“Kullanıcı evden bağlanacak” isteği, çoğu kurumda en kısa yoldan çözülür: yönlendiricide 3389 portu açılır. Bu karar, sonradan yaşanan olayların büyük bölümünün başlangıç noktasıdır. Aynı ihtiyacı karşılayan dört alternatif vardır ve hiçbiri özel bir bütçe istemez.
Neden doğrudan yayınlamak kabul edilemez
Sorun protokolün zayıf olması değildir. Sorun, kimlik doğrulamanın tek katman olmasıdır: doğru kullanıcı adı ve parolayı bilen herkes içeri girer.
Parolalar sızar. Kullanıcı aynı parolayı başka bir sitede kullanır, o site ele geçirilir ve kombinasyon otomatik denemelere girer. Deneme hızını sınırlamak zaman kazandırır ama kapıyı kapatmaz.
İkinci sorun görünürlüktür: doğrudan yayınlanan bir uç noktada kimin ne zaman bağlandığını merkezî olarak görmek zordur. Uzak erişimde oturum kaydı ve denetim tam da bu boşluğu ele alıyor.
Yol 1: Uzak masaüstü ağ geçidi
Ağ geçidi, RDP trafiğini 443 üzerinden HTTPS içine sarar. Dışarıya açılan tek şey standart bir web portudur; 3389 iç ağda kalır.
Kazanç yalnızca port değişikliği değildir. Ağ geçidi bir karar noktasıdır: hangi kullanıcının hangi iç makineye bağlanabileceğini kural olarak yazarsınız ve tüm bağlantılar tek yerde günlüklenir.
Üstüne çok etkenli doğrulama eklendiğinde, sızmış bir parola tek başına yeterli olmaktan çıkar. MFA nedir yazısı neyi koruduğunu, Entra ID’de MFA zorlamak rehberi kendinizi kilitlemeden nasıl uygulanacağını anlatıyor.
Yol 2: Önce VPN, sonra RDP
Klasik yaklaşımdır ve hâlâ geçerlidir: kullanıcı önce tünele girer, sonra iç ağdaki makineye bağlanır.
Avantajı basitliğidir. Dezavantajı, kullanıcıyı tek bir makineye değil ağa almasıdır — ele geçirilmiş bir dizüstü, iç ağda serbest dolaşan bir cihaza dönüşür.
Bu yüzden VPN kullanılacaksa yanına iki şey gerekir: MFA ve cihaz uyumluluk denetimi. Ayrımın tamamı VPN nedir ve sıfır güven nedir yazılarında.
Yol 3: Atlama sunucusu
Yönetici erişimi için en uygun modeldir. Kimse sunuculara doğrudan bağlanmaz; herkes tek bir sertleştirilmiş makineden geçer.
Bu makine sıradan bir sunucu değildir: üzerinde başka rol çalışmaz, oturumlar kaydedilir ve yönetim araçları yalnızca burada bulunur. Kurulum ilkeleri atlama sunucusu (bastion) nedir rehberinde.
Yol 4: Aracısız, aracı üzerinden bağlantı
Bulut tabanlı bazı hizmetler, iç ağa hiçbir port açmadan uzak masaüstü sunar. İçerideki bir aracı dışarıya doğru bağlantı kurar, kullanıcı da aynı hizmete bağlanır ve trafik ortada buluşur.
Kazanç açıktır: dışarıdan içeriye açık hiçbir kapı kalmaz. Bedeli, aracı hizmete duyulan güvendir — bağlantının içinden geçtiği taraf, sizin denetiminizde değildir.
Aynı modelin ticari olmayan karşılığı, uç nokta yönetim aracının uzak yardım özelliğidir; kullanıcı desteği için çoğu zaman yeterlidir. Uzak çalışanı VPN’e bağlamadan yönetmek bu tarafa bakıyor.
Tam zamanında erişim
Dört yolun hepsinin üstüne eklenen ve etkisi en büyük olan kural budur: erişim sürekli açık değil, istek üzerine ve süreli verilir.
Bir yönetici sunucuya bağlanmak istediğinde talep açar, onay alır ve yetki iki saatliğine verilir. Süre dolduğunda otomatik olarak geri alınır.
Somut kazanç şudur: ele geçirilmiş bir hesabın kullanılabilir olduğu zaman aralığı, günlerden saatlere iner. Ayrıca “kim ne zaman neye erişti” sorusu artık bir günlük araması değil, bir onay kaydıdır.
Aynı disiplinin ayrıcalıklı hesaplardaki karşılığı ayrıcalıklı hesap yönetimi yazısında.
Dış taraflar için ayrı düşünün
Tedarikçiye erişim vermek, çalışana erişim vermekten farklı bir sorundur: cihazı siz yönetmezsiniz, kullanıcı listesini siz tutmazsınız ve sözleşme bittiğinde hesabın kapandığını kimse hatırlatmaz.
Bu yüzden dış erişim ayrı bir yoldan, ayrı bir hesap kümesiyle ve mutlaka süreli verilir. Ayrıntısı tedarikçiye erişim vermenin doğru yolu yazısında.
Nereden başlanır
Sırayı şöyle kurun. Önce dışarıya açık RDP portu olup olmadığını doğrulayın — sanmak yetmez, dışarıdan tarayın. Sonra bir ağ geçidi ya da VPN’in arkasına alın. Ardından MFA ekleyin.
Bunlar tamamlandıktan sonra atlama sunucusu ve tam zamanında erişim gelir. Sıralamayı tersten kurmak — önce gelişmiş modeli tasarlayıp açık portu aylarca öylece bırakmak — en sık yapılan hatadır.
Kısaca
RDP’yi doğrudan internete açmak, tek katmanlı bir kimlik doğrulamayı tüm dünyaya sunmak demektir.
Ağ geçidi, VPN, atlama sunucusu ve aracı hizmet aynı ihtiyacı karşılar; hangisini seçerseniz seçin MFA ve süreli yetki eklemeden kurulum tamamlanmış sayılmaz.