İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Uzak Erişim

RDP'yi internete açmadan yayınlamak

3389'u dışarı açmadan uzak masaüstü sunmanın dört yolu, ağ geçidi ile VPN farkı ve tam zamanında erişimin gerçek kazancı.

Mustafa Çelik 26 Ağustos 2026 · 6 dk okuma

“Kullanıcı evden bağlanacak” isteği, çoğu kurumda en kısa yoldan çözülür: yönlendiricide 3389 portu açılır. Bu karar, sonradan yaşanan olayların büyük bölümünün başlangıç noktasıdır. Aynı ihtiyacı karşılayan dört alternatif vardır ve hiçbiri özel bir bütçe istemez.

Neden doğrudan yayınlamak kabul edilemez

Sorun protokolün zayıf olması değildir. Sorun, kimlik doğrulamanın tek katman olmasıdır: doğru kullanıcı adı ve parolayı bilen herkes içeri girer.

Parolalar sızar. Kullanıcı aynı parolayı başka bir sitede kullanır, o site ele geçirilir ve kombinasyon otomatik denemelere girer. Deneme hızını sınırlamak zaman kazandırır ama kapıyı kapatmaz.

İkinci sorun görünürlüktür: doğrudan yayınlanan bir uç noktada kimin ne zaman bağlandığını merkezî olarak görmek zordur. Uzak erişimde oturum kaydı ve denetim tam da bu boşluğu ele alıyor.

Yol 1: Uzak masaüstü ağ geçidi

Ağ geçidi, RDP trafiğini 443 üzerinden HTTPS içine sarar. Dışarıya açılan tek şey standart bir web portudur; 3389 iç ağda kalır.

Kazanç yalnızca port değişikliği değildir. Ağ geçidi bir karar noktasıdır: hangi kullanıcının hangi iç makineye bağlanabileceğini kural olarak yazarsınız ve tüm bağlantılar tek yerde günlüklenir.

Üstüne çok etkenli doğrulama eklendiğinde, sızmış bir parola tek başına yeterli olmaktan çıkar. MFA nedir yazısı neyi koruduğunu, Entra ID’de MFA zorlamak rehberi kendinizi kilitlemeden nasıl uygulanacağını anlatıyor.

Yol 2: Önce VPN, sonra RDP

Klasik yaklaşımdır ve hâlâ geçerlidir: kullanıcı önce tünele girer, sonra iç ağdaki makineye bağlanır.

Avantajı basitliğidir. Dezavantajı, kullanıcıyı tek bir makineye değil ağa almasıdır — ele geçirilmiş bir dizüstü, iç ağda serbest dolaşan bir cihaza dönüşür.

Bu yüzden VPN kullanılacaksa yanına iki şey gerekir: MFA ve cihaz uyumluluk denetimi. Ayrımın tamamı VPN nedir ve sıfır güven nedir yazılarında.

Yol 3: Atlama sunucusu

Yönetici erişimi için en uygun modeldir. Kimse sunuculara doğrudan bağlanmaz; herkes tek bir sertleştirilmiş makineden geçer.

Bu makine sıradan bir sunucu değildir: üzerinde başka rol çalışmaz, oturumlar kaydedilir ve yönetim araçları yalnızca burada bulunur. Kurulum ilkeleri atlama sunucusu (bastion) nedir rehberinde.

Yol 4: Aracısız, aracı üzerinden bağlantı

Bulut tabanlı bazı hizmetler, iç ağa hiçbir port açmadan uzak masaüstü sunar. İçerideki bir aracı dışarıya doğru bağlantı kurar, kullanıcı da aynı hizmete bağlanır ve trafik ortada buluşur.

Kazanç açıktır: dışarıdan içeriye açık hiçbir kapı kalmaz. Bedeli, aracı hizmete duyulan güvendir — bağlantının içinden geçtiği taraf, sizin denetiminizde değildir.

Aynı modelin ticari olmayan karşılığı, uç nokta yönetim aracının uzak yardım özelliğidir; kullanıcı desteği için çoğu zaman yeterlidir. Uzak çalışanı VPN’e bağlamadan yönetmek bu tarafa bakıyor.

Tam zamanında erişim

Dört yolun hepsinin üstüne eklenen ve etkisi en büyük olan kural budur: erişim sürekli açık değil, istek üzerine ve süreli verilir.

Bir yönetici sunucuya bağlanmak istediğinde talep açar, onay alır ve yetki iki saatliğine verilir. Süre dolduğunda otomatik olarak geri alınır.

Somut kazanç şudur: ele geçirilmiş bir hesabın kullanılabilir olduğu zaman aralığı, günlerden saatlere iner. Ayrıca “kim ne zaman neye erişti” sorusu artık bir günlük araması değil, bir onay kaydıdır.

Aynı disiplinin ayrıcalıklı hesaplardaki karşılığı ayrıcalıklı hesap yönetimi yazısında.

Dış taraflar için ayrı düşünün

Tedarikçiye erişim vermek, çalışana erişim vermekten farklı bir sorundur: cihazı siz yönetmezsiniz, kullanıcı listesini siz tutmazsınız ve sözleşme bittiğinde hesabın kapandığını kimse hatırlatmaz.

Bu yüzden dış erişim ayrı bir yoldan, ayrı bir hesap kümesiyle ve mutlaka süreli verilir. Ayrıntısı tedarikçiye erişim vermenin doğru yolu yazısında.

Nereden başlanır

Sırayı şöyle kurun. Önce dışarıya açık RDP portu olup olmadığını doğrulayın — sanmak yetmez, dışarıdan tarayın. Sonra bir ağ geçidi ya da VPN’in arkasına alın. Ardından MFA ekleyin.

Bunlar tamamlandıktan sonra atlama sunucusu ve tam zamanında erişim gelir. Sıralamayı tersten kurmak — önce gelişmiş modeli tasarlayıp açık portu aylarca öylece bırakmak — en sık yapılan hatadır.

Kısaca

RDP’yi doğrudan internete açmak, tek katmanlı bir kimlik doğrulamayı tüm dünyaya sunmak demektir.

Ağ geçidi, VPN, atlama sunucusu ve aracı hizmet aynı ihtiyacı karşılar; hangisini seçerseniz seçin MFA ve süreli yetki eklemeden kurulum tamamlanmış sayılmaz.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.