3389 Portu (Uzak Masaüstü) Nedir?
RDP’nin internete açılmasının riski ve VPN arkasına alınması.
3389 numaralı port, Windows Uzak Masaüstü bağlantısına ait. Uzaktaki bir bilgisayarın ekranını görüp klavyesini kullanmanızı sağlıyor.
Bu yazının tek bir ana mesajı var: bu portu internete açmayın. SSH için "anahtar kullan, sonra aç" makul bir yol; RDP için makul bir açık bırakma senaryosu neredeyse yok.
Neden bu kadar riskli?
Fidye yazılımı vakalarında en yaygın giriş yollarından biri açık bırakılmış RDP portu. Nedeni birkaç şeyin üst üste binmesi:
- Sürekli taranıyor. Otomatik sistemler tüm adres uzayında 3389 arıyor. Açtığınız anda dakikalar içinde bulunuyorsunuz.
-
Kullanıcı adları tahmin edilebilir.
Administrator,admin,user— deneme listesi kısa. - Şifre tek engel. SSH’de anahtar kullanabiliyorsunuz; RDP varsayılan kurulumda şifreyle çalışıyor.
- Girildiğinde her şey kaybediliyor. RDP sunucuya değil masaüstüne erişim veriyor — dosyalar, tarayıcıdaki oturumlar, ağdaki diğer cihazlar.
Son madde SSH ile arasındaki asıl farkı gösteriyor. Bir sunucuda kabuk erişimi kötü; kişisel bilgisayarda masaüstü erişimi çok daha kötü.
Doğru yol: VPN arkasına almak
Uzaktan erişime gerçekten ihtiyacınız varsa yapılacak şey portu açmak değil, önce ev ağına bağlanmak.
- Ev ağınıza bir VPN sunucusu kurun — modeminiz destekliyorsa orada.
- Dışarıdan önce VPN ile ev ağınıza bağlanın.
- Sonra bilgisayara yerel adresinden RDP yapın.
Bu düzende internete açık tek şey VPN portu oluyor ve o da anahtar tabanlı çalışıyor. 3389 hiç dışarı bakmıyor.
WireGuard bu iş için hafif ve hızlı — WireGuard nedir ve modeme VPN kurma yazılarımıza bakabilirsiniz.
Aynı mantığı SSH portu yazısında da önerdik; orada portu açmak bir seçenekti, burada değil.
Alternatif: hazır uzak erişim yazılımları
VPN kurmak istemiyorsanız, kendi bağlantısını dışarıdan kuran uzak masaüstü yazılımları var. Bunlar port açmayı gerektirmiyor çünkü bağlantıyı içeriden dışarıya kuruyorlar.
Güvenlik açısından RDP portunu açmaktan iyi. Ama kendi riskleri var: yazılımın sunucularına güvenmek zorundasınız ve bu araçlar dolandırıcılık senaryolarında da kullanılıyor — telefonda biri size kurdurmaya çalışıyorsa kapatın.
Zorunlu olarak açacaksanız
Bir şekilde açmak zorundaysanız — ve gerçekten kaçınılmaz olduğundan emin olun — en azından şunları yapın:
- Ağ Düzeyi Kimlik Doğrulamayı açın. Bağlantı kurulmadan önce kimlik doğrulaması istiyor; kaba kuvvet denemelerini büyük ölçüde engelliyor.
- Hesap kilitleme kuralı tanımlayın. Belirli sayıda başarısız denemeden sonra hesabı geçici olarak kilitleyin.
- Yerleşik yönetici hesabını kullanmayın. Farklı adlı, sınırlı yetkili bir hesap açın.
- Uzun ve benzersiz şifre kullanın. Tek engel bu.
- Güvenlik duvarında kaynak adres kısıtı koyun. Yalnızca bildiğiniz adreslerden gelen bağlantıya izin verin.
- Portu değiştirin. Güvenlik sağlamıyor ama otomatik tarama gürültüsünü azaltıyor.
Beşinci madde en etkilisi — ama sabit bir adresiniz olmasını gerektiriyor. Statik IP yazımızda bunu ele aldık.
Ev bağlantısında ayrı bir engel var
Port yönlendirmeye kalkışmadan önce şu kontrolü yapın:
- Sorgulama aracını açıp görünen adresi not edin.
- Modem arayüzünde WAN bölümündeki adrese bakın.
Farklıysa CGNAT arkasındasınız ve port yönlendirme zaten çalışmıyor. Bu durumda VPN çözümü tek seçeneğiniz — ki zaten olması gereken de o.
Kural yazma adımları için port yönlendirme nasıl yapılır, bir portun dışarıdan görünüp görünmediğini sınamak için port kontrol aracımız.
Açık mı, kapalı mı: kontrol edin
Farkında olmadan açık kalmış olabilir — özellikle geçmişte bir uzaktan destek için açtıysanız.
- Modemde: port yönlendirme kurallarına bakın, 3389 yazan bir satır var mı.
- Windows’ta: Ayarlar › Sistem › Uzak Masaüstü. Kullanmıyorsanız kapalı olmalı.
- Dışarıdan: port kontrol aracımızla kendi adresinizde 3389 portunu sınayın.
Üçüncü madde kesin sonuç veriyor: port dışarıdan açık görünüyorsa gerçekten açıktır.
Diğer uzak masaüstü portları
| Port | Protokol | Açılmalı mı |
|---|---|---|
| 3389 | RDP — Windows | Hayır |
| 5900 | VNC | Hayır — çoğu kurulumda şifresiz |
| 22 | SSH | Anahtarla, dikkatli |
VNC daha da kötü: birçok kurulumda varsayılan olarak şifre bile istemiyor. Diğer numaralar için yaygın port numaraları listemiz var.
Port kavramının kendisi için port nedir yazımıza bakabilirsiniz.
Sıkça sorulan sorular
3389 portu nedir?
Windows Uzak Masaüstü bağlantısının kullandığı porttur. Uzaktaki bir bilgisayarın ekranını görüp klavyesini kullanmanızı sağlar.
3389 portunu açabilir miyim?
Açmayın. Fidye yazılımı vakalarında en yaygın giriş yollarından biri açık bırakılmış RDP portudur; sürekli taranır ve şifre tek engeldir.
Uzaktan erişime ihtiyacım var, ne yapmalıyım?
Ev ağınıza VPN kurun. Önce VPN ile ağa bağlanıp sonra bilgisayara yerel adresinden RDP yapın; böylece 3389 hiç dışarı bakmaz.
Portumun açık olup olmadığını nasıl anlarım?
Modemdeki port yönlendirme kurallarına ve Windows’un Uzak Masaüstü ayarına bakın. Kesin sonuç için port kontrol aracıyla kendi adresinizde 3389 portunu sınayın.
Portu değiştirmek yeterli mi?
Hayır. Otomatik tarama gürültüsünü azaltır ama güvenlik sağlamaz; sizi hedef alan biri port taramasıyla dakikalar içinde bulur.