RDP'yi doğrudan internete açmayın — yerine ne yapılmalı
Yönlendiricinizde 3389 portunu açmak, bir PC'ye dışarıdan ulaşmanın en hızlı yoludur ve küçük ağlardaki en çok istismar edilen yanlış yapılandırmadır. Saldırının sizi bulmasına gerek yok — herkesi buluyor.
Portu açtığınızda gerçekte ne oluyor
Herkese açık IPv4 alanı, uçtan uca dakikalar içinde taranacak kadar küçüktür. Otomatik tarayıcılar orayı sürekli süpürür ve 3389'da cevap veren her şey ortaya çıktıktan saatler sonra kataloglanır — biri sizi hedef aldığı için değil, her şey kataloglandığı için.
Sonrası zekice değildir. Yaygın kullanıcı adlarına — Administrator, admin, user, makine adı, şirket adı — önceki sızıntılardan gelen parolalarla yapılan otomatik giriş denemeleri kuyruğudur. Port açık kaldığı sürece bu kesintisiz sürer. Hiçbir bildirim gelmez ve Windows seve seve cevap vermeye devam eder.
Bunu çoğu yanlış yapılandırmadan daha önemli kılan şey şu: RDP oturumu salt okunur değildir. Başarılı bir giriş, o hesabın haklarıyla makine üzerinde etkileşimli bir masaüstü demektir. Açıkta bırakılmış RDP, yıllardır küçük ve orta ölçekli kurumlarda fidye yazılımının önde gelen ilk erişim yoludur — tam da getirisi anlık ve eksiksiz olduğu için.
İnsanların yaptığı ama çözmeyen şeyler
- Port numarasını değiştirmek. RDP'yi 33890'a taşımak en tembel tarayıcıları durdurur, başka hiçbir şeyi durdurmaz. Tam aralık port taraması ucuzdur ve servis, yoklandığı anda kendini tanıtır.
- Yalnızca güçlü parola. Tahmini engeller, bu gerçek bir ilerlemedir — ama başka bir yerden sızan bir kimlik bilgisine karşı hiçbir şey yapmaz, servisin kendisindeki bir açığa karşı da. RDP'de kimlik doğrulamadan önce çalışan uzaktan kod çalıştırma açıkları görüldü; parola kontrol edilmeden tetiklenen bir hataya karşı parola savunma değildir.
- Kaynak IP'ye göre kısıtlamak. Kaynak IP'niz gerçekten sabitse cidden işe yarar. Çoğu ev ve mobil bağlantı sabit değildir ve kural sessizce ya işe yaramaz hale gelir ya da sizi dışarıda bırakır.
- Network Level Authentication'ı açıp orada durmak. NLA gerçek bir iyileştirmedir ve açık olmalıdır. Servisi herkese açık internetten uzak tutmanın yerini tutmaz.
Çözen dört şey
- Kendi ağınıza VPN. Klasik cevap. RDP yerel ağda kalır ve dışarıdan erişilemez; önce ağa bağlanırsınız. Bir yönlendiricide ya da küçük, sürekli açık bir kutuda WireGuard basit ve hızlıdır. Bedeli kurulum ve bağlandığınız her cihazda bir istemci.
- Yalnızca dışa bağlanan bir uzaktan erişim aracı. Makine bir aktarıcıya kendisi bağlanır ve bekler; gelen bağlantı dinleyen hiçbir şey yoktur, yani taranacak bir port ve bulunacak bir şey de yoktur. Modern uzaktan erişim ürünlerinin neredeyse hepsi böyle çalışır — ve port yönlendirmeyi zaten imkânsız kılacak yönlendiricilerin arkasında çalışmalarının sebebi budur.
- RD Gateway, Windows ağırlıklı bir ortamdaysanız. RDP'yi protokolü açıkta bırakmak yerine kimlik doğrulayan bir HTTPS önyüzünün arkasına koyar. Daha çok iş; kurumsal ölçekte doğru cevap.
- Yalnızca anahtarla SSH üzerinden erişilen bir atlama sunucusu ve RDP'nin onun içinden tünellenmesi. Güçlüdür ve "bunu zaten yapmayı biliyorsunuz" bölgesindedir.
Bugün açıkta bir RDP'niz varsa
Bazen port zaten açıktır ve kapatmak haftaya kalır. Öncelik sırasıyla: Network Level Authentication'ı açın; tahminin bedavalıktan çıkması için hesap kilitleme politikası uygulayın; yerleşik Administrator hesabını yeniden adlandırın ya da kapatın; Uzak Masaüstü hakkı olan hesapları kısıtlayın; ve denemeleri görebilmek için günlüğü açın. Sonra günlüğe bakın — insanları portu kapatmaya ikna eden şey genelde başarısız giriş sayısıdır.
Uzun vadeli cevap değişmiyor. Kendi bilgisayarınıza ulaşmak, bilgisayarın önce yabancılardan bağlantı kabul etmesini gerektirmemeli — yalnızca dışa bağlanan araçların bu sorunu nasıl tümden atladığını bağlantı neden kurulmuyor yazısında anlattık.
Diğer rehberler
Uzak bağlantı neden kurulmuyor ve hangi katmanın çuvalladığı nasıl anlaşılır
NAT, CGNAT, simetrik NAT ve kurumsal güvenlik duvarları bağlantıyı farklı yerlerde kırar. Katmanı birkaç dakikada bulan bir teşhis sırası.
Uzak imleç neden geç kalıyor ve altı sebepten hangisi sizinki
Ağ gidiş-dönüş süresi, yukarı bant genişliği, kodlayıcı gecikmesi, kare hızı, çözünürlük ve aktarıcı sıçramaları gecikmeyi farklı biçimlerde ekler. Nasıl ayırt edilir ve gerçekte ne işe yarar.
Siz yokken erişilebilir kalması gereken bir PC'yi hazırlamak
Uyku ayarları, kilit ekranı, Windows Update yeniden başlatmaları ve elektrik kesintisi — bir makinenin tam ihtiyaç anında ulaşılmaz olmasının dört sebebi. Neyi değiştirmeli, neyi değiştirmemeli.
RemoteFrames'ı deneyin
Erişmek istediğiniz bilgisayara host uygulamasını kurun, gösterdiği 6 haneli kodu herhangi bir tarayıcıya girin. Hesap yok — günde iki adet 10 dakikalık ücretsiz oturum.
RemoteFrames'ı deneyin