Windows-serverda RDP’ni qanday himoya qiliş: hujumlarning 95 % ini yopadigan 7 qadam — MyCloud
Yuklanmoqda...

Windows-serverda RDP’ni qanday himoya qiliş: hujumlarning 95 % ini yopadigan 7 qadam

VPS va serverlar Çop etilgan: 08.09.2026 · 6 daqiqa ōqiş

Oçiq RDP’li Windows-serverni yaratilgandan keyingi birinçi soatlardayoq parol bōyiça tanlay boşlaşadi — bu istalgan yangi serverning hodisalar jurnalida kōrinadi. Quyidagi yettita sozlama taxminan 30 daqiqa oladi va deyarli barça avtomatik hujumlarni kesib taşlaydi.

1. Standart 3389 portni ōzgartiring

Botlar internetni aynan 3389 port bōyiça skanerlaydi. RDP’ni nostandart portga (masalan, 53389) kōçiriş serverni daxlsiz qilmaydi, lekin şovqinning 90 % ini olib taşlaydi. Reestrda ōzgartiriladi: HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, PortNumber parametri. Windows brandmauerida yangi portni oçib, eskisini yopişni unutmang.

2. Muvaffaqiyatsiz urinişlardan keyin bloklaşni yoqing

Mahalliy xavfsizlik siyosati → Hisob yozuvlari siyosati → Bloklaş siyosati: 5 uriniş çegarasi, 30 daqiqaga bloklaş. Soatiga minglab uriniş tezligidagi parol tanlaş soatiga 10 urinişga aylanadi.

3. IP bōyiça kirişni çeklang

Eng samarali çora. RDP uçun brandmauer qoidasida «Masofaviy IP-manzillar»ni kōrsating — faqat ofisingiz va haqiqatda ulanadiganlarning manzillari. Xodimlarning manzillari dinamik bōlsa, provayder diapazonini qoldiring yoki servergaça VPN işlating — şunda RDP umuman internetga qaramaydi.

4. Administrator’ni ōçiring yoki nomini ōzgartiring

Barça luḡat hujumlari Administrator loginiga boradi. Boşqa nomli va administrator huquqli foydalanuvçi yarating, standart hisob yozuvini esa ōçiring. Xodimlar uçun administrator huquqisiz alohida foydalanuvçilar oçing — 1C yoki Excel’da işlaş uçun ular kerak emas.

5. Murakkab parollar — istisnosiz

12 va undan kōp belgi, turli registrdagi harflar, raqamlar, maxsus belgilar. Qwerty123 va Server2024! kabi parollar har bir luḡatda bor. Foydalanuvçilar oddiy parol qōya olmasligi uçun parol siyosatida murakkablik talabini yoqing.

6. NLA’ni yoqing

Network Level Authentication RDP sessiyasi ōrnatilişidan oldin parol kiritişni talab qiladi — server avtorizatsiyasiz ulanişlarga resurs sarflamaydi va kiriş ekranini har kimga kōrsatmaydi. Tizim xususiyatlari → Masofaviy kiriş → «Faqat tarmoq darajasida haqiqiylikni tekşiriş bilan ulanişlarga ruxsat beriş». Yangi versiyalarda sukut bōyiça yoqilgan — heç kim ōçirmaganini tekşiring.

7. Yangilanişlar va zaxira nusxalar

RDP’ning kritik zaifliklari (BlueKeep va şunga ōxşaş) Windows yangilanişlari bilan yopiladi. Heç bōlmaganda xavfsizlik yangilanişlarini avtomatik ōrnatişni yoqing. Va har qanday ōzgarişdan oldin server snapşotini oling — bizning şaxsiy kabinetda bu bitta tugma, orqaga qaytariş bir daqiqa oladi.

Yana nima qiliş mumkin

  • RDP şlyuzi yoki VPN — server internetdan tōḡridan-tōḡri oçiq emas, xodimlar avval VPN’ga ulanadi. Nozik ma’lumotli kompaniyalar uçun tavsiya qilamiz.
  • Ikki faktorli autentifikatsiya — Duo kabi bepul yeçimlar yoki Windows Hello for Business ōrnatilgan vositalari.
  • Kirişlar auditi — Security jurnalidagi 4624/4625 hodisalarini haftada bir kōriş kim va qayerdan kirişga urinayotganini kōrsatadi.

Ōzingizni tekşiring

Security jurnalini oçing va bir kunlik 4625 (muvaffaqiyatsiz kiriş) hodisalarini filtrlang. Ular yuzlab bōlsa — port standart va IP çeklanmagan. 1 va 3-qadamlardan keyin ular nol bōlişi kerak.

Windows-serverni endigina rejalaştirayotgan bōlsangiz — RDP’li Windows VPS sahifasida konfiguratsiyalar va litsenziyalar haqidagi savollarga javoblar bor. Brandmauer va portni sozlaşda yordam — bepul, qōllab-quvvatlaşga yozing.

Maqoladagi vazifada yordam kerakmi?

Konfiguratsiyani tanlaymiz, narxini hisoblaymiz va loyihani bepul kōçiramiz.