
Windows VDS'te Uzak Masaüstü Güvenliği: 7 Adımlık Kontrol Listesi
Uzak masaüstü açık bir Windows sunucusu sürekli tarama altındadır. RDP port değişimi, NLA, hesap kilitleme politikası, IP kısıtlama ve güvenlik duvarı ayarlarıyla sunucunuzu koruyun.
Windows VDS’te Uzak Masaüstü Güvenliği
İnternete açık bir uzak masaüstü (RDP) portu, kurulduğu andan itibaren otomatik tarama altındadır. Saldırganlar açık 3389 portlarını sürekli tarar ve yaygın kullanıcı adı/parola kombinasyonlarını dener. Bu yazıda bir Windows VDS’i kurduktan sonra ilk gün yapmanız gereken adımları sıralıyoruz. Aynı önlemler, MetaTrader terminali barındırdığınız Forex VDS kurulumları için de geçerlidir. Henüz sunucunuz yoksa hangi paketin ve hangi Windows sürümünün size uyduğunu Windows VDS sayfasından görebilirsiniz.
1. Uzak Masaüstü Portunu Değiştirin
Varsayılan 3389 portu, otomatik taramaların ilk hedefidir. Portu değiştirmek saldırıları tamamen engellemez ama gürültünün büyük bölümünü keser:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 53389
New-NetFirewallRule -DisplayName "RDP-Custom" -Direction Inbound -Protocol TCP -LocalPort 53389 -Action Allow⚠️ Sunucuyu yeniden başlatmadan önce yeni kuralın eklendiğinden kesinlikle emin olun. Kural yoksa yeniden başlatma sonrası sunucuya erişiminizi kaybedersiniz.
Bağlanırken artık portu belirtmeniz gerekir: 88.x.x.x:53389
2. Erişimi Kendi IP Adresinizle Sınırlayın
En etkili tek adım budur. Sabit bir IP adresiniz varsa, RDP kuralını yalnızca o adrese açın:
Set-NetFirewallRule -DisplayName "RDP-Custom" -RemoteAddress "88.x.x.x"Birden fazla adres için:
Set-NetFirewallRule -DisplayName "RDP-Custom" -RemoteAddress @("88.x.x.x","212.x.x.x")IP’niz değişkense, ev/ofis internet sağlayıcınızın verdiği aralığı kullanabilir veya bu adımı VPN ile birleştirebilirsiniz.
3. Ağ Düzeyinde Kimlik Doğrulama (NLA) Açık Olsun
NLA, oturum açılmadan önce kimlik doğrulaması ister; böylece kimlik doğrulamayan istekler masaüstü oturumu başlatamaz:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1💡 NLA açıkken eski istemcilerden bağlanırken CredSSP hatası alabilirsiniz. Çözümü CredSSP bağlantı hatası yazımızda anlattık. Çözüm NLA’yı kapatmak değil, istemciyi güncellemektir.
4. Varsayılan Hesap Adını Değiştirin ve Güçlü Parola Kullanın
Kaba kuvvet denemelerinin neredeyse tamamı Administrator kullanıcı adını dener. Hesabı yeniden adlandırmak, denemelerin büyük bölümünü işe yaramaz hâle getirir:
Rename-LocalUser -Name "Administrator" -NewName "yonetici_ozel"Parola için: en az 16 karakter, sözlükte olmayan, başka hiçbir yerde kullanılmayan bir değer.
5. Hesap Kilitleme Politikası Tanımlayın
Belirli sayıda başarısız denemeden sonra hesabı geçici olarak kilitlemek, kaba kuvvet saldırılarını pratik olarak imkânsız hâle getirir:
net accounts /lockoutthreshold:5 /lockoutduration:30 /lockoutwindow:30Bu ayar, 30 dakika içinde 5 başarısız denemeden sonra hesabı 30 dakika kilitler.
6. Gereksiz Portları Kapatın
Sunucunuzda yalnızca ihtiyacınız olan portlar açık olmalı. Mevcut kuralları listeleyin:
Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, ProfileKullanmadığınız servisleri (FTP, SMB, WinRM) dışarıya kapatın. Veritabanı çalıştırıyorsanız MSSQL 1433 veya MySQL 3306 portunu asla internete açmayın.
7. Güncellemeleri ve Yedekleri İhmal Etmeyin
- Windows güncellemelerini düzenli uygulayın; RDP’de geçmişte kritik güvenlik açıkları çıktı
- Önemli verilerinizi başka bir sunucuda yedekleyin
- Olay görüntüleyicide (Event Viewer) Security → 4625 olaylarını periyodik kontrol edin; bu, başarısız oturum açma denemelerini gösterir
Get-EventLog -LogName Security -InstanceId 4625 -Newest 20 | Format-Table TimeGenerated, Message -AutoSizeBu listedeki deneme sayısı yüksekse, 1. ve 2. adımları uygulamamışsınız demektir.
Hızlı Kontrol Listesi
| Adım | Durum |
|---|---|
| RDP portu değiştirildi | ☐ |
| Erişim IP ile sınırlandı | ☐ |
| NLA açık | ☐ |
| Yönetici hesabı yeniden adlandırıldı | ☐ |
| Güçlü parola tanımlandı | ☐ |
| Hesap kilitleme politikası aktif | ☐ |
| Gereksiz portlar kapatıldı | ☐ |
| Yedekleme düzeni kuruldu | ☐ |
Sonuç
Uzak masaüstü güvenliği karmaşık araçlar gerektirmez; yukarıdaki yedi adım, otomatik saldırıların neredeyse tamamını etkisiz kılar. En yüksek etkiyi veren ikisi: erişimi kendi IP’nizle sınırlamak ve hesap kilitleme politikası tanımlamak.
👉 Uzak masaüstü ile çalışacağınız sunucu seçenekleri için uzak masaüstü sunucu kiralama sayfamıza göz atın.