# Yeni bir Windows Server'ı ilk saatte güvenli hale getirin

> Windows Server 2022 ve 2025 için ilk saat listesi: güncellemeler, kişisel yöneticiler, NLA, IP ile sınırlı Uzak Masaüstü, hesap kilitleme ve Defender.

Zorluk: Orta\
Denendiği sistemler: Windows Server 2022, Windows Server 2025

Yeni bir Windows sunucu, çevrim içi olduktan birkaç dakika sonra Uzak Masaüstü için taranır. Windows Server 2022 ve 2025 için bu kontrol listesi yaygın açıkları kapatır. PowerShell komutlarını **Yönetici olarak çalıştır** ile açılmış bir pencerede çalıştırın.

## Başlamadan önce

- Uzak Masaüstü ile oturum açabiliyorsunuz; bkz. [Windows sunucuda ilk adımlar](/guides/windows-server-first-steps-rdp).
- Uzak Masaüstü izin listesi için kendi genel IP adresinizi (veya adreslerinizi) bilin.
- Planınız sunuyorsa önce bir snapshot alın (Windows VPS planları ücretsiz snapshot içerir).

## 1. adım: Tüm güncellemeleri kurun

**Settings › Windows Update** sayfasını açıp her şeyi kurun ya da SConfig'in `6` numaralı seçeneğini kullanın. Otomatik güncellemeleri SConfig'in `5` numaralı seçeneğiyle ayarlayın. Bkz. [otomatik güncellemeler](/guides/automatic-updates).

**Doğrulama:** yeniden başlatmadan sonra Windows Update sunucunun güncel olduğunu bildirir.

## 2. adım: Kişisel yönetici hesapları kullanın

Kayıtlardaki işlemlerin bir ad taşıması ve ikinci bir giriş yolunuz olması için kişisel bir yönetici hesabı oluşturun:

```powershell
$password = Read-Host -AsSecureString
New-LocalUser -Name "alex" -Password $password -FullName "Alex"
Add-LocalGroupMember -Group "Administrators" -Member "alex"
```

Yerleşik `Administrator` hesabına uzun ve benzersiz bir şifre verin (`net user Administrator *`) ve acil durum hesabı olarak tutun ya da yeni hesabın çalıştığını doğruladıktan sonra devre dışı bırakın.

**Doğrulama:** `alex` olarak oturum açın ve `whoami /groups` çalıştırın; `BUILTIN\Administrators` listelenir.

## 3. adım: Ağ Düzeyinde Kimlik Doğrulama'yı açık tutun

NLA, tam bir Uzak Masaüstü oturumu başlamadan önce kimlik doğrulaması ister ve birçok saldırıyı engeller. Kontrol edin:

```powershell
(Get-CimInstance -Namespace root\cimv2\TerminalServices -ClassName Win32_TSGeneralSetting -Filter "TerminalName='RDP-tcp'").UserAuthenticationRequired
```

`1`, NLA'nın zorunlu olduğu anlamına gelir. Gerekirse SConfig'in `7` numaralı seçeneği ayarlayabilir.

## 4. adım: Uzak Masaüstü'nü IP adreslerinizle sınırlayın

Yerleşik Uzak Masaüstü güvenlik duvarı kurallarını kendi adreslerinizle sınırlayın. Örnek adresleri kendinizinkilerle değiştirin:

```powershell
Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress 198.51.100.7, 203.0.113.0/24
```

**Mevcut oturumunuzu açık tutun** ve hâlâ girebildiğinizi doğrulamak için ikinci bir oturum bağlayın. Adresleri değişen ekipler için Uzak Masaüstü'nü bunun yerine bir VPN arkasına alın. Daha fazlası: [Windows Defender Güvenlik Duvarı kuralları](/guides/windows-firewall).

## 5. adım: Bir hesap kilitleme politikası ayarlayın

Kilitleme, şifre tahminini yavaşlatır. Mevcut politikayı gösterin, ardından bir eşik ve süre ayarlayın:

```powershell
net accounts
net accounts /lockoutthreshold:10 /lockoutduration:15 /lockoutwindow:15
```

Bu, 15 dakika içinde 10 başarısız oturum açmadan sonra hesabı 15 dakika kilitler. Dengeyi koruyun: çok katı bir eşik, saldırganların sizi bilerek dışarıda bırakmasına izin verir.

**Doğrulama:** `net accounts` yeni değerleri gösterir.

## 6. adım: Microsoft Defender Antivirus'ü kontrol edin

```powershell
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
Update-MpSignature
```

Üç `Enabled` değeri de `True` olmalı ve imza tarihi yakın olmalıdır.

## 7. adım: İhtiyacınız olmayanları kaldırın

Kurulu rolleri ve özellikleri listeleyin ve kullanmadıklarınızı kaldırın:

```powershell
Get-WindowsFeature | Where-Object Installed
```

Ağda neyin dinlediğini kontrol edin ve beklenmeyen her şeyi kapatın veya kısıtlayın:

```powershell
Get-NetTCPConnection -State Listen | Sort-Object LocalPort | Select-Object LocalAddress, LocalPort, OwningProcess
```

## 8. adım: Oturum açmaları izleyin

Security kaydında başarısız oturum açmalar 4625, başarılılar 4624 numaralı olaydır:

```powershell
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 | Select-Object TimeCreated, Message
```

Birçok adresten gelen sürekli başarısızlıklar, Uzak Masaüstü'nün açıkta olduğunu gösterir; kısıtlayın (4. adım). Tanımadığınız başarılı bir oturum açma, şifreleri hemen değiştirmeniz ve [sunucunuz ele geçirildiyse yapmanız gerekenler](/guides/hacked-server-recovery) rehberini izlemeniz gerektiği anlamına gelir.

## 9. adım: Yedekleyin

Önemli verilerin yedeklerini sunucudan uzakta tutun ve geri yüklemeyi test edin. Windows Server Backup ve uzak kopyalar için [yedekleme stratejisi](/guides/backup-strategy-3-2-1) rehberine bakın.

## Sorun giderme

**4. adımdan sonra Uzak Masaüstü çalışmayı durdurdu.** Genel IP adresiniz listede değil ya da değişti. Web konsolunu kullanıp `Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress Any` çalıştırın, ardından doğru adresi ekleyin. Bkz. [güvenlik duvarı değişikliğinden sonra erişimi kaybetmek](/guides/locked-out-after-firewall-change).

**Hesabınız kilitlendi.** Kilitleme süresini bekleyin ya da başka bir yönetici hesabından kontrol edin: `net user alex /active:yes` devre dışı bir hesabı yeniden etkinleştirir; kilit ise ayarlanan süreden sonra kalkar.

**Güvenlik duvarı grup adı bulunamıyor.** Başka bir dilde kurulmuş bir sunucuda görünen grup adı farklıdır. `Get-NetFirewallRule -DisplayGroup "*Remote*"` ile bulun.

## Sonraki adımlar

- Ayrıntılı kurallar: [Windows Defender Güvenlik Duvarı kuralları](/guides/windows-firewall).
- Bağlantı sorunları: [Uzak Masaüstü bağlantı sorunları](/guides/rdp-connection-problems).

## Sık sorulan sorular

### Uzak Masaüstü portunu değiştirmek yeterli mi?

Hayır. Farklı bir port otomatik denemeleri azaltır, ama tarayıcılar onu bulur. Sunucuyu Uzak Masaüstü'nü IP adreslerinizle sınırlamak ya da bir VPN arkasına almak, güçlü şifreler ve bir hesap kilitleme politikası korur.

### Administrator hesabını yeniden adlandırmalı veya devre dışı bırakmalı mıyım?

Önce günlük iş için kişisel bir yönetici hesabı oluşturun. Ardından yerleşik Administrator'ı devre dışı bırakabilir ya da uzun ve benzersiz bir şifreyle acil durum hesabı olarak tutabilirsiniz. Tek giriş yolunuzu asla kaldırmayın.

### Ek bir antivirüs yazılımına ihtiyacım var mı?

Microsoft Defender Antivirus Windows Server'a yerleşiktir ve açık ve güncel olduğunda çoğu sunucu için yeterlidir. Durumunu Get-MpComputerStatus ile kontrol edin.

### Başarısız oturum açma denemelerini nasıl görürüm?

Security kaydında olay kimliği 4625 başarısız, 4624 başarılı oturum açmaları kaydeder. Get-WinEvent bunları bu rehberde gösterildiği gibi filtreleyebilir.

### Bir güvenlik ayarı beni dışarıda bırakırsa ne olur?

Hizmet sayfanızda görünüyorsa web konsolunu kullanın ya da bir destek bildirimi açın. Her değişikliği, ilkini kapatmadan önce ikinci bir Uzak Masaüstü oturumuyla test edin.

---

Kaynak: <https://hyperdc.com/tr/guides/security/secure-windows-server>\
Son güncelleme: 2026-10-09
