Yeni bir Windows Server'ı ilk saatte güvenli hale getirin
Windows Server 2022 ve 2025 için ilk saat listesi: güncellemeler, kişisel yöneticiler, NLA, IP ile sınırlı Uzak Masaüstü, hesap kilitleme ve Defender.
- Orta
- 25 dk okuma
- Güncellendi
Denendiği sistemler: Windows Server 2022, Windows Server 2025
Bu sayfada
- Başlamadan önce
- 1. adım: Tüm güncellemeleri kurun
- 2. adım: Kişisel yönetici hesapları kullanın
- 3. adım: Ağ Düzeyinde Kimlik Doğrulama'yı açık tutun
- 4. adım: Uzak Masaüstü'nü IP adreslerinizle sınırlayın
- 5. adım: Bir hesap kilitleme politikası ayarlayın
- 6. adım: Microsoft Defender Antivirus'ü kontrol edin
- 7. adım: İhtiyacınız olmayanları kaldırın
- 8. adım: Oturum açmaları izleyin
- 9. adım: Yedekleyin
- Sorun giderme
- Sonraki adımlar
Yeni bir Windows sunucu, çevrim içi olduktan birkaç dakika sonra Uzak Masaüstü için taranır. Windows Server 2022 ve 2025 için bu kontrol listesi yaygın açıkları kapatır. PowerShell komutlarını Yönetici olarak çalıştır ile açılmış bir pencerede çalıştırın.
Başlamadan önce
- Uzak Masaüstü ile oturum açabiliyorsunuz; bkz. Windows sunucuda ilk adımlar.
- Uzak Masaüstü izin listesi için kendi genel IP adresinizi (veya adreslerinizi) bilin.
- Planınız sunuyorsa önce bir snapshot alın (Windows VPS planları ücretsiz snapshot içerir).
1. adım: Tüm güncellemeleri kurun
Settings › Windows Update sayfasını açıp her şeyi kurun ya da SConfig'in 6 numaralı seçeneğini kullanın. Otomatik güncellemeleri SConfig'in 5 numaralı seçeneğiyle ayarlayın. Bkz. otomatik güncellemeler.
Doğrulama: yeniden başlatmadan sonra Windows Update sunucunun güncel olduğunu bildirir.
2. adım: Kişisel yönetici hesapları kullanın
Kayıtlardaki işlemlerin bir ad taşıması ve ikinci bir giriş yolunuz olması için kişisel bir yönetici hesabı oluşturun:
$password = Read-Host -AsSecureString
New-LocalUser -Name "alex" -Password $password -FullName "Alex"
Add-LocalGroupMember -Group "Administrators" -Member "alex"Yerleşik Administrator hesabına uzun ve benzersiz bir şifre verin (net user Administrator *) ve acil durum hesabı olarak tutun ya da yeni hesabın çalıştığını doğruladıktan sonra devre dışı bırakın.
Doğrulama: alex olarak oturum açın ve whoami /groups çalıştırın; BUILTIN\Administrators listelenir.
3. adım: Ağ Düzeyinde Kimlik Doğrulama'yı açık tutun
NLA, tam bir Uzak Masaüstü oturumu başlamadan önce kimlik doğrulaması ister ve birçok saldırıyı engeller. Kontrol edin:
(Get-CimInstance -Namespace root\cimv2\TerminalServices -ClassName Win32_TSGeneralSetting -Filter "TerminalName='RDP-tcp'").UserAuthenticationRequired1, NLA'nın zorunlu olduğu anlamına gelir. Gerekirse SConfig'in 7 numaralı seçeneği ayarlayabilir.
4. adım: Uzak Masaüstü'nü IP adreslerinizle sınırlayın
Yerleşik Uzak Masaüstü güvenlik duvarı kurallarını kendi adreslerinizle sınırlayın. Örnek adresleri kendinizinkilerle değiştirin:
Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress 198.51.100.7, 203.0.113.0/24Mevcut oturumunuzu açık tutun ve hâlâ girebildiğinizi doğrulamak için ikinci bir oturum bağlayın. Adresleri değişen ekipler için Uzak Masaüstü'nü bunun yerine bir VPN arkasına alın. Daha fazlası: Windows Defender Güvenlik Duvarı kuralları.
5. adım: Bir hesap kilitleme politikası ayarlayın
Kilitleme, şifre tahminini yavaşlatır. Mevcut politikayı gösterin, ardından bir eşik ve süre ayarlayın:
net accounts
net accounts /lockoutthreshold:10 /lockoutduration:15 /lockoutwindow:15Bu, 15 dakika içinde 10 başarısız oturum açmadan sonra hesabı 15 dakika kilitler. Dengeyi koruyun: çok katı bir eşik, saldırganların sizi bilerek dışarıda bırakmasına izin verir.
Doğrulama: net accounts yeni değerleri gösterir.
6. adım: Microsoft Defender Antivirus'ü kontrol edin
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
Update-MpSignatureÜç Enabled değeri de True olmalı ve imza tarihi yakın olmalıdır.
7. adım: İhtiyacınız olmayanları kaldırın
Kurulu rolleri ve özellikleri listeleyin ve kullanmadıklarınızı kaldırın:
Get-WindowsFeature | Where-Object InstalledAğda neyin dinlediğini kontrol edin ve beklenmeyen her şeyi kapatın veya kısıtlayın:
Get-NetTCPConnection -State Listen | Sort-Object LocalPort | Select-Object LocalAddress, LocalPort, OwningProcess8. adım: Oturum açmaları izleyin
Security kaydında başarısız oturum açmalar 4625, başarılılar 4624 numaralı olaydır:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 | Select-Object TimeCreated, MessageBirçok adresten gelen sürekli başarısızlıklar, Uzak Masaüstü'nün açıkta olduğunu gösterir; kısıtlayın (4. adım). Tanımadığınız başarılı bir oturum açma, şifreleri hemen değiştirmeniz ve sunucunuz ele geçirildiyse yapmanız gerekenler rehberini izlemeniz gerektiği anlamına gelir.
9. adım: Yedekleyin
Önemli verilerin yedeklerini sunucudan uzakta tutun ve geri yüklemeyi test edin. Windows Server Backup ve uzak kopyalar için yedekleme stratejisi rehberine bakın.
Sorun giderme
4. adımdan sonra Uzak Masaüstü çalışmayı durdurdu. Genel IP adresiniz listede değil ya da değişti. Web konsolunu kullanıp Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress Any çalıştırın, ardından doğru adresi ekleyin. Bkz. güvenlik duvarı değişikliğinden sonra erişimi kaybetmek.
Hesabınız kilitlendi. Kilitleme süresini bekleyin ya da başka bir yönetici hesabından kontrol edin: net user alex /active:yes devre dışı bir hesabı yeniden etkinleştirir; kilit ise ayarlanan süreden sonra kalkar.
Güvenlik duvarı grup adı bulunamıyor. Başka bir dilde kurulmuş bir sunucuda görünen grup adı farklıdır. Get-NetFirewallRule -DisplayGroup "*Remote*" ile bulun.
Sonraki adımlar
- Ayrıntılı kurallar: Windows Defender Güvenlik Duvarı kuralları.
- Bağlantı sorunları: Uzak Masaüstü bağlantı sorunları.
Sık sorulan sorular
Uzak Masaüstü portunu değiştirmek yeterli mi?
Hayır. Farklı bir port otomatik denemeleri azaltır, ama tarayıcılar onu bulur. Sunucuyu Uzak Masaüstü'nü IP adreslerinizle sınırlamak ya da bir VPN arkasına almak, güçlü şifreler ve bir hesap kilitleme politikası korur.
Administrator hesabını yeniden adlandırmalı veya devre dışı bırakmalı mıyım?
Önce günlük iş için kişisel bir yönetici hesabı oluşturun. Ardından yerleşik Administrator'ı devre dışı bırakabilir ya da uzun ve benzersiz bir şifreyle acil durum hesabı olarak tutabilirsiniz. Tek giriş yolunuzu asla kaldırmayın.
Ek bir antivirüs yazılımına ihtiyacım var mı?
Microsoft Defender Antivirus Windows Server'a yerleşiktir ve açık ve güncel olduğunda çoğu sunucu için yeterlidir. Durumunu Get-MpComputerStatus ile kontrol edin.
Başarısız oturum açma denemelerini nasıl görürüm?
Security kaydında olay kimliği 4625 başarısız, 4624 başarılı oturum açmaları kaydeder. Get-WinEvent bunları bu rehberde gösterildiği gibi filtreleyebilir.
Bir güvenlik ayarı beni dışarıda bırakırsa ne olur?
Hizmet sayfanızda görünüyorsa web konsolunu kullanın ya da bir destek bildirimi açın. Her değişikliği, ilkini kapatmadan önce ikinci bir Uzak Masaüstü oturumuyla test edin.
Kaynaklar
- learn.microsoft.com/en-us/windows-server/administration/windows-com…
- learn.microsoft.com/en-us/powershell/module/defender/get-mpcomputer…
- learn.microsoft.com/en-us/powershell/module/defender/update-mpsigna…
- learn.microsoft.com/en-us/powershell/module/microsoft.powershell.di…
- learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-…
- learn.microsoft.com/en-us/powershell/module/netsecurity/set-netfire…
- learn.microsoft.com/en-us/windows-server/administration/server-core…