Ngay khi một VPS Windows có IP công khai, các công cụ tự động trên Internet sẽ bắt đầu thử đăng nhập Remote Desktop với những mật khẩu phổ biến, thường chỉ sau vài giờ. Nếu mật khẩu yếu, VPS có thể bị chiếm để đào tiền ảo, phát tán thư rác hoặc bị mã hoá dữ liệu đòi tiền chuộc. Bài này tổng hợp 8 bước bảo mật VPS Windows cơ bản, làm được trong khoảng 30 phút, áp dụng cho Windows Server 2012 R2 đến 2022.
Tóm tắt 8 việc cần làm:
- Đổi mật khẩu Administrator thành mật khẩu mạnh.
- Tạo tài khoản quản trị riêng với tên khó đoán.
- Đổi port Remote Desktop khỏi 3389.
- Chỉ cho phép IP của bạn kết nối Remote Desktop (nếu IP cố định).
- Khoá tài khoản khi đăng nhập sai nhiều lần.
- Giữ Network Level Authentication luôn bật.
- Bật Windows Defender và cập nhật bảo mật định kỳ.
- Theo dõi lượt đăng nhập thất bại và sao lưu dữ liệu.
Trước khi thay đổi cấu hình bảo mật, hãy chắc chắn bạn biết cách vào VPS qua VNC Console trong trang quản lý. Đây là "cửa sau" để sửa lại nếu lỡ tay chặn mất Remote Desktop của chính mình.
Bước 1: Đổi mật khẩu Administrator thành mật khẩu mạnh
Mật khẩu mạnh nên dài từ 14 ký tự trở lên, có chữ hoa, chữ thường, số và ký tự đặc biệt, không chứa tên người, tên miền, ngày sinh hay các chuỗi như 123456, admin. Dùng trình quản lý mật khẩu để tạo và lưu là cách gọn nhất.
Mở PowerShell bằng quyền quản trị (chuột phải nút Start → Windows PowerShell (Admin)) và chạy:
net user Administrator *
Windows hỏi mật khẩu mới hai lần. Khi gõ sẽ không hiện ký tự nào, đó là bình thường. Bạn cũng có thể đổi mật khẩu trong trang quản lý VPS ở mục Settings → Change Password theo bài hướng dẫn quản lý VPS tại TDCLOUD.
Bước 2: Tạo tài khoản quản trị riêng
Administrator là tên đăng nhập mà mọi công cụ dò mật khẩu đều thử đầu tiên. Tạo thêm một tài khoản quản trị có tên khó đoán và dùng tài khoản này hằng ngày:
net user quantri01 * /add
net localgroup Administrators quantri01 /add

net user.Thay quantri01 bằng tên bạn chọn. Đăng xuất và thử đăng nhập Remote Desktop bằng tài khoản mới. Khi đã chắc chắn vào được, bạn có thể đặt cho Administrator một mật khẩu rất dài và cất kỹ. Cần cho nhân viên dùng chung VPS thì xem bài tạo thêm tài khoản Remote Desktop.
Bước 3: Đổi port Remote Desktop
Phần lớn công cụ quét tự động chỉ nhắm vào cổng mặc định 3389. Chuyển Remote Desktop sang một cổng khác (ví dụ trong khoảng 20000–60000) giúp giảm mạnh số lượt dò. Đây không thay thế được mật khẩu mạnh, nhưng giảm "tiếng ồn" rất rõ. Làm theo từng bước có ảnh trong bài đổi port Remote Desktop trên VPS Windows, nhớ mở cổng mới trên tường lửa trước khi khởi động lại dịch vụ.
Bước 4: Chỉ cho phép IP của bạn kết nối
Nếu bạn luôn vào VPS từ một vài địa chỉ IP cố định (văn phòng, mạng nhà có IP tĩnh), hãy giới hạn để chỉ các IP đó được kết nối Remote Desktop:
- Gõ
wf.msctrong hộp Run để mở Windows Defender Firewall with Advanced Security. - Chọn Inbound Rules, nhấp đúp vào rule Remote Desktop - User Mode (TCP-In) (hoặc rule bạn tạo khi đổi port).
- Tab Scope → mục Remote IP address chọn These IP addresses → Add... và nhập IP của bạn. Có thể nhập cả dải, ví dụ
198.51.100.0/24. - Bấm OK. Làm tương tự với rule UDP nếu có.

Cẩn thận: nhà mạng gia đình thường cấp IP động, IP có thể đổi sau khi khởi động lại modem. Khi đó bạn sẽ không vào được Remote Desktop và phải dùng VNC Console để thêm IP mới. Nếu không chắc IP của mình cố định, hãy bỏ qua bước này. Tìm hiểu thêm ở bài IP tĩnh là gì.
Bước 5: Khoá tài khoản khi đăng nhập sai nhiều lần
Chính sách khoá tài khoản khiến việc dò mật khẩu chậm đi rất nhiều:
- Gõ
secpol.msctrong hộp Run để mở Local Security Policy. - Vào Account Policies → Account Lockout Policy.
- Nhấp đúp Account lockout threshold, đặt
5lần. Windows sẽ gợi ý đặt luôn hai mục còn lại, bấm OK. - Đặt Account lockout duration và Reset account lockout counter after khoảng
30phút.

Lưu ý: trên các bản Windows Server cũ, tài khoản Administrator gốc có thể không bị khoá theo chính sách này. Đó là thêm một lý do để dùng tài khoản quản trị riêng ở Bước 2 và đặt mật khẩu Administrator thật mạnh. Nếu chính bạn bị khoá, đợi hết thời gian khoá hoặc vào bằng VNC Console.
Bước 6: Giữ Network Level Authentication luôn bật
Network Level Authentication (NLA) bắt người kết nối phải xác thực đúng tài khoản trước khi VPS hiển thị màn hình đăng nhập. Điều này giảm tải cho VPS và hạn chế một số kiểu tấn công nhắm vào Remote Desktop.
Gõ SystemPropertiesRemote trong hộp Run, ở mục Remote Desktop kiểm tra ô Allow connections only from computers running Remote Desktop with Network Level Authentication đã được tích.

Bước 7: Bật Windows Defender và cập nhật bảo mật
Windows Server 2016 trở lên có sẵn Microsoft Defender Antivirus. Kiểm tra nhanh bằng PowerShell:
Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
Update-MpSignature
Start-MpScan -ScanType QuickScan

AntivirusEnabled và RealTimeProtectionEnabled phải là True.Nếu Defender làm tool chạy chậm, đừng tắt hẳn. Hãy thêm thư mục của tool vào mục loại trừ: Add-MpPreference -ExclusionPath "C:\Tool". Trên Windows Server 2012 R2 không có Defender tích hợp, bạn nên cài một phần mềm diệt virus hỗ trợ Windows Server.
Ngoài ra, hãy cài các bản cập nhật bảo mật của Windows định kỳ, ví dụ mỗi tháng một lần vào giờ ít dùng. Nếu lo Windows Update tự khởi động lại làm dừng tool, xem bài tắt Windows Update tự khởi động lại VPS để đặt giờ phù hợp thay vì tắt hẳn.
Bước 8: Theo dõi lượt đăng nhập thất bại và sao lưu
Xem ai đang dò mật khẩu VPS
Mở Event Viewer (eventvwr.msc) → Windows Logs → Security → bên phải chọn Filter Current Log... → nhập 4625 vào ô Event IDs. Mỗi sự kiện 4625 là một lần đăng nhập thất bại, phần chi tiết cho biết tên tài khoản bị thử và IP nguồn.

Đếm nhanh bằng PowerShell số lần đăng nhập thất bại trong 24 giờ qua:
(Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)} -ErrorAction SilentlyContinue).Count
Nếu con số lên tới hàng nghìn, hãy làm ngay Bước 3 và Bước 4. Nếu thấy sự kiện 4624 (đăng nhập thành công) từ IP lạ, VPS có thể đã bị chiếm quyền: đọc bài dấu hiệu VPS bị hack và liên hệ đội kỹ thuật.
Sao lưu dữ liệu
TDCLOUD sao lưu hằng ngày cho toàn bộ gói VPS, nhưng bạn vẫn nên giữ một bản sao dữ liệu quan trọng ở nơi khác (máy tính, Google Drive…). Xem quy tắc 3-2-1 trong bài sao lưu dữ liệu: backup, snapshot và quy tắc 3-2-1.
Lỗi thường gặp sau khi tăng bảo mật
Không vào được Remote Desktop sau khi giới hạn IP hoặc đổi port
Vào VPS bằng VNC Console trong trang quản lý, mở lại wf.msc để sửa danh sách IP, hoặc kiểm tra rule của port mới đã được bật chưa.
"The referenced account is currently locked out"
Tài khoản đang bị khoá do nhập sai nhiều lần (có thể do chính bạn hoặc do kẻ dò mật khẩu). Đợi hết thời gian khoá, hoặc đăng nhập bằng tài khoản quản trị khác qua VNC Console để mở khoá: net user tên-tài-khoản /active:yes.
Câu hỏi thường gặp
Đổi port Remote Desktop có đủ an toàn không?
Không. Đổi port chỉ giảm lượt dò tự động, kẻ tấn công vẫn có thể quét tìm cổng mới. Mật khẩu mạnh, khoá tài khoản và giới hạn IP mới là các lớp bảo vệ chính.
Có cần cài thêm phần mềm diệt virus khi đã có Defender?
Với Windows Server 2016 trở lên, Defender được cập nhật thường xuyên là đủ cho đa số nhu cầu. Không nên chạy hai phần mềm diệt virus cùng lúc vì sẽ tốn tài nguyên và có thể xung đột.
Có nên dùng VPN để vào VPS?
Có thể, nếu bạn quen thiết lập VPN: chỉ mở Remote Desktop cho mạng VPN là cách giới hạn truy cập chặt chẽ. Với người mới, làm đủ 8 bước trên đã giảm phần lớn rủi ro thường gặp.
Nếu bạn nghi VPS đang bị dò mật khẩu hoặc có dấu hiệu bất thường, hãy liên hệ đội kỹ thuật TDCLOUD kèm ảnh chụp Event Viewer để được hỗ trợ kiểm tra. Bạn dùng VPS Linux? Xem bài bảo mật VPS Linux cơ bản.