İçindekiler

Giriş

Etkili bir RDP güçlendirme stratejisi, Öncelikle Uzak Masaüstü Protokolü'nün etkinleştirilip etkinleştirilmeyeceğini sormakla başlar. RDP gerektiğinde, yöneticiler bağlantıların nereden geldiğini sınırlamalı, kimlik bilgilerini korumalı, oturum ayrıcalıklarını azaltmalı ve her kontrolün iş istasyonları, bağımsız sunucular, etki alanı ortamları ve Uzak Masaüstü Hizmetleri dağıtımları arasında beklenildiği gibi çalıştığını doğrulamalıdır.

RDP Sertleştirmesi Nedir?

RDP sertleştirmesi, uzaktan masaüstü protokolü ile ilişkili saldırı yüzeyini azaltma sürecidir ve bu süreç, meşru kullanıcılar ve yöneticilerin ihtiyaç duyduğu erişimi korurken gerçekleştirilir. Windows yapılandırması, ağ kontrolleri, kimlik koruma, oturum kısıtlamaları, yamanın uygulanması ve izleme ile birleştirilir.

Sertleştirme, yalnızca 3389 numaralı bağlantı noktasını değiştirmek veya bir güvenlik duvarı kuralını etkinleştirmekle sınırlı değildir. Yöneticiler, hangi sistemlerin bağlantıları kabul ettiğini, kullanıcıların nereden bağlandığını, hangi hesapların izinli olduğunu, kimlik doğrulamanın nasıl çalıştığını ve hangi kaynakların bir oturumdan geçebileceğini değerlendirmelidir.

CISA öneriyor riskli ve gereksiz hizmetlerin devre dışı bırakılması , RDP'yi de içerecek şekilde, gerekli olmadıklarında. İlk sertleştirme kararı bu nedenle bir cihazın gerçekten bunu açığa çıkarması gerekip gerekmediğidir.

RDP Güçlendirme Kontrol Listesi Neleri İçermelidir?

Bu kontrolü her bir kontrolü detaylı bir şekilde gözden geçirmeden önce hızlı bir denetim olarak kullanın. Kesin yapılandırma, sistem rolünü, kullanıcı popülasyonunu ve ağ mimarisini yansıtmalıdır.

Öncelik RDP sertleştirme kontrolü Beklenen durum
Kritik Gereksiz yerlerde RDP'yi devre dışı bırakın Sadece onaylı sistemler uzaktan oturumları kabul eder.
Kritik Doğrudan internet maruziyetini önleyin Bağlantılar bir geçit, VPN, kalesi veya izin listesi kullanır.
Kritik Kimlik doğrulamayı güçlendirin NLA ve MFA uzaktan erişimi korur
Kritik RDP kullanıcılarını kısıtla Sadece onaylı hesaplar ve gruplar bağlanabilir
Yüksek Trafiği ve kimlik bilgilerini koruyun Güvenilir TLS sertifikaları ve uygun kimlik bilgisi kontrolleri kullanılır.
Yüksek Oturum yeteneklerini sınırlama Yönlendirme, boşta kalma süresi ve bağlantısı kesilen oturumlar politika izler
Yüksek Windows ana bilgisayarını güçlendirin Sistemler yamanmış, segmentlere ayrılmış ve en az ayrıcalıklı hale getirilmiştir.
Yüksek RDP etkinliğini izleyin Loglar merkezi olarak toplanır ve şüpheli davranışlar uyarılar oluşturur.
Operasyonel Temel testi ve incelemesi Erişim, engelleme, kurtarma ve yapılandırma kayması doğrulanmıştır.

Bu kontroller katmanlı bir temel oluşturur. Aşağıdaki bölümler, her alanın nasıl uygulanacağını ve doğrulanacağını açıklar.

RDP Maruziyetini Nasıl Azaltmalısınız?

RDP'yi Gerek Duymayan Sistemlerde Devre Dışı Bırakın

Uzak Masaüstü'nü yalnızca daha sonra faydalı olabileceği için etkin bırakmayın. RDP üzerinden yönetilmeyen iş istasyonları, arka uç sunucuları ve uygulama sunucuları uzak oturumları kabul etmemelidir.

Grup İlkesi kullanarak yeni gelen bağlantıları engelleyin:

Bilgisayar Yapılandırması > Yönetim Şablonları > Windows Bileşenleri > Uzaktan Masaüstü Hizmetleri > Uzaktan Masaüstü Oturum Ana bilgisayarı > Bağlantılar > Kullanıcıların Uzaktan Masaüstü Hizmetleri'ni kullanarak uzaktan bağlanmalarına izin verin

RDP'yi devre dışı bıraktıktan sonra, eski güvenlik duvarı kurallarını, NAT eşlemelerini, bulut güvenlik grubu girişlerini ve port yönlendirme yapılandırmalarını kaldırın. Yerel bir kontrol, aktif bir dinleyiciyi tespit edebilir:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Boş bir sonuç, sunucunun her ağdan ulaşılamaz olduğunu kanıtlamaz. Değişikliği dış tarama ve güvenlik duvarı incelemeleri ile doğrulayın.

Port 3389'u İnternete Doğrudan Yayınlamaktan Kaçının

Herkese açık bir RDP dinleyicisi, parola püskürtme, kimlik bilgisi doldurma ve zafiyet taraması ile keşfedilebilir ve hedef alınabilir. Güçlü parolalar ve Ağ Seviyesi Kimlik Doğrulama güvenliği artırır, ancak sınırsız internetle yüz yüze olan bir hizmetin yarattığı riski ortadan kaldırmaz.

Pratik Uzak Masaüstü risk puanı yöneticiye, düzeltici kontrolleri seçmeden önce maruz kalan hizmetleri, zayıf kimlik doğrulamayı ve aşırı geniş erişimi sıralamasında yardımcı olabilir.

Dış erişimi uygun bir kontrol katmanının arkasına yerleştirin, örneğin:

  • RD Gateway
  • Doğru bir şekilde güvence altına alınmış VPN
  • Bir kalesi veya atlama ana bilgisayarı
  • Sıfır Güven erişim hizmeti
  • Tarayıcı tabanlı uzaktan erişim geçidi
  • Anlık güvenlik duvarı erişimi
  • Sıkı bir kaynak-IP beyaz listesi

Sabit yönetim yerleri bir izin listesine uygun olabilirken, mobil personelin genellikle kimlik bilincine sahip bir geçide ihtiyacı vardır. RD Gateway, yönetilen bir giriş noktası sağlayabilir ve Ağ Politika Sunucusu ile Microsoft Entra çok faktörlü kimlik doğrulaması ile entegre olabilir, böylece dahili RDP sunucularının doğrudan yayınlanmasını engeller.

RDP Güvenlik Duvarı Kuralını Kısıtla

Gelen bir güvenlik duvarı kuralı, önünde başka bir etkili kısıtlama yoksa her adresten gelen trafiği kabul etmemelidir. Dahili yönetimi yönetim ağları, VPN havuzları veya belirlenen atlama ana bilgisayarları ile sınırlayın.

Bulut sistemleri için, hem Windows Güvenlik Duvarı'nı hem de sağlayıcının ağ kontrollerini gözden geçirin. Kısıtlayıcı bir Windows kuralı, başka yerlerde daha geniş bir maruz kalma ile hala geçersiz kılınabilir.

RDP genellikle TCP kullanır ve geliştirilmiş taşıma performansı için UDP kullanabilir. Dinleme portunu değiştirirken, karşılık gelen TCP ve UDP kurallarını oluşturun ve her desteklenen bağlantı yolunu test edin.

Varsayılan RDP Portunu Değiştirmeli Misiniz?

Port 3389'u değiştirmek temel tarama gürültüsünü azaltabilir, ancak kimlik doğrulama, şifreleme veya yetkilendirmeyi iyileştirmez. Kararlı bir tarayıcı hala hizmeti keşfedebilir.

Özel bir bağlantı noktasını isteğe bağlı bir operasyonel önlem olarak değerlendirin. Yeni değeri belgeleyin, izleme ve güvenlik duvarı kurallarını güncelleyin ve tüm istemcileri test edin. Microsoft, dinleyici ayarını şurada saklar:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

A değişiklik yaptıktan sonra yeniden başlatma gereklidir. PortNumarası değer.

RDP Kimlik Doğrulamasını Nasıl Güçlendirmelisiniz?

Ağ Düzeyi Kimlik Doğrulamasını Etkinleştir

Ağ Düzeyi Kimlik Doğrulama, kullanıcıların Windows tam bir uzaktan oturum oluşturmadan önce kimlik doğrulaması yapmalarını gerektirir. Bu, kimlik doğrulaması yapılmamış kaynak tüketimini azaltır ve etkileşimli oturum açma ekranının önünde bir kimlik doğrulama engeli oluşturur.

Aşağıdaki politikayı etkinleştir:

Bilgisayar Yapılandırması > Yönetim Şablonları > Windows Bileşenleri > Uzaktan Masaüstü Hizmetleri > Uzaktan Masaüstü Oturum Ana Bilgisi > Güvenlik > Ağ Düzeyi Kimlik Doğrulaması kullanarak uzaktan bağlantılar için kullanıcı kimlik doğrulaması gerektir.

NLA genellikle etkin kalmalıdır. Geçici olarak devre dışı bırakmak, kontrollü sorun giderme konusunda yardımcı olabilir, ancak eski istemcilerin değiştirilmesi, temel güvenliği kalıcı olarak zayıflatmaktan daha tercih edilir.

Çok Faktörlü Kimlik Doğrulama Gerektirir

NLA çok faktörlü kimlik doğrulama değildir. Kimlik doğrulama, bağlantı sürecinde daha erken bir aşamaya taşınır, ancak yine de bir kullanıcı adı ve şifreye dayanabilir.

MFA, dışarıdan erişilebilir RDP yollarını ve ayrıcalıklı uzaktan yönetimi korumalıdır. Uygulama, mimariye bağlıdır. Geleneksel RDS ortamları genellikle MFA'yı RD Gateway, Network Policy Server, Microsoft Entra ID ve NPS uzantısı aracılığıyla uygular. Diğer ortamlar bir sunucu ajanı, Zero Trust geçidi veya uzaktan erişim platformu kullanabilir.

MFA'yı kayıt, kurtarma, hizmet hesapları, kesintiler, günlükleme ve korumalı bir acil durum süreci etrafında planlayın. Acil durum hesapları sıkı bir şekilde kontrol altında tutulmalıdır.

RDP Üzerinden Giriş Yapabilecekleri Sınırlayın

Özel gruplar kullanarak erişimi yerel Yöneticiler üyeliği aracılığıyla geniş bir şekilde vermek yerine sınırlayın. Bu politikaları gözden geçirin:

Bilgisayar Yapılandırması > Windows Ayarları > Güvenlik Ayarları > Yerel Politika > Kullanıcı Hakları Ataması

İki en ilgili ayar şunlardır:

  • Uzak Masaüstü Hizmetleri üzerinden oturum açmaya izin verin
  • Uzak Masaüstü Hizmetleri üzerinden oturum açmayı reddet

Reddetme politikası önceliklidir. Meşru yöneticilerin engellenmesini önlemek için atamaları dikkatlice gözden geçirin.

Yerel üyelikleri listele:

Get-LocalGroupMember -Group "Uzak Masaüstü Kullanıcıları"  
Get-LocalGroupMember -Group "Yönetici"

Alan katılmış sistemlerde, iç içe grupları gözden geçirin ve artık etkileşimli erişime ihtiyaç duymayan eski çalışanları, geçici satıcıları, hizmet hesaplarını ve geniş grupları kaldırın.

Ayrı Yönetimsel ve Standart Hesaplar

Yönetici kullanıcılar, e-posta, tarayıcı veya günlük işler için ayrıcalıklı kimlikler kullanmamalıdır. RDP yönetimi için ayrı hesaplar sağlayın ve bu kimliklerin hangi yerlerde oturum açabileceğini kısıtlayın.

Alan Yöneticisi ve eşdeğer hesaplar, sıradan üye sunucuları ve iş istasyonları arasında kullanılmamalıdır. Daha düşük güvene sahip bir ana bilgisayar tehlikeye girerse, bir yönetim oturumundan alınan kimlik bilgileri veya erişim belirteçleri yan hareketi destekleyebilir.

Windows LAPS, desteklenen Windows sistemlerinde benzersiz yerel yönetici parolalarını yönetebilir ve yedekleyebilir. Bu, bir ayrıcalıklı parolanın birden fazla makinede yeniden kullanılmasını önler.

Kimlik Bilgilerini Uzaktan Kimlik Koruyucu ile Koruyun

Remote Credential Guard, desteklenen doğrudan RDP bağlantıları sırasında kimlik bilgilerini koruyarak Kerberos isteklerini istemci cihazına yönlendirir. Kimlik bilgileri ve bunların türevleri uzak ana bilgisayara gönderilmez, bu da tehlikeye atılmış bir hedeften çalınma riskini azaltır.

Bu kontrol, Kerberos ve desteklenen Windows istemcileri ve ana bilgisayarları gerektirir. RD Gateway veya Remote Desktop Connection Broker üzerinden bağlantılar için desteklenmez, bu nedenle yöneticilerin mevcut erişim yolu ile uyumluluğu doğrulaması gerekir.

Modern Şifre ve Kilitleme Politikalarını Kullanın

RDP oturumları açabilen hesapların güçlü, benzersiz şifreleri olması gerekir. Mevcut NIST kılavuzu, rastgele bileşim kuralları ve rutin döngü yerine uzun şifreler, ele geçirilmiş şifre taraması ve şüpheli bir ele geçirme sonrası değişikliklere vurgu yapmaktadır. Uzun şifre cümlelerini, MFA'yı, güvenli depolamayı ve paylaşılan veya varsayılan kimlik bilgilerini kaldırmayı birleştirin.

RDP brute-force koruma stratejisi kapsamında, otomatik tahminleri yavaşlatan ancak kolay bir hizmet reddi durumu yaratmayan kilitlenme eşiklerini ve sürelerini yapılandırın. Ayarları saldırı hacmine, izleme kapasitesine ve destek gereksinimlerine dayandırın.

RDP Şifrelemesini ve Sertifikalarını Nasıl Güvence Altına Almalısınız?

Uygun Bir Güvenlik Katmanı Gerektirir

RDP, sunucuyu kimlik doğrulamak ve bağlantıyı korumak için Taşıma Katmanı Güvenliği kullanabilir. Microsoft Learn'a göre, sertifikalar güvenli Uzaktan Masaüstü Hizmetleri dağıtımları ve RDS sunucu rolleri arasındaki bağlantılar.

Bu politikayı gözden geçirin:

Bilgisayar Yapılandırması > Yönetim Şablonları > Windows Bileşenleri > Uzak Masaüstü Hizmetleri > Uzak Masaüstü Oturum Ana bilgisayarı > Güvenlik > Uzak bağlantılar için belirli bir güvenlik katmanının kullanılmasını gerektirir

Kullanıcıların girdiği ana bilgisayar adıyla eşleşen bir konu veya alternatif konu adı olan bir sertifika kullanın. Müşteriler, sertifikayı veren otoriteye güvenmeli ve kimlik uyarılarını görmezden gelmeyi öğrenmemelidir.

Müşteri bağlantı şifreleme seviyesi politikası, SSL/TLS ile korunan oturumlar değil, yerel RDP şifrelemesine uygulanır. Süresi dolmuş veya yanlış atanmış bir sertifika, sertleştirilmiş bir dinleyici veya geçidi kullanılamaz hale getirebileceğinden, sertifika yenileme ve bağlama işlemlerini izleyin.

Hangi RDP Oturum Özelliklerini Kısıtlamalısınız?

Gereksiz Cihaz ve Kaynak Yönlendirmesini Devre Dışı Bırak

RDP, yerel kaynakları uzaktan bir oturuma yönlendirebilir. Bu özellikler verimliliği artırır ancak aynı zamanda kötü amaçlı yazılımlar, dosya transferleri ve veri kaybı için yollar oluşturur.

Kullanıcıların gerçekten pano erişimine, yerel sürücü eşlemesine, yazıcılara, USB cihazlarına, ses kaydına, kameralara, akıllı kartlara veya web kimlik doğrulama yönlendirmesine ihtiyaç duyup duymadığını gözden geçirin.

Politikalar şunların altında bulunmaktadır:

Bilgisayar Yapılandırması > Yönetim Şablonları > Windows Bileşenleri > Uzak Masaüstü Hizmetleri > Uzak Masaüstü Oturum Ana bilgisayarı > Aygıt ve Kaynak Yönlendirmesi

Microsoft, sürücü eşlemesi ve yönlü pano aktarımı için kontroller sağlar. Örneğin, yöneticiler düz metne izin verirken daha zengin içeriği engelleyebilir veya aktarımı tek yönde devre dışı bırakabilir.

Her özelliği test etmeden devre dışı bırakmayın. Bir uygulama dağıtım sunucusu yazıcı yönlendirmesi gerektirebilir, oysa ayrıcalıklı bir atlama ana bilgisayarının pano veya sürücü aktarımına ihtiyacı olmayabilir.

Uygun Yerlerde Şifre Kaydetmeyi Önleyin

Kaydedilmiş RDP kimlik bilgileri, yönetici iş istasyonları ve paylaşılan uç noktalar üzerindeki maruziyeti artırır. İstemci politikasını kullanın:

Bilgisayar Yapılandırması > Yönetim Şablonları > Windows Bileşenleri > Uzak Masaüstü Hizmetleri > Uzak Masaüstü Bağlantı İstemcisi > Parolaların kaydedilmesine izin verme

Etkinleştirildiğinde, şifre kaydetme seçeneği devre dışı bırakılır ve kaydedilmiş şifreler RDP dosyalarından kaldırılır. Bu kontrolü onaylanmış bir kimlik bilgisi yönetim süreci ile birleştirin.

Boşta ve Bağlantısı Kesilmiş Oturum Sınırlarını Yapılandırın

RDP penceresini kapatmak, kullanıcıyı otomatik olarak çıkış yaptırmaz. Uygulamalar aktif kalabilir ve oturum daha sonra yeniden başlatılabilir.

Sınırları aşağıda yapılandırın:

Bilgisayar Yapılandırması > Yönetim Şablonları > Windows Bileşenleri > Uzaktan Masaüstü Hizmetleri > Uzaktan Masaüstü Oturum Ana Bilgisayarı > Oturum Süresi Sınırları

Boşta kalan oturumlar, bağlantısı kesilen oturumlar, maksimum aktif süre ve RemoteApp oturum kapatma için uygun değerler ayarlayın. Her iş yükü için tek bir agresif zaman aşımından kaçının, çünkü zorla oturum kapatma işler veya kaydedilmemiş çalışmaları kesintiye uğratabilir.

Ayrıcalıklı sistemler genellikle uzun süreli iş süreçlerini destekleyen uygulama sunucularından daha kısa sınırları haklı çıkarır. Daha yeni Windows politikaları, oturum kilitlendiğinde uzaktan oturumları da kesebilir.

Windows Ana Bilgisayarınızı Nasıl Güçlendirmelisiniz?

RDP Sunucularını ve İstemcilerini Güncel Tutun

RDP güvenliği, bağlantının her iki tarafına da bağlıdır. Yamanlanmış bir sunucu, hala tehlikeye atılmış bir yönetici iş istasyonundan erişilebilirken, güncel olmayan bir istemci, kötü niyetli bir ana bilgisayara bağlanırken tehlikeye girebilir.

Daha geniş uç nokta durumu incelemesi yerel yönetici kapsamını, kaydedilmiş kimlik bilgilerini ve bir ana bilgisayar uzaktan erişim için onaylanmadan önce aktif uç nokta korumasını da kapsamalıdır.

Desteklenen Windows, Windows Server, Uzak Masaüstü istemcileri, RDS rolleri, kimlik bileşenleri, erişim geçitleri ve uç nokta güvenlik ajanlarının sürümlerini koruyun. Uzak kod yürütme, kimlik doğrulama ve kimlik bilgisi yönetimini etkileyen güncellemeleri önceliklendirin.

Temsilci uygulamalar, yazdırma, yönlendirme ve kimlik doğrulama iş akışları karşısında test güncellemeleri. Uyumluluk testi, kritik sistemlerin süresiz olarak yamanmamış kalması için bir neden olmamalıdır.

Segment RDP Sistemleri

Kimlik doğrulaması yapılmış bir RDP oturumu, her iç alt ağa otomatik olarak erişim sağlamamalıdır. Bir RDP sunucusunun giriş yaptıktan sonra ulaşabileceği şeyleri kontrol etmek için ağ segmentasyonu ve ana bilgisayar güvenlik duvarları kullanın.

Ayrı yönetim atlama sunucuları, RD Oturum Sunucuları, etki alanı denetleyicileri, dosya sunucuları, veritabanı sunucuları, yedekleme altyapısı, yönetim arayüzleri ve uygun yerlerde kullanıcı iş istasyonları.

Sunucu rolü izin veriyorsa, dışa dönük kısıtlamaları uygulayın. Bir saldırgan bir RDP oturumunu ele geçirirse, segmentasyon yan hareketi, yedeklere erişimi ve dış komut altyapısıyla iletişimi sınırlayabilir.

Gereksiz Yazılımları ve Yetkileri Kaldırın

RDP ana bilgisayarına kurulu her hizmet, uygulama ve yönetim aracı, yamanması ve izlenmesi gereken ortamı genişletir.

Eski uygulamaları, kullanılmayan Windows özelliklerini ve terkedilmiş ajanları kaldırın. Sunucu rolüne göre yazılım kurulumunu, PowerShell'i, komut satırı araçlarını ve yönetim arayüzlerini kısıtlayın.

Çoklu kullanıcı uygulama sunucuları için, uygulama kontrolü ve sıkı bir şekilde belirlenmiş dosya sistemi izinleri, bir kullanıcının diğer bir kullanıcının verilerine erişmesini veya onaylanmamış çalıştırılabilir dosyaları başlatmasını engelleyebilir.

RDP Aktivitesini Nasıl İzlemelisiniz?

Windows Denetimini Etkinleştir ve Merkezileştir

Yerel günlükler sorun giderme için faydalıdır ancak bir saldırgan sunucuyu tehlikeye soktuktan sonra kanıtları değiştirebilir veya silebiliyorsa yeterli değildir. Önemli olayları bir SIEM, Windows Olay Toplayıcı veya başka bir korumalı günlükleme platformuna iletin.

En az toplayın:

  • Başarılı ve başarısız oturum açma işlemleri
  • Hesap kilitlenmeleri
  • Grup üyeliği değişiklikleri
  • Yeni veya değiştirilmiş kullanıcı hesapları
  • Uzak oturum oluşturma ve bağlantıyı kesme
  • Güvenlik duvarı değişiklikleri
  • Hizmet kurulumu
  • Yetki ataması
  • Uç nokta güvenliği uyarıları

Güvenlik olayları 4624 ve 4625 başarılı ve başarısız oturum açmaları kaydeder. RDP analizi için, oturum açma türünü, hesabı, iş istasyonunu ve kaynak ağ bilgilerini kontrol edin. Uzaktan etkileşimli oturum açmalar genellikle oturum açma türü 10 olarak tanımlanır.

Terminal Hizmetleri operasyonel günlükleri oturum bağlamı eklerken, olay 4779 bir Windows istasyonundan bağlantının kesilmesini kaydeder.

Davranış Üzerine Uyarı, Sadece Bireysel Hatalar Değil

Tek bir başarısız şifre, bir kullanıcı hatası olabilir. Tespit kuralları, bir adresten birçok başarısız giriş, bir kaynağın birden fazla kullanıcı adı denemesi, birkaç sunucu arasında başarısızlıklar veya tekrar eden başarısızlıklardan sonra başarılı bir giriş gibi kalıpları aramalıdır.

Faydalı sinyaller ayrıca yeni bir ülkeden erişim, normal saatler dışında ayrıcalıklı kullanım, pasif hesap etkinliği, RDP'yi takip eden yeni grup üyeliği, güvenlik aracının devre dışı bırakılması veya olağandışı dosya şifrelemesini içerir. Bir gelişmiş güvenlik çözümü bu tespitleri merkezileştirmeye ve şüpheli RDP davranışlarına otomatik yanıtlar vermeye yardımcı olabilir. Eşikler, normal davranışı ve organizasyonun işletim modelini yansıtmalıdır.

RDP Olay Müdahale Prosedürü Hazırlayın

Sertleştirme, hiçbir hesabın veya sunucunun tehlikeye atılmayacağını garanti edemez. Yöneticilerin bir uyarı meydana gelmeden önce belgelenmiş bir yanıt sürecine ihtiyacı vardır.

Prosedür, izolasyonu, düşman IP engellemeyi, hesap sıfırlamayı, oturum iptali, günlük koruma, komşu sistem kontrollerini, süreklilik incelemesini, güvenilir kurtarma ve temel yeniden doğrulamayı kapsamalıdır.

Konsol, bulut kontrol düzlemi veya dış bant kurtarma yolu sürdürün. Aksi takdirde, yanlış bir güvenlik duvarı veya Grup İlkesi değişikliği, yöneticilerin bir olay sırasında sunucuya ulaşamamasına neden olabilir.

RDP Sertleştirme Temelini Nasıl Doğrulayabilirsiniz?

Bir ayar, yalnızca bir Grup İlkesi Nesnesinde göründüğü için uygulanmaz. İlgili politikanın hedef cihaza ulaştığından ve beklenen sonucu ürettiğinden emin olun.

Yararlı komutlar şunları içerir:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Doğrulama, başarılı ve başarısız durumları kapsamalıdır. Onaylı kullanıcıların bağlanabildiğini, yetkisiz kullanıcıların ve kaynakların engellendiğini, MFA'nın göründüğünü, sertifikaların güvenilir olduğunu, yönlendirme kısıtlamalarının aktif kaldığını ve oturum sınırlarının çalıştığını doğrulayın.

Merkezi kaydın başarılı ve başarısız denemeleri aldığını ve yöneticilerin kurtarma yolunu kullanabileceğini doğrulayın. Temsilci bir sistemde kısıtlayıcı değişiklikleri test edin ve istisnaları bir sahibi ve son kullanma tarihi ile kaydedin.

RDP Güçlendirme Kontrol Listesini Ne Sıklıkla Gözden Geçirmelisiniz?

Büyük Windows güncellemeleri, ağ değişiklikleri, kimlik geçişleri, yeni RDS dağıtımları ve güvenlik olaylarından sonra temel değerlendirmeyi gözden geçirin. Kuruluşun risk profiline göre resmi incelemeleri planlayın.

Yorumlar arasında, RDP'nin yeniden etkinleştirilmesi, yeni genel güvenlik duvarı kuralları, eklenen Remote Desktop Users, devre dışı bırakılan NLA, süresi dolmuş sertifikalar, izlenmeyen sunucular, MFA hariç tutmaları, yeni etkinleştirilen yönlendirmeler ve geçersiz satıcı hesapları da dahil olmak üzere yapılandırma kaymalarına dikkat edin.

Otomatik yapılandırma yönetimi, bu sapmaları ara sıra yapılan manuel kontrollerden daha güvenilir bir şekilde tespit edebilir.

TSplus ile RDP Korumasını Güçlendirin

Yerel Windows kontrolleri, RDP güçlendirmesi için temel sağlar. TSplus Gelişmiş Güvenlik Windows ve Remote Desktop sunucuları için merkezi korumalar ekler; otomatik brute-force engelleme, coğrafi kısıtlamalar, fidye yazılımı koruması, güvenilir cihaz kontrolleri, çalışma saatleri politikaları ve kötü niyetli IP korumasını içerir.

Bu kontroller, düşmanca davranışlara otomatik olarak yanıt vererek ve uzaktan kullanıcıların nerede, ne zaman ve nasıl bağlandığını daraltarak temel güvenliği güçlendirebilir. Windows sertleştirmesinin yerini almazlar, ancak birden fazla sistemde uygulama ve izlemeyi basitleştirebilirler.

Sonuç

Güvenli bir RDP dağıtımı, gereksiz dinleyicilerin kaldırılması ve doğrudan internet maruziyetinden kaçınılmasıyla başlar. Hala RDP'ye ihtiyaç duyan sistemler, NLA, MFA, sınırlı kullanıcı hakları, güvenilir TLS sertifikaları, kimlik bilgisi koruması, kısıtlı yönlendirme, yamanlama, segmentasyon ve merkezi izleme ile birleştirilmelidir.

Son temel, her sistemin rolüyle eşleşmelidir. Bir iç yönetim sunucusu, bulut sanal makinesi, çoklu kullanıcı RD Oturum Ana bilgisayarı ve yüklenici erişim ortamı, aynı kontrolleri gerektirmez. Seçilen yapılandırmayı belgeleyin, gerçek iş akışlarına karşı test edin ve her istisnayı düzenli olarak gözden geçirin.

Daha fazla okuma

back to top of the page icon