Перейти к основному содержанию
Скидка 50% все планы, ограниченное время. Начиная от $2.48/mo
9 min left
Безопасность и сети

Как защитить Windows VPS: чек-лист по усилению безопасности

Nick Silver Автор: Nick Silver 9 мин чтения Обновил: Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Чтобы защитить Windows VPS и не превратить это в научный проект, сначала установите обновления, усильте RDP с помощью NLA и списков разрешённых IP, включите блокировку учётных записей, держите входящие правила брандмауэра строгими, оставьте защиту Defender в реальном времени включённой и проверьте резервные копии. Для удалённой работы, сайтов или приложений цель проста: сократить поверхность атаки, защитить учётные данные и следить за журналами.

Сначала обновления: патчи, драйверы и роли

Первым делом — установите обновления. Непропатченные серверы с публичным доступом — лёгкая мишень, именно с них начинается большинство взломов. Настройте регулярную установку обновлений безопасности, удалите неиспользуемые роли Windows и запланируйте перезагрузки в удобное для команды время. Это рутинная работа, которая предотвращает серьёзные инциденты.

  • Настройте Windows Update на регулярную установку обновлений безопасности и согласуйте окна обслуживания с рабочим расписанием.
  • Удалите неиспользуемые роли и компоненты, например устаревшие модули IIS или компоненты SMB 1.0.
  • Регулярно устанавливайте обновления драйверов, прошивок и приложений, затем перезагружайте сервер по расписанию, а не через два месяца.
  • Если VPS использует публичный IP, проверьте открытые порты в панели управления облаком и закройте всё лишнее.

Начните отсюда и ведите простой журнал изменений каждый месяц, чтобы вы могли ответить, что изменилось и когда. Это готовит почву для работы с идентификацией, где достигается большая часть выигрыша.

Основы идентификации: надёжные пароли и пути MFA

Идентификация — это ваш входной рубеж. Длинные парольные фразы и второй фактор останавливают большинство типовых атак, и их несложно внедрить даже на небольшом Windows Server.

  • Используйте парольные фразы длиной не менее 14 символов. Если сервер включён в домен, добавьте фильтрацию запрещённых паролей через вашу систему управления идентификацией.
  • Добавьте MFA к Remote Desktop через RD Gateway, VPN или сторонний поставщик учётных данных.
  • Используйте отдельные именованные учётные записи администраторов, а повседневную работу выполняйте от имени обычного пользователя.
  • Проверяйте, у кого есть доступ по RDP, сокращайте этот список и придерживайтесь принципа минимальных привилегий.

Здесь нет никаких хитростей. Это последовательность, а последовательность ведёт прямо к работе с учётными записями. Если вы делаете это для клиента, включите эти проверки в документацию по передаче дел, чтобы следующий администратор придерживался плана.

Отключите стандартную учётную запись «Administrator» и включите блокировку учётных записей

Злоумышленники активно атакуют встроенную учётную запись Administrator. Отключите её, создайте именованного администратора и настройте блокировку учётной записи, чтобы брутфорс-атаки теряли смысл.

  • Создайте и проверьте отдельную именованную учётную запись администратора, затем отключите встроенную Administrator. Если её необходимо сохранить, переименуйте её и защитите как аварийную учётную запись.
  • Настройте блокировку учётной записи: 10 попыток, блокировка на 15 минут, сброс через 15 минут — оптимальный баланс на практике.
  • Задокументируйте простой порядок разблокировки, чтобы поддержка не простаивала, когда кто-то ошибётся с паролем.

Базовые настройки и связанные компромиссы описаны в документе Microsoft «Account lockout threshold».

Такие небольшие изменения быстро окупаются на публичной виртуальной машине. Когда стандартная дверь закрыта, а блокировки настроены, следующий слой — поверхность RDP.

Защита RDP: NLA, смена порта и списки разрешённых IP

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop — одна из главных целей для атак, поэтому его нужно настроить строго. Включите Network Level Authentication, ограничьте доступ списками разрешённых IP и снизьте активность ботов на порту 3389. Смена порта сама по себе не является мерой безопасности — она лишь уменьшает количество автоматических сканирований.

  • Требуйте NLA на сервере; старые клиенты без поддержки NLA подключаться не должны.
  • Разрешите доступ к TCP 3389 или новому порту только с определённых IP-адресов; ещё лучше — разместите RDP за VPN или RD Gateway.
  • Смените порт RDP по умолчанию, чтобы уменьшить количество сканирований, но не считайте это самостоятельной мерой безопасности.
  • Отключите перенаправление дисков и буфера обмена, если они не нужны; настройте тайм-ауты простоя и принудительную повторную аутентификацию.

Ограничение RDP отсекает большинство автоматизированных атак, и основную работу делает список разрешённых адресов. Сужение диапазона источников или использование списков разрешённых IP и геофильтрации для RDP когда все ваши пользователи находятся в одном регионе, не даёт случайному трафику даже дойти до экрана входа. Это хорошо сочетается с разумными правилами брандмауэра.

Правила брандмауэра, которые Actualно помогают

Правила брандмауэра хоста должны быть простыми: запрет по умолчанию, а затем открытие только того, чем вы пользуетесь. Привяжите правила RDP к известным IP-адресам источника, записывайте отклонённые пакеты и не пускайте устаревшие протоколы.

  • Начните с запрета всего входящего трафика по умолчанию, затем разрешите только нужные порты и протоколы.
  • Ограничьте правила RDP известными IP-адресами, а не 0.0.0.0/0, и логируйте заблокированный трафик для анализа.
  • Используйте TLS 1.2 или новее; отключите SMBv1 везде.
  • Оставьте исходящий трафик разрешённым по умолчанию, если у вас нет управляемой политики исходящего трафика; добавляйте точечные блокировки только там, где есть чётко определённая потребность.

Правила, которые действительно окупаются, обычно закрывают порты, которые никто не открывал намеренно. Windows RPC на TCP 135 — типичный пример, и ограничение его доверенными источниками на брандмауэре хоста — тот же принцип «запрещено по умолчанию», применённый к одному порту. За этими портами стоят сами службы.

Гигиена сервисов: удалите то, чем не пользуетесь

Лишние сервисы — это лишние точки входа для атак. Отключите всё ненужное, а через месяц проверьте, что не появилось снова.

  • Остановите и отключите Print Spooler, если сервер не является хостом печати.
  • Отключите Remote Registry и устаревшие протоколы, которые вы не используете.
  • Удалите роли веб-сервера, файлового сервера или FTP, которые не нужны для вашей задачи.
  • Просмотрите элементы автозагрузки и запланированные задачи и разберитесь с тем, что вам незнакомо, прежде чем отключать.

Когда в доме прибрано, добавьте базовую защиту с помощью Defender и лёгких настроек EDR. Усилий немного, и результат заметен в повседневной работе.

Defender, EDR и плановые сканирования

Microsoft Defender Antivirus даёт надёжную встроенную основу в актуальных выпусках Windows Server. Держите включёнными защиту в реальном времени и облачную защиту, а для регулярного расписания используйте быстрые проверки.

  • Если сервер подключён к Defender for Endpoint, включите там защиту от изменений (Tamper Protection).
  • Держите защиту в реальном времени и облачную защиту включёнными; настройте еженедельное быстрое сканирование в период низкой нагрузки.
  • Запускайте полные проверки только для конкретных расследований или когда этого требуют ваши средства защиты.

Эти настройки обеспечивают повседневное покрытие, то есть базовый уровень, а не управляемую программу обнаружения и реагирования. Лучше всего они работают вместе с резервными копиями, которые вы действительно можете восстановить.

Резервные копии, снапшоты и проверка восстановления

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Windows VPS, которую нельзя восстановить, — это единая точка отказа. Делайте ежедневные снапшоты, храните резервные копии вне основного сервера и проверяйте восстановление, чтобы убедиться, что план работает.

  • Ежедневные автоматические снапшоты с хранением от 7 до 14 дней; для задач с требованиями к соответствию — дольше.
  • Резервные копии вне основного сервера: у другого провайдера, в другом регионе или в бакете с отдельными учётными данными.
  • Ежемесячная проверка восстановления, задокументированные шаги и список контактов с указанием времени восстановления.

Поведение снимков и восстановления зависит и от платформы, и от вашей политики, и проверить это стоит до того дня, когда оно понадобится. Если вы разворачиваете новый сервер, наш Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Одна оговорка здесь важнее всего остального абзаца. Server 2012 всё ещё есть в списке образов ради совместимости с устаревшими приложениями, но это не базовый образ для защищённой сборки. В документе Microsoft об окончании поддержки Server 2012 окончание поддержки указано 10 октября 2023 года, а платные расширенные обновления безопасности полностью прекращаются 13 октября 2026 года. Server 2016 тоже близок к окончанию поддержки в январе 2027 года, поэтому если вы строите что-то новое и выставляете это на публичный IP, начинайте с Server 2019 или 2022.

Мониторинг и журналирование: RDP, безопасность, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Чтобы получить пользу от журналов Windows, SIEM не нужен. Начните с неудачных входов, успешных сеансов RDP и транскрипции PowerShell. Эти три сигнала дают полезную базу мониторинга на небольшом сервере.

  • Включите аудит неудачных входов и следите за всплесками Event ID 4625 .
  • Отслеживайте успешные входы по RDP через Event ID 4624 с фильтром по Logon Type 10 (RemoteInteractive); используйте 4634 для завершения сеанса и 4647 для выхода, инициированного пользователем.
  • Включите транскрипцию PowerShell через политику, чтобы ввод и вывод PowerShell оставляли след.

Когда видимость настроена, распечатайте одностраничную сводку по усилению защиты и держите её под рукой. Именно здесь начинается повседневная эксплуатация, ведь следующий цикл обновлений и уборки запускают именно оповещения.

Таблица защиты Windows VPS

Краткая сводка для быстрой проверки перед сервисными окнами или после пересборки.

ПараметрЗначениеЗачем это нужно
Обновления WindowsАвтоматическая установка обновлений безопасностиБыстро закрывает известные уязвимости
Учётная запись администратораОтключить встроенную, использовать именованного администратораУстраняет очевидную цель для атаки
Блокировка аккаунта10 попыток, блокировка на 15 минутЗамедляет перебор паролей
NLAВключеноБлокирует неаутентифицированный RDP
Порт RDPНестандартныйСнижает шум от сканеров
Белый список IPОграничить доступ к RDPСужает поверхность атаки
БрандмауэрВходящий трафик запрещён по умолчаниюТолько необходимые порты
SMBv1ОтключеноУстраняет риски устаревшего протокола
DefenderЗащита в реальном времени; защита от изменений с MDEБазовая защита от вредоносного ПО
Резервные копииЕжедневно с проверкой восстановленияСтраховка на случай сбоя

Это сводка с общей картиной; в следующем разделе те же параметры рассматриваются применительно к Linux — удобно для перекрёстного обучения команд.

Бонус: сравнение с усилением защиты Linux

Некоторые команды используют несколько платформ одновременно. Ключевые меры защиты одинаковы для обеих: регулярные патчи, именованные учётные записи администраторов, надёжные SSH или RDP, и запрещающие правила по умолчанию в брандмауэре. Если в вашей инфраструктуре есть серверы Linux, этот план защиты Windows хорошо сочетается с базовой конфигурацией безопасного Linux VPS — и ваши плейбуки будут выглядеть одинаково на всех платформах.

Такой межплатформенный взгляд помогает делать практичный выбор под конкретный сценарий и даёт вам что-то, что можно передать коллеге, который целыми днями возится с SSH-ключами и iptables и ни разу не открывал групповые политики.

Быстрый выбор по сценарию использования

Список мер должен соответствовать вашей нагрузке. Ниже — короткая таблица соответствия контролей и типичных конфигураций.

  • Одиночная машина разработчика: требуйте NLA, разрешите свой текущий диапазон IP и при желании смените порт RDP, чтобы снизить шум сканеров, а также запускайте еженедельные быстрые проверки. Держите ежедневные снимки и проверяйте их раз в месяц.
  • Сервер приложений малого бизнеса для ERP или бухгалтерии: разместите RDP за VPN или RD Gateway, ограничьте права администратора, отключите устаревшие протоколы и настройте оповещения о всплесках событий 4625.
  • Ферма удалённых рабочих столов для небольшой команды: централизуйте доступ через шлюз, добавьте MFA, используйте уникальные парольные фразы и меняйте их при подозрении на компрометацию, а правила брандмауэра держите строгими и на входе, и на выходе.
Купить Windows VPS

Разверните Windows VPS с мгновенной настройкой и полным admin RDP.

Купить Windows VPS

Часто задаваемые вопросы

Достаточно ли сменить порт RDP?

Нет. Это лишь снижает количество случайных сканирований; вам всё равно нужны NLA, блокировка учётных записей и списки разрешённых IP или же VPN и шлюз. Считайте смену порта борьбой с шумом, а не щитом.

Нужен ли мне VPN для RDP?

Если RDP смотрит в интернет, используйте VPN или RD Gateway, чтобы сократить экспозицию. Добавьте к этому MFA и списки разрешённых IP на брандмауэре, и вы получите простую и надёжную схему, посильную большинству небольших команд.

Как часто нужно патчить Windows VPS?

Придерживайтесь окон обслуживания вашего провайдера, если они есть, и устанавливайте обновления безопасности вскоре после выхода, как для ОС, так и для приложений. Пути атаки часто начинаются с публичной доступности и известных ошибок, поэтому не затягивайте с патчами. Если на сервере хранятся данные клиентов, закрепите периодичность обновлений в письменной политике, чтобы она соблюдалась.

Что такое NLA и зачем его включать?

Network Level Authentication требует входа до начала сеанса RDP, что закрывает неаутентифицированные пути выполнения кода и экономит ресурсы. Microsoft рекомендует NLA для большинства сред; убедитесь, что он включён, и не выключайте его.

Что стоит отслеживать на небольшом сервере?

Начните с неудачных входов 4625, события 4624 с Logon Type 10 для успешных подключений по RDP, 4634 для завершения сеанса, 4647 для выхода по инициативе пользователя и транскрипции PowerShell. Добавьте еженедельный разбор и простое правило оповещения о всплесках. Этого достаточно для видимости на небольшой машине без покупки целой платформы.

Поделиться

Ещё в блоге

Читайте дальше.

Готовы к развёртыванию? От $2,48/мес.

Независимое облако с 2008 года. AMD EPYC, NVMe, 40 Gbps. Возврат денег в течение 14 дней.