RDP'yi doğrudan internete açmayın — yerine ne yapılmalı

Yönlendiricinizde 3389 portunu açmak, bir PC'ye dışarıdan ulaşmanın en hızlı yoludur ve küçük ağlardaki en çok istismar edilen yanlış yapılandırmadır. Saldırının sizi bulmasına gerek yok — herkesi buluyor.

Güncellendi:

Portu açtığınızda gerçekte ne oluyor

Herkese açık IPv4 alanı, uçtan uca dakikalar içinde taranacak kadar küçüktür. Otomatik tarayıcılar orayı sürekli süpürür ve 3389'da cevap veren her şey ortaya çıktıktan saatler sonra kataloglanır — biri sizi hedef aldığı için değil, her şey kataloglandığı için.

Sonrası zekice değildir. Yaygın kullanıcı adlarına — Administrator, admin, user, makine adı, şirket adı — önceki sızıntılardan gelen parolalarla yapılan otomatik giriş denemeleri kuyruğudur. Port açık kaldığı sürece bu kesintisiz sürer. Hiçbir bildirim gelmez ve Windows seve seve cevap vermeye devam eder.

Bunu çoğu yanlış yapılandırmadan daha önemli kılan şey şu: RDP oturumu salt okunur değildir. Başarılı bir giriş, o hesabın haklarıyla makine üzerinde etkileşimli bir masaüstü demektir. Açıkta bırakılmış RDP, yıllardır küçük ve orta ölçekli kurumlarda fidye yazılımının önde gelen ilk erişim yoludur — tam da getirisi anlık ve eksiksiz olduğu için.

İnsanların yaptığı ama çözmeyen şeyler

Reklam

Çözen dört şey

  1. Kendi ağınıza VPN. Klasik cevap. RDP yerel ağda kalır ve dışarıdan erişilemez; önce ağa bağlanırsınız. Bir yönlendiricide ya da küçük, sürekli açık bir kutuda WireGuard basit ve hızlıdır. Bedeli kurulum ve bağlandığınız her cihazda bir istemci.
  2. Yalnızca dışa bağlanan bir uzaktan erişim aracı. Makine bir aktarıcıya kendisi bağlanır ve bekler; gelen bağlantı dinleyen hiçbir şey yoktur, yani taranacak bir port ve bulunacak bir şey de yoktur. Modern uzaktan erişim ürünlerinin neredeyse hepsi böyle çalışır — ve port yönlendirmeyi zaten imkânsız kılacak yönlendiricilerin arkasında çalışmalarının sebebi budur.
  3. RD Gateway, Windows ağırlıklı bir ortamdaysanız. RDP'yi protokolü açıkta bırakmak yerine kimlik doğrulayan bir HTTPS önyüzünün arkasına koyar. Daha çok iş; kurumsal ölçekte doğru cevap.
  4. Yalnızca anahtarla SSH üzerinden erişilen bir atlama sunucusu ve RDP'nin onun içinden tünellenmesi. Güçlüdür ve "bunu zaten yapmayı biliyorsunuz" bölgesindedir.

Bugün açıkta bir RDP'niz varsa

Bazen port zaten açıktır ve kapatmak haftaya kalır. Öncelik sırasıyla: Network Level Authentication'ı açın; tahminin bedavalıktan çıkması için hesap kilitleme politikası uygulayın; yerleşik Administrator hesabını yeniden adlandırın ya da kapatın; Uzak Masaüstü hakkı olan hesapları kısıtlayın; ve denemeleri görebilmek için günlüğü açın. Sonra günlüğe bakın — insanları portu kapatmaya ikna eden şey genelde başarısız giriş sayısıdır.

Uzun vadeli cevap değişmiyor. Kendi bilgisayarınıza ulaşmak, bilgisayarın önce yabancılardan bağlantı kabul etmesini gerektirmemeli — yalnızca dışa bağlanan araçların bu sorunu nasıl tümden atladığını bağlantı neden kurulmuyor yazısında anlattık.

Diğer rehberler

RemoteFrames'ı deneyin

Erişmek istediğiniz bilgisayara host uygulamasını kurun, gösterdiği 6 haneli kodu herhangi bir tarayıcıya girin. Hesap yok — günde iki adet 10 dakikalık ücretsiz oturum.

RemoteFrames'ı deneyin