Azure AD Connect Health ile Senkronizasyon Sorunlarını Proaktif İzleme
Windows Server Core Üzerinde Rol Tabanlı Minimal Kurulum ve Güvenlik Sertleştirme
Windows Server Core, grafik arayüzü (GUI) bulunmayan, yalnızca komut satırıyla yönetilen hafif bir Windows Server sürümüdür. Daha az bileşen, daha düşük saldırı yüzeyi ve daha yüksek performans anlamına gelir. Bu yapı, özellikle DNS, DHCP, Hyper-V, Active Directory Domain Services (AD DS) gibi rollerin barındırılmasında tercih edilir. Bu rehberde, Server Core üzerinde rol tabanlı minimal kurulum yaklaşımını ve sistemin güvenlik sertleştirmesini adım adım inceliyoruz.
- 1. Server Core’un Avantajları
- 2. Kurulum ve Başlangıç Yapılandırması
- 3. Rol Tabanlı Minimal Kurulum (Server Roles)
- 4. Gereksiz Servislerin Devre Dışı Bırakılması
- 5. Uzak Yönetim (Remote Management)
- 6. Güvenlik Sertleştirme Adımları
- 7. Windows Update Otomasyonu
- 8. Log İzleme ve Güvenlik Denetimi
- 9. Performans ve Kaynak İzleme
- 10. Rol Bazlı Güvenlik Politikaları (RBAC)
- Sonuç
1. Server Core’un Avantajları
- Düşük kaynak kullanımı: GUI’ye göre %30 daha az RAM ve disk kullanır.
- Azaltılmış saldırı yüzeyi: Gereksiz servisler çalışmaz.
- Daha az güncelleme: Kritik olmayan bileşenler olmadığı için patch sıklığı azalır.
- Uzaktan yönetim desteği: PowerShell Remoting, RSAT, Windows Admin Center.
2. Kurulum ve Başlangıç Yapılandırması
Server Core ISO’su ile yükleme yapıldıktan sonra ilk yapılandırmalar PowerShell üzerinden gerçekleştirilir:
sconfig
sconfig aracıyla hostname, network, domain join ve update ayarlarını yapabilirsiniz. Ardından PowerShell’e geçerek detaylı konfigürasyonlara devam edin.
3. Rol Tabanlı Minimal Kurulum (Server Roles)
Sisteme yalnızca gerekli roller eklenmelidir. Yükleme için Install-WindowsFeature komutu kullanılır:
# DNS Sunucusu kurulumu Install-WindowsFeature DNS -IncludeManagementTools # Active Directory Domain Services Install-WindowsFeature AD-Domain-Services # DHCP Server Install-WindowsFeature DHCP -IncludeManagementTools # Hyper-V Install-WindowsFeature Hyper-V -IncludeManagementTools
Yalnızca ihtiyacınız olan rollerin yüklenmesi, hem performansı artırır hem güvenlik risklerini azaltır.
4. Gereksiz Servislerin Devre Dışı Bırakılması
Çalışmayan servisler kapatılarak saldırı yüzeyi minimize edilir:
Get-Service | Where-Object {$_.Status -eq 'Running'} | Sort-Object Name
Stop-Service -Name "PrintSpooler"
Set-Service -Name "PrintSpooler" -StartupType Disabled
5. Uzak Yönetim (Remote Management)
Server Core, GUI bulunmadığı için genellikle uzaktan yönetilir. Aşağıdaki komutlarla erişimi açabilirsiniz:
Enable-PSRemoting -Force Set-NetFirewallRule -DisplayGroup "Windows Remote Management" -Enabled True
Yönetim için kullanılabilecek araçlar:
- RSAT (Remote Server Administration Tools)
- Windows Admin Center
- PowerShell Remoting (Enter-PSSession)
6. Güvenlik Sertleştirme Adımları
Temel sertleştirme uygulamaları şunlardır:
- Local Administrator parolasını güçlendirin ve LAPS çözümünü devreye alın.
- Windows Defender ve Exploit Guard etkinleştirin:
Set-MpPreference -DisableRealtimeMonitoring $false Set-MpPreference -EnableControlledFolderAccess Enabled
- Güvenlik Duvarı politikalarını sadece gerekli portlara izin verecek şekilde düzenleyin.
- RDP’yi kısıtlayın: Gerekmedikçe kapalı tutun veya VPN üzerinden erişim sağlayın.
7. Windows Update Otomasyonu
Güncellemeleri otomatik olarak denetlemek için PowerShell ile zamanlanmış görev oluşturun:
schtasks /create /tn "AutoWindowsUpdate" /tr "powershell.exe Install-WindowsUpdate -AcceptAll -AutoReboot" /sc weekly /d SUN /st 03:00
8. Log İzleme ve Güvenlik Denetimi
Olay günlüğü denetimi, güvenlik ihlallerini erken fark etmenizi sağlar:
Get-WinEvent -LogName Security | Select-Object TimeCreated, Id, Message -First 10 wevtutil el
Bu loglar, SOC veya SIEM sistemlerine yönlendirilerek merkezi izleme yapılabilir.
9. Performans ve Kaynak İzleme
Server Core ortamlarında GUI araçları yerine CLI tabanlı izleme kullanılır:
Get-Process | Sort-Object CPU -Descending | Select -First 10 Get-Counter -Counter "\Processor(_Total)\% Processor Time"
Daha gelişmiş takip için Perfmon veya Sysmon entegrasyonu yapılabilir.
10. Rol Bazlı Güvenlik Politikaları (RBAC)
Kullanıcıların yönetim izinlerini sınırlandırmak için Just Enough Administration (JEA) kullanabilirsiniz:
New-PSSessionConfigurationFile -Path "C:\Config\LimitedAdmin.pssc" -VisibleCmdlets Get-Service,Restart-Service Register-PSSessionConfiguration -Name "LimitedAdmin" -Path "C:\Config\LimitedAdmin.pssc"
Böylece kullanıcılar yalnızca belirli cmdlet’leri çalıştırabilir, sistem bütünlüğü korunur.
Sonuç
Windows Server Core minimal, güvenli ve performans odaklı bir altyapı sağlar. Gereksiz bileşenleri kaldırmak, rollerin doğru tanımlanması ve güvenlik politikalarının uygulanması, sunucunun ömrünü uzatır ve saldırılara karşı dayanıklılığını artırır. Özellikle HostLigo Windows Sunucu altyapılarında Server Core tercih etmek, yönetimsel maliyetleri ve riskleri önemli ölçüde azaltır.