Saltar para o conteúdo principal
50% de desconto todos os planos, tempo limitado. A partir de $2.48/mo
9 min left
Segurança e redes

Como proteger um VPS Windows: a checklist de hardening

Nick Silver Por Nick Silver 9 min de leitura Atualizado por Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Para proteger um VPS Windows sem transformar isso num projeto de pesquisa, comece pelos patches, reforce o RDP com NLA e listas de IPs permitidos, aplique o bloqueio de contas, mantenha regras de firewall de entrada restritas, deixe a proteção em tempo real do Defender ativa e teste os backups. Para trabalho remoto, sites ou aplicações, o objetivo é simples: reduzir a superfície de ataque, proteger a identidade e acompanhar os logs.

Patches em Primeiro Lugar: Atualizações, Drivers e Funções

Antes de qualquer coisa, aplique patches. Servidores sem patches com exposição pública são alvos fáceis, e a maioria das invasões começa ali. Mantenha as atualizações de segurança rolando, remova funções do Windows não utilizadas e agende reboots em um cronograma que funcione para sua equipe. Esse é o trabalho entediante que evita problemas maiores.

  • Configure Windows Update para instalar atualizações de segurança regularmente; alinhe as janelas de manutenção com horários de negócios que funcionem para você.
  • Remova funções e recursos que você não precisa, como módulos IIS legados ou componentes SMB 1.0.
  • Aplique atualizações de driver, firmware e aplicativos regularmente, depois reinicie conforme agendado, não dois meses depois.
  • Se o VPS está em um IP público, revise a exposição no seu portal de nuvem e feche o que não é necessário.

Comece por aqui e mantenha um changelog simples a cada mês, para conseguir dizer o que mudou e quando. Isso prepara o terreno para o trabalho de identidade, onde estão os maiores ganhos.

Fundamentos de Identidade: Senhas Fortes, Caminhos MFA

Identidade é sua porta de entrada. Frases de passe longas e um segundo fator detêm a maioria dos ataques comuns, e são simples de implementar mesmo em um servidor Windows pequeno.

  • Use frases de acesso com pelo menos 14 caracteres. Se o servidor estiver associado a um domínio, adicione filtragem de senhas proibidas através da sua stack de identidade.
  • Adicione MFA ao Remote Desktop através de um RD Gateway, uma VPN ou um fornecedor de credenciais externo.
  • Use contas admin nomeadas separadas e mantenha o trabalho diário sob um usuário padrão.
  • Audite quem pode fazer login via RDP, reduza essa lista e siga o princípio do menor privilégio.

Nada disto é um truque. É consistência, e a consistência leva diretamente à gestão de contas. Se estiver a fazer isto para um cliente, inclua estas verificações nas notas de transição para que o próximo administrador siga o plano.

Desative a conta 'Administrator' predefinida e aplique o bloqueio de contas

Atacantes martilam o nome Administrator nativo. Desative-o, crie um admin nomeado e aplique bloqueio de conta para que tentativas de força bruta fiquem mais lentas.

  • Crie e teste uma conta de administrador nomeada à parte e depois desative a conta Administrator integrada. Se tiver de a manter, mude-lhe o nome e proteja-a como conta de emergência.
  • Configure o Bloqueio de Conta para 10 tentativas, bloqueio de 15 minutos e reset de 15 minutos. Um equilíbrio prático.
  • Documente um caminho rápido de desbloqueio para que o suporte não fique preso quando alguém errar a senha.

Para definições de referência e compromissos, consulte a referência sobre o limiar de bloqueio de contas da Microsoft.

Pequenas mudanças como estas compensam depressa numa VM exposta à Internet. Com a porta predefinida fechada e os bloqueios ativos, a camada seguinte é a superfície RDP.

Blindagem de RDP: NLA, Ruído de Porta e Listas de IP Permitidas

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Área de Trabalho Remota é um alvo favorito. Aperte as configurações. Ative Autenticação em Nível de Rede, reduza exposição com listas de permissão e diminua ruído de bots na porta 3389. Mudar a porta não é um controle em si; apenas deixa os scanners mais quietos.

  • Exija NLA no servidor; clientes antigos que não o suportam não devem conectar.
  • Permita apenas IPs de origem específicos no TCP 3389 ou na nova porta; melhor ainda, coloque o RDP atrás de uma VPN ou de um RD Gateway.
  • Mude a porta padrão de RDP para reduzir ruído de scanner, mas não trate isso como segurança por si só.
  • Desative redirecionamento de unidade e área de transferência se não precisar; defina timeouts de inatividade e force re-autenticação.

Fechar o RDP corta a maioria dos ataques automatizados, e é a lista de IPs permitidos que faz o grosso do trabalho. Estreitar o intervalo de origem, ou usar allowlisting e geobloqueio no RDP quando todos os seus utilizadores estão numa só região, impede que o tráfego oportunista chegue sequer ao ecrã de início de sessão. Isso combina bem com regras de firewall sensatas.

Regras de Firewall Que Realmente Ajudam

As regras da firewall do host devem ser simples: negar por omissão e depois abrir apenas o que usa. Ligue as regras de RDP a IPs de origem conhecidos, registe o tráfego descartado e mantenha os protocolos antigos de fora.

  • Comece com negação de entrada padrão, depois permita apenas portas e protocolos necessários.
  • Escope regras de RDP para IPs conhecidos, não 0.0.0.0/0, e registre tráfego bloqueado para revisão.
  • Use TLS 1.2 ou versão mais recente; desative SMBv1 em todas as máquinas.
  • Mantenha o tráfego de saída permitido por omissão, a menos que tenha uma política de egresso gerida; acrescente bloqueios de saída específicos apenas onde houver uma necessidade definida.

As regras que valem a pena costumam cobrir portas que ninguém abriu de propósito. O Windows RPC na TCP 135 é o exemplo clássico, e restringi-lo a origens fiáveis na firewall do host é o mesmo reflexo de negação por omissão, aplicado porta a porta. Por trás dessas portas estão os próprios serviços.

Higiene de Serviços: Remova o Que Você Não Usa

Serviços extras abrem caminhos para ataques. Desative o que não precisa e revise novamente em um mês para ver o que volta a ativar sozinho.

  • Interrompa e desative o Print Spooler se o servidor não for um host de impressão.
  • Desative o Remote Registry e protocolos legados que você não usa.
  • Desinstale funções de web, arquivo ou FTP que não fazem parte de sua carga de trabalho.
  • Reveja os itens de arranque e as tarefas agendadas e investigue tudo o que não reconhecer antes de desativar.

Com a casa arrumada, adicione proteção de base com o Defender e definições ligeiras de EDR. Dá pouco trabalho e é do género que se nota no dia a dia.

Defender, EDR e Verificações Agendadas

O Microsoft Defender Antivirus oferece uma base integrada sólida nas versões atuais do Windows Server. Mantenha ativas a proteção em tempo real e a proteção na nuvem e use análises rápidas para o agendamento regular.

  • Se o servidor estiver integrado no Defender for Endpoint, ative aí a Tamper Protection.
  • Mantenha proteção em tempo real e entregue na nuvem ativadas; agende uma varredura rápida semanal em um período tranquilo.
  • Execute análises completas apenas para investigações específicas ou quando as suas ferramentas de segurança o exigirem.

Estas definições dão cobertura no dia a dia, o que é uma base e não um programa gerido de deteção e resposta. Funcionam melhor a par de backups que consiga mesmo restaurar.

Backups, Snapshots e Testes de Recuperação

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Um Windows VPS que não pode ser restaurado é um ponto único de falha. Faça snapshots diários, mantenha backups externos e teste restaurações para confirmar que o plano funciona.

  • Snapshots automatizados diários com retenção de sete a 14 dias, mais longo para trabalho de conformidade.
  • Backups externos para um provedor, região ou bucket que usa credenciais diferentes.
  • Testes mensais de restauração, procedimentos documentados e lista de contatos para tempo de recuperação.

O comportamento dos snapshots e da restauração é tanto uma questão de plataforma como de política, e vale a pena confirmá-lo antes do dia em que precisar dele. Se estiver a implementar um servidor novo, o nosso Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Uma ressalva vale aqui mais do que o resto do parágrafo. O Server 2012 continua na lista de imagens por compatibilidade com aplicações antigas e não é uma imagem base para uma instalação endurecida. A Microsoft, no seu aviso de ciclo de vida do Server 2012 fixa o fim do suporte em 10 de outubro de 2023, e as Extended Security Updates pagas terminam por completo a 13 de outubro de 2026. O Server 2016 também está perto do fim de suporte, em janeiro de 2027, por isso, se estiver a construir algo novo e a colocá-lo num IP público, comece com o Server 2019 ou 2022.

Monitore e registre: RDP, Security, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Não precisa de um SIEM para tirar proveito dos registos do Windows. Comece pelos inícios de sessão falhados, pelas sessões RDP bem-sucedidas e pela transcrição do PowerShell. Esses três sinais dão uma base de monitorização útil num servidor pequeno.

  • Ative a auditoria para logons falhados e observe Event ID 4625 espinhos.
  • Acompanhe os inícios de sessão RDP bem-sucedidos com o Event ID 4624 filtrado por Logon Type 10 (RemoteInteractive); use 4634 para o fim da sessão e 4647 para o encerramento iniciado pelo utilizador.
  • Ative a transcrição do PowerShell por política, para que a entrada e a saída do PowerShell deixem rasto.

Com a visibilidade montada, imprima o resumo de hardening de uma página e mantenha-o à mão. É aqui que começa a operação do dia a dia, já que são os alertas que impulsionam a ronda seguinte de patches e limpeza.

Tabela de Proteção Windows VPS

Um resumo rápido que você pode consultar antes de janelas de manutenção ou após uma reconstrução.

ControleConfiguraçãoPor que é importante
Atualização do WindowsInstalar automaticamente atualizações de segurançaFecha exploits públicas rapidamente
Conta de administradorDesabilita padrão, usa admin nomeadoRemove um alvo conhecido
Bloqueio de Conta10 tentativas, bloqueio de 15 minutosDesacelera força bruta
NLAAtivadoBloqueia RDP não autenticada
Porta RDPNão-padrãoReduz ruído de scanner
Lista de IP PermitidosRestringe escopo de RDPReduz exposição
FirewallNega inbound por padrãoApenas as portas necessárias
SMBv1DesabilitadoRemove risco legado
DefenderProteção em tempo real; tamper protection com MDEDefesa básica contra malware
Cópias de segurançaBackups diários com testes de restauraçãoRede de segurança para recuperação

Esse resumo é sua visão rápida; a próxima peça compara as mesmas ideias em Linux, o que ajuda a treinar equipes.

Bônus: Compare Com Proteção Linux

Algumas equipes usam múltiplas plataformas. Os mesmos ganhos significativos aparecem dos dois lados: patches em um cronograma, contas admin nomeadas, SSH ou RDP forte, e firewalls negar-por-padrão. Se sua pilha inclui máquinas Linux, este plano Windows se alinha bem com uma proteção Linux VPS baseline segura, para que seus playbooks pareçam familiares em todo o escopo.

Essa visão multiplataforma prepara escolhas práticas conforme o caso de uso e dá-lhe algo para passar ao colega que passa o dia com chaves SSH e iptables e nunca abriu uma Política de Grupo.

Escolhas Rápidas por Caso de Uso

Sua lista deve corresponder à sua carga de trabalho. Aqui está uma matriz curta para mapear controles a configurações comuns.

  • Máquina de desenvolvimento individual: exija NLA, permita o seu intervalo de IP atual e, se quiser, mude a porta RDP para reduzir o ruído dos scanners, e execute análises rápidas semanais. Mantenha snapshots diários e teste uma vez por mês.
  • Servidor de aplicações PME para ERP ou contabilidade: coloque o RDP atrás de uma VPN ou de um RD Gateway, restrinja direitos de administrador, desative protocolos antigos e configure alertas para picos de 4625.
  • Farm de ambientes de trabalho remotos para uma equipa pequena: centralize o acesso através de um gateway, adicione MFA, use frases de acesso únicas e mude-as se suspeitar de comprometimento, e mantenha regras de firewall apertadas na entrada e na saída.
Comprar VPS Windows

Implante um VPS Windows com configuração instantânea e RDP de administrador total.

Comprar VPS Windows

Perguntas frequentes

Alterar a porta RDP é suficiente?

Não. Apenas reduz as varreduras oportunistas; continua a precisar de NLA, bloqueio de contas e listas de IPs permitidos, ou de uma VPN com gateway. Encare a mudança de porta como controlo de ruído, não como um escudo.

Preciso de um VPN para RDP?

Se o RDP estiver exposto à internet, use uma VPN ou um RD Gateway para reduzir a exposição. Junte-lhe MFA e listas de IPs permitidos na firewall e terá uma configuração simples e sólida, ao alcance da maioria das equipas pequenas.

Com que frequência devo aplicar patches em um Windows VPS?

Siga as janelas de manutenção do seu fornecedor, se existirem, e aplique as atualizações de segurança do sistema e das aplicações pouco depois de saírem. Os caminhos de ataque começam muitas vezes na exposição pública e em falhas conhecidas, por isso não se atrase nos patches. Se o servidor alojar dados de clientes, escreva a cadência de patches numa política para que se mantenha.

O que é NLA e por que ativá-lo?

A Network Level Authentication exige o início de sessão antes de a sessão RDP arrancar, o que bloqueia caminhos de código não autenticados e poupa recursos. A Microsoft recomenda o NLA para a maioria dos ambientes; confirme que está ativo e deixe-o assim.

O que devo monitorar em um servidor pequeno?

Comece pelos inícios de sessão falhados 4625, pelo 4624 com Logon Type 10 para os acessos RDP bem-sucedidos, pelo 4634 para o fim da sessão, pelo 4647 para o encerramento iniciado pelo utilizador e pela transcrição do PowerShell. Junte revisões semanais e uma regra de alerta simples para os picos. Isso chega para ter visibilidade numa máquina pequena sem comprar uma plataforma inteira.

Partilhar

Mais do blogue

Continue a ler.

Pronto para implantar? A partir de $2,48/mês.

Cloud independente, desde 2008. AMD EPYC, NVMe, 40 Gbps. Reembolso em 14 dias.