تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور

تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور

حتی پس از 20 سال کار حرفه‌ای در زمینه IT، هنوز هم به‌طور مکرر با پیکربندی نادرست ویندوز سرور مواجه می‌شوم. مایکروسافت از ویندوز سرور 2000 تاکنون گام‌های بزرگی برداشته است و ویندوز سرور اکنون یک محصول بالغ و پایدار است. با این حال، هنوز هم نیاز به پیکربندی صحیح دارد تا بتواند در برابر تهدیدات امنیتی مدرن مقاومت کند. در این راهنما، به بررسی برخی روش‌های پایه برای افزایش امنیت ویندوز سرور خواهیم پرداخت.

ویندوز سرور را می‌توان در خدمات VPS ارزان، در Azure و در شبکه‌های محلی برای اهداف مختلف یافت. در این راهنما، به بررسی روش‌های پایه برای افزایش امنیت آن در شبکه‌های عمومی و خصوصی خواهیم پرداخت.

✅بروزرسانی

چیزهای زیادی باید انجام دهیم، اما اولین قدم بروزرسانی نصب ویندوز سرور خواهد بود.

اگر نصب جدیدی از مایکروسافت با آخرین به‌روزرسانی‌ها ندارید، این اولین قدم قطعی است. همه چیز را در نصب ویندوز خود به‌روز کنید.

تنظیمات – بروزرسانی ویندوز – گزینه‌های پیشرفته – فعال کردن “دریافت به‌روزرسانی‌ها برای سایر محصولات مایکروسافت

در حین دسترسی به گزینه‌های پیشرفته، ساعات فعال را تنظیم کنید تا در صورت نیاز، سرور شما در وسط ساعات کاری راه‌اندازی مجدد نشود.

تنظیمات – بروزرسانی ویندوز – گزینه‌های پیشرفته – بخش گزینه‌های اضافی – به‌روزرسانی‌های اختیاری – در حین بروزرسانی، این بخش را هم چک کنید برای به‌روزرسانی‌های اختیاری.

WS2025Hardening 0 1536x789 1 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 1

تنظیمات – بروزرسانی ویندوز – بررسی به‌روزرسانی‌ها – نتیجه نهایی پس از بررسی و نصب به‌روزرسانی‌ها باید این باشد: “شما به‌روز هستید.”

WS2025Hardening 1 1536x761 1 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 3

✅به‌روزرسانی نسخه‌های سیستم‌عامل

اطمینان حاصل کنید که همیشه ویندوز سرورهای خود را به جدیدترین نسخه یا نسخه‌ای که یک نسخه عقب‌تر است، به‌روز نگه دارید. نسخه‌های پشتیبانی نشده نسخه‌های ناامن هستند. برای ارتقاء برنامه‌ریزی کنید و با نسخه‌های جدید همگام باشید. به تاریخ‌های پایان پشتیبانی سرور (تاریخ پایان اصلی و تاریخ پایان تمدید) برای ویندوز سرور توجه داشته باشید.

WS2025Hardening 73 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 5

✅مدیریت حساب‌های کاربری/سرویس:

مرحله بعدی باید حساب‌های کاربری باشد. اگر از محیط دامنه استفاده می‌کنید، منطق باید یکسان باشد.

روی دکمه شروع کلیک راست کرده و “مدیریت کامپیوتر” را انتخاب کنید.

WS2025Hardening 2 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 7

اگر ترجیح می‌دهید از راه طولانی‌تری برای دسترسی به “مدیریت کامپیوتر” استفاده کنید، می‌توانید به این صورت عمل کنید:

پنل کنترل – اولین بار که آن را باز می‌کنید، روی “View by” در گوشه بالای سمت راست کلیک کنید – گزینه “Large icons” را انتخاب کنید – سپس “Windows Tools” را پیدا کرده و روی آن کلیک کنید – “Computer Management” را انتخاب کنید.

WS2025Hardening 2 1 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 9

در “مدیریت کامپیوتر”، روی “System Tools” کلیک کنید و سپس “Local Users and Groups” و بعد “Users” را باز کنید.

به طور پیش‌فرض، شما به عنوان “Administrator” وارد خواهید شد.

این مشکل‌ساز است، به ویژه اگر دستگاه شما به صورت عمومی در دسترس باشد، زیرا بسیاری از ماشین‌های VPS مستقیماً در معرض عموم قرار دارند. هر رباتی سعی خواهد کرد به حساب کاربری Administrator وارد شود و آن را از دسترس خارج کند.

WS2025Hardening 3 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 11

روی “Users” یا هر نقطه‌ای زیر لیست کاربران راست‌کلیک کنید و “New User” را انتخاب کنید.

یک نام برای کاربر انتخاب کنید که به راحتی قابل شناسایی نباشد. از گذرواژه‌ای با حداقل 16 کاراکتر استفاده کنید که شامل حروف (بزرگ و کوچک)، اعداد و علائم خاص باشد.

زمانی که کار تمام شد، روی “Create” کلیک کنید.

WS2025Hardening 4 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 13

روی حساب newly created (ATDHeadUser) در مورد من راست‌کلیک کنید و “Properties” را انتخاب کنید.

در تب “Member Of”، “Administrators” را اضافه کنید – سپس “Apply” و “OK” را بزنید.

WS2025Hardening 5 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 15

از حساب کاربری Administrator خارج شوید و با حساب کاربری جدید – ATDHeadUser وارد شوید.

بعد از ورود به حساب کاربری جدید، دوباره به “Computer Manager” بروید – “Local Users and Groups” – “Users” و دوباره چک کنید که حساب کاربری جدید شما عضو گروه Administrators باشد.

زمانی که مطمئن شدید، روی حساب کاربری Administrator راست‌کلیک کنید، ابتدا روی “Set password…” کلیک کنید و یک گذرواژه 50 تا 70 کاراکتری برای حساب Administrator تنظیم کنید.

سپس، دوباره روی حساب کاربری Administrator راست‌کلیک کنید و در تب “General”، گزینه “Account is disabled” را انتخاب کنید.

با “Apply” و “OK” تایید کنید.

WS2025Hardening 6 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 17

قبل از اینکه تمام شود، دو نکته دیگر:

یک حساب کاربری دیگر ایجاد کنید – من حساب ATDUser را ایجاد کرده‌ام و فقط آن را به عنوان عضوی از گروه Users قرار داده‌ام – بنابراین هیچ دسترسی مدیریتی به سیستم ندارد.

از حساب کاربری معمولی برای مدیریت روزمره، بررسی وضعیت سیستم و… استفاده کنید. اگر به دسترسی‌های مدیریتی نیاز دارید، دسترسی خود را برای انجام وظیفه مورد نیاز افزایش دهید.

WS2025Hardening 7 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 19

پس، این‌طور است که حساب‌های کاربری من اکنون به نظر می‌رسند. حساب‌های کاربری که توسط ویندوز سرور ایجاد شده‌اند باید غیرفعال شوند، و ایده‌آل این است که دو حساب ایجاد کنید، یکی مدیریتی و دیگری حساب کاربری ساده. از حساب کاربری ساده برای وظایف سبک مانند بررسی وضعیت سیستم، وضعیت سرویس‌ها، لاگ‌ها استفاده کنید و در صورت نیاز به حساب مدیریتی دسترسی خود را افزایش دهید.

WS2025Hardening 8 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 21

نکات مربوط به حساب‌ها و گروه‌ها:

  • همیشه با کمترین امتیازات شروع کنید و فقط در صورت نیاز آن‌ها را افزایش دهید.
  • اطمینان حاصل کنید که کاربران و کامپیوترها را در گروه‌ها سازمان‌دهی کنید تا بهتر سازمان‌دهی شوند.
  • مطمئن شوید که هر حساب کاربری یک توضیح معتبر دارد تا بدانید هر حساب مربوط به چه کسی است.
  • همیشه از گذرواژه‌های قوی استفاده کنید!!!
  • حساب‌هایی که دیگر استفاده نمی‌شوند را حذف کنید (افرادی که از شرکت رفته‌اند، تغییرات حساب‌ها و…).
  • اگر سرور در محیط AD است، LAPS برای مدیریت حساب‌های کاربری بسیار مفید است.
  • از حساب‌ها و گروه‌ها برای تعریف دسترسی دقیق و کمترین سطح دسترسی به اپلیکیشن‌ها/سرویس‌ها استفاده کنید.

✅حساب‌های سرویس:

هنوز هم موارد زیادی را می‌بینم که برنامه‌ها و سرویس‌ها از حساب کاربری محلی یا حساب کاربری دامنه استفاده می‌کنند. این یک عمل بسیار بد است. هر سرویس، چه سرویس پایگاه داده و چه سرویس برنامه، باید حساب کاربری خاص خود را داشته باشد.

مشکلات استفاده از حساب کاربری به‌عنوان حساب سرویس متعدد است – اگر رمز عبور کاربر را تغییر دهید، سرویس متوقف می‌شود، اگر حساب کاربری را حذف کنید، سرویس متوقف می‌شود. اگر حساب کاربری به خطر بیفتد، برنامه/سرویس شما به خطر می‌افتد…

برای کاهش این مشکلات، به سادگی یک حساب کاربری جدید ایجاد کنید، آن را نام‌گذاری کرده و توضیحی اضافه کنید تا متوجه شوید برای چه چیزی است (مثلاً ServiceAccAppX) و رمز عبور قوی برای آن انتخاب کنید. حداقل حقوق کاربری (گروه کاربری) را به آن اختصاص دهید.

یک حساب کاربری جدید ایجاد کنید، اما گزینه “رمز عبور هرگز منقضی نمی‌شود” را تیک بزنید – یک رمز عبور طولانی و قوی تعریف کنید و از زمان به زمان آن را تغییر دهید – این کار را به یک عادت تبدیل کنید، در غیر این صورت این یک عمل بسیار بد است. همچنین، پس از تغییر رمز عبور حساب سرویس، سیستم خود را مجدداً راه‌اندازی کنید تا بررسی کنید که آیا کار می‌کند.

✅تنظیم نام سرور / زمان و تاریخ:

برای تغییر نام سرور، به بخش تنظیمات (Settings) بروید، سپس به قسمت سیستم (System) رفته و در بخش وسط بالای صفحه، روی گزینه تغییر نام (Rename) که نام فعلی سرور در آن قرار دارد، کلیک کنید. پس از تغییر نام، لازم است که سرور را ریستارت کنید.

✅رمزنگاری داده‌ها در حالت استراحت:

این بخش به‌ویژه زمانی اهمیت دارد که سرور شما در محل مشترک، سرویس ابری یا VPS قرار داشته باشد… کل دیسک را رمزنگاری کنید تا داده‌های شما در حالت استراحت ایمن باشند.

مدیر سرور (Server Manager) – مدیریت (Manage) – افزودن نقش‌ها و ویژگی‌ها (Add Roles and Features) – در بخش ویژگی‌ها (Features)، روی رمزنگاری درایو بیت‌لاکر (Bitlocker Drive Encryption) کلیک کنید.

نیاز به راه‌اندازی مجدد سرور است!

✅فایروال:

ارائه یک راهنمای دقیق برای سخت‌سازی فایروال دشوار است، زیرا پیکربندی فایروال بستگی به سرویس‌ها و قابلیت‌هایی دارد که روی سرور دارید. یک چیز قطعاً درست است، فایروال باید همیشه روشن باشد!!

فایروال را خاموش نکنید، پورت‌هایی که اپلیکیشن شما برای کار نیاز دارد را پیدا کنید.

اصول حداقل امتیاز اعمال می‌شود – فقط پورت‌هایی که لازم است باز کنید و به اپلیکیشن‌هایی که باید از طریق شبکه ارتباط برقرار کنند اجازه دهید.

✅شبکه و اشتراک‌گذاری فایل‌ها/پوشه‌ها:

  1. ابتدا، سرورها باید در شبکه محلی دارای IP ثابت باشند. همچنین باید به آداپتورها نام‌های مناسب (مانند LAN1، WAN1 و غیره) داده شود.

  2. برای افزایش دسترسی و پایداری، آداپتورها باید به صورت تیمی تنظیم شوند (در صورت نصب روی دستگاه فیزیکی).

  3. به مسیر زیر بروید:
    Control Panel → Network and Sharing Center → Change adapter settings (در سمت چپ صفحه)
    روی آداپتور شبکه خود کلیک راست کنید و Properties را انتخاب کنید.

  4. در تب Networking، گزینه Internet Protocol Version 6 (TCP/IPv6) را پیدا کرده و آن را غیرفعال کنید. اگر به هر دلیلی از طریق IPv6 به اینترنت یا شبکه محلی دسترسی دارید (که بسیار نادر است)، این گزینه را فعال نگه دارید.

توضیح:
IPv6 به‌عنوان روشی ساده برای حملات شناخته شده است، چراکه اغلب نادیده گرفته شده و نظارت نمی‌شود، اما معمولاً به‌طور پیش‌فرض فعال است.

✅سیاست امنیت محلی / ثبت وقایع (Logging):

اگر سرورهای شما در محیط دامنه قرار دارند، این تنظیمات از طریق GPO (Group Policy Object) تعریف می‌شوند. اما چون در اینجا درباره سرورهای مستقل (Standalone Servers) صحبت می‌کنیم، این تنظیمات را از طریق Local Security Policy انجام خواهیم داد. این مرحله اهمیت زیادی دارد، زیرا محدودیت‌هایی اعمال کرده و دید بیشتری روی سرور شما فراهم می‌کند.

  1. برای باز کردن Local Security Policy، عبارت زیر را در نوار جستجو وارد کنید:
    secpol.msc

  2. به بخش Account Policies بروید و Password Policy را گسترش دهید.

  3. هر تنظیماتی که روی آن کلیک می‌کنید، دارای یک تب توضیحی است که توضیح می‌دهد آن تنظیمات چه کاری انجام می‌دهند. از این توضیحات استفاده کنید؛ ممکن است بخواهید برخی تنظیمات را به صورت متفاوت اعمال کنید.

✅دسترسی از راه دور: RDP

طبق داده‌های Shodan، حدود 4,203,847 سرور و کامپیوتر از طریق RDP (پروتکل دسترسی از راه دور) به طور مستقیم در اینترنت قابل دسترسی هستند (تقریباً دو میلیون از این تعداد روی پورت 3389 قرار دارند اما RDP ارائه نمی‌دهند).

قرار دادن مستقیم RDP روی اینترنت یک رویکرد نادرست است. همیشه باید یک VPN مناسب در جلوی شبکه خود داشته باشید تا امنیت را تأمین کنید.

با این حال، زمانی که از VPS استفاده می‌کنید، بسیاری از این سرورها به طور مستقیم از طریق RDP در معرض اینترنت قرار دارند

✅VPN

استفاده از یک VPN امن باید اصلی‌ترین روش برای اتصال به سیستم شما باشد.

VPN باید از طریق یک دستگاه اختصاصی ارائه شود تا دسترسی به ماشین شما را فراهم کند. پیشنهاد نمی‌شود که از Windows Server به‌عنوان یک راه‌حل VPN که به‌صورت عمومی در معرض اینترنت است، استفاده کنید.

نکات مرتبط با VPN:

  • از پروتکل‌های امن مانند IPSec، HTTPS tunnels، OpenVPN یا Wireguard استفاده کنید.
  • از رمزنگاری قوی مانند AES-256 GCM استفاده کنید.
  • حتماً از احراز هویت چندعاملی (MFA) استفاده کنید.
  • ثبت و گزارش‌گیری (Logging) را فعال کنید.
  • دسترسی به منابع داخلی را به حداقل برسانید و آن را بر اساس کاربر/گروه محدود کنید.
  • تمامی اجزای VPN را به‌درستی به‌روزرسانی و نگهداری کنید.
  • از نرم‌افزارهای شخص ثالث Remote Desktop فقط در صورت ضرورت استفاده کنید!

✅نقش‌ها و توصیه‌های مربوط به برنامه‌ها:

  • قانون طلایی: کمینه‌ترین خدمات را نصب کنید، فقط آنچه که نیاز دارید. هر سرور باید تنها یک نقش یا هدف داشته باشد.
  • سرور را به‌عنوان دستگاه کلاینت استفاده نکنید: سرور مکانی برای مرور وب، کدنویسی، یا تماشای فیلم نیست.
  • در صورت امکان، از نصب Server Core برای نقش‌های خود استفاده کنید.
  • نقش‌های متعدد را روی یک سرور نصب نکنید، مگر اینکه این نقش‌ها مرتبط و از نظر عملکرد مشابه باشند.
  • هنگام نصب نقش‌ها، فقط آنچه را که نیاز دارید نصب کنید. تمامی ویژگی‌های پیشنهادی نقش را انتخاب نکنید، بلکه حداقل موارد لازم برای عملکرد برنامه یا سرویس را یاد بگیرید و نصب کنید.
  • نقش‌ها را به شکل ایمن پیکربندی کنید:
    • استفاده از HTTPS برای IIS
    • عدم استفاده از FTP یا WebDAV
    • تنظیم دقیق دسترسی به پوشه‌ها در File Server (عدم استفاده از SMB 1.0)
    • پیکربندی ایمن برای DNS

Windows Server 2025 2 تقویت امنیت ویندوز سرور با آخرین ویژگی های امنیتی : روش‌های پایه برای افزایش امنیت ویندوز سرور مرداد 1405 23نتیجه‌گیری

این‌ها گام‌های اساسی و اولیه برای افزایش امنیت سرور ویندوز شما هستند. همیشه جزئیات و اقدامات بیشتری وجود دارند که می‌توان انجام داد، اما این موارد اولین قدم‌ها در مسیر درست هستند.

همچنین، به خاطر داشته باشید که امنیت مطلق وجود ندارد. ما فقط کمی از ریسک‌ها را برای برخی جنبه‌های سرور ویندوز کاهش دادیم.

در نهایت، فراموش نکنید که سیستم‌های خود را به‌طور منظم از داخل و خارج اسکن کنید تا نقاط ضعف را شناسایی و آنها را برطرف کنید.

4.7/5 - (9 رای)