RDP için IP kısıtlamaları
Kimin girdiğinin ötesinde, nereden girdiğini de kısıtlayabilirsiniz — kaynak başına.
Nasıl çalışır?
Bölüm başlığı “Nasıl çalışır?”Kaynağın IP kısıtlama listesine IP ya da CIDR aralıkları ekleyin (örn. 203.0.113.10, 198.51.100.0/24). RDP girişleri artık yalnız bu kaynaklardan kabul edilir; başka her yerden gelen RDP denemesi — daha faktör sorulmadan — reddedilir.
- Yalnız RDP’ye uygulanır. Konsol girişi fizikseldir/yereldir; anlamlı bir kaynak IP’si yoktur.
- Boş liste = kısıtlama yok (RDP her yerden, her zamanki gibi MFA’ya tabi).
- IPv4 adres ve aralıkları desteklenir. Liste doluyken eşleştirilemeyen istemciler reddedilir.
Ne zaman kullanmalı?
Bölüm başlığı “Ne zaman kullanmalı?”- Ofis ya da VPN çıkışı sabitse → yalnız o aralıklara izin verin.
- Sunucuya yalnız bir jump host’tan ulaşılmalıysa → yalnız o host.
- IP’si sürekli değişen gezici kullanıcılar → listeyi boş bırakıp MFA’ya güvenin; MFA tam da bunun için var.
Notlar
Bölüm başlığı “Notlar”- Retler denetim günlüğüne net nedenle düşer; kısıtlamaya takılan meşru kullanıcı kolay görünür.
- Makine bir gateway ya da NAT arkasındaysa gözlemlenen istemci adresi ara sistemin olabilir — listeyi sıkmadan önce giriş olaylarınızın gerçekte hangi adresi gösterdiğini doğrulayın.
- Bu, MFA’nın tamamlayıcısıdır, yerine geçmez: izinli bir ağda da ele geçmiş bir cihaz olabilir.