar de meeste winst zit.

Identiteitsbasics: sterke wachtwoorden, MFA-paden

Identiteit is je voordeur. Lange wachtzinnen en een tweede factor houden de meeste aanvallen tegen, en ze zijn eenvoudig in te stellen, zelfs op een kleine Windows Server.

  • Gebruik wachtwoordzinnen van minstens 14 tekens. Is de server aan een domein gekoppeld, voeg dan filtering van verboden wachtwoorden toe via je identity-stack.
  • Voeg MFA toe aan Remote Desktop via een RD Gateway, een VPN of een externe credential provider.
  • Gebruik aparte beheerdersaccounts met naam en voer dagelijkse taken uit onder een standaardgebruiker.
  • Controleer wie via RDP kan inloggen, beperk die lijst en houd je aan het principe van minimale rechten.

Niets hiervan is een truc. Het is consistentie, en consistentie leidt rechtstreeks naar accountbeheer. Doe je dit voor een klant, neem deze controles dan op in de overdrachtsnotities zodat de volgende beheerder zich aan het plan houdt.

Schakel het standaardaccount 'Administrator' uit en pas accountvergrendeling toe

Aanvallers proberen voortdurend het ingebouwde Administrator-account te kraken. Schakel het uit, maak een benoemd beheerdersaccount aan en stel accountvergrendeling in zodat brute force-pogingen snel worden vertraagd.

  • Maak een apart benoemd adminaccount aan en test het, en schakel daarna het ingebouwde Administrator-account uit. Moet je het behouden, hernoem het dan en bescherm het als break-glass-account.
  • Stel accountvergrendeling in op 10 pogingen, 15 minuten vergrendeling en 15 minuten reset voor een werkbare balans.
  • Documenteer een snelle ontgrendelingsprocedure zodat support niet vastloopt wanneer iemand een wachtwoord verkeerd invoert.

Voor basisinstellingen en afwegingen, zie de Microsoft-referentie over de drempel voor accountvergrendeling.

Kleine wijzigingen als deze betalen zich snel terug op een publieke VM. Met de standaarddeur dicht en vergrendeling actief is de volgende laag het RDP-oppervlak.

RDP Hardening: NLA, Poortruis en IP-allowlists

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop is een geliefd doelwit, dus beperk de blootstelling. Schakel Network Level Authentication in, gebruik allowlists en verminder botverkeer op poort 3389. Het wijzigen van de poort is op zichzelf geen beveiligingsmaatregel; het houdt scanners alleen wat stiller.

  • Vereis NLA op de server; oudere clients die dit niet ondersteunen mogen niet verbinden.
  • Sta alleen bepaalde bron-IP's toe op TCP 3389 of de nieuwe poort; nog beter: zet RDP achter een VPN of een RD Gateway.
  • Wijzig de standaard RDP-poort om scannerverkeer te verminderen, maar beschouw dit niet als een beveiligingsmaatregel op zich.
  • Schakel schijf- en klembordredirectie uit als je die niet nodig hebt; stel inactieve time-outs in en dwing herauthenticatie af.

RDP dichttimmeren stopt de meeste geautomatiseerde aanvallen, en de allowlist doet daarbij het meeste werk. Het bronbereik versmallen, of RDP-allowlisting en geofencing gebruiken wanneer al je gebruikers in één regio zitten, houdt drive-by-verkeer al bij het inlogscherm weg. Dat past goed bij verstandige firewallregels.

Firewallregels Die Echt Helpen

Hostfirewallregels horen simpel te zijn: standaard weigeren, en daarna alleen openzetten wat je gebruikt. Koppel RDP-regels aan bekende bron-IP's, log geweigerd verkeer en houd verouderde protocollen buiten de deur.

  • Begin met standaard weigeren voor inkomend verkeer en sta alleen de benodigde poorten en protocollen toe.
  • Beperk RDP-regels tot bekende IP's, niet 0.0.0.0/0, en log geblokkeerd verkeer voor controle.
  • Gebruik TLS 1.2 of nieuwer; schakel SMBv1 overal uit.
  • Laat uitgaand verkeer standaard toe, tenzij je een beheerd egressbeleid hebt; voeg gerichte uitgaande blokkades alleen toe waar een duidelijke noodzaak is.

De regels die hun geld waard zijn, dekken meestal poorten die niemand bewust heeft opengezet. Windows RPC op TCP 135 is het standaardvoorbeeld, en het beperken tot vertrouwde bronnen in de hostfirewall is dezelfde default-deny-reflex, poort voor poort toegepast. Achter die poorten zitten de diensten zelf.

Servicehygiëne: verwijder wat je niet gebruikt

Extra services creëren extra aanvalsvectoren. Zet uit wat je niet nodig hebt, en controleer een maand later wat er stilletjes teruggekropen is.

  • Stop en schakel de Print Spooler uit als de server geen printserver is.
  • Schakel Remote Registry en verouderde protocollen die je niet gebruikt uit.
  • Verwijder web-, bestands- of FTP-rollen die geen onderdeel zijn van je workload.
  • Neem opstartitems en geplande taken door, en zoek uit wat je niet herkent voordat je het uitschakelt.

Is het huis opgeruimd, voeg dan basisbescherming toe met Defender en lichte EDR-instellingen. Het kost weinig moeite, en je merkt het dagelijks.

Defender, EDR en geplande scans

Microsoft Defender Antivirus biedt een solide ingebouwde basis op actuele Windows Server-versies. Houd realtimebeveiliging en cloudbeveiliging aan, en gebruik snelle scans voor het reguliere schema.

  • Is de server onboarded in Defender for Endpoint, schakel daar dan Tamper Protection in.
  • Houd realtime- en cloudbeveiliging actief en plan een wekelijkse snelle scan in een rustige periode.
  • Voer volledige scans alleen uit voor specifiek onderzoek of wanneer je securitytooling erom vraagt.

Deze instellingen dekken de dagelijkse praktijk af; dat is een basis, geen managed detection and response-programma. Ze werken het best samen met back-ups die je echt kunt terugzetten.

Backups, snapshots en hersteltests

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Een Windows VPS die je niet kunt herstellen is een single point of failure. Maak dagelijkse snapshots, bewaar backups buiten de server en test herstelprocedures zodat je weet dat het plan werkt.

  • Dagelijkse geautomatiseerde snapshots met een retentie van zeven tot 14 dagen, langer voor compliance-doeleinden.
  • Externe backups bij een provider, regio of bucket met andere inloggegevens.
  • Maandelijkse hersteltests, gedocumenteerde stappen en een contactlijst voor de hersteltijd.

Hoe snapshots en herstel zich gedragen is net zo goed een platformvraag als een beleidsvraag, en dat check je beter vóór de dag dat je het nodig hebt. Zet je een nieuwe server op, dan biedt onze Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Eén kanttekening weegt hier zwaarder dan de rest van de alinea. Server 2012 staat nog op de imagelijst voor compatibiliteit met oude applicaties, maar het is geen basisimage voor een gehardende opzet. Microsofts lifecycle-mededeling voor Server 2012 noemt 10 oktober 2023 als einde van de ondersteuning, en de betaalde Extended Security Updates lopen op 13 oktober 2026 helemaal af. Ook Server 2016 nadert het einde van de ondersteuning in januari 2027, dus bouw je iets nieuws op een publiek IP, begin dan met Server 2019 of 2022.

Monitoren en loggen: RDP, beveiliging, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Je hebt geen SIEM nodig om waarde uit Windows-logs te halen. Begin met mislukte aanmeldingen, geslaagde RDP-sessies en PowerShell-transcriptie. Die drie signalen leveren op een kleine server een bruikbare monitoringbasis.

  • Schakel controle in voor mislukte aanmeldingen en bekijk Event ID 4625 punten.
  • Volg geslaagde RDP-aanmeldingen met Event ID 4624, gefilterd op Logon Type 10 (RemoteInteractive); gebruik 4634 voor sessiebeëindiging en 4647 voor afmelden op initiatief van de gebruiker.
  • Schakel PowerShell-transcriptie in via beleid, zodat invoer en uitvoer van PowerShell een spoor achterlaten.

Staat de zichtbaarheid eenmaal, print dan het hardening-overzicht van één pagina en houd het bij de hand. Hier begint het dagelijkse beheer, want het zijn de meldingen die de volgende ronde patchen en opruimen aansturen.

Windows VPS hardeningoverzicht

Een beknopt overzicht dat je kunt raadplegen voor onderhoudsmomenten of na een herinstallatie.

BesturingInstellingWaarom het belangrijk is
Windows-updateBeveiligingsupdates automatisch installerenSluit bekende kwetsbaarheden snel
BeheerdersaccountSchakel het standaardaccount uit, gebruik een benoemde beheerderVerwijdert een bekend doelwit
Accountvergrendeling10 pogingen, 15 minuten vergrendelingVertraagt brute-force aanvallen
NLAIngeschakeldBlokkeert ongeauthenticeerde RDP
RDP-poortNiet-standaardVermindert scannerruis
IP-whitelistBeperk het bereik van RDPVermindert blootstelling
FirewallStandaard alles weigeren voor inkomend verkeerAlleen de benodigde poorten
SMBv1UitgeschakeldVerwijdert verouderde risico's
DefenderRealtimebeveiliging; tamper protection met MDEBasisbescherming tegen malware
Back-upsDagelijks back-ups + hersteltestVangnet voor herstel

Dit overzicht geeft je alles in één oogopslag; het volgende onderdeel vergelijkt dezelfde concepten met Linux, wat handig is om teams breed inzetbaar te maken.

Bonus: vergelijk met Linux-hardening

Sommige teams werken met meerdere platformen. Dezelfde belangrijke maatregelen gelden aan beide kanten: patches op een vast schema, benoemde beheerdersaccounts, sterke SSH of RDP, en firewalls die standaard alles weigeren. Als je stack ook Linux-servers bevat, sluit dit Windows-plan goed aan bij een beveiligde Linux VPS baseline, zodat je draaiboeken er op beide platformen vertrouwd uitzien.

Dat platformoverstijgende beeld helpt je bij praktische keuzes per use case, en het geeft je iets om door te geven aan de collega die de hele dag SSH-sleutels en iptables beheert en nog nooit een Group Policy heeft geopend.

Snelle keuzes per gebruikssituatie

Je lijst moet aansluiten bij je workload. Hieronder een korte matrix die maatregelen koppelt aan veelvoorkomende omgevingen.

  • Solo-ontwikkelmachine: eis NLA, zet je huidige IP-bereik op de allowlist, wijzig eventueel de RDP-poort om scannerruis te dempen, en draai wekelijks snelle scans. Houd dagelijkse snapshots en test die maandelijks.
  • Mkb-applicatieserver voor ERP of boekhouding: zet RDP achter een VPN of een RD Gateway, beperk beheerdersrechten, schakel verouderde protocollen uit en stel meldingen in op pieken van 4625.
  • Remote-desktopfarm voor een klein team: centraliseer toegang via een gateway, voeg MFA toe, gebruik unieke wachtwoordzinnen en wissel ze bij vermoeden van compromittering, en houd firewallregels strak voor zowel inkomend als uitgaand verkeer.
Windows VPS kopen

Zet een Windows VPS op met directe setup en volledige admin-RDP.

Windows VPS kopen

Veelgestelde vragen

Is het wijzigen van de RDP-poort voldoende?

Nee. Het vermindert alleen toevallige scans; je hebt nog steeds NLA, accountvergrendeling en IP-allowlists nodig, of een VPN met gateway. Zie de poortwijziging als ruisonderdrukking, niet als schild.

Heb ik een VPN nodig voor RDP?

Staat RDP open naar internet, gebruik dan een VPN of een RD Gateway om de blootstelling te beperken. Combineer dat met MFA en firewall-allowlists voor een simpele, sterke opzet die de meeste kleine teams kunnen draaien.

Hoe vaak moet ik een Windows VPS patchen?

Volg de onderhoudsvensters van je provider als die er zijn, en installeer beveiligingsupdates voor het besturingssysteem en de applicaties kort na uitgave. Aanvalspaden beginnen vaak bij publieke bereikbaarheid en bekende bugs, dus laat het patchen niet achterlopen. Staan er klantgegevens op de server, leg de patchcadans dan vast in een geschreven beleid zodat het blijft hangen.

Wat is NLA, en waarom zou ik het inschakelen?

Network Level Authentication vereist aanmelding voordat de RDP-sessie start, wat niet-geauthenticeerde codepaden blokkeert en resources bespaart. Microsoft adviseert NLA voor de meeste omgevingen; controleer of het aanstaat en laat het aan.

Wat moet ik monitoren op een kleine server?

Begin met mislukte aanmeldingen 4625, 4624 met Logon Type 10 voor geslaagde RDP-aanmeldingen, 4634 voor sessiebeëindiging, 4647 voor afmelden op initiatief van de gebruiker, en PowerShell-transcriptie. Voeg een wekelijkse review toe en een simpele alertregel voor pieken. Dat is genoeg zicht op een kleine machine zonder een compleet platform aan te schaffen.

Delen

Meer van de blog

Blijf lezen.

Klaar om uit te rollen? Vanaf $2,48/mnd.

Onafhankelijke cloud, sinds 2008. AMD EPYC, NVMe, 40 Gbps. 14 dagen niet-goed-geld-terug.