Windows VDS'te Uzak Masaüstü Güvenliği: 7 Adımlık Kontrol Listesi

Windows VDS'te Uzak Masaüstü Güvenliği: 7 Adımlık Kontrol Listesi

Uzak masaüstü açık bir Windows sunucusu sürekli tarama altındadır. RDP port değişimi, NLA, hesap kilitleme politikası, IP kısıtlama ve güvenlik duvarı ayarlarıyla sunucunuzu koruyun.

White Bilişim
Paylaş
Yapay zekâya sor ChatGPT Claude

Windows VDS’te Uzak Masaüstü Güvenliği

İnternete açık bir uzak masaüstü (RDP) portu, kurulduğu andan itibaren otomatik tarama altındadır. Saldırganlar açık 3389 portlarını sürekli tarar ve yaygın kullanıcı adı/parola kombinasyonlarını dener. Bu yazıda bir Windows VDS’i kurduktan sonra ilk gün yapmanız gereken adımları sıralıyoruz. Aynı önlemler, MetaTrader terminali barındırdığınız Forex VDS kurulumları için de geçerlidir. Henüz sunucunuz yoksa hangi paketin ve hangi Windows sürümünün size uyduğunu Windows VDS sayfasından görebilirsiniz.

1. Uzak Masaüstü Portunu Değiştirin

Varsayılan 3389 portu, otomatik taramaların ilk hedefidir. Portu değiştirmek saldırıları tamamen engellemez ama gürültünün büyük bölümünü keser:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 53389
New-NetFirewallRule -DisplayName "RDP-Custom" -Direction Inbound -Protocol TCP -LocalPort 53389 -Action Allow

⚠️ Sunucuyu yeniden başlatmadan önce yeni kuralın eklendiğinden kesinlikle emin olun. Kural yoksa yeniden başlatma sonrası sunucuya erişiminizi kaybedersiniz.

Bağlanırken artık portu belirtmeniz gerekir: 88.x.x.x:53389

2. Erişimi Kendi IP Adresinizle Sınırlayın

En etkili tek adım budur. Sabit bir IP adresiniz varsa, RDP kuralını yalnızca o adrese açın:

Set-NetFirewallRule -DisplayName "RDP-Custom" -RemoteAddress "88.x.x.x"

Birden fazla adres için:

Set-NetFirewallRule -DisplayName "RDP-Custom" -RemoteAddress @("88.x.x.x","212.x.x.x")

IP’niz değişkense, ev/ofis internet sağlayıcınızın verdiği aralığı kullanabilir veya bu adımı VPN ile birleştirebilirsiniz.

3. Ağ Düzeyinde Kimlik Doğrulama (NLA) Açık Olsun

NLA, oturum açılmadan önce kimlik doğrulaması ister; böylece kimlik doğrulamayan istekler masaüstü oturumu başlatamaz:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1

💡 NLA açıkken eski istemcilerden bağlanırken CredSSP hatası alabilirsiniz. Çözümü CredSSP bağlantı hatası yazımızda anlattık. Çözüm NLA’yı kapatmak değil, istemciyi güncellemektir.

4. Varsayılan Hesap Adını Değiştirin ve Güçlü Parola Kullanın

Kaba kuvvet denemelerinin neredeyse tamamı Administrator kullanıcı adını dener. Hesabı yeniden adlandırmak, denemelerin büyük bölümünü işe yaramaz hâle getirir:

Rename-LocalUser -Name "Administrator" -NewName "yonetici_ozel"

Parola için: en az 16 karakter, sözlükte olmayan, başka hiçbir yerde kullanılmayan bir değer.

5. Hesap Kilitleme Politikası Tanımlayın

Belirli sayıda başarısız denemeden sonra hesabı geçici olarak kilitlemek, kaba kuvvet saldırılarını pratik olarak imkânsız hâle getirir:

net accounts /lockoutthreshold:5 /lockoutduration:30 /lockoutwindow:30

Bu ayar, 30 dakika içinde 5 başarısız denemeden sonra hesabı 30 dakika kilitler.

6. Gereksiz Portları Kapatın

Sunucunuzda yalnızca ihtiyacınız olan portlar açık olmalı. Mevcut kuralları listeleyin:

Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Profile

Kullanmadığınız servisleri (FTP, SMB, WinRM) dışarıya kapatın. Veritabanı çalıştırıyorsanız MSSQL 1433 veya MySQL 3306 portunu asla internete açmayın.

7. Güncellemeleri ve Yedekleri İhmal Etmeyin

  • Windows güncellemelerini düzenli uygulayın; RDP’de geçmişte kritik güvenlik açıkları çıktı
  • Önemli verilerinizi başka bir sunucuda yedekleyin
  • Olay görüntüleyicide (Event Viewer) Security → 4625 olaylarını periyodik kontrol edin; bu, başarısız oturum açma denemelerini gösterir
Get-EventLog -LogName Security -InstanceId 4625 -Newest 20 | Format-Table TimeGenerated, Message -AutoSize

Bu listedeki deneme sayısı yüksekse, 1. ve 2. adımları uygulamamışsınız demektir.

Hızlı Kontrol Listesi

AdımDurum
RDP portu değiştirildi
Erişim IP ile sınırlandı
NLA açık
Yönetici hesabı yeniden adlandırıldı
Güçlü parola tanımlandı
Hesap kilitleme politikası aktif
Gereksiz portlar kapatıldı
Yedekleme düzeni kuruldu

Sonuç

Uzak masaüstü güvenliği karmaşık araçlar gerektirmez; yukarıdaki yedi adım, otomatik saldırıların neredeyse tamamını etkisiz kılar. En yüksek etkiyi veren ikisi: erişimi kendi IP’nizle sınırlamak ve hesap kilitleme politikası tanımlamak.

👉 Uzak masaüstü ile çalışacağınız sunucu seçenekleri için uzak masaüstü sunucu kiralama sayfamıza göz atın.