Un VPS Windows recién entregado es funcional, pero merece algunos ajustes antes de instalar en él servicios expuestos a internet.
1. Cambiar la contraseña de administrador
Desde la primera conexión, cambia la contraseña facilitada por defecto por una contraseña larga y única: al menos 14 caracteres, con mayúsculas, cifras y caracteres especiales. Desde el Panel de control o la Configuración de Windows, sección Cuentas.
2. Crear un usuario dedicado para el uso diario
3. Cambiar el puerto RDP por defecto
El puerto RDP por defecto (3389) es el primer objetivo de los escaneos automatizados. Cambiarlo no hace la conexión intrínsecamente más segura, pero reduce mucho el volumen de intentos de conexión automatizados en los registros.
En el Registro de Windows (regedit), la clave se encuentra en:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber
4. Activar las actualizaciones automáticas
Comprueba en Windows Update que las actualizaciones de seguridad se instalan automáticamente: es la protección más sencilla y eficaz frente a fallos ya corregidos pero explotados en masa desde su publicación.
5. Configurar el cortafuegos de Windows
Consulta el artículo dedicado a la gestión del cortafuegos de Windows: abre únicamente los puertos que realmente usan los servicios que quieras exponer.
6. Limitar los intentos de conexión RDP
Una directiva de bloqueo de cuenta tras varios inicios de sesión fallidos (configurable en las directivas de seguridad locales, secpol.msc) limita la eficacia de un ataque de fuerza bruta sobre la contraseña.