Ana içeriğe geç
%50 indirim tüm planlarda, sınırlı süreyle. Başlangıç fiyatı $2.48/mo
9 min left
Güvenlik ve Ağ

Windows VPS Nasıl Güvenli Hale Getirilir: Sıkılaştırma Kontrol Listesi

Nick Silver Yazan Nick Silver 9 dk okuma Güncelleyen Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Bir Windows VPS'i bilimsel bir projeye dönüştürmeden güvenli hale getirmek için önce yamaları uygulayın, RDP'yi NLA ve IP izin listeleriyle sıkılaştırın, hesap kilitlemeyi zorunlu kılın, gelen güvenlik duvarı kurallarını dar tutun, Defender gerçek zamanlı korumasını açık bırakın ve yedeklerinizi test edin. Uzaktan çalışma, web siteleri veya uygulamalar için hedef basittir: saldırı yüzeyini küçültmek, kimliği korumak ve günlükleri izlemek.

Önce Yama: Güncellemeler, Sürücüler ve Roller

Her şeyden önce yama yapın. Açıkta kalan yamasız sunucular kolay hedeflerdir ve izinsiz girişlerin büyük çoğunluğu buradan başlar. Güvenlik güncellemelerini düzenli tutun, kullanılmayan Windows rollerini kaldırın ve takımınızın işlerini aksatmayacağı bir yeniden başlatma takvimi belirleyin. Sıradan görünen bu adımlar, büyük sorunların önünü keser.

  • Windows Update'i güvenlik güncellemelerini düzenli aralıklarla yükleyecek şekilde ayarlayın; bakım pencerelerini size uygun iş saatleriyle hizalayın.
  • Eski IIS modülleri veya SMB 1.0 bileşenleri gibi ihtiyaç duymadığınız rol ve özellikleri kaldırın.
  • Sürücü, firmware ve uygulama güncellemelerini belirli bir ritimde uygulayın; yeniden başlatmaları iki ay ertelemek yerine planlandığı gibi yapın.
  • VPS kamuya açık bir IP üzerindeyse, bulut portalınızda maruz kalma durumunu gözden geçirin ve gerekli olmayan erişim noktalarını kapatın.

Buradan başlayın ve her ay basit bir değişiklik günlüğü tutun; böylece neyin ne zaman değiştiğini söyleyebilirsiniz. Bu, en çok kazancın elde edildiği kimlik çalışmasının zeminini hazırlar.

Kimlik Temelleri: Güçlü Parolalar, MFA Yolları

Kimlik doğrulama ön kapınızdır. Uzun parola öbekleri ve ikinci bir doğrulama faktörü, yaygın saldırıların büyük bölümünü engeller; üstelik küçük bir Windows Server'da bile uygulaması kolaydır.

  • En az 14 karakterlik parola cümleleri kullanın. Sunucu bir etki alanına katılmışsa, kimlik yığınınız üzerinden yasaklı parola filtrelemesi ekleyin.
  • Remote Desktop'a bir RD Gateway, VPN veya üçüncü taraf kimlik bilgisi sağlayıcısı üzerinden MFA ekleyin.
  • Ayrı, isimlendirilmiş yönetici hesapları kullanın; günlük işlerinizi standart bir kullanıcı hesabıyla yürütün.
  • RDP üzerinden kimlerin oturum açabileceğini denetleyin, bu listeyi kısaltın ve en az ayrıcalık ilkesine bağlı kalın.

Bunların hiçbiri bir numara değil. Bu bir süreklilik meselesi ve süreklilik doğrudan hesap yönetimine götürür. Bunu bir müşteri için yapıyorsanız, bu kontrolleri devir teslim notlarına ekleyin ki sonraki yönetici plana bağlı kalsın.

Varsayılan 'Administrator' Hesabını Devre Dışı Bırakın ve Hesap Kilitleme Uygulayın

Saldırganlar yerleşik Administrator adını sürekli dener. Bu hesabı devre dışı bırakın, isimlendirilmiş bir yönetici oluşturun ve kaba kuvvet denemelerini yavaşlatmak için hesap kilitleme politikası ekleyin.

  • Ayrı, adlandırılmış bir yönetici hesabı oluşturup test edin, ardından yerleşik Administrator hesabını devre dışı bırakın. Tutmak zorundaysanız adını değiştirin ve acil durum hesabı olarak koruyun.
  • Pratik bir denge için Hesap Kilitleme'yi 10 deneme, 15 dakika kilitleme ve 15 dakika sıfırlama olarak ayarlayın.
  • Birinin parolayı yanlış girmesi durumunda destek ekibinin tıkanmaması için hızlı bir kilit açma yöntemi belirleyin ve belgeleyin.

Temel ayarlar ve dengeler için Microsoft'un şu belgesine bakın: Hesap kilitleme eşiği başvurusu.

Bunun gibi küçük değişiklikler herkese açık bir sanal makinede kendini hızla amorti eder. Varsayılan kapı kapandıktan ve kilitleme devreye girdikten sonra sıradaki katman RDP yüzeyidir.

RDP Sertleştirme: NLA, Port Gürültüsü ve IP İzin Listeleri

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Uzak Masaüstü sık hedef alınan bir servistir, bu yüzden erişimi sıkılaştırın. Ağ Düzeyi Kimlik Doğrulamasını açın, izin listeleriyle maruziyeti azaltın ve 3389 üzerindeki bot trafiğini düşürün. Portu değiştirmek başlı başına bir güvenlik kontrolü değildir; yalnızca tarayıcıları daha sessiz tutar.

  • Sunucuda NLA zorunlu kılın; bunu desteklemeyen eski istemcilerin bağlanmasına izin vermeyin.
  • TCP 3389 veya yeni port için yalnızca belirli kaynak IP'lere izin verin; daha da iyisi, RDP'yi bir VPN ya da RD Gateway arkasına alın.
  • Tarayıcı gürültüsünü azaltmak için varsayılan RDP portunu değiştirin, ancak bunu başlı başına bir güvenlik önlemi olarak görmeyin.
  • İhtiyaç duymuyorsanız sürücü ve pano yönlendirmesini devre dışı bırakın; boşta kalma zaman aşımları belirleyin ve yeniden kimlik doğrulamayı zorunlu kılın.

RDP'yi kilitlemek otomatik saldırıların çoğunu keser ve işin büyük kısmını izin listesi yapar. Kaynak aralığını daraltmak ya da RDP izin listesi ve coğrafi sınırlama kullanmak tüm kullanıcılarınız tek bir bölgedeyse, gelişigüzel trafiğin oturum açma ekranına ulaşmasını baştan engeller. Bu da makul güvenlik duvarı kurallarıyla iyi örtüşür.

Gerçekten İşe Yarayan Güvenlik Duvarı Kuralları

Ana bilgisayar güvenlik duvarı kuralları basit olmalı: varsayılan olarak reddet, sonra yalnızca kullandığını aç. RDP kurallarını bilinen kaynak IP'lere bağlayın, düşürülen paketleri günlüğe yazın ve eski protokolleri dışarıda tutun.

  • Gelen trafikte varsayılan-reddet ile başlayın, ardından yalnızca gerekli port ve protokollere izin verin.
  • RDP kurallarını 0.0.0.0/0 yerine bilinen IP'lerle sınırlandırın ve engellenen trafiği inceleme için kayıt altına alın.
  • TLS 1.2 veya daha yenisini kullanın; SMBv1'i tamamen devre dışı bırakın.
  • Yönetilen bir çıkış politikanız yoksa giden trafiği varsayılan olarak izinli bırakın; hedefli giden engellemeleri yalnızca tanımlı bir ihtiyaç olduğunda ekleyin.

Emeğinin karşılığını veren kurallar genellikle kimsenin bilerek açmadığı portları kapsar. Windows RPC'nin çalıştığı TCP 135 bunun standart örneğidir ve onu ana bilgisayar güvenlik duvarında güvenilir kaynaklarla sınırlamak, aynı varsayılan reddetme refleksinin tek tek portlara uygulanmasıdır. O portların ardında ise servislerin kendisi durur.

Servis Temizliği: Kullanmadıklarınızı Kaldırın

Gereksiz servisler saldırı yüzeyini genişletir. İhtiyacınız olmayanları devre dışı bırakın; bir ay sonra tekrar kontrol edin ve nelerin geri geldiğine bakın.

  • Sunucu bir yazdırma sunucusu değilse Print Spooler servisini durdurun ve devre dışı bırakın.
  • Remote Registry ile kullanmadığınız eski protokolleri devre dışı bırakın.
  • İş yükünüzün parçası olmayan web, dosya veya FTP rollerini kaldırın.
  • Başlangıç öğelerini ve zamanlanmış görevleri gözden geçirin; tanımadığınız her şeyi devre dışı bırakmadan önce araştırın.

Ev toparlandıktan sonra Defender ve hafif EDR ayarlarıyla temel korumayı ekleyin. Zahmeti azdır ve etkisi günlük işleyişte kendini gösterir.

Defender, EDR ve Zamanlanmış Taramalar

Microsoft Defender Antivirus, güncel Windows Server sürümlerinde sağlam ve yerleşik bir temel sunar. Gerçek zamanlı ve buluttan sağlanan korumayı açık tutun, düzenli takvim için hızlı taramaları kullanın.

  • Sunucu Defender for Endpoint'e dahil edilmişse, Kurcalama Koruması'nı (Tamper Protection) oradan etkinleştirin.
  • Gerçek zamanlı ve bulut tabanlı korumayı açık tutun; sunucunun sakin olduğu bir dönemde haftalık hızlı tarama planlayın.
  • Tam taramaları yalnızca belirli incelemeler için ya da güvenlik araçlarınız gerektirdiğinde çalıştırın.

Bu ayarlar günlük kapsamı sağlar; bu bir temeldir, yönetilen tespit ve müdahale programı değildir. En iyi sonucu, gerçekten geri yükleyebildiğiniz yedeklerle birlikte verir.

Yedekler, Anlık Görüntüler ve Kurtarma Testleri

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Geri yüklenemeyen bir Windows VPS, tek bir hata noktasıdır. Günlük anlık görüntüler alın, farklı bir konumda yedek tutun ve geri yükleme testleri yaparak planın işe yaradığından emin olun.

  • Yedi ila 14 günlük saklama süresiyle günlük otomatik anlık görüntüler; uyumluluk gereksinimleri için daha uzun süreler.
  • Farklı kimlik bilgileri kullanan bir sağlayıcıya, bölgeye veya depolama alanına harici yedekleme.
  • Aylık geri yükleme testleri, belgelenmiş adımlar ve kurtarma süresi için bir iletişim listesi.

Anlık görüntü ve geri yükleme davranışı, bir politika sorusu olduğu kadar bir platform sorusudur ve ihtiyacınız olacağı günden önce kontrol etmeye değer. Yeni bir sunucu kuruyorsanız, Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Buradaki bir uyarı, paragrafın geri kalanından daha değerli. Server 2012 hâlâ eski uygulama uyumluluğu için imaj listesinde, ancak sertleştirilmiş bir kurulum için temel imaj değildir. Microsoft'un Server 2012 yaşam döngüsü duyurusu destek bitişini 10 Ekim 2023 olarak belirtir; ücretli Genişletilmiş Güvenlik Güncelleştirmeleri ise 13 Ekim 2026'da tamamen sona erer. Server 2016 da Ocak 2027'de destek sonuna yaklaşıyor; dolayısıyla yeni bir şey kuruyor ve bunu genel bir IP'ye koyuyorsanız Server 2019 veya 2022 ile başlayın.

İzleme ve Günlük Kaydı: RDP, Güvenlik, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Windows günlüklerinden değer elde etmek için SIEM'e ihtiyacınız yok. Başarısız oturum açmalar, başarılı RDP oturumları ve PowerShell transkripsiyonu ile başlayın. Bu üç sinyal, küçük bir sunucuda işe yarar bir izleme temeli sağlar.

  • Başarısız oturum açmalar için denetimi açın ve şunu izleyin: Event ID 4625 artışları.
  • Başarılı RDP oturum açmalarını, Logon Type 10 (RemoteInteractive) ile filtrelenmiş Event ID 4624 üzerinden izleyin; oturum sonlandırma için 4634, kullanıcının başlattığı oturum kapatma için 4647 kullanın.
  • PowerShell transkripsiyonunu ilke yoluyla etkinleştirin ki PowerShell girdileri ve çıktıları iz bıraksın.

Görünürlük yerine oturduktan sonra tek sayfalık sıkılaştırma özetini yazdırın ve elinizin altında tutun. Günlük operasyon burada başlar, çünkü bir sonraki yama ve temizlik turunu tetikleyen şey uyarılardır.

Windows VPS Sıkılaştırma Tablosu

Bakım pencerelerinden önce veya yeniden kurulum sonrasında hızlıca gözden geçirebileceğiniz özet.

KontrolAyarNeden önemli
Windows GüncellemeGüvenlik güncellemelerini otomatik yükleBilinen açıkları hızla kapatır
Yönetici hesabıYerleşik hesabı devre dışı bırak, adlandırılmış yönetici kullanBilinen bir hedefi ortadan kaldırır
Hesap Kilitleme10 deneme, 15 dakika kilitKaba kuvvet saldırılarını yavaşlatır
NLAEtkinKimliği doğrulanmamış RDP bağlantılarını engeller
RDP PortuVarsayılan dışıTarayıcı gürültüsünü azaltır
IP İzin ListesiRDP erişimini kısıtlarSaldırı yüzeyini daraltır
Güvenlik DuvarıVarsayılan olarak gelen trafiği engelleYalnızca gerekli portlar
SMBv1Devre dışıEski protokol riskini ortadan kaldırır
DefenderGerçek zamanlı koruma; MDE ile kurcalama korumasıTemel zararlı yazılım koruması
YedeklerGünlük yedekleme + geri yükleme testleriKurtarma güvencesi

Bu özet, konuya hızlı bir bakış sunar; bir sonraki bölümde aynı kavramlar Linux üzerinden ele alınır; bu da ekiplerin her iki sistemi birlikte öğrenmesine yardımcı olur.

Bonus: Linux Sertleştirme ile Karşılaştırma

Bazı ekipler birden fazla platform kullanır. Her iki tarafta da aynı temel kazanımlar geçerlidir: düzenli yamalar, adlandırılmış yönetici hesapları, güçlü SSH veya RDP, ve varsayılan olarak engelleme yapan güvenlik duvarları. Altyapınızda Linux sunucular varsa, bu Windows planı şununla uyumlu çalışır: güvenli Linux VPS taban çizgisiyle, böylece çalışma kitaplarınız her ortamda benzer görünür.

Bu platformlar arası bakış, kullanım senaryosuna göre pratik seçimler yapmanızı sağlar ve gün boyu SSH anahtarları ile iptables yöneten, Grup İlkesi'ni hiç açmamış meslektaşınıza verebileceğiniz bir şey sunar.

Kullanım Senaryosuna Göre Hızlı Seçimler

Listeniz iş yüküne göre şekillenmelidir. Yaygın kurulumları kontrollerle eşleştiren kısa bir tablo:

  • Tek kişilik geliştirme makinesi: NLA'yı zorunlu kılın, mevcut IP aralığınızı izin listesine alın, isterseniz tarayıcı gürültüsünü azaltmak için RDP portunu değiştirin ve haftalık hızlı taramalar çalıştırın. Günlük anlık görüntüler tutun ve ayda bir test edin.
  • ERP veya muhasebe çalıştıran KOBİ uygulama sunucusu: RDP'yi bir VPN ya da RD Gateway arkasına alın, yönetici haklarını kısıtlayın, eski protokolleri kapatın ve 4625 artışları için uyarı ekleyin.
  • Küçük bir ekip için uzak masaüstü çiftliği: erişimi bir ağ geçidi üzerinden merkezileştirin, MFA ekleyin, benzersiz parola cümleleri kullanın ve ele geçirilme şüphesinde bunları değiştirin, güvenlik duvarı kurallarını hem gelen hem giden trafikte dar tutun.
Windows VPS Satın Al

Windows VPS'ini anında kurulum ve tam yönetici RDP'siyle dağıt.

Windows VPS Satın Al

Sıkça Sorulan Sorular

RDP portunu değiştirmek yeterli mi?

Hayır. Yalnızca gelişigüzel taramaları azaltır; yine de NLA, hesap kilitleme ve IP izin listeleri ya da bir VPN ve ağ geçidi gerekir. Port değişikliğini bir kalkan değil, gürültü azaltma olarak düşünün.

RDP için VPN gerekli mi?

RDP internete açıksa, maruziyeti azaltmak için bir VPN veya RD Gateway kullanın. Bunu MFA ve güvenlik duvarı izin listeleriyle birleştirin; çoğu küçük ekibin işletebileceği basit ve güçlü bir kurulum elde edersiniz.

Windows VPS'yi ne sıklıkla yamalamam gerekir?

Varsa sağlayıcınızın bakım pencerelerine uyun, ardından işletim sistemi ve uygulamalar için güvenlik güncelleştirmelerini yayınlandıktan kısa süre sonra uygulayın. Saldırı yolları çoğu zaman genel erişilebilirlik ve bilinen hatalarla başlar; bu yüzden yamada geri kalmayın. Sunucu müşteri verisi barındırıyorsa, yama sıklığını yazılı bir politikaya bağlayın ki kalıcı olsun.

NLA nedir ve neden etkinleştirilmelidir?

Network Level Authentication, RDP oturumu başlamadan önce oturum açılmasını şart koşar; böylece kimliği doğrulanmamış kod yollarını engeller ve kaynak tasarrufu sağlar. Microsoft çoğu ortam için NLA'yı önerir; etkin olduğunu doğrulayın ve açık bırakın.

Küçük bir sunucuda neleri izlemeliyim?

4625 başarısız oturum açmalar, başarılı RDP girişleri için Logon Type 10 ile 4624, oturum sonlandırma için 4634, kullanıcının başlattığı oturum kapatma için 4647 ve PowerShell transkripsiyonu ile başlayın. Buna haftalık gözden geçirme ve ani artışlar için basit bir uyarı kuralı ekleyin. Küçük bir makinede, koca bir platform satın almadan bu kadar görünürlük yeter.

Paylaş

Bloga göz at

Okumaya devam et.

Dağıtmaya hazır mısın? 2,48 $/ay'dan başlayan fiyatlarla.

2008'den beri bağımsız bulut. AMD EPYC, NVMe, 40 Gbps. 14 gün para iade garantisi.