ÜrünShieldMSPFiyatKarşılaştırBlogBelgelerÜcretsiz BaşlaPanele GirEN
Blog·RDP güvenliği

RDP nasıl güvenli hale getirilir? Katmanlı bir rehber

Dynacop ekibi··11 dk okuma

Uzaktan Masaüstü Protokolü (RDP), Windows sunucularına ve masaüstlerine uzaktan erişmenin en yaygın yoludur. Aynı yaygınlık onu saldırganların da ilk durağı yapar: internete açık bir RDP kapısı, dakikalar içinde otomatik tarayıcılar tarafından bulunur ve parola denemeleriyle dövülmeye başlar. Bu yazıda RDP’yi neyin riskli yaptığını ve onu katmanlı biçimde nasıl güvenli hale getireceğinizi anlatıyoruz.

RDP neden hedeflenir?

RDP varsayılan olarak 3389 portundan çalışır ve bir kez internete açıldığında sürekli taranır. Saldırılar birkaç biçimde gelir:

  • Brute-force: Tek bir hesap için çok sayıda parola denenir.
  • Password spraying: Az sayıda yaygın parola çok sayıda hesaba uygulanır (kilitlenmeden).
  • Credential stuffing: Başka sızıntılardan ele geçen kullanıcı adı/parola çiftleri denenir; bu durumda deneme ilk seferde başarılı olabilir.

Bu son madde önemlidir: ele geçirilmiş geçerli bir parola, tek deneme ile içeri girer. Bu yüzden yalnız “deneme eşiği” korunma sağlamaz — kimliğin ayrıca doğrulanması gerekir. Ele geçirilmiş bir RDP hesabı, saldırganın sisteme ilk erişim sağlamasına, ayrıcalık yükseltmesine ve ağ içinde ilerlemesine imkân verebilir.

RDP’yi doğrudan internete açmanın riskleri

  • Sürekli brute-force baskısı: Açık 3389, botnet’ler için otomatik hedeftir.
  • Kimlik bilgisi hırsızlığı: Phishing ya da sızıntıyla ele geçen bir parola, tek başına girişe yeter.
  • Hesap kilitleme ve operasyon kesintisi: Başarısız denemeler sisteme giremese bile hesap kilitleme politikalarını tetikleyebilir, logları kirletir ve gerçek olayların görülmesini zorlaştırır.
  • Görünürlük eksikliği: Ortak hesaplarda “kimin girdiği” belli olmaz; olay sonrası inceleme zorlaşır.
  • Yatay yayılma: Bir makineye erişim, ağdaki diğerlerine sıçramanın kapısıdır.

RDP’yi güvenli hale getirmenin 6 katmanı

Tek bir önlem yeterli değildir. Etkili koruma, birbirini tamamlayan katmanlardan oluşur. Bir katman aşılsa bile diğerleri saldırının ilerlemesini zorlaştırır.

1. Erişim yüzeyini daraltın

Mümkünse 3389/TCP portunu tüm internete açmak yerine erişimi bir VPN, RD Gateway, ZTNA çözümü ya da dar bir IP izin listesi üzerinden sağlayın. RD Gateway kullanılan kurumsal RDS yapılarında dış bağlantılar HTTPS üzerinden kabul edilir ve iç RDP portlarının doğrudan yayınlanması gerekmez.

Yöntem Uygun senaryo
VPN Az sayıda yönetici, özel ağ erişimi
RD Gateway Kurumsal RDS, kullanıcı/uygulama yayınlama
IP izin listesi Sabit kaynak IP’leri olan dar erişim
Doğrudan 3389 Yalnız zorunluysa ve güçlü ek kontrollerle

VPN tek başına yeterli midir?

VPN, RDP sunucusunun doğrudan internetten erişilmesini önleyebilir ve yalnız yetkili kullanıcıların şirket ağına ulaşmasını sağlayabilir. Doğru yapılandırılmış bir VPN kullanıcıya MFA da uygulayabilir ve erişimi tüm ağ yerine yalnız belirli bir RDP hedefine daraltabilir.

Yine de VPN ile Windows oturumu iki ayrı güvenlik kapısıdır. VPN’in başarılı doğrulanması, hedef makinede hangi kişinin hangi Windows hesabıyla oturum açtığını tek başına kanıtlamaz. Özellikle ortak Administrator hesabı kullanılan ortamlarda VPN kaydı ağ bağlantısını açan kullanıcıyı, Windows kaydı ise ortak hesabı gösterir; bu iki kayıt gerçek kişiyi güvenilir biçimde birleştirmeyebilir.

Bu yüzden VPN erişimini de mümkünse MFA ile koruyun ve kullanıcıya bütün ağ yerine yalnız gerekli RDP hedeflerini açın. Windows girişinde ayrıca MFA kullanmak, VPN hesabı ya da Windows parolası ele geçirilse bile saldırganın oturum açmasını zorlaştırır. Özetle: VPN erişim yüzeyini daraltır, Windows login MFA oturum açan kişiyi doğrular — bunlar birbirinin alternatifi değil, farklı katmanlardır.

2. Güncelleyin; NLA ve TLS’i doğru yapılandırın

İşletim sistemini ve RDP bileşenlerini güncel tutun; bilinen açıklar en kolay istismar edilen yoldur.

NLA’yı açık tutun. Network Level Authentication, kullanıcı kimliğini tam RDP oturumu oluşturulmadan önce doğrular. Bu, ön kimlik doğrulaması olmadan oturum kaynağı tüketilmesini azaltır — ancak ele geçirilmiş geçerli bir parolaya karşı tek başına ikinci faktör sağlamaz.

Geçerli TLS sertifikaları kullanın. Kullanıcıların görmezden gelmeye alıştığı sertifika uyarıları, yanlış sunucuya bağlanma ve araya girme (MITM) riskini artırır. RD Gateway, RD Web ve diğer RDS rollerinde güvenilen bir sertifika kullanın ve yenilemesini izleyin.

3. Girişe çok faktörlü kimlik doğrulama (MFA) ekleyin

Parola artık tek başına yeterli bir sınır değil. MFA, doğru parola ele geçirilse bile ikinci bir faktör (ör. telefondaki bir kod) ister. Böylece çalınmış bir kimlik bilgisi tek başına işe yaramaz.

Windows konsol ve RDP girişine MFA eklemek, uzaktan erişimi en çok güçlendiren tek adımdır. Dynacop’un Windows giriş MFA’sı tam olarak bunu yapar; Active Directory gerektirmez. Paylaşılan bir Administrator hesabı kullanılıyorsa hesap adı tek başına gerçek kişiyi göstermez; kişi bazlı MFA, girişin hangi insan tarafından yapıldığını ayrıca kaydedebilir.

4. Brute-force kaynaklarını otomatik engelleyin

MFA kimliği doğrular ama saldırı gürültüsünü azaltmaz. Başarısız girişleri kaynak IP bazında ilişkilendirip eşiği aşan adresi makinenin güvenlik duvarında otomatik engellemek, botnet baskısını hızla düşürür.

Burada önemli bir ayrım var:

  • MFA — doğru parola ele geçirilse bile ikinci faktörü ister.
  • IP engelleme — tekrarlanan başarısız denemelerin kaynağını durdurur.
  • Birlikte — hem geçerli kimlik bilgisi saldırısına hem deneme baskısına karşı korur.

Bir brute-force engelleyici IP’yi yasaklar ama kimlik doğrulamaz — engellenmemiş bir IP’den gelen geçerli parola yine girer. İnternete veya geniş erişime açık RDP ortamlarında iki kontrol birbirini tamamlar. Bu ayrımı MFA mı, brute-force engelleyici mi? yazısında derinlemesine ele alıyoruz; Dynacop Shield her iki katmanı tek üründe birleştirir.

5. Hesapları ve yetkileri yönetin

  • Mümkün olduğunda kişisel Windows hesapları kullanın.
  • Ortak hesap zorunluysa arkasındaki gerçek kişiyi ayrı bir MFA faktörüyle kaydedin.
  • RDP yetkisini yalnız ihtiyaç duyan kullanıcı ve gruplara verin.
  • Günlük işler için Domain Admin ya da geniş yönetici hesapları kullanmayın (en az yetki ilkesi).
  • Yerel yönetici parolalarını cihaz başına benzersiz tutun; desteklenen ortamlarda Windows LAPS ile otomatik döndürün. Aynı yerel Administrator parolasının birçok makinede tekrarlanması, bir makine ele geçtiğinde yatay geçiş riskini artırır.

Dynacop, LAPS’in yerine geçmez. LAPS parolayı benzersiz ve dönen hâle getirir; Dynacop girişte kişiyi doğrular ve kayıt altına alır. Bunlar tamamlayıcı kontrollerdir.

Oturum yeteneklerini de en az yetkiyle sınırlandırın

Yüksek riskli sunucularda gereksiz kaynak yönlendirmelerini kapatın: pano aktarımı, yerel disk/sürücü yönlendirme, yazıcı, USB/akıllı kart, mikrofon ve kamera. Yalnız iş için gerekli olanları açık bırakın; oturum süresi ve boşta kalma zaman aşımı tanımlayın.

6. Olayları izleyin

Göremediğiniz şeyi koruyamazsınız. İzlenmesi değerli sinyaller:

  • Başarısız giriş sayısındaki ani artış
  • Aynı IP’den çok sayıda farklı kullanıcı adı
  • Aynı kullanıcı için farklı ülkeler ya da ASN’ler
  • Mesai dışı başarılı girişler
  • Yeni makine ya da alışılmadık RDP kaynağı
  • MFA reddi ve hatalı kod serileri
  • Güvenlik duvarı engelleri ve izin listesi değişiklikleri
  • Yeni yönetici hesabı ya da RDP yetki değişiklikleri

Coğrafi bir saldırı haritası ve düzenli bir özet rapor, bir sorunu fark etmenizi hızlandırır.

Hızlı kontrol listesi

  • RDP mümkünse VPN ya da RD Gateway arkasında (doğrudan 3389 açık değil)
  • Desteklenen sistemler güncel
  • NLA etkin
  • Geçerli TLS sertifikası kullanılıyor
  • Konsol ve RDP girişlerinde MFA etkin
  • Başarısız giriş kaynakları izleniyor ve gerektiğinde engelleniyor
  • RDP yetkisi yalnız gerekli hesaplarda
  • Yerel yönetici parolaları cihaz başına benzersiz / LAPS yönetiminde
  • Ortak hesap girişleri gerçek kişiyle eşleştiriliyor
  • Gereksiz pano ve disk yönlendirmeleri kapalı
  • Break-glass (acil) erişim hazırlanmış ve test edilmiş
  • Giriş, politika ve güvenlik duvarı değişiklikleri izleniyor

Özet

RDP güvenliği tek bir kontrolle sağlanmaz. Önce hizmetin doğrudan internet görünürlüğünü azaltın; sistemi güncel tutup NLA ve TLS’i doğru yapılandırın; ele geçirilmiş parolalara karşı MFA kullanın; tekrar eden saldırı kaynaklarını engelleyin; hesapları en az yetkiyle (ve LAPS ile) yönetin; giriş olaylarını sürekli izleyin. Bu katmanlardan biri başarısız olduğunda diğerleri saldırının ilerlemesini zorlaştırır.

Dynacop, bu modelin Windows giriş MFA’sı, gerçek kişi kaydı, saldırı görünürlüğü ve kaynak-IP engelleme katmanlarını tek üründe birleştirir — Active Directory gerektirmeden.

Kaynaklar

Sık sorulanlar

RDP'yi internete açmak güvenli mi?

Doğrudan açmak risklidir: 3389 portu sürekli taranır ve otomatik parola denemelerine maruz kalır. Açmanız gerekiyorsa erişimi VPN, RD Gateway veya IP izin listesiyle daraltın, girişe MFA ekleyin ve saldırgan IP'leri otomatik engelleyin.

RDP için MFA yeterli mi, yoksa brute-force engelleme de gerekir mi?

İkisi farklı işleri yapar. MFA, doğru parola ele geçirilse bile kimliği doğrular; brute-force engelleme, saldırı gürültüsünü ve kaynak baskısını kaynak IP'yi yasaklayarak azaltır. İnternete veya geniş erişime açık RDP ortamlarında iki kontrol birbirini tamamlar.

VPN mi, RD Gateway mi kullanmalıyım?

Az sayıda yöneticinin özel ağa erişmesi için VPN daha basit olabilir. Kurumsal RDS, RemoteApp ve çok kullanıcılı yapılarda RD Gateway daha uygundur; RDP trafiğini HTTPS üzerinden taşır ve iç 3389 portlarının doğrudan yayınlanmasını gerektirmez. Her iki yaklaşımda da MFA ayrıca uygulanmalıdır.

RDP portunu değiştirmek saldırıları durdurur mu?

Portu 3389'dan değiştirmek otomatik taramaların bir kısmını azaltır ama gerçek koruma sağlamaz; hedefli tarayıcılar tüm portları bulur. Güvenlik için 'gizlilik' değil, MFA ve erişim kısıtlaması gibi gerçek denetimler gerekir.

NLA (Network Level Authentication) nedir ve açık mı olmalı?

NLA, tam RDP oturumu kurulmadan önce kimlik doğrulaması ister ve ön kimlik doğrulaması olmadan oturum kaynağı tüketilmesini azaltır. Modern Windows'ta açık olması önerilir; ancak ele geçirilmiş geçerli bir parolaya karşı tek başına ikinci faktör sağlamaz.

Windows LAPS, MFA'nın yerine geçer mi?

Hayır. Windows LAPS yerel yönetici parolalarını cihaz başına benzersiz ve dönen hâle getirir; MFA ise giriş yapan kişinin ikinci faktörünü doğrular. İki kontrol farklı riskleri azaltır ve birlikte kullanılır.

Ortak Administrator hesabıyla RDP kullanmak neden sorunludur?

Birden çok kişi aynı hesabı kullandığında denetim kaydı yalnızca 'Administrator' der; kimin giriş yaptığını göstermez. Kişi bazlı MFA, ortak hesap kalsa bile arkasındaki gerçek kişiyi kayda geçirir.

İlk 10 kişi ücretsiz.
Farkı kendi ortamınızda 4 dakikada görün.

Kredi kartı gerekmez · Minimum lisans yok