Bir Windows VPS'i bilimsel bir projeye dönüştürmeden güvenli hale getirmek için önce yamaları uygulayın, RDP'yi NLA ve IP izin listeleriyle sıkılaştırın, hesap kilitlemeyi zorunlu kılın, gelen güvenlik duvarı kurallarını dar tutun, Defender gerçek zamanlı korumasını açık bırakın ve yedeklerinizi test edin. Uzaktan çalışma, web siteleri veya uygulamalar için hedef basittir: saldırı yüzeyini küçültmek, kimliği korumak ve günlükleri izlemek.
Önce Yama: Güncellemeler, Sürücüler ve Roller
Her şeyden önce yama yapın. Açıkta kalan yamasız sunucular kolay hedeflerdir ve izinsiz girişlerin büyük çoğunluğu buradan başlar. Güvenlik güncellemelerini düzenli tutun, kullanılmayan Windows rollerini kaldırın ve takımınızın işlerini aksatmayacağı bir yeniden başlatma takvimi belirleyin. Sıradan görünen bu adımlar, büyük sorunların önünü keser.
- Windows Update'i güvenlik güncellemelerini düzenli aralıklarla yükleyecek şekilde ayarlayın; bakım pencerelerini size uygun iş saatleriyle hizalayın.
- Eski IIS modülleri veya SMB 1.0 bileşenleri gibi ihtiyaç duymadığınız rol ve özellikleri kaldırın.
- Sürücü, firmware ve uygulama güncellemelerini belirli bir ritimde uygulayın; yeniden başlatmaları iki ay ertelemek yerine planlandığı gibi yapın.
- VPS kamuya açık bir IP üzerindeyse, bulut portalınızda maruz kalma durumunu gözden geçirin ve gerekli olmayan erişim noktalarını kapatın.
Buradan başlayın ve her ay basit bir değişiklik günlüğü tutun; böylece neyin ne zaman değiştiğini söyleyebilirsiniz. Bu, en çok kazancın elde edildiği kimlik çalışmasının zeminini hazırlar.
Kimlik Temelleri: Güçlü Parolalar, MFA Yolları
Kimlik doğrulama ön kapınızdır. Uzun parola öbekleri ve ikinci bir doğrulama faktörü, yaygın saldırıların büyük bölümünü engeller; üstelik küçük bir Windows Server'da bile uygulaması kolaydır.
- En az 14 karakterlik parola cümleleri kullanın. Sunucu bir etki alanına katılmışsa, kimlik yığınınız üzerinden yasaklı parola filtrelemesi ekleyin.
- Remote Desktop'a bir RD Gateway, VPN veya üçüncü taraf kimlik bilgisi sağlayıcısı üzerinden MFA ekleyin.
- Ayrı, isimlendirilmiş yönetici hesapları kullanın; günlük işlerinizi standart bir kullanıcı hesabıyla yürütün.
- RDP üzerinden kimlerin oturum açabileceğini denetleyin, bu listeyi kısaltın ve en az ayrıcalık ilkesine bağlı kalın.
Bunların hiçbiri bir numara değil. Bu bir süreklilik meselesi ve süreklilik doğrudan hesap yönetimine götürür. Bunu bir müşteri için yapıyorsanız, bu kontrolleri devir teslim notlarına ekleyin ki sonraki yönetici plana bağlı kalsın.
Varsayılan 'Administrator' Hesabını Devre Dışı Bırakın ve Hesap Kilitleme Uygulayın
Saldırganlar yerleşik Administrator adını sürekli dener. Bu hesabı devre dışı bırakın, isimlendirilmiş bir yönetici oluşturun ve kaba kuvvet denemelerini yavaşlatmak için hesap kilitleme politikası ekleyin.
- Ayrı, adlandırılmış bir yönetici hesabı oluşturup test edin, ardından yerleşik Administrator hesabını devre dışı bırakın. Tutmak zorundaysanız adını değiştirin ve acil durum hesabı olarak koruyun.
- Pratik bir denge için Hesap Kilitleme'yi 10 deneme, 15 dakika kilitleme ve 15 dakika sıfırlama olarak ayarlayın.
- Birinin parolayı yanlış girmesi durumunda destek ekibinin tıkanmaması için hızlı bir kilit açma yöntemi belirleyin ve belgeleyin.
Temel ayarlar ve dengeler için Microsoft'un şu belgesine bakın: Hesap kilitleme eşiği başvurusu.
Bunun gibi küçük değişiklikler herkese açık bir sanal makinede kendini hızla amorti eder. Varsayılan kapı kapandıktan ve kilitleme devreye girdikten sonra sıradaki katman RDP yüzeyidir.
RDP Sertleştirme: NLA, Port Gürültüsü ve IP İzin Listeleri
Uzak Masaüstü sık hedef alınan bir servistir, bu yüzden erişimi sıkılaştırın. Ağ Düzeyi Kimlik Doğrulamasını açın, izin listeleriyle maruziyeti azaltın ve 3389 üzerindeki bot trafiğini düşürün. Portu değiştirmek başlı başına bir güvenlik kontrolü değildir; yalnızca tarayıcıları daha sessiz tutar.
- Sunucuda NLA zorunlu kılın; bunu desteklemeyen eski istemcilerin bağlanmasına izin vermeyin.
- TCP 3389 veya yeni port için yalnızca belirli kaynak IP'lere izin verin; daha da iyisi, RDP'yi bir VPN ya da RD Gateway arkasına alın.
- Tarayıcı gürültüsünü azaltmak için varsayılan RDP portunu değiştirin, ancak bunu başlı başına bir güvenlik önlemi olarak görmeyin.
- İhtiyaç duymuyorsanız sürücü ve pano yönlendirmesini devre dışı bırakın; boşta kalma zaman aşımları belirleyin ve yeniden kimlik doğrulamayı zorunlu kılın.
RDP'yi kilitlemek otomatik saldırıların çoğunu keser ve işin büyük kısmını izin listesi yapar. Kaynak aralığını daraltmak ya da RDP izin listesi ve coğrafi sınırlama kullanmak tüm kullanıcılarınız tek bir bölgedeyse, gelişigüzel trafiğin oturum açma ekranına ulaşmasını baştan engeller. Bu da makul güvenlik duvarı kurallarıyla iyi örtüşür.
Gerçekten İşe Yarayan Güvenlik Duvarı Kuralları
Ana bilgisayar güvenlik duvarı kuralları basit olmalı: varsayılan olarak reddet, sonra yalnızca kullandığını aç. RDP kurallarını bilinen kaynak IP'lere bağlayın, düşürülen paketleri günlüğe yazın ve eski protokolleri dışarıda tutun.
- Gelen trafikte varsayılan-reddet ile başlayın, ardından yalnızca gerekli port ve protokollere izin verin.
- RDP kurallarını 0.0.0.0/0 yerine bilinen IP'lerle sınırlandırın ve engellenen trafiği inceleme için kayıt altına alın.
- TLS 1.2 veya daha yenisini kullanın; SMBv1'i tamamen devre dışı bırakın.
- Yönetilen bir çıkış politikanız yoksa giden trafiği varsayılan olarak izinli bırakın; hedefli giden engellemeleri yalnızca tanımlı bir ihtiyaç olduğunda ekleyin.
Emeğinin karşılığını veren kurallar genellikle kimsenin bilerek açmadığı portları kapsar. Windows RPC'nin çalıştığı TCP 135 bunun standart örneğidir ve onu ana bilgisayar güvenlik duvarında güvenilir kaynaklarla sınırlamak, aynı varsayılan reddetme refleksinin tek tek portlara uygulanmasıdır. O portların ardında ise servislerin kendisi durur.
Servis Temizliği: Kullanmadıklarınızı Kaldırın
Gereksiz servisler saldırı yüzeyini genişletir. İhtiyacınız olmayanları devre dışı bırakın; bir ay sonra tekrar kontrol edin ve nelerin geri geldiğine bakın.
- Sunucu bir yazdırma sunucusu değilse Print Spooler servisini durdurun ve devre dışı bırakın.
- Remote Registry ile kullanmadığınız eski protokolleri devre dışı bırakın.
- İş yükünüzün parçası olmayan web, dosya veya FTP rollerini kaldırın.
- Başlangıç öğelerini ve zamanlanmış görevleri gözden geçirin; tanımadığınız her şeyi devre dışı bırakmadan önce araştırın.
Ev toparlandıktan sonra Defender ve hafif EDR ayarlarıyla temel korumayı ekleyin. Zahmeti azdır ve etkisi günlük işleyişte kendini gösterir.
Defender, EDR ve Zamanlanmış Taramalar
Microsoft Defender Antivirus, güncel Windows Server sürümlerinde sağlam ve yerleşik bir temel sunar. Gerçek zamanlı ve buluttan sağlanan korumayı açık tutun, düzenli takvim için hızlı taramaları kullanın.
- Sunucu Defender for Endpoint'e dahil edilmişse, Kurcalama Koruması'nı (Tamper Protection) oradan etkinleştirin.
- Gerçek zamanlı ve bulut tabanlı korumayı açık tutun; sunucunun sakin olduğu bir dönemde haftalık hızlı tarama planlayın.
- Tam taramaları yalnızca belirli incelemeler için ya da güvenlik araçlarınız gerektirdiğinde çalıştırın.
Bu ayarlar günlük kapsamı sağlar; bu bir temeldir, yönetilen tespit ve müdahale programı değildir. En iyi sonucu, gerçekten geri yükleyebildiğiniz yedeklerle birlikte verir.
Yedekler, Anlık Görüntüler ve Kurtarma Testleri
Geri yüklenemeyen bir Windows VPS, tek bir hata noktasıdır. Günlük anlık görüntüler alın, farklı bir konumda yedek tutun ve geri yükleme testleri yaparak planın işe yaradığından emin olun.
- Yedi ila 14 günlük saklama süresiyle günlük otomatik anlık görüntüler; uyumluluk gereksinimleri için daha uzun süreler.
- Farklı kimlik bilgileri kullanan bir sağlayıcıya, bölgeye veya depolama alanına harici yedekleme.
- Aylık geri yükleme testleri, belgelenmiş adımlar ve kurtarma süresi için bir iletişim listesi.
Anlık görüntü ve geri yükleme davranışı, bir politika sorusu olduğu kadar bir platform sorusudur ve ihtiyacınız olacağı günden önce kontrol etmeye değer. Yeni bir sunucu kuruyorsanız, Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.
Buradaki bir uyarı, paragrafın geri kalanından daha değerli. Server 2012 hâlâ eski uygulama uyumluluğu için imaj listesinde, ancak sertleştirilmiş bir kurulum için temel imaj değildir. Microsoft'un Server 2012 yaşam döngüsü duyurusu destek bitişini 10 Ekim 2023 olarak belirtir; ücretli Genişletilmiş Güvenlik Güncelleştirmeleri ise 13 Ekim 2026'da tamamen sona erer. Server 2016 da Ocak 2027'de destek sonuna yaklaşıyor; dolayısıyla yeni bir şey kuruyor ve bunu genel bir IP'ye koyuyorsanız Server 2019 veya 2022 ile başlayın.
İzleme ve Günlük Kaydı: RDP, Güvenlik, PowerShell
Windows günlüklerinden değer elde etmek için SIEM'e ihtiyacınız yok. Başarısız oturum açmalar, başarılı RDP oturumları ve PowerShell transkripsiyonu ile başlayın. Bu üç sinyal, küçük bir sunucuda işe yarar bir izleme temeli sağlar.
- Başarısız oturum açmalar için denetimi açın ve şunu izleyin: Event ID 4625 artışları.
- Başarılı RDP oturum açmalarını, Logon Type 10 (RemoteInteractive) ile filtrelenmiş Event ID 4624 üzerinden izleyin; oturum sonlandırma için 4634, kullanıcının başlattığı oturum kapatma için 4647 kullanın.
- PowerShell transkripsiyonunu ilke yoluyla etkinleştirin ki PowerShell girdileri ve çıktıları iz bıraksın.
Görünürlük yerine oturduktan sonra tek sayfalık sıkılaştırma özetini yazdırın ve elinizin altında tutun. Günlük operasyon burada başlar, çünkü bir sonraki yama ve temizlik turunu tetikleyen şey uyarılardır.
Windows VPS Sıkılaştırma Tablosu
Bakım pencerelerinden önce veya yeniden kurulum sonrasında hızlıca gözden geçirebileceğiniz özet.
| Kontrol | Ayar | Neden önemli |
|---|---|---|
| Windows Güncelleme | Güvenlik güncellemelerini otomatik yükle | Bilinen açıkları hızla kapatır |
| Yönetici hesabı | Yerleşik hesabı devre dışı bırak, adlandırılmış yönetici kullan | Bilinen bir hedefi ortadan kaldırır |
| Hesap Kilitleme | 10 deneme, 15 dakika kilit | Kaba kuvvet saldırılarını yavaşlatır |
| NLA | Etkin | Kimliği doğrulanmamış RDP bağlantılarını engeller |
| RDP Portu | Varsayılan dışı | Tarayıcı gürültüsünü azaltır |
| IP İzin Listesi | RDP erişimini kısıtlar | Saldırı yüzeyini daraltır |
| Güvenlik Duvarı | Varsayılan olarak gelen trafiği engelle | Yalnızca gerekli portlar |
| SMBv1 | Devre dışı | Eski protokol riskini ortadan kaldırır |
| Defender | Gerçek zamanlı koruma; MDE ile kurcalama koruması | Temel zararlı yazılım koruması |
| Yedekler | Günlük yedekleme + geri yükleme testleri | Kurtarma güvencesi |
Bu özet, konuya hızlı bir bakış sunar; bir sonraki bölümde aynı kavramlar Linux üzerinden ele alınır; bu da ekiplerin her iki sistemi birlikte öğrenmesine yardımcı olur.
Bonus: Linux Sertleştirme ile Karşılaştırma
Bazı ekipler birden fazla platform kullanır. Her iki tarafta da aynı temel kazanımlar geçerlidir: düzenli yamalar, adlandırılmış yönetici hesapları, güçlü SSH veya RDP, ve varsayılan olarak engelleme yapan güvenlik duvarları. Altyapınızda Linux sunucular varsa, bu Windows planı şununla uyumlu çalışır: güvenli Linux VPS taban çizgisiyle, böylece çalışma kitaplarınız her ortamda benzer görünür.
Bu platformlar arası bakış, kullanım senaryosuna göre pratik seçimler yapmanızı sağlar ve gün boyu SSH anahtarları ile iptables yöneten, Grup İlkesi'ni hiç açmamış meslektaşınıza verebileceğiniz bir şey sunar.
Kullanım Senaryosuna Göre Hızlı Seçimler
Listeniz iş yüküne göre şekillenmelidir. Yaygın kurulumları kontrollerle eşleştiren kısa bir tablo:
- Tek kişilik geliştirme makinesi: NLA'yı zorunlu kılın, mevcut IP aralığınızı izin listesine alın, isterseniz tarayıcı gürültüsünü azaltmak için RDP portunu değiştirin ve haftalık hızlı taramalar çalıştırın. Günlük anlık görüntüler tutun ve ayda bir test edin.
- ERP veya muhasebe çalıştıran KOBİ uygulama sunucusu: RDP'yi bir VPN ya da RD Gateway arkasına alın, yönetici haklarını kısıtlayın, eski protokolleri kapatın ve 4625 artışları için uyarı ekleyin.
- Küçük bir ekip için uzak masaüstü çiftliği: erişimi bir ağ geçidi üzerinden merkezileştirin, MFA ekleyin, benzersiz parola cümleleri kullanın ve ele geçirilme şüphesinde bunları değiştirin, güvenlik duvarı kurallarını hem gelen hem giden trafikte dar tutun.
Windows VPS'ini anında kurulum ve tam yönetici RDP'siyle dağıt.
Windows VPS Satın AlSıkça Sorulan Sorular
RDP portunu değiştirmek yeterli mi?
Hayır. Yalnızca gelişigüzel taramaları azaltır; yine de NLA, hesap kilitleme ve IP izin listeleri ya da bir VPN ve ağ geçidi gerekir. Port değişikliğini bir kalkan değil, gürültü azaltma olarak düşünün.
RDP için VPN gerekli mi?
RDP internete açıksa, maruziyeti azaltmak için bir VPN veya RD Gateway kullanın. Bunu MFA ve güvenlik duvarı izin listeleriyle birleştirin; çoğu küçük ekibin işletebileceği basit ve güçlü bir kurulum elde edersiniz.
Windows VPS'yi ne sıklıkla yamalamam gerekir?
Varsa sağlayıcınızın bakım pencerelerine uyun, ardından işletim sistemi ve uygulamalar için güvenlik güncelleştirmelerini yayınlandıktan kısa süre sonra uygulayın. Saldırı yolları çoğu zaman genel erişilebilirlik ve bilinen hatalarla başlar; bu yüzden yamada geri kalmayın. Sunucu müşteri verisi barındırıyorsa, yama sıklığını yazılı bir politikaya bağlayın ki kalıcı olsun.
NLA nedir ve neden etkinleştirilmelidir?
Network Level Authentication, RDP oturumu başlamadan önce oturum açılmasını şart koşar; böylece kimliği doğrulanmamış kod yollarını engeller ve kaynak tasarrufu sağlar. Microsoft çoğu ortam için NLA'yı önerir; etkin olduğunu doğrulayın ve açık bırakın.
Küçük bir sunucuda neleri izlemeliyim?
4625 başarısız oturum açmalar, başarılı RDP girişleri için Logon Type 10 ile 4624, oturum sonlandırma için 4634, kullanıcının başlattığı oturum kapatma için 4647 ve PowerShell transkripsiyonu ile başlayın. Buna haftalık gözden geçirme ve ani artışlar için basit bir uyarı kuralı ekleyin. Küçük bir makinede, koca bir platform satın almadan bu kadar görünürlük yeter.