Servidores Windows

Copias, actualizaciones y endurecimiento

Lección 8 de 8 · 15 min

El error más caro que se comete con Windows Server

Si de esta lección solo te llevas una cosa, que sea esta: no se publica el escritorio remoto en internet.

No es un consejo genérico. El RDP expuesto es, desde hace años, la vía de entrada dominante en los ataques de secuestro de datos contra servidores Windows: los atacantes recorren internet buscando el puerto abierto, prueban contraseñas y, cuando entran, ya están dentro del servidor con una sesión de escritorio.

«Es que lo necesito para trabajar desde casa» tiene solución, y no es abrir el puerto. Se llega por VPN -te metes en la red de la empresa y desde ahí usas RDP- o por una pasarela de escritorio remoto, que publica un solo punto preparado para estar expuesto.

Cambiar el puerto a otro número no sirve: los escaneos lo encuentran igual. Reduce el ruido en los registros, nada más.

El firewall de Windows

Viene activado y hace bien su trabajo. La costumbre peligrosa es desactivarlo «para probar» y no volver a encenderlo nunca.

Ver y ajustar reglas
# Estado de los tres perfiles
Get-NetFirewallProfile | Select-Object Name, Enabled, DefaultInboundAction

# Que reglas de entrada estan permitiendo trafico
Get-NetFirewallRule -Direction Inbound -Enabled True -Action Allow |
    Select-Object DisplayName, Profile | Sort-Object DisplayName

# Permitir algo SOLO desde la red interna (asi se hace bien)
New-NetFirewallRule -DisplayName "SQL desde la oficina" -Direction Inbound `
  -Protocol TCP -LocalPort 1433 -RemoteAddress 192.168.1.0/24 -Action Allow

Fíjate en -RemoteAddress: en vez de abrir el puerto al mundo, se abre a un rango concreto. Es exactamente la misma idea que en el curso de Linux, y es la diferencia entre una base de datos accesible desde internet y una accesible desde la oficina.

Actualizaciones

Windows Server publica sus actualizaciones acumulativas el segundo martes de cada mes. Que sean acumulativas simplifica mucho: la última contiene todas las anteriores.

Lo que no se hace en un servidor es dejar que se reinicie solo cuando le parezca.

Consultar el estado de actualización
# Que se instalo y cuando
Get-HotFix | Sort-Object InstalledOn -Descending |
    Select-Object HotFixID, InstalledOn -First 10

# Desde cuando esta encendido (si son meses, faltan reinicios)
(Get-CimInstance Win32_OperatingSystem).LastBootUpTime

Un servidor que lleva un año sin reiniciarse no es una medalla: significa que arrastra actualizaciones instaladas que todavía no están aplicadas. En Windows, muchas correcciones solo surten efecto tras el reinicio.

Lo sano es una ventana de mantenimiento mensual, avisada, con la copia comprobada antes.

Copias: los datos no bastan

Windows Server incluye su propia herramienta de copias, y tiene una particularidad importante frente a copiar carpetas: puede guardar el estado del sistema -configuración, registro, y en un controlador de dominio, la base de datos de Active Directory-.

Esa es la diferencia entre recuperar los archivos y recuperar el servidor.

Copia con Windows Server Backup
# Instalar la caracteristica
Install-WindowsFeature -Name Windows-Server-Backup -IncludeManagementTools

# Copia de estado del sistema a un disco aparte
wbadmin start systemstatebackup -backupTarget:E: -quiet

# Ver el historial y el resultado de la ultima
wbadmin get versions

Las tres reglas de una copia que sirve

Fuera de la máquina

Una copia en otro disco del mismo servidor no protege de que el servidor se pierda, se robe o se cifre.

Desconectada del servidor

Esta es la específica de Windows y la que más duele aprender. El ransomware cifra también las unidades de red mapeadas y las carpetas compartidas accesibles.

Una copia en una carpeta siempre conectada se cifra con todo lo demás. El destino debe estar desconectado, o ser inmutable.

Restaurada al menos una vez

La única prueba válida, y la que casi nadie hace.

Se restaura en otra máquina y se comprueba que los datos están y se abren.

Lista de endurecimiento, en orden de importancia

  1. 1. RDP fuera de internet

    VPN o pasarela. Es el punto que más incidentes evita, con diferencia sobre todos los demás.

  2. 2. Cuentas de administrador contadas

    Get-LocalGroupMember -Group "Administradores": mira quién está y quita a quien no deba.

    Y que cada persona use su cuenta: una cuenta compartida de administrador hace imposible saber quién hizo qué.

  3. 3. Segundo factor en los accesos remotos

    Para el acceso desde fuera, la contraseña sola no basta. Es la misma conclusión del curso de seguridad digital.

  4. 4. Actualizaciones al día, con reinicio

    Instaladas y aplicadas. Una ventana mensual planeada.

  5. 5. Copias comprobadas y desconectadas

    Con estado del sistema, no solo archivos. Y restauradas alguna vez.

  6. 6. Registro de seguridad conservado

    Con tamaño suficiente para guardar semanas, no horas.

    El día de un incidente, ese registro es lo único que puede contar qué pasó.

Preguntas de cierre

¿Hace falta antivirus si tengo Defender?

Microsoft Defender viene incluido y es una solución seria. Lo que importa más que la marca es que esté activo, actualizado y que alguien lea sus alertas.

Un antivirus cuyas alertas no lee nadie no protege de nada.

¿Y el cifrado de disco?

BitLocker cifra el disco completo y protege sobre todo frente al robo físico del equipo o del disco.

Necesita un chip TPM 2.0. Guarda la clave de recuperación fuera del servidor: si se pierde, no hay forma de acceder a los datos.

Heredé un servidor y no sé cómo está

El recorrido rápido del curso: roles instalados (Get-WindowsFeature), quién es administrador (Get-LocalGroupMember), qué escucha y qué permite el firewall, cuándo se actualizó (Get-HotFix) y si hay copias que se estén ejecutando de verdad.

En media hora sabes más de esa máquina que la documentación que te entregaron.

Windows o Linux, ¿cuál es mejor?

Ninguno: dependen de lo que tengas que ejecutar. Windows Server es la opción natural con Active Directory, aplicaciones .NET o software que solo existe para Windows; Linux domina en servidores web y contenedores.

Lo habitual en una empresa es tener los dos, y por eso los conceptos de los dos cursos son deliberadamente los mismos.

Compruébalo tú mismo

Necesitas acceder al servidor desde casa. ¿Cuál es la forma correcta?

Tu copia diaria se guarda en una carpeta de red siempre conectada al servidor. ¿Qué riesgo tiene?

Un servidor lleva 400 días sin reiniciarse. ¿Es buena señal?

Hasta dónde llegaste

Sabes elegir versión y edición, montar el servidor, administrarlo en remoto con PowerShell, repartir permisos entendiendo las dos capas, instalar solo los roles necesarios, decidir con criterio si hace falta un dominio, diagnosticar leyendo el registro de eventos, y dejarlo actualizado, respaldado y cerrado por fuera. Eso es hacerse cargo de un Windows Server.

El certificado se saca en el aula. Las preguntas de estas lecciones eran para comprobarte a ti mismo: no guardan nota. La evaluación que certifica se presenta en el Aula Virtual, con tu cuenta, y al aprobarla se emite el certificado a tu nombre.

Por dónde seguir

La mitad de los servidores de una empresa no son Windows: Servidores Linux cubre el otro lado con los mismos conceptos. Bases de datos SQL es lo que casi siempre corre encima -e incluye SQL Server junto a los otros dos motores-. Y Seguridad digital lleva al resto de la organización lo que aquí se vio del lado del servidor.

Terminaste Servidores Windows. Presenta la evaluación y reclama tu certificado.

Quiero mi certificado ← Servicios, tareas y registro de eventos