Site icon Cung cấp dịch vụ Cloud VPS, Server, Hosting Việt Nam & Thế giới

Check list bảo mật Windows, Windows Server khi triển khai trên Cloud VPS, Server

windows security

Windows và Windows Server là những hệ điều hành được sử dụng phổ biến trên Cloud VPS và Dedicated Server nhờ khả năng tương thích với nhiều phần mềm doanh nghiệp như SQL Server, IIS, Remote Desktop Services, MISA, ERP, Active Directory… Tuy nhiên, đây cũng là mục tiêu bị tấn công nhiều nhất trên Internet, đặc biệt là các máy chủ mở dịch vụ Remote Desktop (RDP).

Chỉ cần một vài thiết lập mặc định không được thay đổi, máy chủ có thể trở thành mục tiêu của các cuộc tấn công brute-force, ransomware hoặc khai thác lỗ hổng bảo mật. Dưới đây là checklist bảo mật mà đội ngũ kỹ thuật DataOnline khuyến nghị áp dụng cho mọi Windows VPS và Windows Server.

1. Luôn cập nhật Windows Update

Việc đầu tiên sau khi cài đặt là cập nhật đầy đủ các bản vá bảo mật từ Microsoft.

Nên cập nhật:

Không nên sử dụng các bản Windows quá cũ như:

2. Đổi tên tài khoản Administrator

Tài khoản Administrator luôn là mục tiêu đầu tiên của hacker.

Khuyến nghị:

Điều này giúp giảm đáng kể các cuộc tấn công dò mật khẩu tự động.

Tham khảo Docs chi tiết tại đây

3. Đặt mật khẩu mạnh

Mật khẩu nên có:

Ví dụ:

D@ta0nline#2026!Cloud

Không nên sử dụng:

123456
admin123
Password@

4. Thay đổi cổng RDP

Mặc định:

TCP 3389

Đây là cổng bị scanner quét liên tục.

Có thể đổi sang:

52111
41239
62000

Sau khi đổi cần:

5. Giới hạn IP được phép Remote Desktop

Nếu có IP cố định của văn phòng hoặc nhân viên:

Chỉ cho phép:

203.x.x.x
103.x.x.x

Không mở:

0.0.0.0/0

Đây là biện pháp hiệu quả nhất để chống brute-force.

6. Bật Windows Firewall

Không nên tắt Firewall chỉ vì “cho dễ dùng”.

Chỉ mở các dịch vụ cần thiết:

Đóng toàn bộ các cổng còn lại.

7. Bật Account Lockout Policy

Ví dụ:

Giúp ngăn chặn các cuộc tấn công dò mật khẩu.

8. Tắt các dịch vụ không sử dụng

Ví dụ:

Càng ít dịch vụ chạy, càng ít nguy cơ bị khai thác.

9. Không sử dụng tài khoản Administrator cho ứng dụng

Website, SQL Server hoặc phần mềm không nên chạy bằng Administrator.

Nên tạo tài khoản riêng với quyền tối thiểu.

10. Bật Windows Defender

Windows Defender trên Windows Server 2019/2022/2025 có khả năng bảo vệ khá tốt nếu được cập nhật thường xuyên.

Nên:

11. Cài phần mềm chống mã độc nếu cần

Đối với máy chủ doanh nghiệp có thể cân nhắc:

Không nên cài nhiều phần mềm Antivirus cùng lúc.

12. Hạn chế sử dụng trình duyệt

Server không nên dùng để:

Đây là nguyên nhân phổ biến khiến server bị nhiễm mã độc.

13. Chỉ cài phần mềm từ nguồn chính thức

Không cài:

Đây là nguồn phát tán ransomware rất phổ biến.

14. Sao lưu định kỳ

Không có hệ thống nào an toàn tuyệt đối.

Nên:

Định kỳ kiểm tra khả năng khôi phục dữ liệu thay vì chỉ kiểm tra việc tạo bản sao lưu.

15. Bật ghi nhật ký (Audit Log)

Theo dõi:

Event Viewer là công cụ hữu ích để phát hiện các dấu hiệu bất thường.

16. Kiểm tra các cổng đang mở

Thường xuyên rà soát:

netstat -ano

hoặc

Get-NetTCPConnection

Nếu phát hiện cổng lạ cần kiểm tra ngay tiến trình đang sử dụng.

17. Mã hóa dữ liệu quan trọng

Nếu lưu trữ dữ liệu nhạy cảm:

18. Bật xác thực đa yếu tố (MFA)

Đối với:

MFA giúp giảm đáng kể nguy cơ bị chiếm quyền truy cập khi mật khẩu bị lộ.

19. Không cấp quyền Administrator cho tất cả người dùng

Áp dụng nguyên tắc Least Privilege:

Điều này giúp hạn chế thiệt hại nếu tài khoản bị xâm nhập.

20. Theo dõi tài nguyên hệ thống

Thường xuyên kiểm tra:

CPU hoặc băng thông tăng đột biến có thể là dấu hiệu của malware, botnet hoặc quá trình khai thác trái phép.

Checklist nhanh

Kết luận

Bảo mật Windows Server không phụ thuộc vào một thiết lập duy nhất mà là sự kết hợp của nhiều lớp phòng vệ: cập nhật bản vá, kiểm soát truy cập, cấu hình dịch vụ hợp lý, giám sát hệ thống và sao lưu dữ liệu. Một Cloud VPS hay Dedicated Server được cấu hình đúng ngay từ đầu sẽ giảm đáng kể nguy cơ bị tấn công, hạn chế thời gian gián đoạn dịch vụ và bảo vệ dữ liệu doanh nghiệp hiệu quả hơn.

Tại DataOnline, tất cả Cloud VPS Windows đều được triển khai trên hạ tầng OpenStack với hệ thống Anti-DDoS, cho phép khách hàng chủ động quản lý Firewall, Console (VNC), Snapshot và Backup, giúp việc vận hành và khôi phục hệ thống nhanh chóng khi xảy ra sự cố.

Exit mobile version