Чтобы защитить Windows VPS и не превратить это в научный проект, сначала установите обновления, усильте RDP с помощью NLA и списков разрешённых IP, включите блокировку учётных записей, держите входящие правила брандмауэра строгими, оставьте защиту Defender в реальном времени включённой и проверьте резервные копии. Для удалённой работы, сайтов или приложений цель проста: сократить поверхность атаки, защитить учётные данные и следить за журналами.
Сначала обновления: патчи, драйверы и роли
Первым делом — установите обновления. Непропатченные серверы с публичным доступом — лёгкая мишень, именно с них начинается большинство взломов. Настройте регулярную установку обновлений безопасности, удалите неиспользуемые роли Windows и запланируйте перезагрузки в удобное для команды время. Это рутинная работа, которая предотвращает серьёзные инциденты.
- Настройте Windows Update на регулярную установку обновлений безопасности и согласуйте окна обслуживания с рабочим расписанием.
- Удалите неиспользуемые роли и компоненты, например устаревшие модули IIS или компоненты SMB 1.0.
- Регулярно устанавливайте обновления драйверов, прошивок и приложений, затем перезагружайте сервер по расписанию, а не через два месяца.
- Если VPS использует публичный IP, проверьте открытые порты в панели управления облаком и закройте всё лишнее.
Начните отсюда и ведите простой журнал изменений каждый месяц, чтобы вы могли ответить, что изменилось и когда. Это готовит почву для работы с идентификацией, где достигается большая часть выигрыша.
Основы идентификации: надёжные пароли и пути MFA
Идентификация — это ваш входной рубеж. Длинные парольные фразы и второй фактор останавливают большинство типовых атак, и их несложно внедрить даже на небольшом Windows Server.
- Используйте парольные фразы длиной не менее 14 символов. Если сервер включён в домен, добавьте фильтрацию запрещённых паролей через вашу систему управления идентификацией.
- Добавьте MFA к Remote Desktop через RD Gateway, VPN или сторонний поставщик учётных данных.
- Используйте отдельные именованные учётные записи администраторов, а повседневную работу выполняйте от имени обычного пользователя.
- Проверяйте, у кого есть доступ по RDP, сокращайте этот список и придерживайтесь принципа минимальных привилегий.
Здесь нет никаких хитростей. Это последовательность, а последовательность ведёт прямо к работе с учётными записями. Если вы делаете это для клиента, включите эти проверки в документацию по передаче дел, чтобы следующий администратор придерживался плана.
Отключите стандартную учётную запись «Administrator» и включите блокировку учётных записей
Злоумышленники активно атакуют встроенную учётную запись Administrator. Отключите её, создайте именованного администратора и настройте блокировку учётной записи, чтобы брутфорс-атаки теряли смысл.
- Создайте и проверьте отдельную именованную учётную запись администратора, затем отключите встроенную Administrator. Если её необходимо сохранить, переименуйте её и защитите как аварийную учётную запись.
- Настройте блокировку учётной записи: 10 попыток, блокировка на 15 минут, сброс через 15 минут — оптимальный баланс на практике.
- Задокументируйте простой порядок разблокировки, чтобы поддержка не простаивала, когда кто-то ошибётся с паролем.
Базовые настройки и связанные компромиссы описаны в документе Microsoft «Account lockout threshold».
Такие небольшие изменения быстро окупаются на публичной виртуальной машине. Когда стандартная дверь закрыта, а блокировки настроены, следующий слой — поверхность RDP.
Защита RDP: NLA, смена порта и списки разрешённых IP
Remote Desktop — одна из главных целей для атак, поэтому его нужно настроить строго. Включите Network Level Authentication, ограничьте доступ списками разрешённых IP и снизьте активность ботов на порту 3389. Смена порта сама по себе не является мерой безопасности — она лишь уменьшает количество автоматических сканирований.
- Требуйте NLA на сервере; старые клиенты без поддержки NLA подключаться не должны.
- Разрешите доступ к TCP 3389 или новому порту только с определённых IP-адресов; ещё лучше — разместите RDP за VPN или RD Gateway.
- Смените порт RDP по умолчанию, чтобы уменьшить количество сканирований, но не считайте это самостоятельной мерой безопасности.
- Отключите перенаправление дисков и буфера обмена, если они не нужны; настройте тайм-ауты простоя и принудительную повторную аутентификацию.
Ограничение RDP отсекает большинство автоматизированных атак, и основную работу делает список разрешённых адресов. Сужение диапазона источников или использование списков разрешённых IP и геофильтрации для RDP когда все ваши пользователи находятся в одном регионе, не даёт случайному трафику даже дойти до экрана входа. Это хорошо сочетается с разумными правилами брандмауэра.
Правила брандмауэра, которые Actualно помогают
Правила брандмауэра хоста должны быть простыми: запрет по умолчанию, а затем открытие только того, чем вы пользуетесь. Привяжите правила RDP к известным IP-адресам источника, записывайте отклонённые пакеты и не пускайте устаревшие протоколы.
- Начните с запрета всего входящего трафика по умолчанию, затем разрешите только нужные порты и протоколы.
- Ограничьте правила RDP известными IP-адресами, а не 0.0.0.0/0, и логируйте заблокированный трафик для анализа.
- Используйте TLS 1.2 или новее; отключите SMBv1 везде.
- Оставьте исходящий трафик разрешённым по умолчанию, если у вас нет управляемой политики исходящего трафика; добавляйте точечные блокировки только там, где есть чётко определённая потребность.
Правила, которые действительно окупаются, обычно закрывают порты, которые никто не открывал намеренно. Windows RPC на TCP 135 — типичный пример, и ограничение его доверенными источниками на брандмауэре хоста — тот же принцип «запрещено по умолчанию», применённый к одному порту. За этими портами стоят сами службы.
Гигиена сервисов: удалите то, чем не пользуетесь
Лишние сервисы — это лишние точки входа для атак. Отключите всё ненужное, а через месяц проверьте, что не появилось снова.
- Остановите и отключите Print Spooler, если сервер не является хостом печати.
- Отключите Remote Registry и устаревшие протоколы, которые вы не используете.
- Удалите роли веб-сервера, файлового сервера или FTP, которые не нужны для вашей задачи.
- Просмотрите элементы автозагрузки и запланированные задачи и разберитесь с тем, что вам незнакомо, прежде чем отключать.
Когда в доме прибрано, добавьте базовую защиту с помощью Defender и лёгких настроек EDR. Усилий немного, и результат заметен в повседневной работе.
Defender, EDR и плановые сканирования
Microsoft Defender Antivirus даёт надёжную встроенную основу в актуальных выпусках Windows Server. Держите включёнными защиту в реальном времени и облачную защиту, а для регулярного расписания используйте быстрые проверки.
- Если сервер подключён к Defender for Endpoint, включите там защиту от изменений (Tamper Protection).
- Держите защиту в реальном времени и облачную защиту включёнными; настройте еженедельное быстрое сканирование в период низкой нагрузки.
- Запускайте полные проверки только для конкретных расследований или когда этого требуют ваши средства защиты.
Эти настройки обеспечивают повседневное покрытие, то есть базовый уровень, а не управляемую программу обнаружения и реагирования. Лучше всего они работают вместе с резервными копиями, которые вы действительно можете восстановить.
Резервные копии, снапшоты и проверка восстановления
Windows VPS, которую нельзя восстановить, — это единая точка отказа. Делайте ежедневные снапшоты, храните резервные копии вне основного сервера и проверяйте восстановление, чтобы убедиться, что план работает.
- Ежедневные автоматические снапшоты с хранением от 7 до 14 дней; для задач с требованиями к соответствию — дольше.
- Резервные копии вне основного сервера: у другого провайдера, в другом регионе или в бакете с отдельными учётными данными.
- Ежемесячная проверка восстановления, задокументированные шаги и список контактов с указанием времени восстановления.
Поведение снимков и восстановления зависит и от платформы, и от вашей политики, и проверить это стоит до того дня, когда оно понадобится. Если вы разворачиваете новый сервер, наш Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.
Одна оговорка здесь важнее всего остального абзаца. Server 2012 всё ещё есть в списке образов ради совместимости с устаревшими приложениями, но это не базовый образ для защищённой сборки. В документе Microsoft об окончании поддержки Server 2012 окончание поддержки указано 10 октября 2023 года, а платные расширенные обновления безопасности полностью прекращаются 13 октября 2026 года. Server 2016 тоже близок к окончанию поддержки в январе 2027 года, поэтому если вы строите что-то новое и выставляете это на публичный IP, начинайте с Server 2019 или 2022.
Мониторинг и журналирование: RDP, безопасность, PowerShell
Чтобы получить пользу от журналов Windows, SIEM не нужен. Начните с неудачных входов, успешных сеансов RDP и транскрипции PowerShell. Эти три сигнала дают полезную базу мониторинга на небольшом сервере.
- Включите аудит неудачных входов и следите за всплесками Event ID 4625 .
- Отслеживайте успешные входы по RDP через Event ID 4624 с фильтром по Logon Type 10 (RemoteInteractive); используйте 4634 для завершения сеанса и 4647 для выхода, инициированного пользователем.
- Включите транскрипцию PowerShell через политику, чтобы ввод и вывод PowerShell оставляли след.
Когда видимость настроена, распечатайте одностраничную сводку по усилению защиты и держите её под рукой. Именно здесь начинается повседневная эксплуатация, ведь следующий цикл обновлений и уборки запускают именно оповещения.
Таблица защиты Windows VPS
Краткая сводка для быстрой проверки перед сервисными окнами или после пересборки.
| Параметр | Значение | Зачем это нужно |
|---|---|---|
| Обновления Windows | Автоматическая установка обновлений безопасности | Быстро закрывает известные уязвимости |
| Учётная запись администратора | Отключить встроенную, использовать именованного администратора | Устраняет очевидную цель для атаки |
| Блокировка аккаунта | 10 попыток, блокировка на 15 минут | Замедляет перебор паролей |
| NLA | Включено | Блокирует неаутентифицированный RDP |
| Порт RDP | Нестандартный | Снижает шум от сканеров |
| Белый список IP | Ограничить доступ к RDP | Сужает поверхность атаки |
| Брандмауэр | Входящий трафик запрещён по умолчанию | Только необходимые порты |
| SMBv1 | Отключено | Устраняет риски устаревшего протокола |
| Defender | Защита в реальном времени; защита от изменений с MDE | Базовая защита от вредоносного ПО |
| Резервные копии | Ежедневно с проверкой восстановления | Страховка на случай сбоя |
Это сводка с общей картиной; в следующем разделе те же параметры рассматриваются применительно к Linux — удобно для перекрёстного обучения команд.
Бонус: сравнение с усилением защиты Linux
Некоторые команды используют несколько платформ одновременно. Ключевые меры защиты одинаковы для обеих: регулярные патчи, именованные учётные записи администраторов, надёжные SSH или RDP, и запрещающие правила по умолчанию в брандмауэре. Если в вашей инфраструктуре есть серверы Linux, этот план защиты Windows хорошо сочетается с базовой конфигурацией безопасного Linux VPS — и ваши плейбуки будут выглядеть одинаково на всех платформах.
Такой межплатформенный взгляд помогает делать практичный выбор под конкретный сценарий и даёт вам что-то, что можно передать коллеге, который целыми днями возится с SSH-ключами и iptables и ни разу не открывал групповые политики.
Быстрый выбор по сценарию использования
Список мер должен соответствовать вашей нагрузке. Ниже — короткая таблица соответствия контролей и типичных конфигураций.
- Одиночная машина разработчика: требуйте NLA, разрешите свой текущий диапазон IP и при желании смените порт RDP, чтобы снизить шум сканеров, а также запускайте еженедельные быстрые проверки. Держите ежедневные снимки и проверяйте их раз в месяц.
- Сервер приложений малого бизнеса для ERP или бухгалтерии: разместите RDP за VPN или RD Gateway, ограничьте права администратора, отключите устаревшие протоколы и настройте оповещения о всплесках событий 4625.
- Ферма удалённых рабочих столов для небольшой команды: централизуйте доступ через шлюз, добавьте MFA, используйте уникальные парольные фразы и меняйте их при подозрении на компрометацию, а правила брандмауэра держите строгими и на входе, и на выходе.
Разверните Windows VPS с мгновенной настройкой и полным admin RDP.
Купить Windows VPSЧасто задаваемые вопросы
Достаточно ли сменить порт RDP?
Нет. Это лишь снижает количество случайных сканирований; вам всё равно нужны NLA, блокировка учётных записей и списки разрешённых IP или же VPN и шлюз. Считайте смену порта борьбой с шумом, а не щитом.
Нужен ли мне VPN для RDP?
Если RDP смотрит в интернет, используйте VPN или RD Gateway, чтобы сократить экспозицию. Добавьте к этому MFA и списки разрешённых IP на брандмауэре, и вы получите простую и надёжную схему, посильную большинству небольших команд.
Как часто нужно патчить Windows VPS?
Придерживайтесь окон обслуживания вашего провайдера, если они есть, и устанавливайте обновления безопасности вскоре после выхода, как для ОС, так и для приложений. Пути атаки часто начинаются с публичной доступности и известных ошибок, поэтому не затягивайте с патчами. Если на сервере хранятся данные клиентов, закрепите периодичность обновлений в письменной политике, чтобы она соблюдалась.
Что такое NLA и зачем его включать?
Network Level Authentication требует входа до начала сеанса RDP, что закрывает неаутентифицированные пути выполнения кода и экономит ресурсы. Microsoft рекомендует NLA для большинства сред; убедитесь, что он включён, и не выключайте его.
Что стоит отслеживать на небольшом сервере?
Начните с неудачных входов 4625, события 4624 с Logon Type 10 для успешных подключений по RDP, 4634 для завершения сеанса, 4647 для выхода по инициативе пользователя и транскрипции PowerShell. Добавьте еженедельный разбор и простое правило оповещения о всплесках. Этого достаточно для видимости на небольшой машине без покупки целой платформы.