Przejdź do treści głównej
50% zniżki wszystkie plany, oferta limitowana. Od $2.48/mo
9 min left
Bezpieczeństwo i sieci

Jak zabezpieczyć Windows VPS: lista kontrolna hardeningu

Nick Silver Autor: Nick Silver 9 min czytania Zaktualizował: Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Aby zabezpieczyć Windows VPS i nie zamienić tego w projekt badawczy, najpierw zainstaluj poprawki, wzmocnij RDP za pomocą NLA i list dozwolonych adresów IP, wymuś blokadę kont, utrzymuj wąskie reguły zapory dla ruchu przychodzącego, zostaw włączoną ochronę Defendera w czasie rzeczywistym i przetestuj kopie zapasowe. W pracy zdalnej, przy stronach lub aplikacjach cel jest prosty: zmniejszyć powierzchnię ataku, chronić tożsamość i obserwować logi.

Zacznij od łatek: aktualizacje, sterowniki i role

Przede wszystkim - łataj system. Serwery z publicznym dostępem, na których brakuje aktualizacji, to łatwy cel i większość włamań właśnie od tego się zaczyna. Regularnie instaluj aktualizacje zabezpieczeń, usuń nieużywane role Windows i zaplanuj restarty w terminach, które nie kolidują z pracą zespołu. To nudna robota, która eliminuje głośne problemy.

  • Skonfiguruj Windows Update tak, aby regularnie instalował aktualizacje zabezpieczeń. Okna serwisowe dopasuj do godzin pracy, które odpowiadają Twojemu zespołowi.
  • Usuń role i funkcje, których nie potrzebujesz, takie jak przestarzałe moduły IIS czy komponenty SMB 1.0.
  • Regularnie aktualizuj sterowniki, firmware i aplikacje, a restarty przeprowadzaj zgodnie z harmonogramem - nie dwa miesiące po terminie.
  • Jeśli VPS jest dostępny pod publicznym adresem IP, sprawdź ekspozycję w panelu chmury i zamknij wszystko, co nie jest potrzebne.

Zacznij tutaj i prowadź prosty miesięczny dziennik zmian, żeby móc odpowiedzieć, co się zmieniło i kiedy. To przygotowuje grunt pod pracę nad tożsamością, czyli tam, gdzie zyskuje się najwięcej.

Podstawy tożsamości: silne hasła i ścieżki MFA

Tożsamość to Twoje drzwi wejściowe. Długie hasła i drugi składnik uwierzytelniania blokują większość typowych ataków, a ich wdrożenie jest proste nawet na małym Windows Server.

  • Używaj fraz hasłowych o długości co najmniej 14 znaków. Jeśli serwer należy do domeny, dodaj filtrowanie zakazanych haseł przez swój stos tożsamości.
  • Dodaj MFA do Remote Desktop przez RD Gateway, VPN lub zewnętrznego dostawcę poświadczeń.
  • Korzystaj z oddzielnych, nazwanych kont administratora, a codzienną pracę wykonuj na koncie standardowego użytkownika.
  • Sprawdź, kto może logować się przez RDP, ogranicz tę listę i przestrzegaj zasady najmniejszych uprawnień.

Nic z tego nie jest sztuczką. To konsekwencja, a konsekwencja prowadzi prosto do zarządzania kontami. Jeśli robisz to dla klienta, wpisz te kontrole do notatek przekazania, żeby kolejny administrator trzymał się planu.

Wyłącz domyślne konto „Administrator” i włącz blokadę kont

Atakujący regularnie próbują włamać się na wbudowane konto Administrator. Wyłącz je, utwórz nazwane konto administratora i skonfiguruj blokadę konta, aby ataki brute force były nieskuteczne.

  • Utwórz i przetestuj osobne, nazwane konto administratora, a następnie wyłącz wbudowane konto Administrator. Jeśli musisz je zachować, zmień jego nazwę i chroń je jako konto awaryjne.
  • Ustaw blokadę konta na 10 prób, 15-minutową blokadę i 15-minutowy reset – to praktyczny kompromis między bezpieczeństwem a wygodą.
  • Udokumentuj szybką procedurę odblokowywania konta, żeby pomyłka przy wpisywaniu hasła nie zablokowała dostępu dla supportu.

Ustawienia bazowe i kompromisy opisuje dokument Microsoftu „Account lockout threshold”.

Drobne zmiany tego typu szybko się zwracają na publicznej maszynie wirtualnej. Gdy domyślne drzwi są zamknięte, a blokady działają, kolejną warstwą jest powierzchnia RDP.

Zabezpieczanie RDP: NLA, ograniczenie hałasu na porcie i listy dozwolonych IP

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop to częsty cel ataków – warto go dobrze zabezpieczyć. Włącz Network Level Authentication, ogranicz zasięg za pomocą list dozwolonych IP i zmniejsz aktywność botów na porcie 3389. Sama zmiana portu to nie jest środek bezpieczeństwa – tylko ogranicza widoczność w skanerach.

  • Wymagaj NLA na serwerze – starsze klienty, które go nie obsługują, nie powinny się łączyć.
  • Zezwól tylko wybranym adresom IP źródłowym na TCP 3389 lub nowy port; jeszcze lepiej umieść RDP za VPN-em lub RD Gateway.
  • Zmień domyślny port RDP, żeby ograniczyć ruch skanerów – ale nie traktuj tego jako samodzielnego środka bezpieczeństwa.
  • Wyłącz przekierowanie dysków i schowka, jeśli ich nie potrzebujesz; ustaw limity czasu bezczynności i wymuś ponowne uwierzytelnianie.

Zablokowanie RDP odcina większość zautomatyzowanych ataków, a większość roboty wykonuje lista dozwolonych adresów. Zawężenie zakresu źródeł lub użycie listy dozwolonych i geofencingu dla RDP gdy wszyscy twoi użytkownicy siedzą w jednym regionie, sprawia, że przypadkowy ruch w ogóle nie dociera do ekranu logowania. Dobrze łączy się to z rozsądnymi regułami zapory.

Reguły firewalla, które Actualnie działają

Reguły zapory na hoście powinny być proste: domyślnie odmawiaj, a potem otwieraj tylko to, czego używasz. Powiąż reguły RDP ze znanymi źródłowymi adresami IP, loguj odrzucony ruch i nie wpuszczaj przestarzałych protokołów.

  • Zacznij od domyślnego blokowania ruchu przychodzącego, a następnie otwórz tylko niezbędne porty i protokoły.
  • Ogranicz reguły RDP do znanych adresów IP – nie do 0.0.0.0/0 – i loguj zablokowany ruch do analizy.
  • Używaj wyłącznie TLS 1.2 lub nowszego; wyłącz SMBv1 wszędzie.
  • Ruch wychodzący zostaw domyślnie dozwolony, chyba że masz zarządzaną politykę wyjścia; ukierunkowane blokady wychodzące dodawaj tylko tam, gdzie istnieje określona potrzeba.

Reguły, które naprawdę się opłacają, zwykle obejmują porty, których nikt celowo nie otworzył. Windows RPC na TCP 135 to podręcznikowy przykład, a ograniczenie go do zaufanych źródeł na zaporze hosta to ten sam odruch domyślnej odmowy, zastosowany port po porcie. Za tymi portami stoją same usługi.

Higiena usług: usuń to, czego nie używasz

Każda zbędna usługa to kolejny potencjalny punkt ataku. Wyłącz to, czego nie potrzebujesz, a po miesiącu sprawdź, co wróciło.

  • Zatrzymaj i wyłącz Print Spooler, jeśli serwer nie pełni roli hosta druku.
  • Wyłącz Remote Registry i przestarzałe protokoły, których nie używasz.
  • Odinstaluj role webowe, plikowe lub FTP, które nie są częścią twojego środowiska.
  • Przejrzyj elementy autostartu i zadania zaplanowane, a wszystko, czego nie rozpoznajesz, najpierw zbadaj, zanim wyłączysz.

Gdy dom jest posprzątany, dołóż podstawową ochronę za pomocą Defendera i lekkich ustawień EDR. To niewielki wysiłek, a taki, który widać w codziennej pracy.

Defender, EDR i zaplanowane skany

Microsoft Defender Antivirus daje solidną, wbudowaną podstawę w aktualnych wydaniach Windows Server. Trzymaj włączoną ochronę w czasie rzeczywistym i ochronę w chmurze, a do regularnego harmonogramu używaj skanowania szybkiego.

  • Jeśli serwer jest podłączony do Defender for Endpoint, włącz tam ochronę przed manipulacją (Tamper Protection).
  • Utrzymuj włączoną ochronę w czasie rzeczywistym i z chmury. Zaplanuj cotygodniowy szybki skan w spokojnym okresie.
  • Skanowanie pełne uruchamiaj tylko na potrzeby konkretnego dochodzenia albo gdy zażądają tego twoje narzędzia bezpieczeństwa.

Te ustawienia dają ochronę na co dzień, czyli podstawę, a nie zarządzany program wykrywania i reagowania. Najlepiej działają w parze z kopiami zapasowymi, które faktycznie da się odtworzyć.

Kopie zapasowe, migawki i testy przywracania

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Windows VPS, którego nie można przywrócić, jest pojedynczym punktem awarii. Wykonuj codzienne migawki, przechowuj kopie zapasowe poza serwerem i regularnie testuj przywracanie, żeby mieć pewność, że plan działa.

  • Codzienne automatyczne migawki z retencją od siedmiu do 14 dni, dłuższą w przypadku wymagań compliance.
  • Kopie zapasowe poza serwerem u dostawcy, w regionie lub zasobniku z odrębnymi poświadczeniami.
  • Miesięczne testy przywracania, udokumentowane procedury i lista kontaktów określająca czas odtworzenia.

To, jak działają migawki i przywracanie, jest w równym stopniu kwestią platformy co polityki, i warto to sprawdzić przed dniem, w którym będzie potrzebne. Jeśli wdrażasz nowy serwer, nasz Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Jedno zastrzeżenie waży tu więcej niż reszta akapitu. Server 2012 wciąż jest na liście obrazów ze względu na zgodność ze starszymi aplikacjami, ale nie jest to obraz bazowy do utwardzonej instalacji. Microsoft w informacji o cyklu życia Server 2012 wskazuje koniec wsparcia na 10 października 2023 r., a płatne rozszerzone aktualizacje zabezpieczeń kończą się całkowicie 13 października 2026 r. Server 2016 również zbliża się do końca wsparcia w styczniu 2027 r., więc jeśli budujesz coś nowego i wystawiasz to na publiczny adres IP, zacznij od Server 2019 lub 2022.

Monitorowanie i logowanie: RDP, zabezpieczenia, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Do wyciągnięcia wartości z logów Windows nie potrzebujesz SIEM-a. Zacznij od nieudanych logowań, udanych sesji RDP i transkrypcji PowerShell. Te trzy sygnały dają na małym serwerze użyteczną bazę monitoringu.

  • Włącz audytowanie nieudanych logowań i obserwuj Event ID 4625 kolce.
  • Śledź udane logowania RDP przez Event ID 4624 filtrowane po Logon Type 10 (RemoteInteractive); 4634 stosuj do zakończenia sesji, a 4647 do wylogowania zainicjowanego przez użytkownika.
  • Włącz transkrypcję PowerShell przez zasady, żeby dane wejściowe i wyjściowe PowerShell zostawiały ślad.

Gdy masz już widoczność, wydrukuj jednostronicowe podsumowanie hardeningu i trzymaj je pod ręką. Tu zaczyna się codzienna eksploatacja, bo to alerty napędzają kolejną rundę łatania i sprzątania.

Tabela hartowania Windows VPS

Szybkie podsumowanie, które możesz przejrzeć przed oknem serwisowym lub po przebudowie systemu.

KontrolaUstawienieDlaczego to ważne
Aktualizacja systemu WindowsAutomatyczna instalacja aktualizacji zabezpieczeńSzybkie łatanie znanych podatności
Konto administratoraWyłącz wbudowane konto, używaj nazwanego administratoraUsuwa znany cel ataku
Blokada konta10 prób, blokada na 15 minutSpowalnia ataki brute force
NLAWłączoneBlokuje nieuwierzytelniony RDP
Port RDPNiestandardowyOgranicza hałas skanerów
Lista dozwolonych adresów IPOgranicz zakres RDPZmniejsza ekspozycję
Zapora sieciowaDomyślna odmowa połączeń przychodzącychTylko niezbędne porty
SMBv1WyłączoneEliminuje przestarzałe zagrożenia
DefenderOchrona w czasie rzeczywistym; ochrona przed manipulacją z MDEPodstawowa ochrona przed złośliwym oprogramowaniem
Kopie zapasoweCodzienne kopie + próbne przywracanieSieć bezpieczeństwa dla odtwarzania danych

To zestawienie daje szybki przegląd sytuacji. Następna część porównuje te same zagadnienia na Linux, co ułatwia szkolenie zespołów pracujących z różnymi platformami.

Bonus: porównanie z hartowaniem Linux

Niektóre zespoły korzystają z kilku platform jednocześnie. Te same kluczowe działania sprawdzają się po obu stronach: regularne aktualizacje, nazwane konta administratora, silny SSH lub RDP oraz zapory z domyślną odmową. Jeśli Twój stack zawiera maszyny Linux, ten plan Windows dobrze współgra z podejściem bezpiecznego Linux VPS dzięki czemu playbooki wyglądają znajomo niezależnie od platformy.

To wieloplatformowe spojrzenie przygotowuje cię na praktyczne wybory zależnie od zastosowania i daje coś, co możesz podać koledze, który cały dzień zarządza kluczami SSH i iptables, a zasad grupy nigdy nie otwierał.

Szybki dobór według przypadku użycia

Dobór środków powinien odpowiadać Twojemu obciążeniu. Poniższa tabela dopasowuje zabezpieczenia do typowych konfiguracji.

  • Pojedyncza maszyna deweloperska: wymuś NLA, dodaj swój bieżący zakres IP do listy dozwolonych, opcjonalnie zmień port RDP, żeby ograniczyć hałas skanerów, i uruchamiaj cotygodniowe skanowanie szybkie. Trzymaj codzienne migawki i testuj je raz w miesiącu.
  • Serwer aplikacyjny małej firmy do ERP lub księgowości: umieść RDP za VPN-em lub RD Gateway, ogranicz uprawnienia administratora, wyłącz przestarzałe protokoły i dodaj alerty na skoki zdarzeń 4625.
  • Farma zdalnych pulpitów dla małego zespołu: scentralizuj dostęp przez bramę, dodaj MFA, używaj unikalnych fraz hasłowych i zmieniaj je przy podejrzeniu naruszenia, a reguły zapory trzymaj wąskie zarówno dla ruchu przychodzącego, jak i wychodzącego.
Kup VPS Windows

Wdróż VPS Windows z natychmiastową konfiguracją i pełnym RDP administratora.

Kup VPS Windows

Często zadawane pytania

Czy zmiana portu RDP wystarczy?

Nie. Ogranicza to tylko przypadkowe skanowania; nadal potrzebujesz NLA, blokady kont i list dozwolonych adresów IP albo VPN-a z bramą. Traktuj zmianę portu jako wyciszenie hałasu, a nie tarczę.

Czy RDP wymaga VPN?

Jeśli RDP jest wystawiony do internetu, ogranicz ekspozycję przez VPN lub RD Gateway. Połącz to z MFA i listami dozwolonych adresów na zaporze, a otrzymasz prostą i mocną konfigurację, którą udźwignie większość małych zespołów.

Jak często aktualizować Windows VPS?

Trzymaj się okien serwisowych dostawcy, jeśli takie są, a aktualizacje zabezpieczeń systemu i aplikacji instaluj wkrótce po wydaniu. Ścieżki ataku często zaczynają się od publicznej dostępności i znanych błędów, więc nie zostawaj w tyle z łatkami. Jeśli na serwerze są dane klientów, zapisz rytm łatania w polityce, żeby się utrwalił.

Co to jest NLA i dlaczego warto je włączyć?

Network Level Authentication wymaga zalogowania, zanim rozpocznie się sesja RDP, przez co blokuje nieuwierzytelnione ścieżki kodu i oszczędza zasoby. Microsoft zaleca NLA w większości środowisk; sprawdź, czy jest włączone, i tak zostaw.

Co monitorować na małym serwerze?

Zacznij od nieudanych logowań 4625, zdarzenia 4624 z Logon Type 10 dla udanych logowań RDP, 4634 dla zakończenia sesji, 4647 dla wylogowania zainicjowanego przez użytkownika oraz transkrypcji PowerShell. Dorzuć cotygodniowy przegląd i prostą regułę alertu na skoki. Na małej maszynie to wystarczająca widoczność bez kupowania całej platformy.

Udostępnij

Więcej z bloga

Czytaj dalej.

Gotowy do wdrożenia? Od $2,48/mies.

Niezależna chmura od 2008 roku. AMD EPYC, NVMe, 40 Gbps. Zwrot pieniędzy w ciągu 14 dni.