Windows-serverda RDP’ni qanday himoya qiliş: hujumlarning 95 % ini yopadigan 7 qadam
VPS va serverlar Çop etilgan: 08.09.2026 · 6 daqiqa ōqiş
Oçiq RDP’li Windows-serverni yaratilgandan keyingi birinçi soatlardayoq parol bōyiça tanlay boşlaşadi — bu istalgan yangi serverning hodisalar jurnalida kōrinadi. Quyidagi yettita sozlama taxminan 30 daqiqa oladi va deyarli barça avtomatik hujumlarni kesib taşlaydi.
1. Standart 3389 portni ōzgartiring
Botlar internetni aynan 3389 port bōyiça skanerlaydi. RDP’ni nostandart portga (masalan, 53389) kōçiriş serverni daxlsiz qilmaydi, lekin şovqinning 90 % ini olib taşlaydi. Reestrda ōzgartiriladi: HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, PortNumber parametri. Windows brandmauerida yangi portni oçib, eskisini yopişni unutmang.
2. Muvaffaqiyatsiz urinişlardan keyin bloklaşni yoqing
Mahalliy xavfsizlik siyosati → Hisob yozuvlari siyosati → Bloklaş siyosati: 5 uriniş çegarasi, 30 daqiqaga bloklaş. Soatiga minglab uriniş tezligidagi parol tanlaş soatiga 10 urinişga aylanadi.
3. IP bōyiça kirişni çeklang
Eng samarali çora. RDP uçun brandmauer qoidasida «Masofaviy IP-manzillar»ni kōrsating — faqat ofisingiz va haqiqatda ulanadiganlarning manzillari. Xodimlarning manzillari dinamik bōlsa, provayder diapazonini qoldiring yoki servergaça VPN işlating — şunda RDP umuman internetga qaramaydi.
4. Administrator’ni ōçiring yoki nomini ōzgartiring
Barça luḡat hujumlari Administrator loginiga boradi. Boşqa nomli va administrator huquqli foydalanuvçi yarating, standart hisob yozuvini esa ōçiring. Xodimlar uçun administrator huquqisiz alohida foydalanuvçilar oçing — 1C yoki Excel’da işlaş uçun ular kerak emas.
5. Murakkab parollar — istisnosiz
12 va undan kōp belgi, turli registrdagi harflar, raqamlar, maxsus belgilar. Qwerty123 va Server2024! kabi parollar har bir luḡatda bor. Foydalanuvçilar oddiy parol qōya olmasligi uçun parol siyosatida murakkablik talabini yoqing.
6. NLA’ni yoqing
Network Level Authentication RDP sessiyasi ōrnatilişidan oldin parol kiritişni talab qiladi — server avtorizatsiyasiz ulanişlarga resurs sarflamaydi va kiriş ekranini har kimga kōrsatmaydi. Tizim xususiyatlari → Masofaviy kiriş → «Faqat tarmoq darajasida haqiqiylikni tekşiriş bilan ulanişlarga ruxsat beriş». Yangi versiyalarda sukut bōyiça yoqilgan — heç kim ōçirmaganini tekşiring.
7. Yangilanişlar va zaxira nusxalar
RDP’ning kritik zaifliklari (BlueKeep va şunga ōxşaş) Windows yangilanişlari bilan yopiladi. Heç bōlmaganda xavfsizlik yangilanişlarini avtomatik ōrnatişni yoqing. Va har qanday ōzgarişdan oldin server snapşotini oling — bizning şaxsiy kabinetda bu bitta tugma, orqaga qaytariş bir daqiqa oladi.
Yana nima qiliş mumkin
- RDP şlyuzi yoki VPN — server internetdan tōḡridan-tōḡri oçiq emas, xodimlar avval VPN’ga ulanadi. Nozik ma’lumotli kompaniyalar uçun tavsiya qilamiz.
- Ikki faktorli autentifikatsiya — Duo kabi bepul yeçimlar yoki Windows Hello for Business ōrnatilgan vositalari.
- Kirişlar auditi — Security jurnalidagi 4624/4625 hodisalarini haftada bir kōriş kim va qayerdan kirişga urinayotganini kōrsatadi.
Ōzingizni tekşiring
Security jurnalini oçing va bir kunlik 4625 (muvaffaqiyatsiz kiriş) hodisalarini filtrlang. Ular yuzlab bōlsa — port standart va IP çeklanmagan. 1 va 3-qadamlardan keyin ular nol bōlişi kerak.
Windows-serverni endigina rejalaştirayotgan bōlsangiz — RDP’li Windows VPS sahifasida konfiguratsiyalar va litsenziyalar haqidagi savollarga javoblar bor. Brandmauer va portni sozlaşda yordam — bepul, qōllab-quvvatlaşga yozing.
Konfiguratsiyani tanlaymiz, narxini hisoblaymiz va loyihani bepul kōçiramiz.