セキュリティ
Windows Server VPSのセキュリティ:RDPを守る(XServer VPS for Windows Server)
2026年8月17日
レン
Windows ServerのVPSを借りたよ。SSH鍵認証を設定すればいいんだよね?

プロクラ
そこが大きな違いなんだ。Windows Serverへの接続は基本的にリモートデスクトップ、RDPを使う。SSHとは別物だから、守り方も変わってくるよ。

ウィルスン
RDP…!ワタシにとって最高の標的だ。世界中でRDPを狙った総当たり攻撃が絶え間なく行われている。しかもWindowsは鍵認証が標準ではない。つまり、パスワードが最後の砦になりがちなのだよ。

レン
パスワードだけ!?それって危なくない!?

プロクラ
だからこそ対策が要るんだ。Windows Serverで最優先すべきはこの3つだよ。
- 極めて強固なパスワードを設定する(RDPは総当たり攻撃の的になる)
- 接続元IPアドレスを制限する(自宅・オフィスのIPからだけ許可)
- Windows Updateを必ず適用する(RDPの重大な脆弱性は過去に何度も出ている)
接続元IP制限が最も効果的
Windowsのリモート接続は、公開した瞬間から自動的なログイン試行の対象になります。パスワードをどれだけ強くしても、試行そのものは止まりません。接続元を絞れば、試すことすら到達しなくなります。他の対策より先に、これを検討する価値があります。
プロクラ
XServer VPSはパケットフィルター設定で通信を制限できる。RDPのポートを「自分のIPアドレスからだけ」に絞れば、世界中からの総当たり攻撃は物理的に届かなくなる。これが一番効く対策だよ。

レン
でも自宅のIPって変わることあるよね?

プロクラ
変わったら設定し直す必要はあるけど、コンソールから復旧できるから締め出されても大丈夫。手間より安全を優先する価値は十分あるよ。あとWindowsファイアウォールも有効のままにしておこう。
Windowsならではの見落とし

プロクラ
Linuxと同じつもりでいると抜けるところがあるよ。Windows Serverでは、この4つを確認しておこう。
- 既定の管理者アカウントは名前が知られている。別の管理用アカウントを用意する
- アカウントのロックアウト設定を有効にする(一定回数失敗したら一時的に締め出す)
- 使っていないユーザーを残さない。試しに作ったものも消す
- 自動ログオンや、パスワードの保存設定を残さない
接続元を絞れないとき

プロクラ
外出先から使いたい、回線のIPが変わる、という事情はあるよね。その場合はRDPを直接公開せず、VPNを経由して繋ぐ構成にすると安全度が上がる。RDPのポートは外に開けたままにしない。
- VPNに接続してから、内部の経路でRDPを使う
- どうしても直接公開するなら、パスワードを極めて長くし、ロックアウトを設定する
- ログイン履歴を定期的に確認する
- 管理画面のコンソールから復旧できることを、締め出される前に確認しておく

レン
RDPは直接公開しない。絞れないならVPN越しにする。
この記事の条件で、実際の料金を見る
あわせて読みたい
- セキュリティクラウドVPS byGMOゲームサーバーを安全に運営するためにバックアップの自動化、管理者権限の配り方、開けるポート、ゲーム側の規約確認。さらに参加者が増えたときの備えと、揉めないための約束ごとまで解説します。
- セキュリティAmazon Lightsail権限777の罠:ファイルパーミッションの基本権限を777にして直すのがなぜ危険か、3桁の数字の意味、そして所有者を合わせるという本筋の直し方。鍵やログなど特に注意するファイルまで解説します。
- セキュリティXServer VPS管理画面を守る:2要素認証・コンソール・スナップショットの使いどころサーバー本体だけでなく、管理画面のアカウントも守る必要があります。2要素認証が効く理由と、各社が用意しているコンソール・スナップショットの位置づけを解説します。
- セキュリティDigitalOceanSQLインジェクション:入力欄からデータベースを操られる利用者の入力をそのままデータベースへ渡すと何が起きるのか、パラメータ化クエリが効く理由、効かない場面、そして万一に備えて被害を小さくする設定を解説します。