İçindekiler
Windows Server RDP Portu Değiştirme, 3389 Kapatma ve Hesap Kilitlenme Politikası
Windows Server sistemlerine uzaktan bağlanmak için kullanılan Remote Desktop Protocol, yani RDP hizmeti, varsayılan olarak TCP ve UDP 3389 numaralı bağlantı noktasını kullanır. İnternete açık bir Windows Server yönetiyorsanız güvenlik kayıtlarında çok sayıda başarısız oturum açma girişimi, rastgele kullanıcı adlarıyla yapılan bağlantı denemeleri ve “Çok fazla oturum açma veya parola değiştirme denemesi yapıldığından kullanıcı hesabı kilitlenmiş” şeklinde hatalar görebilirsiniz.
Bu durum çoğu zaman sunucunun RDP portunun doğrudan internete açık olmasından kaynaklanır. Otomatik tarama araçları internetteki IP adreslerini sürekli kontrol eder ve özellikle 3389 portu açık olan sistemlerde parola denemeleri gerçekleştirir. Güçlü bir parola kullanmak önemli olsa da RDP güvenliğinin yalnızca parolaya bırakılması doğru değildir.
Bu rehberde PowerShell kullanmadan, tamamen Windows Server grafik arayüzü üzerinden şu işlemleri gerçekleştireceğiz:
- Yeni RDP portu için Windows Defender Firewall kuralı oluşturma
- RDP bağlantı noktasını Registry Editor üzerinden değiştirme
- Varsayılan 3389 portunu kapatma
- Modem, router veya bulut güvenlik duvarındaki eski kuralları kaldırma
- Yerel hesap kilitlenme politikasını yapılandırma
- Active Directory ortamında domain hesap kilitlenme politikasını değiştirme
- Kilitlenen kullanıcı hesabını açma
- Başarısız RDP girişlerini Event Viewer üzerinden inceleme
- RDP güvenliğini artıracak ek önlemleri uygulama
Microsoft’un güncel dokümanına göre RDP varsayılan olarak 3389 portunu dinler. Port değişikliği, RDP-Tcp anahtarındaki PortNumber değerinin düzenlenmesi, yeni port için güvenlik duvarı kuralı oluşturulması ve sunucunun yeniden başlatılmasıyla uygulanır.
RDP Portunu Değiştirmek Güvenliği Artırır mı?
RDP portunu değiştirmek, sunucunuzu tamamen güvenli hâle getirmez. Port taraması yapan gelişmiş araçlar, farklı bir bağlantı noktasında çalışan RDP hizmetini de tespit edebilir. Ancak varsayılan 3389 portunu değiştirmek, yalnızca 3389’u hedefleyen basit botların ve otomatik parola deneme sistemlerinin önemli bir bölümünü azaltabilir.
Port değişikliği birincil güvenlik önlemi değil, savunma katmanlarından biri olarak değerlendirilmelidir. Asıl güvenlik; kaynak IP sınırlandırması, VPN, RD Gateway, Network Level Authentication, çok faktörlü kimlik doğrulama, güçlü parola politikası ve düzenli log takibiyle sağlanmalıdır.
İşleme Başlamadan Önce Dikkat Edilmesi Gerekenler
RDP portunu yanlış sırayla değiştirirseniz sunucuya uzaktan erişiminizi kaybedebilirsiniz. Özellikle fiziksel olarak ulaşamadığınız veya veri merkezinde bulunan bir sunucuda işlem yapıyorsanız mevcut RDP oturumunuzu hemen kapatmayın.
Aşağıdaki önlemleri alın:
Sunucunun iLO, iDRAC, KVM, Hyper-V konsolu, VMware konsolu veya hosting yönetim paneli gibi alternatif bir erişim yönteminin bulunduğundan emin olun.
Önce yeni port için güvenlik duvarı kuralı oluşturun. Daha sonra Registry Editor üzerinden RDP portunu değiştirin.
Sunucu bir modem, fiziksel firewall, Azure Network Security Group, AWS Security Group veya hosting firmasının harici güvenlik duvarı arkasındaysa yeni portu bu sistemde de açın.
Yeni porttan bağlantı kurabildiğinizi doğrulamadan 3389 portunu kapatmayın.
Hangi RDP Portu Seçilmelidir?
Teorik olarak 1024 ile 65535 arasındaki kullanılmayan bir port seçilebilir. Ancak seçtiğiniz portun başka bir servis tarafından kullanılmadığını kontrol etmeniz gerekir.
Paylaştığınız ekran görüntüsünde 5353 portu kullanılmıştır. Fakat 5353 numaralı TCP ve UDP portları IANA kayıtlarında Multicast DNS, yani mDNS hizmetine ayrılmıştır. Bu nedenle üretim ortamında RDP için 5353 kullanılması önerilmez. Ekran görüntüsü işlem adımlarını göstermek için kullanılabilir ancak yazı içerisinde gerçek sunucuda kullanılmayan başka bir port seçilmesi gerektiği belirtilmelidir.
Bu rehberde örnek RDP portu olarak aşağıdaki değeri kullanacağız:
33989
Kendi sisteminizde 33989 yerine kullanılmadığını doğruladığınız farklı bir port seçebilirsiniz.
1. Windows Defender Firewall’da Yeni RDP Kuralı Oluşturma
İlk işlem yeni RDP portu için gelen bağlantı kuralı oluşturmaktır. Portu Registry üzerinden değiştirip firewall kuralı oluşturmadan sunucuyu yeniden başlatırsanız bağlantınız kesilebilir.
Windows Server üzerinde Windows + R tuşlarına basın. Açılan Çalıştır penceresine aşağıdaki komutu yazın:
wf.msc
Enter tuşuna bastığınızda “Windows Defender Firewall with Advanced Security” penceresi açılacaktır.
Sol taraftaki menüden “Inbound Rules”, Türkçe Windows Server sürümlerinde “Gelen Kuralları” bölümüne tıklayın. Sağ taraftaki Actions panelinden “New Rule” seçeneğini seçin.

Windows Server Defender Firewall Inbound Rules yeni RDP kuralı oluşturma
Görsel açıklaması: Windows Defender Firewall with Advanced Security ekranında Inbound Rules bölümü ve sağ taraftaki New Rule seçeneği.
Microsoft, gelen güvenlik duvarı kurallarının mümkün olduğunca belirli hazırlanmasını ve yalnızca gerçekten ihtiyaç duyulan servisler için istisna oluşturulmasını önerir. Kuralın hangi servis, port ve tarih için oluşturulduğunun açıklama bölümünde belirtilmesi de yönetimi kolaylaştırır.
Kural Türü Olarak Port Seçme
New Rule seçeneğine tıkladığınızda “New Inbound Rule Wizard” penceresi açılır.
Bu ekranda aşağıdaki seçenekler bulunur:
- Program
- Port
- Predefined
- Custom
RDP bağlantısının kullanılacağı belirli bir TCP veya UDP portunu açacağımız için “Port” seçeneğini işaretleyin ve “Next” butonuna basın.

Windows Server New Inbound Rule Wizard Port kuralı seçimi
Görsel açıklaması: Yeni gelen kural sihirbazında belirli bir TCP veya UDP bağlantı noktası için Port seçeneğinin seçilmesi.
TCP Portunu Belirleme
Protocol and Ports ekranında önce “TCP” seçeneğini işaretleyin.
Alt bölümde “Specific local ports” seçeneğini seçerek kullanacağınız yeni RDP portunu yazın.
Örneğimiz:
33989
Paylaşılan ekran görüntüsünde bu alana 5353 yazılmıştır. Görseli kullanırken altına 5353 portunun mDNS için ayrılmış olduğu ve gerçek yapılandırmada kullanılmayan başka bir port seçilmesi gerektiği notunu ekleyebilirsiniz.

Windows Server RDP için Specific Local Ports alanına yeni port yazma
Görsel açıklaması: TCP protokolü seçilerek yeni RDP bağlantı noktasının Specific local ports alanına girilmesi.
“Next” butonuna basarak sonraki adıma geçin.
Bağlantıya İzin Verme
Action bölümünde üç seçenek görüntülenir:
- Allow the connection
- Allow the connection if it is secure
- Block the connection
Yeni RDP portundan bağlantıya izin vermek için “Allow the connection” seçeneğini işaretleyin.
“Allow the connection if it is secure” seçeneği IPsec ile kimliği doğrulanmış bağlantılar için kullanılır. Standart bir RDP port kuralı oluşturuyorsanız doğrudan “Allow the connection” seçeneğini kullanabilirsiniz.

Windows Server yeni RDP portu Allow the Connection seçimi
Görsel açıklaması: Yeni RDP firewall kuralında bağlantıya izin verilmesi için Allow the connection seçeneğinin işaretlenmesi.

Windows Defender Firewall RDP bağlantısına izin verme ayarı
Görsel açıklaması: Windows Server New Inbound Rule Wizard Action ekranında yeni RDP portuna izin verilmesi.
Firewall Profilini Seçme
Profile ekranında kuralın hangi ağ profillerinde çalışacağı belirlenir:
Domain: Sunucu Active Directory domain ağına bağlıyken uygulanır.
Private: Özel ağ olarak tanımlanmış bağlantılarda uygulanır.
Public: Genel ağ olarak tanımlanmış bağlantılarda uygulanır.
Sunucunun hangi ağ profiline bağlı olduğundan emin değilseniz bağlantının kesilmemesi için ilk yapılandırmada Domain, Private ve Public seçeneklerini işaretleyebilirsiniz.
Daha sonra güvenlik politikanıza göre yalnızca kullanılan profili aktif bırakabilirsiniz. İnternete açık sunucularda kuralın Scope bölümünden kaynak IP adresiyle sınırlandırılması, bütün internetten gelen bağlantılara izin verilmesinden çok daha güvenlidir.

Windows Server RDP firewall Domain Private Public profil seçimi
Görsel açıklaması: Yeni RDP güvenlik duvarı kuralının uygulanacağı Domain, Private ve Public ağ profillerinin seçilmesi.
RDP Kuralına İsim Verme
Son ekranda firewall kuralına açıklayıcı bir isim verin.
Örnek kural adı:
RDP 33989 TCP IN
Description alanına aşağıdaki gibi bir açıklama yazabilirsiniz:
Windows Server yeni RDP portu. Oluşturma tarihi: 29.07.2026
“YENİ RDP” gibi kısa bir isim kullanılabilir. Ancak birden fazla sunucu ve firewall kuralı yönetiliyorsa port ve protokol bilgisinin kural adında bulunması yönetimi kolaylaştırır.

Windows Server yeni RDP firewall kuralına isim verme
Yeni gelen RDP kuralının isimlendirilmesi ve Finish butonuyla tamamlanması.
Finish butonuna basarak TCP kuralını oluşturun.
UDP Kuralını da Oluşturun
RDP bağlantısı temel olarak TCP üzerinden çalışabilir. Bununla birlikte güncel RDP sürümleri performansı ve bağlantı kalitesini artırmak amacıyla UDP’den de yararlanabilir.
Aynı adımları tekrar uygulayarak ikinci bir kural oluşturun:
Kural türü: Port
Protokol: UDP
Specific local ports: 33989
Action: Allow the connection
Profile: Domain, Private, Public
Kural adı: RDP 33989 UDP IN
Microsoft’un RDP portu değiştirme dokümanı yeni bağlantı noktası için hem TCP hem de UDP gelen kurallarının oluşturulmasını gösterir.
2. Registry Editor Üzerinden RDP Portunu Değiştirme
Firewall kuralları hazırlandıktan sonra RDP hizmetinin dinlediği portu değiştirebiliriz.
Windows + R tuşlarına basın ve aşağıdaki komutu yazın:
regedit
Registry Editor açıldığında aşağıdaki konuma gidin:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Sağ tarafta bulunan PortNumber değerini bulun ve çift tıklayın.
Açılan pencerede “Base” bölümünden mutlaka “Decimal”, yani “Ondalık” seçeneğini işaretleyin.
Value data alanına yeni RDP portunu yazın:
33989
OK butonuna basarak değişikliği kaydedin.
Burada “Hexadecimal” seçili bırakılırsa yazdığınız değer farklı bir port numarası olarak kaydedilebilir. Bu nedenle yeni portu girerken Decimal seçeneğini kontrol etmek önemlidir.
Microsoft’un resmi işlem sırası da RDP-Tcp altındaki PortNumber değerinin düzenlenmesini, Decimal seçilmesini ve değişiklik sonrasında sunucunun yeniden başlatılmasını gerektirir.
Sunucuyu Yeniden Başlatma
Registry değişikliği kaydedildikten sonra sunucuyu yeniden başlatın.
Başlat menüsünden:
Power → Restart
Sunucu yeniden başladıktan sonra RDP hizmeti yeni bağlantı noktasını dinlemeye başlayacaktır.
Yeniden başlatmadan önce şu kontrolleri yapın:
- TCP yeni port firewall kuralı aktif mi?
- UDP yeni port firewall kuralı aktif mi?
- Harici firewall üzerinde yeni port açık mı?
- Hosting veya bulut panelinde yeni port izinli mi?
- Alternatif konsol erişimi mevcut mu?
3. Yeni RDP Portuyla Bağlantı Kurma
Uzak bilgisayarınızda Remote Desktop Connection uygulamasını açın.
Computer alanına sunucunun IP adresi veya alan adını, ardından iki nokta ve yeni portu yazın:
SUNUCU_IP_ADRESI:33989
Örnek:
192.0.2.25:33989
Alan adı kullanılıyorsa:
server.example.com:33989
Microsoft da varsayılan port dışında bağlantı kurulurken bilgisayar adı veya IP adresinin ardından iki nokta kullanılarak yeni portun yazılması gerektiğini belirtir.
Yeni bağlantıyı mümkünse sunucunun bulunduğu ağ dışındaki başka bir internet bağlantısından test edin. Aynı ağ içinden yapılan test, modem veya harici firewall üzerindeki NAT kuralını doğru şekilde doğrulamayabilir.
Yeni porttan başarılı şekilde bağlandıktan sonra eski 3389 portunu kapatma aşamasına geçebilirsiniz.
4. Windows Server’da 3389 Portunu Kapatma
Registry üzerinden RDP dinleme portu değiştirildiğinde Remote Desktop Services artık normal şartlarda 3389 portunu dinlemez. Ancak eski firewall kurallarını ve harici port yönlendirmelerini kapatmak yine de gereklidir.
Windows Defender Firewall with Advanced Security ekranını açın:
wf.msc
Inbound Rules bölümünde aşağıdaki kuralları arayın:
Remote Desktop - User Mode (TCP-In)
Remote Desktop - User Mode (UDP-In)
Türkçe sistemlerde bu kurallar “Uzak Masaüstü” grubu altında görüntülenebilir.
Kurallara çift tıklayın ve “Protocols and Ports” bölümünde Local Port değerinin 3389 olduğunu doğrulayın.
Yeni porttan bağlantı kurabildiğinizden emin olduktan sonra 3389 kullanan kurallara sağ tıklayıp “Disable Rule” seçeneğini kullanın.
3389 İçin Engelleme Kuralı Oluşturma
3389 portunun yanlışlıkla tekrar açılmasını önlemek için açık bir engelleme kuralı da oluşturabilirsiniz.
Inbound Rules → New Rule yolunu izleyin.
TCP için:
Kural türü: Port
Protokol: TCP
Specific local ports: 3389
Action: Block the connection
Profile: Domain, Private, Public
Kural adı: RDP 3389 BLOCK TCP
Aynı işlemi UDP için tekrar edin:
Kural türü: Port
Protokol: UDP
Specific local ports: 3389
Action: Block the connection
Kural adı: RDP 3389 BLOCK UDP
Bu işlemleri yeni portun çalıştığını doğrulamadan yapmayın. Aksi hâlde sunucuya uzaktan erişiminizi kaybedebilirsiniz.
Modem ve Harici Firewall Üzerindeki 3389 Kuralını Silme
Windows Firewall’da 3389’u kapatmak tek başına yeterli olmayabilir. Sunucunun önünde bir modem, router veya harici firewall bulunuyorsa aşağıdakileri kontrol edin:
- TCP 3389 port yönlendirmesi
- UDP 3389 port yönlendirmesi
- 3389 için NAT kuralı
- 3389 için Access Control List
- Azure NSG inbound rule
- AWS Security Group inbound rule
- Hosting firmasının network firewall kuralı
Eski 3389 yönlendirmesini kaldırın ve yalnızca yeni port için gereken kuralı bırakın.
Mümkünse yeni RDP portunu bütün internete açmak yerine yalnızca kendi sabit public IP adresinize izin verin.
RDP Hesabı Neden Kilitlenir?
RDP bağlantısı sırasında aşağıdaki Türkçe hata görüntülenebilir:
“Çok fazla oturum açma veya parola değiştirme denemesi yapıldığından, güvenlik önlemi olarak kullanıcı hesabı kilitlenmiş.”
İngilizce Windows sürümlerinde ise şu mesaj görülür:
“As a security precaution, the user account has been locked because there were too many logon attempts or password change attempts.”
Bu hata, kullanıcı hesabı için belirlenen başarısız giriş sayısının aşılması sonucunda oluşur.

RDP çok fazla oturum açma denemesi kullanıcı hesabı kilitlendi hatası
Görsel açıklaması: Çok sayıda başarısız RDP girişinden sonra Windows tarafından gösterilen Türkçe kullanıcı hesabı kilitlenme uyarısı.

Remote Desktop user account locked too many logon attempts error
Görsel açıklaması: Windows Remote Desktop Connection üzerinde çok fazla oturum açma denemesi nedeniyle hesabın kilitlendiğini gösteren İngilizce hata mesajı.
Bu durum her zaman dışarıdan saldırı yapıldığı anlamına gelmez. Eski parolanın kayıtlı olduğu aşağıdaki sistemler de hesabı sürekli kilitleyebilir:
- Başka bir bilgisayardaki kayıtlı RDP kimlik bilgileri
- Windows servisi
- Scheduled Task
- Telefon veya e-posta istemcisi
- Ağ sürücüsü bağlantısı
- VPN istemcisi
- Eski parola kullanan başka bir sunucu
- IIS Application Pool
- Yedekleme yazılımı
- SQL Server hizmeti
5. Yerel Hesap Kilitlenme Politikası Nasıl Değiştirilir?
Sunucu Active Directory Domain Controller değilse veya yerel kullanıcı hesabı kullanıyorsanız Local Security Policy üzerinden işlem yapabilirsiniz.
Windows + R tuşlarına basın ve aşağıdaki komutu yazın:
secpol.msc
Aşağıdaki yolu takip edin:
Security Settings
Account Policies
Account Lockout Policy
Türkçe sistemlerde:
Güvenlik Ayarları
Hesap İlkeleri
Hesap Kilitleme İlkesi
Bu bölümde üç temel ayar bulunur.
Account Lockout Threshold
Türkçe karşılığı “Hesap kilitleme eşiği”dir.
Bir kullanıcı hesabının kaç başarısız girişten sonra kilitleneceğini belirler.
Örnek değer:
10 geçersiz oturum açma denemesi
Microsoft Security Baseline, birçok ortam için başlangıç noktası olarak 10 başarısız giriş değerini kabul edilebilir görür. Ancak bu değer her kurumun riskine göre değerlendirilmelidir. Çok düşük bir değer kullanıcıların yanlış parola yazarak sık sık kilitlenmesine, saldırganların ise hesapları kasıtlı olarak kilitlemesine neden olabilir.
Değer 0 yapılırsa hesap başarısız girişler nedeniyle kilitlenmez. Bu seçenek ancak güçlü parola, MFA ve etkili güvenlik izleme mekanizmaları bulunuyorsa değerlendirilmelidir.
Account Lockout Duration
Türkçe karşılığı “Hesap kilitleme süresi”dir.
Kilitlenen hesabın otomatik olarak açılmadan önce kaç dakika bekleyeceğini belirler.
Örnek değer:
15 dakika
Değer 0 yapılırsa hesap otomatik açılmaz ve bir yöneticinin hesabı manuel olarak açması gerekir. Microsoft, birçok senaryoda yaklaşık 15 dakikalık bir sürenin değerlendirilmesini önerir.
Reset Account Lockout Counter After
Türkçe karşılığı “Hesap kilitleme sayacını şu süreden sonra sıfırla” şeklindedir.
Bir başarısız girişten sonra başka bir hatalı giriş yapılmazsa başarısız deneme sayacının kaç dakika içinde sıfırlanacağını belirler.
Örnek değer:
15 dakika
Microsoft Security Baseline bu değer için 15 dakikayı başlangıç noktası olarak önerir. Ayrıca sayaç sıfırlama süresi, hesap kilitleme süresinden büyük olamaz.
Örnek bir yapılandırma şu şekilde olabilir:
Account lockout threshold: 10
Account lockout duration: 15 dakika
Reset account lockout counter after: 15 dakika
Bu değerler her ortam için zorunlu değildir. İnternete açık RDP bulunan, MFA kullanılmayan veya yoğun parola saldırısı alan sistemlerde yalnızca hesap kilitleme politikasına güvenilmemelidir.
6. Active Directory Hesap Kilitlenme Politikası Nasıl Değiştirilir?
Sunucu bir Active Directory domainine bağlıysa yerel secpol.msc ayarı domain kullanıcıları için etkili olmayabilir. Domain hesaplarının kilitlenme politikası Group Policy Management üzerinden yönetilmelidir.
Domain Controller üzerinde veya Group Policy Management araçlarının kurulu olduğu bir yönetim bilgisayarında Windows + R tuşlarına basın.
Aşağıdaki komutu çalıştırın:
gpmc.msc
Group Policy Management penceresinde aşağıdaki yolu takip edin:
Forest
Domains
Domain adınız
Default Domain Policy
Default Domain Policy üzerine sağ tıklayın ve “Edit” seçeneğini seçin.
Daha sonra şu konuma ilerleyin:
Computer Configuration
Policies
Windows Settings
Security Settings
Account Policies
Account Lockout Policy
Burada şu üç ayarı yapılandırın:
- Account lockout threshold
- Account lockout duration
- Reset account lockout counter after
Microsoft, Active Directory ortamındaki hesap kilitleme politikasının domain için etkili parola politikasını içeren Group Policy Object üzerinden değiştirilmesini belirtir. Bu GPO, Default Domain Policy olabileceği gibi domain köküne bağlı ve daha yüksek önceliğe sahip özel bir GPO da olabilir.
Domain ortamında farklı kullanıcı grupları için Fine-Grained Password Policy kullanılıyorsa Default Domain Policy bütün kullanıcılar üzerinde aynı sonucu vermeyebilir. Bu durumda Active Directory Administrative Center üzerinden Password Settings Container ve ilgili Fine-Grained Password Policy nesneleri de kontrol edilmelidir.
Politikanın Uygulanıp Uygulanmadığını Kontrol Etme
Grafik arayüz üzerinden etkili politikayı görmek için Windows + R tuşlarına basıp aşağıdaki komutu çalıştırabilirsiniz:
rsop.msc
Resultant Set of Policy penceresi, bilgisayar ve kullanıcı üzerinde hangi Group Policy ayarlarının etkili olduğunu gösterir.
Domain politikasını değiştirdikten sonra ayarın istemcilere ulaşması Group Policy yenileme süresine bağlı olabilir. Kritik değişikliklerden önce test kullanıcılarıyla kontrollü deneme yapılması önerilir.
7. Kilitlenen Kullanıcı Hesabı Nasıl Açılır?
Yerel Kullanıcı Hesabını Açma
Windows + R tuşlarına basın ve aşağıdaki komutu çalıştırın:
lusrmgr.msc
Users klasörüne girin.
Kilitlenen kullanıcı hesabına çift tıklayın.
“Account is locked out” seçeneği aktifse işareti kaldırın ve OK butonuna basın.
Alternatif olarak Computer Management üzerinden şu yolu kullanabilirsiniz:
Computer Management
Local Users and Groups
Users
Active Directory Kullanıcısını Açma
Domain hesabı kilitlendiyse Active Directory Users and Computers konsolunu açın:
dsa.msc
Kullanıcıyı bulun ve Properties seçeneğini açın.
Account sekmesine geçin.
“Unlock account” seçeneğini işaretleyin ve Apply butonuna basın.
Hesabı açmak yalnızca geçici çözüm olabilir. Eski parolayı kullanan bir servis, görev veya cihaz varsa hesap kısa süre sonra yeniden kilitlenebilir. Bu nedenle kilitlenmeye neden olan kaynağın bulunması gerekir.
8. Başarısız RDP Girişlerini Event Viewer’dan İnceleme
Windows Server üzerinde Event Viewer’ı açmak için:
eventvwr.msc
Aşağıdaki konuma gidin:
Windows Logs
Security
Sağ taraftaki “Filter Current Log” seçeneğini kullanarak aşağıdaki Event ID değerlerini arayın:
4625
Bu olay başarısız oturum açma girişini gösterir. Olay ayrıntılarında kullanıcı adı, oturum açma türü, kaynak IP adresi ve hata nedeni gibi bilgiler bulunabilir. Microsoft, Event ID 4625’i başarısız hesap oturumu olarak tanımlar.
4740
Bu olay kullanıcı hesabının kilitlendiğini gösterir. Active Directory ortamında özellikle domain controller güvenlik loglarında aranmalıdır. Microsoft’a göre Event ID 4740, bir kullanıcı hesabı her kilitlendiğinde oluşturulur.
RDP kaynaklı girişlerde Logon Type çoğunlukla 10, yani RemoteInteractive olarak görülebilir. Source Network Address alanı saldırıyı veya yanlış parolayı gönderen sistemin IP adresini belirlemenize yardımcı olabilir.
9. RDP Güvenliğini Artırmak İçin Ek Önlemler
RDP portunu değiştirmek tek başına yeterli değildir. Aşağıdaki önlemler mümkün olduğunca birlikte uygulanmalıdır.
RDP Portunu Kaynak IP ile Sınırlandırın
Yeni oluşturduğunuz RDP firewall kuralına çift tıklayın.
Scope sekmesine geçin.
Remote IP Address bölümünde “These IP addresses” seçeneğini işaretleyin.
Yalnızca ofisinizin, VPN sunucunuzun veya sabit internet bağlantınızın public IP adresini ekleyin.
Bu yöntem sayesinde başka IP adreslerinden yeni RDP portuna gelen bağlantılar Windows Firewall tarafından engellenir.
Network Level Authentication Özelliğini Açın
Server Manager veya System Properties üzerinden Remote Desktop ayarlarını açın.
“Allow connections only from computers running Remote Desktop with Network Level Authentication” seçeneğini aktif hâle getirin.
NLA, tam bir uzak masaüstü oturumu oluşturulmadan önce kullanıcının kimliğini doğrulayarak ek bir güvenlik katmanı sağlar. Microsoft da destekleyen istemcilerle NLA kullanımını önerir.
RDP’yi VPN Arkasına Alın
En güvenli yöntemlerden biri RDP portunu doğrudan internete açmamaktır.
Kullanıcı önce WireGuard, IPsec, OpenVPN, SSTP veya kurumsal VPN sistemine bağlanır. Daha sonra Windows Server’ın yerel IP adresine RDP bağlantısı kurar.
Bu yapıda RDP portu yalnızca VPN ağından erişilebilir olur.
RD Gateway ve MFA Kullanın
Kurumsal ortamlarda Remote Desktop Gateway kullanılabilir. RD Gateway, internet üzerinden iç ağdaki RDP kaynaklarına güvenli erişim sağlar ve RDP trafiğini HTTPS üzerinden taşıyabilir.
Microsoft’un RDS mimarisi RD Gateway, Network Policy Server ve Microsoft Entra MFA entegrasyonu kullanılarak çok faktörlü kimlik doğrulama uygulanmasını destekler.
Administrator Kullanıcısını Günlük RDP İçin Kullanmayın
Günlük uzak masaüstü işlemlerinde doğrudan domain administrator veya yerleşik Administrator hesabı kullanılmamalıdır.
Standart bir yönetici hesabı oluşturun ve yalnızca gerektiğinde yönetici yetkisi kullanın. Domain yönetici hesaplarının internete açık RDP girişlerinde kullanılması büyük risk oluşturur.
Güçlü ve Benzersiz Parola Kullanın
Parola uzun, benzersiz ve başka sistemlerde kullanılmamış olmalıdır.
Sadece karmaşıklık kurallarına değil, parola uzunluğuna da önem verilmelidir. Aynı parolanın e-posta, hosting paneli, VPN ve RDP hesaplarında kullanılması bir sistemdeki sızıntının diğer sistemleri de tehlikeye atmasına neden olabilir.
Windows Güncellemelerini Uygulayın
Windows Server güvenlik güncellemelerini düzenli olarak yükleyin.
RDP ve kimlik doğrulama bileşenleriyle ilgili güvenlik güncellemelerinin geciktirilmesi, güçlü parola kullanılsa bile sunucunun risk altında kalmasına neden olabilir.
Sık Karşılaşılan Sorunlar
Yeni RDP Portundan Bağlanamıyorum
Aşağıdakileri kontrol edin:
- Registry içindeki PortNumber değeri doğru mu?
- Değer girilirken Decimal seçildi mi?
- Sunucu yeniden başlatıldı mı?
- TCP firewall kuralı aktif mi?
- Harici firewall üzerinde yeni port açık mı?
- Modem üzerinde port yönlendirme yapıldı mı?
- RDP adresi
IP:PORTbiçiminde mi yazıldı? - Hosting firmasının ek güvenlik duvarı bulunuyor mu?
3389 Hâlâ Açık Görünüyor
Sunucu yeniden başlatılmamış olabilir.
Başka bir servis 3389 portunu kullanıyor olabilir.
Modem veya harici firewall üzerindeki port yönlendirmesi devam ediyor olabilir.
Port kontrol servisleri yanlış IP adresini test ediyor olabilir.
Windows Firewall’daki eski Remote Desktop TCP ve UDP kuralları devre dışı bırakılmamış olabilir.
Hesap Sürekli Yeniden Kilitleniyor
Hesabı açmak sorunu kalıcı olarak çözmez. Şu noktaları kontrol edin:
- Credential Manager’da kayıtlı eski parola
- Windows servisleri
- Scheduled Tasks
- Ağ sürücüleri
- IIS Application Pools
- SQL Server servis hesapları
- Telefon ve e-posta uygulamaları
- Eski RDP dosyaları
- Başka bilgisayarlarda açık kalan oturumlar
- VPN veya yedekleme yazılımları
Event ID 4740 ve 4625 kayıtlarını inceleyerek kilitlenmeyi oluşturan bilgisayar veya IP adresini belirleyin.
Sık Sorulan Sorular
Windows Server RDP varsayılan portu nedir?
Windows Server Remote Desktop Protocol hizmetinin varsayılan bağlantı noktası TCP ve UDP 3389’dur.
RDP portunu değiştirmek saldırıları tamamen engeller mi?
Hayır. Varsayılan portu değiştirmek basit otomatik taramaları azaltabilir ancak gelişmiş port taramalarını durdurmaz. VPN, kaynak IP sınırlandırması, NLA ve MFA gibi ek güvenlik önlemleri kullanılmalıdır.
RDP için 5353 portu kullanılabilir mi?
Teknik olarak bir servis bu portta çalıştırılabilir ancak 5353 portu IANA tarafından Multicast DNS için kaydedilmiştir. Bu nedenle RDP için farklı ve kullanılmayan bir port seçilmesi daha doğrudur.
RDP portunu değiştirdikten sonra sunucuyu yeniden başlatmak gerekir mi?
Evet. Registry Editor üzerinden PortNumber değeri değiştirildikten sonra sunucunun yeniden başlatılması gerekir.
RDP için TCP mi UDP mi açılmalı?
TCP bağlantısı temel RDP erişimi için gereklidir. Güncel RDP sürümleri performans amacıyla UDP de kullanabildiği için yeni port için hem TCP hem UDP kuralı oluşturulabilir.
Hesap kilitleme eşiği kaç olmalıdır?
Microsoft Security Baseline birçok ortam için 10 başarısız giriş değerini kabul edilebilir bir başlangıç noktası olarak değerlendirir. Kurumun saldırı riski, kullanıcı profili ve destek kapasitesine göre farklı bir değer seçilebilir.
Hesap kilitleme politikasını kapatmak güvenli midir?
Eşik değerini sıfır yapmak hesapların kilitlenmesini engeller ancak parola deneme saldırılarına karşı hesap kilitleme korumasını kaldırır. Bu yapılandırma yalnızca güçlü izleme, MFA ve ek güvenlik kontrolleri bulunuyorsa değerlendirilmelidir.
Domain kullanıcısının kilitlenme ayarı secpol.msc üzerinden değişir mi?
Çoğu domain ortamında domain kullanıcıları için etkili politika Group Policy üzerinden gelir. Bu nedenle gpmc.msc kullanılarak domain düzeyindeki hesap kilitleme politikası kontrol edilmelidir.
Sonuç
Windows Server üzerinde çok sayıda RDP isteği ve başarısız parola denemesi görülüyorsa ilk adım yalnızca portu değiştirmek olmamalıdır. Önce yeni port için Windows Defender Firewall kuralı oluşturulmalı, ardından Registry Editor üzerinden RDP dinleme portu değiştirilmelidir. Yeni bağlantı test edildikten sonra 3389 firewall kuralları, NAT yönlendirmeleri ve harici güvenlik duvarı izinleri kapatılmalıdır.
Hesap kilitlenme politikası bağımsız sunucularda secpol.msc, Active Directory ortamlarında ise gpmc.msc üzerinden yönetilir. Örnek olarak 10 başarısız giriş, 15 dakika kilit süresi ve 15 dakika sayaç sıfırlama süresi kullanılabilir. Ancak hesap kilitlenmesinin saldırganlar tarafından hizmet engelleme amacıyla da kullanılabileceği unutulmamalıdır.
En güvenli yapı; internete doğrudan açık RDP yerine VPN veya RD Gateway, kaynak IP sınırlandırması, NLA, MFA, güçlü parola ve düzenli güvenlik kaydı takibinin birlikte kullanılmasıdır.
