RDP Üzerinden Güvenli Bağlantı İçin Port ve IP Kısıtlama
RDP Üzerinden Güvenli Bağlantı İçin Port ve IP Kısıtlama
Remote Desktop Protocol (RDP), sistem yöneticilerinin Windows sunucularına uzaktan erişmesini sağlayan güçlü bir araçtır. Ancak RDP bağlantı noktası (varsayılan olarak 3389) kötü niyetli kişiler tarafından sıkça hedef alınır. Bu nedenle RDP erişimini yalnızca belirli IP adreslerine açmak ve varsayılan portu değiştirmek, sunucu güvenliğini artırmanın temel adımlarındandır.
RDP Güvenliği Neden Önemlidir?
Brute-force saldırıları, port taramaları ve zafiyet istismarları genellikle açık RDP bağlantı noktalarına yöneliktir. Zayıf veya varsayılan parola kullanan sistemler dakikalar içinde ele geçirilebilir. Bu riskleri azaltmak için aşağıdaki önlemler önerilir:
- RDP port numarasını değiştirin (3389 yerine özel bir port kullanın).
- Yalnızca belirli IP’lerin bağlanmasına izin verin.
- Güvenlik duvarı (Firewall) kuralları ile bağlantıyı sınırlandırın.
RDP Portunu Değiştirme
RDP bağlantı noktası sistem kayıt defteri (Registry) üzerinden değiştirilebilir:
regedit
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber
Değerini (Decimal) örneğin 45219 olarak değiştirin ve sistemi yeniden başlatın. Artık RDP bağlantısı şu şekilde yapılır:
mstsc /v:SunucuIP:45219
Firewall ile IP Kısıtlama
Yalnızca belirli IP’lerin RDP bağlantısı kurmasına izin vermek için Windows Firewall’da kural oluşturun:
- “Windows Defender Firewall with Advanced Security” aracını açın.
- Inbound Rules → Remote Desktop (TCP-In) kuralını bulun.
- Sağ tıklayıp “Properties” → “Scope” sekmesine geçin.
- “Remote IP address” kısmında “These IP addresses” seçeneğini işaretleyin.
- Bağlanmasına izin verilen IP adres(ler)ini girin.
Artık sadece belirttiğiniz IP adresleri RDP bağlantısı kurabilir.
PowerShell ile IP Erişim Kısıtlaması
Firewall kurallarını PowerShell üzerinden yönetebilirsiniz:
New-NetFirewallRule -DisplayName "Allow RDP From Office" -Direction Inbound -Protocol TCP -LocalPort 45219 -RemoteAddress 203.0.113.15 -Action Allow New-NetFirewallRule -DisplayName "Block All Other RDP" -Direction Inbound -Protocol TCP -LocalPort 45219 -Action Block
RDP Loglarını İzleme
Kimlerin bağlandığını görmek için Event Viewer kullanın:
Event Viewer → Windows Logs → Security → Event ID 4624 (Giriş) ve 4625 (Başarısız giriş)
Gelişmiş Güvenlik Katmanları
- VPN üzerinden erişim sağlayarak RDP’yi dış dünyadan tamamen gizleyin.
- Fail2Ban veya benzeri araçlarla hatalı giriş yapan IP’leri otomatik engelleyin.
- Network Level Authentication (NLA) özelliğini aktif hale getirin.
- Sunucuya WAF veya HostLigo WAF Koruma entegrasyonu ekleyin.
RDP Bağlantı Denemelerini Sınırlama
Grup İlkesi (GPO) üzerinden başarısız oturum açma denemelerini sınırlandırın:
gpedit.msc → Computer Configuration → Windows Settings → Security Settings → Account Lockout Policy
Account lockout threshold: 3 deneme, lockout duration: 30 dakika önerilir.
Network Level Authentication (NLA) Etkinleştirme
NLA, kullanıcı doğrulamasını RDP oturumu başlamadan önce yapar:
System Properties → Remote → Allow connections only from computers using Network Level Authentication
Otomatik İzleme ve Uyarı Mekanizması
Gelişmiş ortamlar için Windows Defender ATP veya Azure Sentinel ile RDP denemelerini izlemek mümkündür. Ayrıca HostLigo Optimizasyon Hizmeti kapsamında saldırı izleme ve raporlama desteği alınabilir.
Sonuç
RDP bağlantı güvenliğini artırmak için port değişikliği, IP kısıtlama ve NLA gibi önlemler mutlaka uygulanmalıdır. Bu basit adımlar, brute force saldırılarını büyük ölçüde engeller. Daha kurumsal düzeyde koruma için HostLigo’nun Windows VDS çözümleriyle RDP erişimini güvenli hale getirebilirsiniz.