Skip to content
Tenvo AI · CANLI · v0.16.2 · TLS · Aygıt başına sertifikalar · AGPL-3.0 · ÜCRETSİZ SEVİYE · 30 CİHAZ · KENDİ SUNUCUNDA BARINDIRILABİLİR ALTYAPI · BYO API KEY · MCP CLAUDE & CURSOR İÇİN
Bloga geri dönTutorial

Uzak Masaüstü Güvenlik Duvarı: Çapraz Platform İpuçları

Tenvo Editorial Team8 dk okuma
Uzak Masaüstü Güvenlik Duvarı: Çapraz Platform İpuçları

Uzak bir makineye bağlanmaya çalışıyorsunuz ve oturum hiç başlamıyor — veya hemen kopuyor. Suçlu genellikle uzak masaüstü trafiğini sessizce engelleyen bir güvenlik duvarıdır: RDP için 3389 numaralı port, VNC için 5900 veya giden bir politika tarafından engellenen uygulama trafiği.

Uzak bir makineye bağlanmaya çalışıyorsunuz ama oturum hiç başlamıyor ya da hemen kopuyor. Sorun sıklıkla güvenlik duvarının uzak masaüstü trafiğini sessizce engellemesidir: RDP için port 3389, VNC için 5900 veya outbound bir politika ile uygulama trafiğinin engellenmesi. Bu rehber, güvenlik duvarlarının nasıl çalıştığını, Windows/macOS/Linux için platforma özel yapılandırma adımlarını, ağ ve yönlendirici hususlarını, pratik sorun giderme komutlarını ve bağlantıların güvenilir ve güvenli olması için sertleştirme önerilerini ele alır.

Güvenlik duvarları uzak masaüstü trafiğini neden engeller (ve önce neyi kontrol etmelisiniz)

Güvenlik duvarları istenmeyen ağ trafiğini durdurmak için tasarlanmıştır. Uzak masaüstü erişimi tipik olarak küçük bir TCP/UDP port kümesi üzerinden sağlanır (RDP: TCP/UDP 3389, VNC: TCP 5900, SSH tunneling: TCP 22) veya tescilli uygulama protokolleriyle verilir. Bir güvenlik duvarı uzak masaüstü bağlantısını iki şekilde engelleyebilir:

  • Host güvenlik duvarı: kontrol etmeye çalıştığınız makinedeki OS güvenlik duvarı (Windows Defender Firewall, macOS Application Firewall / pf, Linux ufw/iptables/nftables) gelen bağlantıyı reddeder.
  • Ağ güvenlik duvarı / yönlendirici: üst akış cihazı (ev yönlendiricisi, kurumsal edge güvenlik duvarı, bulut güvenlik grubu) paketleri hosta ulaşmadan önce drop eder.

Güvenlik duvarı kurallarını düzenlemeden önce hızlı kontrol listesi: hedef servisin çalıştığını doğrulayın (Windows'ta RDP servisi, Linux'ta xrdp, VNC daemon), sunucu IP ve portunu onaylayın ve upstream blokları ekarte etmek için aynı LAN'daki bir makineden bağlantıyı test edin.

Windows: yaygın güvenlik duvarı tuzakları ve kesin düzeltmeler

Windows (10/11 ve Windows Server 2016/2019/2022), Windows Defender Firewall ile gelir ve genellikle Remote Desktop etkinleştirildiğinde RDP ile ilgili kuralları otomatik ekler. Buna rağmen kullanıcılar kuralların devre dışı olması, profillerin yanlış uygulanması (Public vs Private) veya kurumsal Group Policy'nin ayarları sıfırlaması nedeniyle sık bloklara rastlarlar.

Hızlı tanılama:

  • RDP etkin mi? Settings → System → Remote Desktop (Windows 10/11) veya çalıştırın:
    Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections
    — 0 etkin demektir.
  • Aynı ağdaki başka bir Windows host'tan bağlantıyı test edin:
    Test-NetConnection -ComputerName 192.168.1.50 -Port 3389
    (PowerShell). Eski sistemlerde veya Windows dışı makinelerde kullanın:
    telnet 192.168.1.50 3389
    veya
    nc -vz 192.168.1.50 3389
    .
  • Güvenlik duvarı kurallarını listeleyin:
    Get-NetFirewallRule -DisplayName '*Remote Desktop*' | Get-NetFirewallPortFilter

Belirgin bir izin kuralı eklemek için (yönetici PowerShell):

New-NetFirewallRule -DisplayName 'Allow RDP' -Direction Inbound -Action Allow -Protocol TCP -LocalPort 3389 -Profile Domain,Private

Veya birçok Windows sürümüyle uyumlu netsh ile:

netsh advfirewall firewall add rule name="Allow RDP" dir=in action=allow protocol=TCP localport=3389

Notlar ve uyarılar:

  • Makine Public profile (ev/ziyaretçi hotspotları) üzerinde ise kuralda Public de yer almalı ya da daha güvenli erişim için ağ profilini Private olarak değiştirin.
  • Domain'e katılmış makinelerde Group Policy firewall kurallarını sıfırlayabilir — BT ekibinizle koordine olun.
  • RDP performans için UDP de kullanır; yeni RDP taşıması için UDP 3389'u dahil edin:
New-NetFirewallRule -DisplayName 'Allow RDP UDP' -Direction Inbound -Action Allow -Protocol UDP -LocalPort 3389 -Profile Domain,Private

macOS ve Linux: neyi değiştirmek ve nasıl test etmek

macOS, uygulama düzeyinde bir güvenlik duvarı («Application Firewall») ile daha gelişmiş kurallar için pf (packet filter) kombinasyonunu kullanır. Tipik uzak istemciler VNC (Screen Sharing) veya üçüncü taraf uygulamalardır. macOS Ventura (13.x) veya Monterey (12.x) için:

  • Uzaktan uygulamayı uygulama güvenlik duvarından izin ver (önerilir):
    sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /Applications/Microsoft\ Remote\ Desktop.app
    sudo /usr/libexec/ApplicationFirewall/socketfilterfw --unblockapp /Applications/Microsoft\ Remote\ Desktop.app
  • pf kurallarını incelemek için:
    sudo pfctl -sr
    ve /etc/pf.conf dosyasını düzenledikten sonra yeniden yüklemek için:
    sudo pfctl -f /etc/pf.conf && sudo pfctl -e
    (dikkat: sözdizimi hataları sizi dışarıda bırakabilir).

Linux üzerinde yaygın yığınlar ufw (Ubuntu), firewalld (RHEL/CentOS/Fedora) veya ham iptables/nftables'dır. Komutlar:

  • UFW (Ubuntu 20.04/22.04):
    sudo ufw allow 3389/tcp
    sudo ufw status numbered
  • firewalld (CentOS/RHEL/Fedora):
    sudo firewall-cmd --permanent --add-port=3389/tcp
    sudo firewall-cmd --reload
  • iptables (legacy):
    sudo iptables -A INPUT -p tcp --dport 3389 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT
  • nftables (modern):
    sudo nft add rule inet filter input tcp dport 3389 ct state { new, established } accept

Başka bir Linux host'tan test:

  • TCP bağlantısı:
    nc -vz 10.0.0.5 3389
  • Servis parmak izi:
    nmap -Pn -p 3389 --reason 10.0.0.5

Yönlendirici, NAT ve kurumsal güvenlik duvarı hususları

Host güvenlik duvarı açık olsa bile bir NAT yönlendirici veya kurumsal edge güvenlik duvarı trafiği engelleyebilir. Yaygın durumlar:

  • Ev yönlendirici: gelen 3389 portu hedefe yönlendirilmemiştir. Ya hedef için statik iç IP + port yönlendirme yapmanız gerekir, ya da VPN veya bir relay servisi gibi alternatif kullanmalısınız. RDP'yi internete açmaktan endişe ediyorsanız VPN veya relay tabanlı uzak erişimi düşünün. Port‑forwarding yapmadan alternatifler için rehberimize bakın: /remote-desktop-without-port-forwarding.
  • Operatör veya ISS kısıtlamaları: bazı ISS'ler yaygın sunucu portlarını engeller; problemi test etmek için hostu farklı bir ağda deneyin veya alternatif bir port kullanın.
  • Kurumsal güvenlik duvarları: outbound politikalar istemcilerin ters bağlantı almasını engelleyebilir; bazı kuruluşlar yalnızca onaylı bulut hizmetlerine izin verir (güvenlik duvarı kuralı talebi gerektirebilir veya kurumsal VPN kullanın).

Hostu internete açmak zorundaysanız, sadece 'herkese izin ver' seçeneğini kullanmayın—yönlendiricinin firewall/ACL'si ile izin verilecek kaynak IP aralıklarını kısıtlayın ve otomatik taramalardan azaltmak için dış portu 3389'dan yüksek bir ephemeral porta değiştirin; ancak bunun güvenlikten ziyade gizleme olduğunu, uygun erişim kontrollerinin yerine geçmediğini unutmayın.

Tüneller, VPN veya relay servisleri ne zaman kullanılmalı

Güvenilmeyen bir ağda en iyi uygulama, masaüstü protokollerini doğrudan açmaktan kaçınmaktır. Seçenekler:

  • SSH tüneli: uzak hosta bir yerel portu iletin (Linux/macOS istemcileri için kullanışlı):
    ssh -L 13389:localhost:3389 user@remote-server
    ardından RDP istemcinizi localhost:13389 adresine yönlendirin. Bu, SSH'nin (port 22) ulaşılabilir ve izinli olmasını gerektirir.
  • Site VPN: hem istemci hem de sunucuyu aynı sanal LAN'a yerleştirip sonra native RDP'yi VPN üzerinden kullanın. VPN'ler kurumsal çevrelerde sürdürülebilir ve denetlenebilir uzak erişim için doğrudur.
  • Ters/relay bağlantı (NAT traversal): birçok uzak araç (tescilli veya açık kaynak) hosttan outbound bir bağlantı ile relay'e bağlanır, böylece inbound port açmaya gerek kalmaz. Bu model yönlendirici yapılandırmasını tamamen ortadan kaldırır. Güvenlik duvarı düzenlemelerini minimize etmek istiyorsanız relay yeteneği olan yazılımları düşünün — güvenli relay ve neden önemli olduğuna dair teknik notlarımız için bkz: /remote-desktop-security.

Dürüst karşılaştırma: TeamViewer veya AnyDesk gibi tescilli araçlar çoğunlukla kutudan çıkarken polisajlı NAT traversal ve relay'ler sunar, bu kullanışlıdır. Doğrudan portlar üzerinden RDP LAN'da daha hızlı olabilir ve daha fazla kontrol verir, fakat dikkatli güvenlik duvarı ve ağ yapılandırması gerektirir.

Pratik sorun giderme komutları ve günlükler

Engelin nerede olduğunu izole etmek için bu platform-agnostik kontrolleri şu sırayla kullanın:

  1. Sunucuda servis kontrolü: uzak servis dinliyor mu? (Linux:
    ss -tln | grep 3389
    veya
    sudo systemctl status xrdp
    ; Windows: Services.msc içinde Terminal Services / Remote Desktop Service'i kontrol edin).
  2. Host güvenlik duvarı: kuralların portu izin verdiğini doğrulayın (Windows PowerShell, macOS socketfilterfw/pfctl, Linux ufw/firewalld/iptables/nft). Windows'ta:
    Get-NetFirewallRule -Enabled True | where DisplayName -like '*Remote*' | Get-NetFirewallPortFilter
  3. Ağ yolu: aynı LAN'dan ve LAN dışından istemcilerle test edin. Araçlar:
    Test-NetConnection, nc, telnet, nmap
    .
  4. Yönlendirici/NAT: hostu internete açıyorsanız port forwarding eşlemesini doğrulayın. Yönlendirici UI'sinde dış portu iç host IP'sine eşleyin (bozuk yönlendirmeyi önlemek için DHCP rezervasyonu veya statik IP kullanın).
  5. Günlükler: Windows Event Viewer içinde Applications and Services Logs → Microsoft → Windows → TerminalServices; Linux'ta xrdp/vnc mesajları için syslog/journalctl; macOS'ta firewall/pf mesajları için Console.

Örnek: Test-NetConnection TcpTestSucceeded : False döndürür ama LAN'da nc -vz çalışıyorsa, sorun upstream'dedir (yönlendirici veya ISS). Hiçbiri çalışmıyorsa host güvenlik duvarı ve servis durumuna odaklanın.

Güvenlik kontrolleri ve sertleştirme önerileri

Uzak masaüstü için güvenlik duvarı portlarını açmak servisi tarama ve kaba kuvvet girişimlerine açık hale getirir. Aşağıdaki asgari korumaları uygulayın:

  • Mümkün olduğunda firewall kurallarında kaynak IP aralıklarını bilinen adreslerle sınırlandırın; Linux'ta iptables ile:
    iptables -A INPUT -p tcp -s 203.0.113.0/32 --dport 3389 -j ACCEPT
  • Çok faktörlü kimlik doğrulamayı ve güçlü hesap parolalarını kullanın. Windows için RDP'de Network Level Authentication (NLA) etkinleştirin.
  • Native masaüstü portlarını internete açmak yerine VPN veya SSH tünellerini tercih edin.
  • RDP/VNC servislerini güncel tutun: örn. Windows güncellemeleri (Windows 10/11) ve Linux dağıtımlarında xrdp veya VNC paketlerini güncel tutun (Ubuntu 22.04 gibi).
  • Günlükleri izleyin ve başarısız denemeleri rate‑limit edin; SSH için fail2ban ve RDP/VNC günlükleri için özel script'ler kullanın.

Port yönlendirmesi yapmadan veya güvenlik duvarlarını yanlış yapılandırmaktan kaçınmak istiyorsanız, sadece outbound bağlantılar kullanan ve şifrelenmiş relay'ler ile çalışan yazılımları düşünün. Bu, saldırı yüzeyinizi azaltır ve ağ yığınına erişimi olmayan aile veya küçük işletme makinelerini destekleyen teknisyenler için özellikle kullanışlıdır.

Kontrol listesi: uzak masaüstü oturumunu açmak için adım adım

  1. Host üzerinde uzak masaüstü servisinin çalıştığını doğrulayın.
  2. Host güvenlik duvarı kurallarını kontrol edin ve protokol/port için doğru inbound kuralını etkinleştirin.
  3. LAN istemcisinden nc/telnet/Test-NetConnection ile bağlantıyı test edin.
  4. LAN çalışıyor ama uzaktan erişim çalışmıyorsa, yönlendirici port forwarding ve dış IP/port eşlemelerini kontrol edin.
  5. Hâlâ bloklanıyorsa, ISS veya kurumsal outbound kurallarını kontrol edin; geçici çözüm olarak VPN veya relay deneyin.
  6. Kuraları sertleştirin: kaynak IP'leri kısıtlayın, NLA/MFA etkinleştirin ve günlükleri izleyin.

Port yönlendirmeleriyle uğraşmak istemiyorsanız veya güvenlik duvarlarını yanlış yapılandırmaktan endişe ediyorsanız, port‑forwarding yapmadan alternatifler için /remote-desktop-without-port-forwarding ve güvenlik kontrol listemiz için /remote-desktop-security sayfalarına bakın.

Son notlar ve önerilen sonraki adımlar

Az sayıda makinayı yönetiyorsanız ve güvenilir bir LAN üzerindeyseniz, host güvenlik duvarını sıkı kaynak kısıtlamaları ve rezerve edilmiş iç IP ile açmak genellikle yeterlidir. İnternet üzerinden uzaktan destek için mümkün olduğunda portları açmaktan kaçının — kurumsal güvenlik duvarları veya NAT yönlendiricileri elle değiştirmek yerine VPN'ler veya relay yetenekli uzak masaüstü yazılımlarını kullanın.

Tenvo olarak outbound-only bağlantıları ve relay modlarını destekleyen, port problemlerini atlatmaya yönelik açık kaynak bir uzak masaüstü aracı geliştiriyoruz ve self‑hosting veya bulut relayleri üzerinde kontrol sağlar. Yönlendirici ve güvenlik duvarı yapılandırmasını en aza indiren bir çözüm denemek isterseniz, Tenvo'yu /download üzerinden indirin veya tekliflerimiz için /pricing sayfasını inceleyin.

Tenvo edinin

Kendiniz denemeye hazır mısınız?

30 cihaza kadar ücretsiz, kredi kartı gerekmiyor. İki dakikada kurulur ve bağlanır.