İçeriğe geç

RDP için IP kısıtlamaları

Kimin girdiğinin ötesinde, nereden girdiğini de kısıtlayabilirsiniz — kaynak başına.

Kaynağın IP kısıtlama listesine IP ya da CIDR aralıkları ekleyin (örn. 203.0.113.10, 198.51.100.0/24). RDP girişleri artık yalnız bu kaynaklardan kabul edilir; başka her yerden gelen RDP denemesi — daha faktör sorulmadan — reddedilir.

  • Yalnız RDP’ye uygulanır. Konsol girişi fizikseldir/yereldir; anlamlı bir kaynak IP’si yoktur.
  • Boş liste = kısıtlama yok (RDP her yerden, her zamanki gibi MFA’ya tabi).
  • IPv4 adres ve aralıkları desteklenir. Liste doluyken eşleştirilemeyen istemciler reddedilir.
  • Ofis ya da VPN çıkışı sabitse → yalnız o aralıklara izin verin.
  • Sunucuya yalnız bir jump host’tan ulaşılmalıysa → yalnız o host.
  • IP’si sürekli değişen gezici kullanıcılar → listeyi boş bırakıp MFA’ya güvenin; MFA tam da bunun için var.
  • Retler denetim günlüğüne net nedenle düşer; kısıtlamaya takılan meşru kullanıcı kolay görünür.
  • Makine bir gateway ya da NAT arkasındaysa gözlemlenen istemci adresi ara sistemin olabilir — listeyi sıkmadan önce giriş olaylarınızın gerçekte hangi adresi gösterdiğini doğrulayın.
  • Bu, MFA’nın tamamlayıcısıdır, yerine geçmez: izinli bir ağda da ele geçmiş bir cihaz olabilir.