Перейти до основного вмісту
Знижка 50% усі плани, обмежений час. Від $2.48/mo
9 min left
Безпека та мережа

Як захистити Windows VPS: чек-лист посилення безпеки

Nick Silver Автор: Nick Silver 9 хв читання Оновив: Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Щоб захистити Windows VPS і не перетворити це на науковий проєкт, спершу встановіть оновлення, посильте RDP за допомогою NLA та списків дозволених IP, увімкніть блокування облікових записів, тримайте вхідні правила брандмауера вузькими, залиште захист Defender у реальному часі увімкненим і перевірте резервні копії. Для віддаленої роботи, сайтів чи застосунків мета проста: зменшити поверхню атаки, захистити ідентичність і стежити за журналами.

Спочатку патчі: оновлення, драйвери та ролі

Починайте з патчів. Непатчені сервери з публічним доступом — легка ціль, і більшість зламів починається саме з них. Регулярно встановлюйте оновлення безпеки, видаляйте невикористовувані ролі Windows і плануйте перезавантаження за розкладом, який влаштовує вашу команду. Це рутинна робота, яка запобігає серйозним проблемам.

  • Налаштуйте Windows Update на регулярне встановлення оновлень безпеки; узгодьте вікна обслуговування з робочим часом, який підходить вашій команді.
  • Видаліть ролі та компоненти, які вам не потрібні, наприклад застарілі модулі IIS або компоненти SMB 1.0.
  • Оновлюйте драйвери, мікропрограми та застосунки за розкладом, а потім своєчасно перезавантажуйте сервер — не через два місяці.
  • Якщо VPS має публічну IP-адресу, перевірте налаштування доступу у вашому хмарному порталі та закрийте все зайве.

Почніть звідси й щомісяця ведіть простий журнал змін, щоб ви могли відповісти, що змінилося і коли. Це готує ґрунт для роботи з ідентичністю, де досягається найбільший виграш.

Основи ідентифікації: надійні паролі та шляхи MFA

Ідентифікація — це ваші вхідні двері. Довгі парольні фрази та другий фактор зупиняють більшість типових атак, і їх легко запровадити навіть на невеликому Windows Server.

  • Використовуйте парольні фрази щонайменше з 14 символів. Якщо сервер приєднано до домену, додайте фільтрацію заборонених паролів через вашу систему керування ідентичністю.
  • Додайте MFA до Remote Desktop через RD Gateway, VPN або сторонній постачальник облікових даних.
  • Використовуйте окремі іменовані облікові записи адміністратора, а повсякденну роботу виконуйте під стандартним користувачем.
  • Перевіряйте, хто має доступ через RDP, скорочуйте цей список і дотримуйтесь принципу мінімальних привілеїв.

Тут немає жодних хитрощів. Це послідовність, а послідовність веде прямо до роботи з обліковими записами. Якщо ви робите це для клієнта, внесіть ці перевірки до документів передавання справ, щоб наступний адміністратор дотримувався плану.

Вимкніть стандартний обліковий запис «Administrator» і увімкніть блокування облікових записів

Зловмисники постійно атакують вбудований обліковий запис Administrator. Вимкніть його, створіть іменованого адміністратора та налаштуйте блокування облікового запису, щоб сповільнити спроби брутфорсу.

  • Створіть і перевірте окремий іменований обліковий запис адміністратора, а потім вимкніть вбудований Administrator. Якщо його потрібно зберегти, перейменуйте його та захистіть як аварійний обліковий запис.
  • Встановіть блокування облікового запису на 10 спроб, блокування на 15 хвилин і скидання через 15 хвилин — це практичний баланс між безпекою та зручністю.
  • Задокументуйте швидкий спосіб розблокування, щоб підтримка не зупинялась, коли хтось помиляється з паролем.

Базові налаштування та компроміси описано в документі Microsoft «Account lockout threshold».

Такі невеликі зміни швидко окупаються на публічній віртуальній машині. Коли стандартні двері зачинені, а блокування налаштоване, наступний шар — поверхня RDP.

Захист RDP: NLA, зміна порту та IP-allowlist

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop — улюблена ціль для атак, тому його потрібно захистити. Увімкніть Network Level Authentication, обмежте доступ через allowlist і зменшіть шум ботів на порту 3389. Зміна порту сама по собі не є засобом захисту — вона лише робить сканування менш помітним.

  • Вимагайте NLA на сервері; старі клієнти, що не підтримують його, не повинні підключатися.
  • Дозвольте доступ до TCP 3389 або нового порту лише з певних IP-адрес; ще краще — розмістіть RDP за VPN чи RD Gateway.
  • Змініть стандартний порт RDP, щоб зменшити шум від сканерів, але не розглядайте це як окремий засіб захисту.
  • Вимкніть перенаправлення дисків і буфера обміну, якщо вони не потрібні; налаштуйте тайм-аути неактивності та примусову повторну автентифікацію.

Замикання RDP відсікає більшість автоматизованих атак, і основну роботу виконує список дозволених адрес. Звуження діапазону джерел або використання списків дозволених IP та геофільтрації для RDP коли всі ваші користувачі перебувають в одному регіоні, не дає випадковому трафіку навіть дійти до екрана входу. Це добре поєднується з розумними правилами брандмауера.

Правила брандмауера, що Actually допомагають

Правила брандмауера хоста мають бути простими: заборона за замовчуванням, а потім відкриття лише того, чим ви користуєтесь. Прив'яжіть правила RDP до відомих IP-адрес джерела, записуйте відхилений трафік і не пускайте застарілі протоколи.

  • Починайте із заборони вхідних з'єднань за замовчуванням, а потім відкривайте лише потрібні порти та протоколи.
  • Обмежте правила RDP відомими IP-адресами, а не 0.0.0.0/0, і логуйте заблокований трафік для аналізу.
  • Використовуйте TLS 1.2 або новіше; повністю вимкніть SMBv1.
  • Залишайте вихідний трафік дозволеним за замовчуванням, якщо у вас немає керованої політики вихідного трафіку; додавайте точкові блокування лише там, де є чітко визначена потреба.

Правила, які справді себе виправдовують, зазвичай закривають порти, яких ніхто навмисно не відкривав. Windows RPC на TCP 135 — класичний приклад, і обмеження його довіреними джерелами на брандмауері хоста — той самий принцип «заборонено за замовчуванням», застосований до окремого порту. За цими портами стоять самі служби.

Порядок у сервісах: прибирайте те, чим не користуєтесь

Зайві сервіси — це зайві точки входу для атак. Вимикайте все, що не потрібне, і повертайтеся до перевірки раз на місяць — побачите, що встигло увімкнутися знову.

  • Зупиніть і вимкніть службу Print Spooler, якщо сервер не використовується для друку.
  • Вимкніть Remote Registry та застарілі протоколи, якими не користуєтесь.
  • Видаліть веб-, файлові та FTP ролі, які не входять до вашого робочого навантаження.
  • Перегляньте елементи автозапуску та заплановані завдання й розберіться з усім незнайомим, перш ніж вимикати.

Коли в домі прибрано, додайте базовий захист за допомогою Defender і легких налаштувань EDR. Зусиль небагато, а результат помітний у щоденній роботі.

Defender, EDR і заплановані сканування

Microsoft Defender Antivirus дає надійну вбудовану основу в актуальних випусках Windows Server. Тримайте увімкненими захист у реальному часі та хмарний захист, а для регулярного розкладу використовуйте швидкі перевірки.

  • Якщо сервер підключено до Defender for Endpoint, увімкніть там захист від втручання (Tamper Protection).
  • Тримайте захист у реальному часі та хмарний захист увімкненими; налаштуйте щотижневе швидке сканування в спокійний період.
  • Запускайте повні перевірки лише для конкретних розслідувань або коли цього вимагають ваші засоби безпеки.

Ці налаштування забезпечують щоденне покриття, тобто базовий рівень, а не керовану програму виявлення та реагування. Найкраще вони працюють разом із резервними копіями, які ви справді можете відновити.

Резервні копії, знімки та тестування відновлення

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

Windows VPS, яку неможливо відновити, є єдиною точкою відмови. Робіть щоденні знімки, зберігайте резервні копії поза сервером і регулярно тестуйте відновлення, щоб знати, що план справді працює.

  • Щоденні автоматичні знімки з терміном зберігання від семи до 14 днів, довше — для завдань із вимогами відповідності.
  • Резервні копії поза сервером — у провайдера, регіону або сховища з окремими обліковими даними.
  • Щомісячне тестове відновлення, задокументовані кроки та контактний список із часом відновлення.

Поведінка знімків і відновлення — це питання і платформи, і вашої політики, тож перевірити це варто до того дня, коли воно знадобиться. Якщо ви розгортаєте новий сервер, наш Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Одне застереження тут важить більше, ніж решта абзацу. Server 2012 досі є в списку образів заради сумісності зі старими застосунками, але це не базовий образ для захищеної збірки. У документі Microsoft про життєвий цикл Server 2012 кінець підтримки визначено 10 жовтня 2023 року, а платні розширені оновлення безпеки повністю припиняються 13 жовтня 2026 року. Server 2016 теж близький до завершення підтримки в січні 2027 року, тож якщо ви будуєте щось нове й виставляєте це на публічну IP-адресу, починайте з Server 2019 або 2022.

Моніторинг і логування: RDP, безпека, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Щоб отримати користь від журналів Windows, SIEM не потрібен. Почніть із невдалих входів, успішних сеансів RDP і транскрипції PowerShell. Ці три сигнали дають корисну основу моніторингу на невеликому сервері.

  • Увімкніть аудит невдалих спроб входу та стежте за Event ID 4625 шипи.
  • Відстежуйте успішні входи через RDP за допомогою Event ID 4624 з фільтром за Logon Type 10 (RemoteInteractive); використовуйте 4634 для завершення сеансу та 4647 для виходу, ініційованого користувачем.
  • Увімкніть транскрипцію PowerShell через політику, щоб введення та виведення PowerShell залишали слід.

Коли видимість налаштовано, роздрукуйте односторінкову зведення з посилення захисту й тримайте його під рукою. Саме тут починається щоденна експлуатація, адже наступний цикл оновлень і прибирання запускають саме сповіщення.

Таблиця захисту Windows VPS

Короткий довідник, який можна переглянути перед вікном обслуговування або після перебудови сервера.

КонтрольНалаштуванняЧому це важливо
Оновлення WindowsАвтоматичне встановлення оновлень безпекиШвидко усуває відомі вразливості
Облікавий запис адміністратораВимкніть вбудований обліковий запис, використовуйте іменованого адміністратораПрибирає очевидну ціль для атак
Заблокований акаунт10 спроб, блокування на 15 хвилинСповільнює брутфорс
NLAУвімкненоЗупиняє неавтентифікований RDP
Порт RDPНе за замовчуваннямЗменшує шум від сканерів
IP дозволений списокОбмежте область дії RDPЗменшує ризик
БрандмауерЗаборонити вхідні підключення за замовчуваннямЛише необхідні порти
SMBv1ВимкненоУсуває застарілі ризики
DefenderЗахист у реальному часі; захист від втручання з MDEБазовий захист від шкідливого ПЗ
Резервні копіїЩоденне резервне копіювання та перевірка відновленняСтраховка на випадок збою

Цей знімок дає загальне уявлення; наступна частина порівнює ті самі підходи на Linux — це допомагає командам розібратися в обох платформах.

Бонус: порівняння з посиленням Linux

Деякі команди працюють на кількох платформах. Ключові практики однакові на обох: регулярні патчі, іменовані облікові записи адміністраторів, надійний SSH або RDP та брандмауери з політикою «заборонено за замовчуванням». Якщо у вашому стеку є сервери Linux, цей план Windows добре поєднується з захищеним Linux VPS базовим рівнем — тому ваші сценарії роботи виглядатимуть знайомо на будь-якій платформі.

Такий міжплатформний погляд готує вас до практичних рішень за сценарієм використання й дає щось, що можна передати колезі, який цілими днями порається з SSH-ключами та iptables і жодного разу не відкривав групові політики.

Вибір за сценарієм використання

Ваш список має відповідати вашому навантаженню. Ось коротка таблиця відповідності між заходами безпеки та типовими конфігураціями.

  • Одиночна машина розробника: вимагайте NLA, дозвольте свій поточний діапазон IP, за бажанням змініть порт RDP, щоб зменшити шум сканерів, і запускайте щотижневі швидкі перевірки. Тримайте щоденні знімки й перевіряйте їх раз на місяць.
  • Сервер застосунків малого бізнесу для ERP чи бухгалтерії: розмістіть RDP за VPN або RD Gateway, обмежте адміністративні права, вимкніть застарілі протоколи й додайте сповіщення про сплески подій 4625.
  • Ферма віддалених робочих столів для невеликої команди: централізуйте доступ через шлюз, додайте MFA, використовуйте унікальні парольні фрази й змінюйте їх у разі підозри на компрометацію, а правила брандмауера тримайте вузькими і для вхідного, і для вихідного трафіку.
Купити Windows VPS

Розгорніть Windows VPS з миттєвим налаштуванням і повним admin RDP.

Купити Windows VPS

Часті запитання

Чи достатньо змінити порт RDP?

Ні. Це лише зменшує випадкові сканування; вам усе одно потрібні NLA, блокування облікових записів і списки дозволених IP або ж VPN зі шлюзом. Сприймайте зміну порту як приглушення шуму, а не як щит.

Чи потрібен VPN для RDP?

Якщо RDP дивиться в інтернет, скористайтеся VPN або RD Gateway, щоб зменшити відкритість. Додайте до цього MFA та списки дозволених IP на брандмауері, і матимете просту й міцну конфігурацію, яку потягне більшість невеликих команд.

Як часто потрібно оновлювати Windows VPS?

Дотримуйтеся вікон обслуговування вашого провайдера, якщо вони є, і встановлюйте оновлення безпеки для ОС та застосунків невдовзі після виходу. Шляхи атаки часто починаються з публічної доступності та відомих помилок, тож не відставайте з оновленнями. Якщо на сервері зберігаються дані клієнтів, закріпіть періодичність оновлень у письмовій політиці, щоб вона працювала.

Що таке NLA і навіщо його вмикати?

Network Level Authentication вимагає входу ще до початку сеансу RDP, що перекриває неавтентифіковані шляхи виконання коду й економить ресурси. Microsoft рекомендує NLA для більшості середовищ; переконайтеся, що його ввімкнено, і не вимикайте.

Що варто моніторити на невеликому сервері?

Почніть із невдалих входів 4625, події 4624 з Logon Type 10 для успішних підключень через RDP, 4634 для завершення сеансу, 4647 для виходу з ініціативи користувача та транскрипції PowerShell. Додайте щотижневий перегляд і просте правило сповіщення про сплески. Для невеликої машини цього достатньо, і купувати цілу платформу не доведеться.

Поділитися

Більше з блогу

Продовжуйте читати.

Готові розгортати? Від $2,48/міс.

Незалежна хмара з 2008 року. AMD EPYC, NVMe, 40 Gbps. Повернення коштів за 14 днів.