İnternete açık bir RDP portu, kapıya asılmış bir kilit gibidir — sürekli denenir. Yeni kurulan bir Windows sunucusunun 3389 portu, kurulumdan sonraki saatler içinde otomatik tarayıcılar tarafından bulunur ve şifre denemeleri başlar. Bu kişisel bir saldırı değildir; internetin arka plan gürültüsüdür.
Sorun şu ki e-ticaret operasyonu yürüten bir sunucuda bu gürültünün sonucu ağır olur: saldırgan sunucunuza girerse, mağaza panelinize zaten oturum açmış halde erişir. Bu yazıda sunucunuzu sekiz adımda nasıl sertleştireceğinizi anlatıyoruz.
Neden bu kadar hedef alınıyor?
RDP (Uzak Masaüstü Protokolü) saldırganlar için değerli bir hedeftir çünkü başarılı bir giriş doğrudan tam masaüstü erişimi verir — ayrıcalık yükseltmeye, açık aramaya gerek kalmaz.
Tipik saldırı şu şekilde ilerler:
- Otomatik tarayıcılar internet genelinde 3389 portunu tarar
- Açık bir port bulunca yaygın kullanıcı adlarıyla (Administrator, admin, user) şifre denemeye başlar
- Zayıf şifre bulunursa oturum açılır
- Sunucu ya fidye yazılımı için şifrelenir ya da başka saldırılarda basamak olarak kullanılır
Sekiz adımda sertleştirme
1. Güvenlik duvarını IP bazlı kısıtlayın
En etkili tek önlem budur. RDP portunu tüm internete değil, yalnızca sizin ve ekibinizin IP adreslerine açın.
Windows Güvenlik Duvarı’nda Uzak Masaüstü kuralını düzenleyip “Kapsam” sekmesinden izin verilen uzak IP adreslerini tanımlarsınız. Bu yapıldığında botlar porta erişemez bile — şifre denemesi hiç başlamaz.
Sabit IP’niz yoksa: Evden dinamik IP kullanıyorsanız, IP’niz değiştiğinde kilitli kalırsınız. Bu durumda geniş bir aralık yerine VPN kullanmak daha doğru bir çözümdür.
2. Varsayılan portu değiştirin
3389 yerine yüksek ve rastgele bir port kullanın. Bu tek başına güvenlik sağlamaz — kararlı bir saldırgan port tarar — ama otomatik tarayıcıların çoğunu eler ve günlük kayıtlarınızdaki gürültüyü ciddi oranda azaltır.
Portu değiştirdikten sonra güvenlik duvarında yeni portu açmayı unutmayın; aksi halde sunucuya erişemezsiniz.
3. Administrator hesabını kullanmayın
Saldırıların neredeyse tamamı “Administrator” kullanıcı adını dener. Yapılması gereken:
- Kendinize farklı isimli bir yönetici hesabı açın
- Yerleşik Administrator hesabını devre dışı bırakın
- Günlük işler için yönetici olmayan ayrı bir hesap kullanın
4. Uzun ve benzersiz şifre kullanın
RDP şifresi için karmaşıklıktan çok uzunluk önemlidir. 16+ karakterli, başka hiçbir yerde kullanmadığınız bir şifre seçin. Şifre yöneticisi kullanın — akılda kalması gerekmiyor.
5. Hesap kilitleme politikası tanımlayın
Belirli sayıda başarısız denemeden sonra hesabın geçici olarak kilitlenmesini sağlayın. Bu, kaba kuvvet saldırılarını pratikte kullanışsız hale getirir.
Dikkat: çok agresif bir politika, kendi yanlış girişinizde sizi de kilitleyebilir. Makul bir denge kurun.
6. Her kullanıcıya ayrı hesap açın
Sanal asistanınız veya ekip üyeleriniz varsa, herkese ayrı Windows hesabı açın. Tek şifreyi paylaşmanın üç sakıncası var:
- Kimin ne yaptığını izleyemezsiniz
- Biri ayrıldığında tüm erişimi değiştirmeniz gerekir
- Şifre bir yerde sızarsa herkesin erişimi tehlikeye girer
Ayrı hesapla, ayrılan kişinin hesabını devre dışı bırakmanız yeterlidir.
7. Sistemi güncel tutun
Windows güncellemelerini otomatik alacak şekilde yapılandırın. RDP’yi etkileyen kritik güvenlik açıkları geçmişte birden fazla kez yayınlandı; yama uygulanmamış sistemler bu açıklardan doğrudan etkilenir.
Aylık bir bakım rutini belirleyin: güncellemeleri kontrol edin, günlükleri gözden geçirin, disk doluluğuna bakın.
8. Günlükleri izleyin ve yedek alın
Windows Olay Görüntüleyici’de başarısız oturum açma denemelerini (Olay Kimliği 4625) düzenli kontrol edin. Ani bir artış, hedef alındığınızı gösterir.
Yedekleme konusunda iki kural: yedeği sunucunun dışında tutun ve geri dönüşü test edin. Fidye yazılımı saldırılarında sunucuda duran yedekler de şifrelenir.
Öncelik sırası: neyi önce yapmalı?
Pazaryeri hesabı tarafı
Sunucu güvenliği tek başına yeterli değil. Mağaza hesabınızda da:
- İki faktörlü doğrulama (2FA) mutlaka açık olsun. Sunucu ele geçirilse bile ikinci faktör bariyer oluşturur.
- 2FA uygulamasını sunucuda tutmayın. Authenticator uygulaması telefonunuzda olsun — sunucuda olursa saldırgan her iki faktöre birden erişir.
- Oturumu açık bırakmayın. İş bitince pazaryeri panelinden çıkış yapın.
- Tarayıcıda şifre kaydetmeyin. Sunucuya erişen herkes o şifreleri okuyabilir.
Bu son iki madde, “sunucu hep açık kalsın” rahatlığının bedelidir. Kolaylık ile güvenlik arasında bilinçli bir tercih yapın.
Sıkça sorulan sorular
Portu değiştirmek yeterli mi?
Hayır. Otomatik tarayıcıların çoğunu eler ve günlük gürültüsünü azaltır, ama kararlı bir saldırgan port taraması yapar. Asıl koruma güvenlik duvarı kısıtlamasıdır.
Dinamik IP kullanıyorum, güvenlik duvarını nasıl kısıtlarım?
IP’niz sık değişiyorsa geniş bir aralık açmak yerine VPN kullanmak daha güvenlidir. Alternatif olarak, IP değiştiğinde kuralı güncelleyebileceğiniz bir yönetim erişimi bulundurun.
Sunucumda antivirüs gerekli mi?
Evet. Windows Defender temel koruma sağlar ve açık tutulmalıdır. Konuyu detaylı ele aldığımız Windows Defender mı, üçüncü parti antivirüs mü? yazımıza bakabilirsiniz.
Sunucu ele geçirilirse ne yapmalıyım?
Sunucuyu ağdan izole edin, tüm pazaryeri ve e-posta şifrelerini başka bir cihazdan değiştirin, 2FA oturumlarını sonlandırın ve sunucuyu temiz kurulumla yeniden oluşturun. Ele geçirilmiş bir sistemi “temizlemek” güvenilir değildir.
Kaynak yükseltmesi yapabilir miyim?
Evet. Operasyonunuz büyüdükçe CPU, RAM ve disk kaynaklarınız ihtiyacınıza göre artırılabilir.
Özetle
RDP güvenliğinde tek bir önlem diğerlerinin toplamından daha etkilidir: güvenlik duvarını IP bazlı kısıtlamak. Bunu yaptığınızda saldırı denemeleri sunucunuza ulaşamaz bile.
Geri kalanı katman katman ekleyin: Administrator hesabını kapatın, uzun şifre kullanın, herkese ayrı hesap açın, sistemi güncel tutun ve yedeği dışarıda saklayın.
Mağaza sunucusunun nasıl çalıştığını ve temiz IP’nin ne anlama geldiğini Amazon Mağaza Sunucu Nedir? yazımızda ele aldık. Türkiye lokasyonlu, izole IP’li sunucu seçenekleri için Amazon mağaza sunucu sayfamızı inceleyebilirsiniz.