Sistem YönetimiGüvenlik

Windows Server 2025 Hardening

10 Ağu 2026 · Mert Yörük

Windows Server 2025 varsayılan kurulumu "güvenli ama esnek" gelir. Üretim ortamına almadan önce saldırı yüzeyünü daraltmak için uyguladığım temel adımlar:

1. OSConfig ile Rol-Bazlı Baseline

Windows Server 2025'te OSConfig modülü, rolünüze göre (GeneralServer, FileServer, WebServer, SecuredCoreServer) güvenli varsayılanları merkezi olarak uygular ve drift kontrolü yapar.

2. BitLocker (Veri Gizliliği)

Fiziksel erişimde diskin okunmasını engellemek için TPM 2.0 + BitLocker zorunlu. Kurtarma anahtarı 3 kopya halinde saklanmalı.

3. Firewall & WinRM Kısıtı

Gelen trafik varsayılan reddedilir. WinRM yalnızca iç ağ alt bloğundan, HTTPS (5986) üzerinden izinli.

4. Yönetim Katmanları (Tiering)

Tier 0/1/2 modeli ile domain controller ve sunucu yönetimi ayrı hesaplarla yapılır; lateral movement engellenir.

Detaylı rehber için CV sayfama veyakısa süre sonra yayınlayacağım tam dokümana bakın. İçerikler eğitim amaçlıdır.