RDP 2FA, bir telefon onayı veya tek seferlik kod gibi, bir Uzak Masaüstü oturumu açılmadan önce parolanızın üzerine gereken ikinci bir kimlik doğrulamasıdır. Windows bunu yerleşik olarak sunmaz. Akıllı kartlar dışında, RDP oturum açma ekranında ikinci faktörü zorunlu kılmanın yerel bir yolu yoktur ve Microsoft bunu kendi Soru-Cevap forumunda doğrulamıştır. RDP’ye 2FA eklemenin iki yolu vardır: ikinci faktörün oturum açma sırasında devreye girmesi için ana bilgisayara bir kimlik bilgisi sağlayıcısı kurmak veya harici bağlantıları Microsoft Entra MFA tarafından desteklenen bir Remote Desktop Gateway üzerinden yönlendirmek. İkisini de kurdum ve doğru seçim, tek bir PC’yi mi yoksa etki alanına bağlı bir bilgisayar filosunu mu güvenceye aldığınıza bağlıdır.
RDP’yi sıkı şekilde güvence altına almak uğraşa değer. Fidye yazılımı çeteleri için ilk erişim vektörleri listesinde en üst sıralarda yer alır ve çalınmış veya kaba kuvvetle ele geçirilmiş kimlik bilgileri çoğunlukla içeri girmenin yoludur. Microsoft’un kendi verileri ikinci faktörün değerini açıkça ortaya koyuyor: MFA, otomatik hesap ele geçirme saldırılarının %99,9’unu engeller. Yalnızca parola kullanmak, saldırgan ile masaüstünüz arasında tek bir tahminlik engel bırakır.
Eğer asıl amacınız özellikle RDP değil de güvenli uzaktan erişim ise, üçüncü bir yol daha var. HelpWire, 3389 numaralı bağlantı noktasını internete hiç açmadan gözetimli ve gözetimsiz uzaktan kontrol sağlar ve kendi hesap girişleri de 2FA ile korunabilir. Bununla ilgili daha fazla bilgi aşağıda.
Windows'ta RDP için yerleşik 2FA var mı?
Hayır. Windows’un RDP bağlantıları için yerleşik iki faktörlü kimlik doğrulaması yoktur. Oturum açma yığınına yerleşik tek ikinci faktör akıllı kart desteğidir; bunu ise çoğu ev ve küçük işletme kurulumu hiç uygulamaz.
Windows Hello for Business sıklıkla bir karşı örnek olarak ileri sürülür, ama değildir. Hello for Business, parolasız bir kullanım kolaylığı özelliğidir. Parolanızı tek faktör olan bir PIN ya da biyometrik hareketle değiştirir ve Azure tabanlı bir masaüstüne bağlanmıyorsanız standart RDP oturumlarına uygulanmaz. Windows Server 2022, etki alanına katılmış makineler için FIDO2 oturum açmayı ekledi; bu, gerçek MFA’ya daha çok yaklaştırır, ancak tam bir çözümün ihtiyaç duyduğu merkezi ilke, çevrimdışı destek ve RD Gateway kapsamından hâlâ yoksundur. Bunun dışındaki her şey için, üçüncü taraf bir kimlik bilgisi sağlayıcısı veya Entra destekli bir ağ geçidi eklersiniz.
RDP İki Faktörlü Kimlik Doğrulama Nasıl Çalışır
RDP 2FA, parolanız ile açılacak oturum arasına ikinci bir kimlik doğrulaması yerleştirerek çalışır. Bunu iki mimari sağlar.
Kimlik bilgisi sağlayıcısı, ana bilgisayarda. Bir kimlik bilgisi sağlayıcısı, RDP ana bilgisayarına kurulan küçük bir yazılımdır. Kullanıcı adınızı ve parolanızı girdiğinizde, sağlayıcı oturum açmayı yakalar, ilk faktörü yerel hesap veya Active Directory ile doğrular, ardından push bildirimi, tek seferlik kod veya donanım anahtarı gibi ikinci bir faktörü tetikler. Oturum yalnızca her ikisi de başarıyla tamamlandığında açılır. Bu, tek bir PC veya birkaç makine için yaklaşımdır.
Ağın önünde, RADIUS MFA ile RD Gateway. Uzak Masaüstü Ağ Geçidi, her bir ana bilgisayarın üzerinde olmak yerine ana bilgisayarlarınızın önünde konumlanır. Harici RDP trafiği ağ geçidine ulaşır, ağ geçidi isteği RADIUS üzerinden bir Ağ İlkesi Sunucusuna iletir ve NPS uzantısı ikinci faktörü zorlamak için Microsoft Entra’yı çağırır. Burada yalnızca push veya telefon aramasıyla onaylama çalışır, çünkü ağ geçidi kullanıcılara bir kod girecekleri bir alan sunmaz. Bu, tek bir giriş noktasının arkasında çok sayıda ana bilgisayar bulunan etki alanı ortamları için yaklaşımdır.
Hangi RDP 2FA Yöntemi Size Uygun
Tek bir PC’ye 2FA eklemek için Cisco Duo veya multiOTP’yi, bir etki alanı filosu için bir RD Gateway ile Microsoft Entra MFA’yı ve internete açık RDP’yi tamamen atlamak için HelpWire’ı kullanın. Aşağıdaki tablo, her yöntemi maliyet, ikinci faktörler ve RDP’yi internete açık bırakıp bırakmadığıyla ilişkilendirir.
Karşılaştırma Tablosu
| Yöntem | Maliyet | En uygun olduğu durumlar | İkinci faktörler | Bağımsız PC, etki alanı yok | RDP’yi internete açar |
| Cisco Duo | 10 kullanıcıya kadar ücretsiz | Küçük kurulumlar, hızlı dağıtım | Push, OTP, arama, donanım belirteci | Evet | Evet, RDP açık kalır |
| multiOTP | Ücretsiz, açık kaynak | Tek çevrimdışı PC, ev laboratuvarı | TOTP, HOTP, çevrimdışı | Evet | Evet, RDP açık kalır |
| Entra MFA + NPS + RD Gateway | Entra MFA lisansı | Tek bir ağ geçidi arkasındaki etki alanlı makine grupları | Push, telefon araması | Hayır | Hayır, RDP’nin önünde ağ geçidi vardır |
| HelpWire | Ücretsiz | Açık RDP’yi tamamen atlamak | Hesap 2FA, TOTP | Evet | Hayır, açık 3389 bağlantı noktası yok |
RDP'ye Cisco Duo ile 2FA ekleyin (10 kullanıcıya kadar ücretsiz)
Cisco Duo, RDP’ye ücretsiz olarak 2FA eklemenin en hızlı yoludur ve süresiz ücretsiz katmanda hiçbir maliyet olmadan 10 kullanıcıya kadar kapsar. Duo Authentication for Windows Logon ana makineye kurulur, RDP’ye, yerel oturum açmaya ve kimlik bilgileri gerektiren UAC istemlerine ikinci bir faktör ekler ve push, geçiş kodu, telefon geri araması ve donanım belirteçlerini destekler.
-
Ücretsiz bir Duo hesabı oluşturun ve Duo Yönetici Paneli’ni açın. Uygulamalar’a gidin, Bir Uygulamayı Koru’ya tıklayın, Microsoft RDP’yi arayın ve Koru’ya tıklayın. Entegrasyon anahtarını, gizli anahtarı ve API ana bilgisayar adını güvenli bir yere kopyalayın.
-
Kullanıcınızı kaydedin. Users altında, kendinizi ekleyin ve etkinleştirme QR kodunu tarayarak telefonunuzdaki Duo Mobile uygulamasını ilişkilendirin. Hesabın Active durumunu gösterdiğini doğrulayın.
-
RDP ana bilgisayarında Duo Authentication for Windows Logon yükleyicisini indirin. İstendiğinde yönetici olarak çalıştırın ve entegrasyon anahtarını, gizli anahtarı ve API ana bilgisayar adını yapıştırın.
-
Kurulum sırasında, ikinci faktörün yalnızca uzak oturumlarda istenmesini ve yerel konsolda oturum açarken istenmemesini istiyorsanız Yalnızca RDP üzerinden oturum açarken Duo kimlik doğrulamasını sor seçeneğini işaretleyin.
-
Microsoft RDP uygulaması için Yeni Kullanıcı İlkesi’ni Erişimi Reddet olarak ayarlayın. Bu, kayıtlı olmayan bir hesabın istemi atlatmasını engeller.
-
Yeniden başlatın, ardından RDP üzerinden yeniden bağlanın. Parolanızı girdikten sonra Duo telefonunuza bir bildirim gönderir. Bunu onaylayın ve oturum açılır.
Bunu uygulamaya koymadan önce bir güvenlik önlemi: Duo’nun, ana makine Duo’nun bulutuna ulaşamadığında ne olacağını kontrol eden bir başarısızlık modu (fail mode) ayarı vardır. Fail open, kesinti sırasında ikinci faktör olmadan oturum açmanın devam etmesine izin verir; fail secure ise bunu engeller. İnternete açık makineler için fail secure’ü seçin ve bir Duo Bypass hesabını veya yerel konsol erişimini yedekte bulundurun ki bir bulut kesintisi sizi tamamen dışarıda bırakmasın.
Tek bir PC için ücretsiz çevrimdışı 2FA multiOTP ile
multiOTP, etki alanı olmayan ve bulut bağımlılığı bulunmayan bağımsız bir PC için en iyi ücretsiz seçenektir. Apache 2.0 lisansı altında açık kaynaklıdır, yalnızca RDP’ye özel bir modu içerir ve TOTP ile HOTP kodlarını tamamen çevrimdışı olarak doğrular, bu sayede internet kesildiğinde de çalışmayı sürdürür. Mevcut sürüm 5.10.2.2’dir, Nisan 2026 tarihli.
-
Projenin GitHub Yayınlar sayfasından multiOTP paketini ve multiOTP Credential Provider’ı hedef PC’ye indirin.
-
multiOTP’yi C:\multiOTP gibi kalıcı bir klasöre çıkarın. Bu klasörde yönetici olarak bir komut istemi açın.
-
Windows kullanıcı adınıza bağlı bir 2FA hesabı oluşturun. multiotp.exe -create yourusername TOTP komutunu çalıştırın, ardından multiotp.exe -qrcode yourusername qr.png ile kurulum QR kodunu oluşturun.
-
QR kodunu Microsoft Authenticator, Google Authenticator veya ücretsiz multiOTP token uygulamasına okutun. Oluşturulan 6 haneli bir kodun multiotp.exe yourusername 123456 ile doğrulandığını onaylayın.
-
multiOTP Credential Provider’ı yükleyin. Sihirbazda, yalnızca yerel bir kurulum için sunucu URL’sini boş bırakın ve istemin yalnızca uzak oturum açmalarda tetiklenmesi için Yalnızca RDP seçeneğini işaretleyin.
-
Yeniden başlatmadan önce bir hariç tutma hesabı ayarlayın. Kayıt bozulursa erişim olanağınız kalsın diye yedek bir yerel yönetici için MULTIOTP_EXCLUDED_ACCOUNT ekleyin. Ardından yeniden başlatın ve bir RDP bağlantısını test edin.
multiOTP herhangi bir bulut hizmetine ihtiyaç duymaz; bu da onu izole bir makine veya ev laboratuvarı için çok uygun kılar. Dezavantajı ise manuel kurulumdur. Yönetim paneli yok, push bildirimi yok ve kayıt işlemi komut satırında yapılır.
Microsoft Entra ve RD Gateway üzerinden RDP MFA
Birden çok RDP ana bilgisayarı bulunan bir etki alanı ortamı için, Uzak Masaüstü Ağ Geçidinin arkasındaki Microsoft Entra MFA daha yerel bir yaklaşımdır. Her makineye bir sağlayıcı kurmanızı istemek yerine tek bir ağ geçidinden geçen her bağlantıyı korur. Bu yol tek bilgisayar sahiplerine değil, BT ekiplerine uygundur ve ciddi bir kurulum yükü taşır.
Dört şeye ihtiyacınız var: çalışan bir Uzak Masaüstü Ağ Geçidi, MFA’ya uygun lisansa sahip bir Entra ID kiracısı, bir Ağ İlkesi Sunucusu ve Entra’nın şirket içi Active Directory’nizle eşitlenmiş olması. Kurulum şu şekildedir:
-
NPS rolünü RD Gateway’den ayrı bir sunucuda kurun. Ağ geçidi, bu NPS sunucusuna işaret eden bir RADIUS istemcisi olarak çalışır.
-
NPS sunucusunda Microsoft Entra çok faktörlü kimlik doğrulaması için NPS Uzantısı’nı yükleyin, ardından bunu kiracınıza bağlamak için dahil edilen PowerShell betiğini çalıştırın.
-
RD Gateway Manager’da, RD CAP deposunu NPS çalıştıran merkezi sunucu olarak ayarlayın ve NPS sunucusunun ana bilgisayar adını ekleyin.
-
RADIUS paylaşılan sırrını her iki uçta da birebir aynı şekilde yapılandırın. Buradaki bir uyumsuzluk, akışın sessizce başarısız olmasının en yaygın nedenidir.
-
Entra MFA etkinleştirilmiş bir hesapla test edin. Parola girildikten sonra, kullanıcı bir push bildirimi veya telefon araması alır, onaylar ve oturum açılır.
Planlamada hesaba katmanız gereken katı bir sınır: RD Gateway, elle girilen bir doğrulama kodu için alan sunmaz; bu nedenle push bildirimi ve telefon aramasıyla onay, kullanıcıya ulaşan tek yöntemlerdir. OTP uygulaması kodları ve SMS girişi ağ geçidi üzerinden çalışmaz. Dağıtımdan önce kullanıcılarınızın varsayılan Entra MFA yöntemini push bildirimi olarak ayarlayın; aksi takdirde ilk bağlantıları takılı kalır.
Hangi İkinci Faktörü Kullanmalısınız?
Standart kullanıcılar için bir push bildirimi veya kimlik doğrulayıcı uygulama OTP’si yeterlidir. Yönetici ve diğer ayrıcalıklı hesaplar için bir FIDO2 geçiş anahtarı veya donanım güvenlik anahtarı kullanın.
Push ve uygulama tarafından üretilen OTP’ler kullanışlıdır ve çoğu insanın endişelendiği otomatik saldırıları engeller. SMS, SIM değiştirme ve ele geçirilme nedeniyle en zayıf yaygın faktördür; bu yüzden SMS’i varsayılan değil, yedek olarak değerlendirin.
Eşik 2026’da yükseldi. CISA artık federal kurumlar genelinde ayrıcalıklı uzaktan erişim için kimlik avına dayanıklı MFA zorunlu kılıyor ve kritik altyapı için bunu güçlü biçimde öneriyor; ayrıca RDP’yi yüksek değerli bir hedef olarak belirtiyor. MFA yorgunluğu saldırıları, bir kullanıcıyı yanlışlıkla birini onaylayana kadar bildirimlerle boğduğundan, push ve SMS artık yönetici hesapları için eşiği karşılamıyor. FIDO2 geçiş anahtarları ve donanım anahtarları, tasarım gereği kimlik avına dayanıklıdır ve NIST SP 800-63B AAL2 ve AAL3 gereksinimlerini karşılar. 2026 için pratik kural: günlük kullanıcılar için push, ayrıcalıklı haklara sahip olan herkes için geçiş anahtarı veya donanım anahtarı.
HelpWire ile internete açık RDP'yi tamamen es geçin
RDP 2FA sorunlarından kaçınmanın en temiz yolu, RDP’yi hiç dışa açmamaktır. HelpWire, 3389 numaralı portu açmadan veya herhangi bir portu yönlendirmeden gözetimli ve gözetimsiz uzaktan kontrol sağlar; böylece sonradan eklenen ikinci faktörün savunmayı amaçladığı internete açık saldırı yüzeyini ortadan kaldırır. Açığa çıkarılmış bir RDP uç noktası olmadığı için, 3389 numaralı porta yönelik kaba kuvvet ve kimlik bilgisi doldurma saldırıları hedef bulamaz.
Varsayılan olarak, HelpWire operatör ile uzak makineyi arada aracı sunucular olmadan doğrudan bağlar; böylece bir oturum, yönlendirilmiş olana kıyasla daha az açığa çıkar. Talep üzerine destek için, uzak kullanıcı oturum başına erişim izni verir ve bunu bir kısayoldan veya uygulama içi düğmeden istediği zaman geri alabilir. Gözetimsiz çalışmalar için, cihaz kurulum sırasında bir kez yetkilendirilir; ardından yeniden başlatmalar da dahil, kimse bulunmadan daha sonra tekrar bağlanırsınız. HelpWire, Windows, macOS ve Linux’ta çalışır ve ücretsiz bir plan sunar.
HelpWire güvenlik özellikleri
Hesap erişimi, Microsoft, AWS ve Siemens tarafından güvenilen standartlara dayalı oturum açma sağlayıcısı Auth0 üzerinden sağlanır ve her hesap ikinci bir faktör ekleyebilir. İki faktörlü kimlik doğrulama Aralık 2025’te tüm kullanıcılar için genel kullanıma sunuldu: bunu Web Portal üzerinden, parolanıza ek olarak bir kimlik doğrulama uygulamasından alınan zaman tabanlı tek kullanımlık bir parola ile etkinleştirirsiniz. Oturum verileri WSS ve HTTPS üzerinden aktarım sırasında şifrelenir; her oturum TLS/SSL ve AES-256 ile korunur. Bağlantılar varsayılan olarak arada bir ara sunucu olmadan doğrudan noktadan noktaya gerçekleştirilir ve doğrudan bir yol mümkün olmadığında, trafik AWS altyapısı üzerinden, şifrelenmiş ve anonimleştirilmiş olarak iletilir. Her HelpWire uygulaması, kurcalamayı engellemek için DigiCert tarafından imzalanmıştır. İsteğe bağlı oturumlarda, uzak bir makineye ulaşmak, açık bir port ve tahmin edilebilir bir parolaya değil, uzak kullanıcının onayına bağlıdır.
Sıkça Sorulan Sorular
Ücretsiz. Cisco Duo, hiçbir maliyet olmadan en fazla 10 kullanıcıyı kapsar ve multiOTP lisans ücreti olmayan açık kaynaklıdır. Duo daha hızlı devreye alınır ve push bildirimleri ekler. multiOTP çevrimdışı çalışır ve herhangi bir bulut hizmetine ihtiyaç duymaz.
Evet, bir kimlik bilgisi sağlayıcısı aracılığıyla. Windows’ta bunun için yerleşik bir kanca yoktur, ancak sağlayıcıları ana bilgisayara kurulduktan sonra Duo, multiOTP ve Rublon tarafından Microsoft Authenticator’dan gelen bir kod veya push ikinci faktör olarak kabul edilir.
Standart kullanıcılar için evet. 2026’da yönetici ve ayrıcalıklı hesaplar için hayır. CISA yönergeleri ve NIST SP 800-63B, ayrıcalıklı uzaktan erişimde oltalamaya dayanıklı faktörler olarak FIDO2 geçiş anahtarı veya donanım anahtarı kullanılmasını ister, çünkü push, MFA yorgunluğu saldırılarına açıktır.
Yönteme bağlıdır. Duo gibi bulut sağlayıcıları bağlantıya ihtiyaç duyarlar ve bir kesinti sırasında fail-open veya fail-secure ayarlarına geri dönerler. multiOTP TOTP kodlarını yerel olarak doğrular, bu nedenle hiç internet olmadan da istemeye ve doğrulamaya devam eder.