TR / EN

Web Konsolunda Açılan Windows Oturumu RDP ile Neden Açılmaz?

Aynı kullanıcı adı ve parola bir ekranda çalışıp diğerinde reddedildiğinde insan doğal olarak parolanın doğru olduğunu düşünür. Bu çıkarım kısmen doğrudur fakat yeterli değildir. Sanallaştırma platformunun web konsolu fiziksel klavye ve ekranın uzaktan karşılığı gibi davranırken RDP, ağ üzerinden gelen ayrı bir protokol, oturum türü, kimlik sağlayıcı ve kullanıcı hakkı zincirinden geçer. Başarı ölçtüğümüz yollar aynı değildir.

Çok lokasyonlu bir kurumda 20 Temmuz 2026 tarihinde yaşanan olayda Windows sunucu konsoldan yönetilebiliyor, doğrudan RDP denemesi ise daha oturum açılmadan kesiliyordu. Rastgele politika gevşetmek yerine bağlantıyı ağ erişimi, RDP dinleyicisi, NLA ön kimlik doğrulaması, hesap çözümleme ve oturum açma hakkı katmanlarına böldük. Bu ayrım, hem kök nedeni bulmayı hem de güvenlik seviyesini düşürmeden müdahale etmeyi sağladı.

Sorunun ortaya çıkışı

Bakım ekibi web tabanlı hipervizör konsolundan sunucuya yerel bir hesapla girebiliyordu. Aynı görünen bilgiler RDP istemcisinde kullanıldığında genel bir kimlik doğrulama hatası alınıyordu. Sunucu yeniden başlatılmış, RDP daha önce kullanılmış ve ağ adresi değişmemişti. İş kritik olduğu için hızlı erişim gerekiyordu; ancak NLA kapatmak veya herkesi yönetici yapmak kabul edilebilir bir kısayol değildi.

Önce RDP istemcisinin gerçekten doğru sunucuya ulaştığını doğruladık. İsim çözümleme yerine onaylı yönetim kaydı, sertifika bilgisi ve hedef sistem kimliği karşılaştırıldı. TCP bağlantısının kurulabilmesi yalnızca dinleyiciye ulaşmayı kanıtladı; kimliğin kabul edildiğini göstermedi. Konsol açık olduğu için sunucu içinden servis, politika ve olay günlüklerini güvenli biçimde inceleme avantajımız vardı.

İlk belirtiler ve yanlış varsayımlar

“Parola konsolda çalışıyor, RDP de kabul etmeli” varsayımı hesap adının nasıl çözümlendiğini atlıyordu. Kısa kullanıcı adı istemci tarafında kayıtlı etki alanı, hedef bilgisayar veya Microsoft hesabı bağlamında yorumlanabilir. Yerel hesap için HEDEFkullanici biçimi ile domain hesabı için DOMAINkullanici aynı kimliği göstermez. Görünen profil klasörü de hesabın kesin oturum açma adı değildir.

İkinci yanlış yaklaşım güvenlik duvarını tamamen kapatıp denemekti. Bağlantı NLA aşamasına geliyorsa port yolu büyük ölçüde çalışıyordur; hata kaydı daha değerli kanıt sunar. Benzer şekilde NLA’yı devre dışı bırakmak eski istemci uyumsuzluğunu ayırabilir ama kalıcı çözüm değildir. Önce istemci saati, kayıtlı kimlik bilgisi ve kullanıcı adı bağlamı gibi düşük riskli olasılıkları eledik.

Teknik analiz

Sunucuda Remote Desktop Services durumu, RDP-Tcp dinleyicisi ve ilgili Windows Firewall profil kuralları kontrol edildi. Ardından Security ve TerminalServices günlüklarında deneme anına karşılık gelen kayıtlar incelendi. Başarısız oturum türü, hesap adı, durum ve alt durum kodları; yanlış parola, bilinmeyen kullanıcı, izin verilmeyen oturum veya NLA uyuşmazlığını birbirinden ayırdı. Günlük verisi dışarı paylaşılmadan olay kaydında maskelendi.

Yerel Güvenlik İlkesi veya uygulanan GPO içinde “Allow log on through Remote Desktop Services” ve “Deny log on through Remote Desktop Services” haklarını birlikte değerlendirdik. Remote Desktop Users grubu üyeliği tek başına yeterli olmayabilir; deny hakkı önceliklidir. Domain güveni, saat farkı ve kullanıcı kilitlenmesi de kontrol edildi. Ağ tarafında yalnızca izinli yönetim segmentinden hedef porta erişim ölçüldü.

# Yerel konsolda, salt okunur PowerShell kontrolleri
Get-Service -Name TermService
Get-NetTCPConnection -State Listen | Where-Object LocalPort -eq 3389
Get-LocalGroupMember -Group 'Remote Desktop Users'

Uygulanan çözüm veya önerilen mimari

Vakadaki hesap yereldi ancak istemci eski domain bağlamını kullanıyordu. Kimlik bilgisi kasasındaki hedefe bağlı eski kayıt kaldırıldı ve kullanıcı adı açıkça hedef bilgisayar bağlamıyla girildi. Hesap, ayrıcalıklı yönetici grubuna eklenmeden Remote Desktop Users grubuna dahil edildi; GPO ile gelen deny hakkı olmadığı doğrulandı. Başarılı oturumdan sonra başarısız denemelerin kilitlenme sayacı ve olay kaydı gözden geçirildi.

Kalıcı mimaride RDP yalnızca yönetim ağı veya kimlik tabanlı özel ağ üzerinden erişilebilir tutuldu. Yönetici ve standart uzaktan erişim rolleri ayrıldı, NLA açık bırakıldı ve MFA sağlayan yönetim geçidi değerlendirildi. Hesap açma süreci grup tabanlı hale getirildi; kişiye özel firewall istisnası veya yerel yönetici üyeliği yerine merkezi, süreli ve denetlenebilir yetkilendirme kullanıldı.

Alternatifler ve karar gerekçesi

NLA’yı kapatmak bağlantıyı geçici olarak mümkün kılabilirdi, fakat kimlik doğrulama öncesi daha fazla oturum kaynağı tüketir ve saldırı yüzeyini büyütürdü. Sorun eski istemciden kaynaklanmıyorsa hiçbir kök nedeni de çözmezdi. Hesabı Administrators grubuna almak yetki sorununu maskeleyebilirdi; görev için gereksiz ayrıcalık oluşturacağı için bu seçenek reddedildi.

Web konsolunu sürekli yönetim kanalı olarak kullanmak ağdaki RDP sorununu atlatır, ancak konsol platformundaki güçlü ayrıcalıkları günlük operasyona taşır. RD Gateway, VPN veya overlay ağ seçenekleri kurum ölçeğine göre değerlendirildi. Mevcut kontrollü yönetim ağı ve az sayıdaki yetkili kullanıcı için grup tabanlı RDP yeterliydi; internetten doğrudan yayın ise hiçbir senaryoda seçilmedi.

Güvenlik ve operasyonel riskler

Tekrarlanan denemeler hesabı kilitleyebilir ve hizmet hesabıyla ortak kimlik kullanılıyorsa uygulamayı da etkileyebilir. Bu yüzden deneme sayısı sınırlandı, her değişiklikten sonra tek kontrollü giriş yapıldı. Güvenlik günlükları kullanıcı adı, kaynak adresi ve domain bilgisi içerebildiği için destek kaydına ham halde konmadı. Konsol erişimi de acil durum yetkisi olarak denetlendi.

RDP’nin tüm ağ profillerinde açılması veya geniş kaynak aralığına izin verilmesi operasyonu kolaylaştırırken kalıcı risk üretir. Erişim kaynağı sınırlandırılmalı, hesap yaşam döngüsü izlenmeli, güçlü parola ve MFA politikaları uygulanmalıdır. Sertifika uyarısını görmezden gelmek yanlış hedefe kimlik bilgisi gönderme riski taşır. İzleme, başarısız giriş artışı ile beklenmeyen grup üyeliği değişikliklerini birlikte takip etmelidir.

Çıkarılan Dersler

Kontrol Listesi