Uzak Masaüstü’nün LAN’ınızda çalıştığını ve başka bir yerde denediğiniz anda başarısız olduğunu hayal edin. İstemci Initiating remote connection aşamasında takılır ve ardından uzak bilgisayarın ağda kullanılamadığına dair üç nedenli hatayı döndürür. Ya da oturum açma ekranına ulaşmadan önce 0x204 veya 0x4 ile başarısız olur. Bu, mimari bir durumdur; Ayarlar‘da yaptığınız bir hata değildir. RDP, ana makineye doğrudan bir yol bekler ve NAT üzerinden böyle bir yolu müzakere edecek herhangi bir mekanizma içermez. Dolayısıyla bir yönlendirici, bir ağ geçidi veya bir tünel bu rotayı sağlamadıkça, gidebileceği bir yer yoktur. VPN olmadan Windows Uzak Masaüstü’nün neden çalışmadığını, hangi yerel seçeneklerin mevcut olduğunu ve bağlanmanızı sağlayan düzeltmeleri daha ayrıntılı olarak görün.
İhtiyacınız olan makine, kontrol etmediğiniz bir ağın arkasındaysa, RDP’nin yapamadığı durumu HelpWire karşılar. Uzaktan destekle ilgilenen BT ekipleri ve teknisyenler için bir uzaktan erişim yazılımıdır ve ana makinedeki gelen bir bağlantı noktası yerine her iki tarafta da giden bir bağlantı üzerinden bir oturum başlatır. Kontrolün tepkisel kalması için iki makine arasında doğrudan bir yola öncelik tanır ve ağ doğrudan bağlantıya izin vermediğinde bir aktarma bağlantısı kullanır. Yerel düzeltmelerin tamamı denendikten sonra aşağıda tam bir adım adım anlatım bulunmaktadır.
Neden VPN olmadan internet üzerinden bir uzaktan masaüstü bağlantısı başarısız olur
RDP NAT geçiş katmanına sahip değildir, bu nedenle ana makineye doğrudan bir yol sağlamak için başka bir şeye bağlıdır. Microsoft bunu ağınızın dışından erişim konulu resmi sayfasında belirtir, burada bir RDP oturumunu eşler arası bağlantı olarak adlandırır. Buradaki kelime, aracılı olandan ziyade doğrudan anlamına gelir; RDP’nin herhangi bir eşler arası mimari taşıdığı anlamına gelmez. Ve önemli olan sonuç şudur: ana makineye doğrudan erişime ihtiyacınız vardır. Aynı sayfa bu erişimi elde etmek için tam olarak iki yol sunar, bağlantı noktası yönlendirme veya bir VPN, ve ilkine bir uyarı ekler. Microsoft’un kendi sözleri, birebir: “Bilgisayarınızı internete açıyorsunuz, bu önerilmez.”
Sağlayıcının ortaya koyduğu sorunun tamamı budur. Bunu modern eşler arası protokollerin nasıl davrandığıyla karşılaştırın. Bunlar bir STUN istemcisiyle birlikte gelir, kendi genel adreslerini keşfeder, NAT’te bir delik açar ve NAT türü onları engellediğinde bir aktarıcıya geri dönerler. RDP bunların hiçbirini yapmaz. TCP 3389, ve oraya bir paket ulaşmazsa hiçbir şey olmaz.
Bağlantı yolu nasıl kopar
İstemci bir adı veya IP’yi çözümler ve ana bilgisayarda 3389 numaralı bağlantı noktasına bir TCP bağlantısı açar. Bu bağlantının ISS’nizi, yönlendiricinizi ve Windows Defender Güvenlik Duvarı‘nı geçip RDP dinleyicisine ulaşması gerekir. Operatör düzeyi NAT bunu ilk atlamada bozar; çünkü yönlendiriciniz özel bir WAN adresine sahiptir ve yazdığınız yönlendirme kuralı hiçbir zaman trafik almaz. Adres değiştikten sonra dinamik genel IP bunu ikinci atlamada bozar. Eşleşen bir Uzak Masaüstü kuralı etkin olmayan bir güvenlik duvarı profili bunu üçüncü atlamada bozar; çünkü bu kurallar profil bazında kapsamlandırılmıştır ve Public olarak sınıflandırılan bir ağda genellikle kapalıdır. Eksik bir dinleyici bunu dördüncü atlamada bozar; Windows Home’da da durum budur; kayıt defterine ne yazarsanız yazın ana bilgisayar bileşeni yoktur.
WAN adresini kontrol edin
Bu kontrol otuz saniye sürer. Yönlendiricinizin durum sayfasından WAN IP’sini okuyun, ardından bunu bir genel IP denetleyicisinin bildirdiği değerle karşılaştırın. Adresler eşleşiyorsa, yönlendiricinin genel IPv4 adresini tuttuğu anlamına gelir; bu gerekli bir koşuldur, ancak yeterli değildir, çünkü bir ISS ağınızın üst tarafında 3389 üzerindeki gelen trafiği hâlâ filtreleyebilir. Farklı adresler, üzerinizde başka bir NAT bulunduğu anlamına gelir ve WAN adresi bunun hangi tür olduğunu daraltır.
100.64.0.0/10 içindeki bir adres, paylaşılan taşıyıcı alanıdır ve taşıyıcı sınıfı NAT’a işaret eder; burada yazacağınız hiçbir kural gelen trafiği asla alamaz. 10.0.0.0/8, 172.16.0.0/12 veya 192.168.0.0/16 içindeki bir adres ise çoğunlukla yönlendiricinizin önünde bir ISS modemi ya da ağ geçidi bulunduğu anlamına gelir. Bu, sıradan bir çift NAT’tır ve her iki cihazda da kural tanımlayarak ya da üstteki cihazı köprü moduna alarak düzeltilebilir. Bazı taşıyıcılar özel aralıklarda da taşıyıcı sınıfı NAT çalıştırır; bu yüzden her iki cihazdaki kurallar hâlâ sonuç vermiyorsa, bunu taşıyıcı sınıfı NAT olarak değerlendirin.
Ağ çalıştıktan sonra kimlik doğrulama başarısız olabilir
Paketler ana bilgisayara ulaştığında bile, bağlantı kimlik doğrulama sırasında yine de çökebilir ve hatalar istemci tarafındaki bir ağ arızasıyla aynı görünür. CredSSP sürüm uyuşmazlığı An authentication error has occurred. The function requested is not supported hatasını oluşturur. Microsoft Entra’ya katılmış ana bilgisayarlar domain\user biçimini reddeder ve uzak makinenin Entra’ya katılmış olduğuna dair bir ileti döndürür. Windows 11 24H2 istemcileri yaklaşık 65 saniye sonra eski RDS ana bilgisayarlarına yönelik UDP oturumlarını kesti.
RDP Shortpath farklıdır
RDP Shortpath kullanır ICE aday yolları değerlendirmek için, STUN istemci ile oturum ana bilgisayarı arasında doğrudan bir UDP bağlantısı için ve TURN doğrudan olanın mümkün olmadığı durumlarda aktarma için. Aktarma hizmetine giden bağlantı UDP 3478 üzerinden kurulur. Doğrudan UDP yolu, sabit bir aralık yerine yapılandırılabilir bir bağlantı noktası aralığı kullanır. UDP tamamen engellendiğinde, oturum hizmet ağ geçidi aracılığıyla TCP tabanlı ters bağlantı taşımacılığına geri döner.
Shortpath bu hizmetlerin içinde, herhangi bir makineye yöneltebileceğiniz bir NAT geçiş katmanı değil, bir taşıma optimizasyonudur. İstemci ve oturum ana bilgisayarı önce Azure Virtual Desktop veya Windows 365 denetim düzlemi aracılığıyla birbirlerini bulur ve ancak bundan sonra Shortpath bir UDP yolu üzerinde anlaşır. Bu aracılı tanıştırma, sıradan bir PC’den PC’ye bağlantıda eksik olan kısımdır. Shortpath ve onun üzerine inşa edilen daha yeni RDP Multipath, Azure Virtual Desktop oturum ana bilgisayarları ve Windows 365 Bulut PC’leriyle sınırlıdır, mstsc.exe sıradan bir Windows PC’ye karşı değil.
Çoğu kişinin önce denediği şey ve neden başarısız olduğu
netsh int ip reset, netsh winsock reset, sfc /SCANNOW, ve DISM onarımı ardışık olarak çalıştırılır ve hiçbir şeyi değiştirmez, çünkü yerel yığın hiç bozulmamıştı. Windows 10 Enterprise 22H2, derleme 19045.3803 üzerinde belgelenmiş bir vakada, raporlayan kişi şu ipucunu fark edene kadar bu dördünün tümünün yanı sıra bir Uzak Masaüstü Hizmetleri yeniden başlatması, güvenlik duvarını tamamen devre dışı bırakma, bir RD Gateway geçişi ve bir kimlik bilgisi önbelleği temizleme de yapıldı: kullanılmayan bir IP’ye bağlantılar normal şekilde ilerlerken gerçek ana bilgisayara bağlantılar anında 0x4 veriyordu. Bu desen, yönlendirmeye değil, istemci tarafı oturum önbelleğine veya güvenlik katmanına işaret eder.
DMZ modu ve UPnP etkinleştirilir; CGNAT‘i alt etmek için. Hiçbiri bunu başaramaz, çünkü engelleme, oturum açamayacağınız, yönlendiricinizin birkaç atlama yukarısındaki operatör ağ geçidinde gerçekleşir. DMZ yalnızca yerel maruziyetinizi genişletir; gelen trafik ise yine de asla ulaşmaz.
Bazıları dinleyici bağlantı noktasını 3389‘dan, konağı gizlediği inancıyla değiştirir. İnternet tarayıcıları varsayılan olmayan bağlantı noktalarında da RDP’yi tespit eder. Ayrıca, son çare olarak değil ilk adım olarak NLA’yı devre dışı bırakırlar; bu da internete açmak üzere oldukları bir makineden oturum öncesi kimlik doğrulamayı kaldırır.
Windows Home’da RDP’yi fDenyTSConnections aracılığıyla etkinleştirmek değeri kabul eder ve hiçbir sonuç doğurmaz, çünkü ana bilgisayar bileşeni o sürümde mevcut değildir. Ocak 2026 güncellemeleri Uzak Yardım‘ı bozduktan sonra, başka bir makineden yamalanmamış bir kopyayla msra.exe‘yi değiştiren bir geçici çözüm dolaşıma girdi. Bu, CVE-2026-20824‘ü, Microsoft’un 13 Ocak 2026’da yayımladığı Uzak Yardım güvenlik özelliği atlatmasını yeniden açarak işlevi geri getirir.
VPN olmadan uzak masaüstü: Kalıcı çözümler
Bunlar, sorunu ne sıklıkla çözdüklerine göre sıralanmıştır; en çok zaman kazandıran tanılama adımıyla başlayarak.
Düzeltme 1. Windows'a müdahale etmeden önce erişilebilir bir adresin var olduğunu doğrulayın
Gelen trafiğin yönlendiricinize ulaşıp ulaşamayacağını bilene kadar başka hiçbir şey önemli değildir:
Yönlendiricinizin yönetim sayfasını açın ve durum ekranından WAN veya İnternet IP adresini kaydedin.
Aynı ağdaki bir tarayıcıdan, herhangi bir genel IP kontrol sitesini açın ve gösterdiği adresi kaydedin.
Karşılaştırın. Aynı olmaları, yönlendiricinin yönlendirilebilir bir genel IP’ye sahip olduğu anlamına gelir. Farklı olmaları, üzerinizde başka bir NAT bulunduğu anlamına gelir ve WAN adresi bunun hangi tür olduğunu belirtir:
100.64.0.0/10operatör sınıfı NAT’ı işaret ederken,10.0.0.0/8,172.16.0.0/12veya192.168.0.0/16çoğunlukla yönlendiricinizin önünde bir ISS ağ geçidi olduğu anlamına gelir.Adresler eşleşiyorsa, portun dışarıdan açık olduğunu doğrulayın. Wi-Fi’nizde değil, mobil veri kullanan bir telefondan, genel IP’niz üzerinde
3389için bir port kontrolü yapın.Bir İSS ağ geçidi yönlendiricinizin önündeyse, bağlantı noktasını her iki cihazda da yönlendirin veya üstteki cihazı köprü moduna alın, ardından yeniden test edin.
WAN adresi taşıyıcı sınıfıysa veya her iki cihazdaki kurallar hala sonuç vermiyorsa, ISS’yi arayıp genel bir
IPv4adresi isteyin. Bazıları talep üzerine bunu ücretsiz sağlar, diğerleri ise küçük bir aylık ücret alır. Eğer reddederlerse, yedek bölümüne geçin.
Düzeltme 2. Host'u doğru şekilde etkinleştirin ve dinleyicinin aktif olduğunu kanıtlayın
Kayıt defteri bayrağı tek başına güvenlik duvarını açmaz; bu, çoğu kılavuzun atladığı adımdır:
Ana makinede yönetici olarak bir Komut İstemi açın ve protokolü etkinleştirin:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /fGüvenlik duvarı kurallarını açın.
Public‘e gerçekten ihtiyacınız yoksa kapsamlarınıDomainvePrivateile sınırlandırın:netsh advfirewall firewall set rule group="remote desktop" new enable=Yes profile=domain,privateİngilizce olmayan bir kurulumda, görünen grup adı yerelleştirilmiştir ve bu komut hiçbir eşleşme bulmaz. Kural adları yerelleştirilmemiştir, bu yüzden doğrudan onları hedefleyin:
Get-NetFirewallRule -Name "RemoteDesktop-UserMode-In-TCP","RemoteDesktop-UserMode-In-UDP" | Set-NetFirewallRule -Enabled True -Profile Domain,PrivateHizmetin otomatik olarak başlayacak şekilde ayarlandığını ve çalıştığını doğrulayın:
sc config TermService start= autosc query TermServiceDinleyicinin bağlandığını kanıtlayın:
netstat -an | findstr :3389Varsayılan bir yapılandırma hem
TCP 0.0.0.0:3389 ... LISTENINGhem deTCP [::]:3389 ... LISTENINGdöndürür. Yalnızca tek bir adrese veya tek bir yığına bağlı bir dinleyici daha az giriş gösterir; bu, özelleştirilmiş bir ana bilgisayarda normaldir. Boş bir sonuç, başarısızlık sinyalidir.Hesabı açıkça ekleyin, çünkü yerel yönetici üyeliği insanların varsaydığı şekilde her zaman devralınmaz:
net localgroup "Remote Desktop Users" "DOMAIN\username" /addGüvenlik duvarı kurallarının yalnızca mevcut olmakla kalmayıp etkinleştirildiğini doğrulayın:
netsh advfirewall firewall show rule group="remote desktop"Adım 4 hiçbir şey döndürmüyorsa, ana bilgisayar Home sürümüdür veya
TermServicebaşlatılamadı. Bunların hiçbiri ek kayıt defteri düzenlemeleriyle düzeltilemez.
Düzeltme 3. RDP'yi TCP 443 portu üzerinden RD Gateway'in arkasına alın
Microsoft, VPN olmadan uzak masaüstü için bu yöntemi destekler, çünkü RDP’yi 3389 bağlantı noktasını doğrudan açığa çıkarmak yerine bir HTTPS ağ geçidinin arkasına koyar. RD Gateway, RDP’yi HTTPS içine sarar; böylece 3389 bağlantı noktası asla internete maruz kalmaz ve oturum hedef makineye ulaşmadan önce istemci ağ geçidinde kimlik doğrulaması yapar. 3389‘u engelleyen hemen her otel, kafe ve havaalanı ağında giden 443 da açıktır.
Bir Windows Server ana bilgisayarında, Uzak Masaüstü Ağ Geçidi rol hizmetini Sunucu Yöneticisi aracılığıyla yükleyin.
Konu adı harici FQDN ile eşleşen bir SSL sertifikasını bağlayın. Genel olarak güvenilen bir sertifika en az iş gerektirir, çünkü kendinden imzalı olanın bağlanan her istemcinin Trusted Root deposuna kurulması gerekir.
İzin verilen kullanıcı grubunu ve izin verilen iç ana bilgisayarları belirten bir Bağlantı Yetkilendirme İlkesi ve bir Kaynak Yetkilendirme İlkesi oluşturun.
Ağ geçidini bir DMZ’ye yerleştirin ve ona gelen TCP
443erişimini açın, ayrıca UDP aktarımını istiyorsanız UDP3391‘i de açın. Başka hiçbir şey.İstemci bilgisayarda,
mstsc.exe‘yi açın, Seçenekleri Göster‘i genişletin, Gelişmiş sekmesine gidin, Her yerden bağlan altında Ayarlar‘a tıklayın ve ağ geçidi FQDN’sini girin.Mevcut herhangi bir erişim yolunu devre dışı bırakmadan önce harici bir ağdan test edin.
Maliyet konusunda gerçekçi olun. Bu yaklaşım, Windows Server, ya satın alacağınız ya da kendiniz dağıtacağınız bir sertifika ve DMZ ağ tasarımını gerektirir. Lisanslama, ağ geçidinin arkasında ne bulunduğuna bağlıdır; çünkü RDS CAL’ler, tek başına ağ geçidi rolüne değil, Remote Desktop Session Host kullanımına ilişkilendirilir. Dolayısıyla, tek tek istemci bilgisayarlara bağlantıları aracılık eden bir dağıtımın durumu, bir oturum ana bilgisayarı kümesinden farklıdır. Bütçelemeden önce kendi durumunuzu doğrulayın. Tek bir ev bilgisayarı veya iki kişilik bir ofis için bu orantısızdır ve başka seçeneklere bakmak için meşru bir nedendir.
Düzeltme 4. CredSSP şifreleme oracle hatasını doğru şekilde giderin
Doğru düzeltme, istemciyi zayıflatmak değil, her iki ucu da yamalamaktır.
Tam hata şöyledir: An authentication error has occurred. The function requested is not supported. Remote computer: <name>. This could be due to CredSSP encryption oracle remediation. Bu sorun, CVE-2018-0886 ve Mayıs 2018 zorunlu kılma güncellemesine dayanmaktadır; bu güncelleme, yamalanmış istemcilerin yamalanmamış ana bilgisayarlara bağlanmasını engelledi.
Ana bilgisayara en son kümülatif güncellemeyi yükleyin. Bu, hatayı kalıcı olarak giderir ve Microsoft’un onayladığı tek çözümdür.
Ana bilgisayar hemen yamalanamıyorsa, yönetici olarak çalıştırılan bir Komut İstemi’nden belgelenmiş istemci tarafı geçici çözümü uygulayın. 2 değeri, Vulnerable koruma düzeyidir:
REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters\ /v AllowEncryptionOracle /t REG_DWORD /d 2Ana makineyi yamalayın, ardından istemciyi eski haline getirin. Üç koruma düzeyi vardır: 0 için Force Updated Clients, 1 için Mitigated, ve 2 için Vulnerable, ve
CredSSPgüncellemesinden sonra varsayılan 1’dir. Bu varsayılanı geri yükleyin:REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters\ /v AllowEncryptionOracle /t REG_DWORD /d 1Kullanın
0yerine1için Force Updated Clients, bu daha katıdır ve yamalanmamış birCredSSPçalıştıran herhangi bir ana makineyi reddeder. Kayıt defteri değeri kalıcı olmuyorsa, Encryption Oracle Remediation Group Policy bunu üzerine yazıyordur. Şurayı kontrol edin: Computer Configuration > Administrative Templates > System > Credentials Delegation > Encryption Oracle Remediation ve anahtar yerine ilkenin kendisini yapılandırın.
Düzeltme 5. Microsoft Entra'ya katılmış ana bilgisayarlarda doğru kullanıcı adı biçimini kullanın
Microsoft Entra’ya katılmış makineler domain\user biçimini doğrudan reddeder ve şunu döndürür: Uzak makine Microsoft Entra’ya katılmış. İş hesabınızla oturum açıyorsanız, iş e-posta adresinizi kullanmayı deneyin.
Kimlik bilgilerini
user@domain.comveyaAzureAD\user@domain.comolarak girin. Asladomain\user.Hesabı ana bilgisayarın Remote Desktop Users grubuna aynı biçimde ekleyin:
net localgroup "Remote Desktop Users" "AzureAD\user@domain.com" /addTam Entra kimlik doğrulaması için mstsc.exe’yi açın, Gelişmiş sekmesine gidin ve Uzak bilgisayarda oturum açmak için bir web hesabı kullanın. seçeneğini işaretleyin. Bu,
enablerdsaadauthRDP özelliğine karşılık gelir.IP yerine ana bilgisayar adıyla bağlanın. Web hesabı seçeneği IP adresi biçimindeki değerleri reddeder ve ad, cihazın Entra ID. içinde kayıtlı ana bilgisayar adıyla eşleşmelidir.
Oturum açma geçerli kimlik bilgileriyle hâlâ başarısız oluyorsa, hesapta eski bir kullanıcı başına MFA ayarı olup olmadığını kontrol edin. Kullanıcı başına zorunlu kılma bu yolu engeller ve Conditional Access lehine kaldırılmalıdır.
Web hesabı seçeneği için asgari sürüm: Windows 11 ile KB5018418 veya daha yenisi, Windows 10 20H2 veya daha yenisi ile KB5018410 veya daha yenisi, Windows Server 2022 ile KB5018421 veya daha yenisi. Geçici parolalar RDP oturum açmada asla çalışmaz, bu nedenle önce parolayı bir tarayıcıda sıfırlayın.
Düzeltme 6. UDP anahtarı yerine bilinen Windows 11 regresyonlarına yama uygula
Üç ayrı regresyon, yakın tarihli Windows 11 yapılarını etkiledi. Üçü de zaten düzeltildi ve UDP’yi kalıcı olarak devre dışı bırakmak bunların hiçbirine doğru bir çözüm değildir.
| Belirti | Etkilenen yapılandırma | Doğrulanmış çözüm |
| Bağlantıdan kısa süre sonra oturum donuyor, fare ve klavye tepkisiz | Windows 11 24H2 sonrasında KB5050094 28 Oca 2025 tarihli, değişiklikleri KB5051987 11 Şub 2025 tarihli ile güvenlik kanalına taşındı | KB5052093, 25 Şub 2025 tarihli isteğe bağlı güncelleme veya daha sonraki herhangi bir birikimli güncelleme |
| Aynı donma sunucu tarafında | Windows Server 2025, Şubat 2025 güvenlik güncellemesinden sonra | KB5055523, 8 Nis 2025’te yayımlanan veya daha yenisi |
| UDP üzerinden yaklaşık 65 saniye sonra oturum bağlantısı kesiliyor | Windows 11 24H2 istemciden Windows Server 2016 veya daha eski sürümdeki RDS ana bilgisayarına | KB5053656 veya daha yenisi |
| Windows App veya Uzak Masaüstü’nde kimlik doğrulama hatasıyla oturum açma anında başarısız oluyor | Windows 11 24H2 derleme 26100.7623 ve 25H2 derleme 26200.7623 sonrasında KB5074109, kendi 13 Oca 2026 güncellemelerinden sonra Windows 10 ve Windows Server’da da eşleşen regresyonlarla | 2. adımda sürüme göre listelenen 17 Oca 2026 tarihli bant dışı güncellemeler veya daha sonraki herhangi bir birikimli güncelleme |
| Belirtilerin hiçbiri yok, ancak oturumlar yine de düşüyor | Herhangi | UDP’yi devre dışı bırakmadan önce aktarımı ayrı olarak teşhis edin |
winver‘i çalıştırın ve derlemeyi doğrulayın.24H2,26100ailesinde yer alır ve yalnızca sürüm dizesi, yamanın mevcut olduğunu doğrulamaz.Ayarlar > Windows Update > Güncelleme geçmişi‘ni açın. 2025’teki iki regresyon için,
KB5053656veya daha sonraki herhangi bir kümülatif güncelleme her ikisini de kapsar. Ocak 2026’daki kimlik doğrulama regresyonu için Microsoft, 17 Ocak 2026’da plan dışı güncellemeler yayımladı: Windows 1125H2ve24H2içinKB5077744, Windows 1123H2içinKB5077797, Windows 10 içinKB5077796veKB5077795, Windows Server 2025 içinKB5077793, Windows Server 2022 içinKB5077800ve Windows Server sürümü23H2içinKB5077792.Cihaz yönetiliyorsa ve henüz yamalanamıyorsa, Microsoft’un bu sorun için sağladığı Grup İlkesi şablonu aracılığıyla Known Issue Rollback ilkesini dağıtın, ilkeyi yenileyin ve yeniden başlatın.
Yalnızca yamalar uygulandıktan sonra bağlantı kopmaları devam ederse, Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Connection Client > Turn Off UDP On Client yolunda UDP kapalıyken test edin ve bunu kalıcı bir durum olarak değil, tanılama amaçlı değerlendirin.
24H2 kümülatif güncellemesinin tamamını kaldırmayın. Bu, bir yıldan uzun süre önce yamalanmış bir sorunu çözmek için ilgisiz güvenlik düzeltmelerini de kaldırır.
VPN olmadan uzaktan masaüstü güvenli mi?
Evet, VPN’siz bir uzak masaüstü bağlantısı, önünde bir ağ geçidi veya tünel varsa güvenlidir. Hayır, 3389 genel bir IP üzerinde açıksa.
Bu ayrım önemlidir çünkü ikisi tek bir şeymiş gibi ele alınıyor. RD Gateway, kimliği doğrulanmış bir tünel ve bir aracı üzerinden kurulan bağlantı, RDP dinleyicisini genel internetin dışında tutar ve savunulabilirler. Yönlendirilmiş bir bağlantı noktası ise bambaşka bir meseledir. Şu 2026 Sophos Active Adversary Report, üzerine kurulu 661 olay müdahalesi ve yönetilen tespit vakası; bu vakalar Kasım 2024 ile Ekim 2025 arasında ele alındı, RDP’yi kötüye kullanılan Microsoft ikili dosyaları listesinin en üstüne yerleştirmeye devam ediyor. Dahili RDP kullanımı vakaların %66’sında, harici kullanım ise %10’unda görüldü. Yalnızca kaba kuvvet saldırıları kök nedenlerin %15.58’ini oluştururken, kimlikle ilgili nedenler birlikte %67.32’ye ulaştı. Sophos ayrıca yıl boyunca dışa açık RDP sistemlerinin sayısının yarıya indiğini kaydetti; bu, her şeyin tamamen yolunda olduğu anlamına değil, bir ilerlemedir.
Sınırlamalar: Dışa açık bir bağlantı noktasının size sağlayamayacakları
Yönlendirilmiş bir 3389, NLA dışında herhangi bir ön kimlik doğrulama kapısına, kullanıcı başına veya zamana bağlı erişim kurallarına ya da coğrafi filtreye sahip değildir. Günlükleme vardır ancak varsayılan olarak kapalıdır. Windows Defender Firewall %systemroot%\system32\LogFiles\Firewall\pfirewall.log dosyasına yazar, ancak yalnızca wf.msc altındaki her profil için günlükleme ayarlarında Log dropped packets and Log successful connections seçeneklerini Yes olarak ayarladıktan sonra; her ikisinin varsayılanı da No‘dur. Bunlar olmadan, etkin bir kaba kuvvet saldırısı sırasında saniyede yaklaşık bir kez oluşan 4625 başarısızlıklarıyla dolan tek sinyal Security event log‘dur. Bu son belirti bilinmeye değerdir, çünkü saldırı altındaki bir makine kaynak tükenmesi nedeniyle An internal error has occurred hatasını vermeye başlar ve bu hata size neden hakkında hiçbir şey söylemez.
Eğer yine de bir bağlantı noktasını açık tutacaksanız, şu dört şeyi yapın. Yalnızca Windows Firewall içinde bulunan bir filtre trafiğin makineye ulaşmasına yine de izin verdiğinden, kaynak IP aralığını ana bilgisayar yerine yönlendiricide kısıtlayın. Administrator hesabını yeniden adlandırın ve kilitleme eşiğini üç ile beş başarısız deneme arasına ayarlayın. Remote Desktop Users grubundaki her hesap için en az on iki karakterlik bir parola uzunluğunu zorunlu kılın. NLA’yı açık tutun; çünkü bir oturum oluşturulmadan önce kimlik doğrulamayı zorunlu kılar ve kimliği doğrulanmamış isteklerin tüketeceği kaynaklara erişimi reddeder.
VPN’in hâlâ doğru tercih olduğu durumlar vardır ve aksini iddia etmek dürüst olmaz. Şifreli tünel zorunluluğu olan regüle edilmiş ortamlar, merkezi erişim kontrolüne ihtiyaç duyan çok konumlu ağlar. Ve asgari BT denetimine sahip altyapılar, hepsi VPN’in sağladığı ağ sınırından fayda görür. Bu ortamlarda, bir VPN doğru araçtır. Bir kişinin bir makineye erişmesi gerektiğinde ise orantısızdır.
VPN olmadan Windows Uzak Masaüstü hâlâ bağlanmıyorsa
İki yerel geri dönüş yöntemi belirli durumlara uygulanır ve her ikisinin de kesin bir üst sınırı vardır.
Quick Assist, yalnızca kullanıcı başında destek için. Quick Assist, Microsoft’un relay at remoteassistance.support.services.microsoft.com aktarımı üzerinden TCP 443 ve TLS 1.2 ile çalışır; bu nedenle hiçbir makinede gelen bağlantı noktası gerekmez. Desteklenen Windows 10 ve Windows 11 sürümlerinde mevcuttur ve Microsoft Store aracılığıyla dağıtılır ve güncellenir. Yardım eden kişi bir Microsoft veya iş hesabıyla oturum açar, süre sınırlı bir kod üretir; alıcı bu kodu girer ve oturumu onaylar. Uzak makinenin başında biri varken bunu kullanın. Gözetimsiz modu yoktur; bu yüzden kendi gözetimsiz PC’nize erişim için RDP’nin yerini almaz ve sonradan incelemek üzere oturum kaydı bırakmaz. Bundan fazlasına ihtiyaç duyan yönetilen ortamlar Microsoft’un ayrı lisansladığı Remote Help’i kullanır.
IPv6, her iki uçta da varsa. RDP varsayılan olarak tüm arayüzlere bağlanır; bu yüzden netstat TCP [::]:3389 LISTENING. IPv6 gösterir. IPv6’da NAT yoktur, bu nedenle CGNAT önemini yitirir ve yönlendiricide ve ana bilgisayarda güvenlik duvarında bir pinhole yeterlidir. Üç koşul sağlanmalıdır. Her iki uç noktanın da çalışan IPv6’ya ihtiyacı vardır; bunu test-ipv6.com doğrular. Operatörün gelen IPv6 trafiğini toptan filtrelememesi gerekir ve bunu yapanlar vardır; T-Mobile Home Internet yaygın bildirilen bir örnektir. Ve ana bilgisayara ulaşmak için istikrarlı bir yönteme ihtiyacınız vardır. Windows’ta IPv6 adres seçimi yapılandırmaya göre değişir ve ISS öneki yeniden bağlandığınızda değişebilir; bu nedenle, bir dinamik DNS istemcisi tarafından güncel tutulan bir AAAA kaydı kalıcı çözümdür. İhtiyaç duyduğunuz adresin düzenli olarak değiştiğini doğrularsanız, şu iki komut ayrı mekanizmaları hedefler. İlki arayüz tanımlayıcısının rastgeleleştirilmesini durdurur. İkincisi geçici adresleri devre dışı bırakır. ISS önekinizi değiştirdiğinde bunların hiçbiri adresi korumaz; bu yüzden DNS kaydı daha ağır basar:
netsh interface ipv6 set global randomizeidentifiers=disabled
netsh interface ipv6 set privacy state=disabled
Windows App hakkında bir not. Windows App, Windows 365, Azure Virtual Desktop, Microsoft Dev Box, Remote Desktop Services ve uzak PC’ler genelinde Microsoft’un birleşik istemcisidir. Ancak erişebildikleri, onu hangi platformda çalıştırdığınıza bağlıdır ve Windows’ta şu anda Remote Desktop Services’ı kapsamamaktadır; macOS, iOS, iPadOS ve Android kapsarken, Windows’ta uzak PC bağlantıları ön izleme aşamasındadır. MSI ile yüklenen bağımsız Remote Desktop istemcisi ve Remote Desktop web istemcisi, ticari bulut ortamları için desteği 27 Mart 2026’da kaybetti; MSI istemcisi için Azure Government, 21Vianet tarafından işletilen Azure ve AVD Classic’te bu süre 28 Eylül 2026’ya uzatıldı. Aynı zamanda, mstsc.exe sıradan PC’den PC’ye bağlantılar için genel kullanıma açık seçenek olmaya devam eder ve bunların hiçbiri paketlerin ana bilgisayara nasıl ulaştığını değiştirmez.
Hiçbiri geçerli değilse, sorun artık bir Windows sorunu değildir. Bu, değiştiremeyeceğiniz bir ağdır ve bir sonraki bölüm orada neyin işe yaradığını ele alır.
Ağ üzerinde değişiklik yapma yetkiniz yoksa: HelpWire
HelpWire RDP’nin erişemediği makinelere ulaşan bir uzaktan erişim yazılımıdır, çünkü hiçbir tarafın bir gelen bağlantı noktasına ihtiyacı yoktur. Operatör uygulaması ve istemci uygulaması her ikisi de giden bağlantılar kurar. Bu, her türlü yerleşik yöntemin tükendiği senaryodur: yönlendirme yapılacak genel bir IP yok, bir ağ geçidi barındıracak Windows Server yok ve uzaktaki makinenin başında Quick Assist kodunu okuyacak kimse yok.
HelpWire nasıl çalışır
Operatör oluşturulan bağlantı linkini e-posta, sohbet veya yardım masası bileti üzerinden gönderir. İstemci bağlantıyı takip eder, işletim sistemi otomatik olarak algılanır ve indirme başlar; ardından uygulamayı başlatır. İstemci uygulaması varsayılan olarak taşınabilirdir, bu nedenle yükleyici yoktur ve çalıştırmak için yönetici hakları gerekmez. Erişim vere tıklarlar, ve onlara uzaktan destek vermeye başlarsınız.
Bir oturumu aşan çalışmalar için daha sonra gözetimsiz erişim talep edebilirsiniz. İstemci bir kez onaylar ve bundan sonra, makine açık ve çevrimiçi olduğu sürece, operatör ve ekip arkadaşları portaldan, istemci tarafından hiçbir işlem gerekmeden bağlanır. Oturumlar yeniden başlatmanın ardından yeniden bağlanır; bu da, aksi halde bir destek çağrısını erkenden sonlandırabilecek sürücü kurulumları ve Windows güncellemeleri için önemlidir.

Doğrudan bir yol mevcut olmadığında ne olur
HelpWire, uygulamalı çalışma sırasında gecikmeyi azaltmak için operatör ile istemci arasında doğrudan bir bağlantıya öncelik verir. Ağ koşulları doğrudan yolu engellediğinde, oturumu sonlandırmak yerine bağlantıyı sürdürmek için aracılı bir bağlantı kullanır. Pratik etkisi, iletişim kutuları ve ayar sayfalarında yinelenen gezinme sırasında kendini gösterir.
Erişim kontrolü ve şifreleme
Oturumlar AES-256 şifreleme ile TLS üzerinden yürütülür. İstemci, katılımlı her oturumu onaylar ve erişimi istediği anda iptal edebilir. Operatörler, portaldaki çalışma istasyonu sekmesinden kendi katılımsız erişimlerini geri çekebilir. Hesap girişi, ikinci faktör olarak isteğe bağlı tek seferlik parola ile Clerk üzerinden yapılır ve uygulamalar DigiCert tarafından imzalanmıştır. Açık bir 3389 dinleyiciyle karşılaştırıldığında, pratik fark; erişimin, önce parolayı tahmin eden kişiden çıkarım yoluyla değil, gerektiğinde geri alabilen bir kişi tarafından cihaz başına verilmesidir.
HelpWire ile diğer yöntemlerin karşılaştırması
| Rota | Gerekli gelen bağlantı noktası | Hedef PC’deki Windows sürümü | Gözetimsiz erişim | Ek altyapı |
Port yönlendirme için 3389 | Evet, ayrıca genel bir IP | Pro, Enterprise, Education veya Server | Evet | Yönlendirici yönetici erişimi |
RD Gateway için 443 | Evet, ağ geçidinde | Pro, Enterprise, Education veya Server | Evet | Windows Server, SSL sertifikası, DMZ tasarımı |
| Quick Assist | Hayır | Herhangi bir sürüm | Hayır | Yardımcı için Microsoft hesabı |
RDP ile IPv6 | Her iki güvenlik duvarında pinhole | Pro, Enterprise, Education veya Server | Evet | Her iki uçta da çift yığın internet servis sağlayıcısı |
| HelpWire | Hayır | Windows 7 ve sonrası | Evet | Ağ tarafında yok |
Not: HelpWire, büyük ölçekli filo yönetiminden ziyade destek iş akışları etrafında inşa edilmiştir. Dolayısıyla gereksiniminiz binlerce uç nokta genelinde merkezi politika uygulaması ise, bu başka bir araç kategorisine girer. Hiç kimsenin yeniden yapılandırmayacağı bir ağdaki belirli bir makineye erişmesi gereken bir teknisyen için, bu, RDP’yi en başta kullanılmaz hale getiren kısıtı ortadan kaldırır.
Uzman ipucu: Bağlanmayı değil, yeniden bağlanmayı test edin
Hangi rotayı seçerseniz seçin, onu kurun; sonra ana bilgisayarı yeniden başlatın ve ona güvenmeden önce tekrar deneyin. Benim deneyimime göre, ikinci bağlantı birinciden daha sık başarısız olur ve nedenleri tahmin edilebilir. DHCP kiralaması ana bilgisayarı yeni bir dahili IP’ye taşıdı ve yönlendirme kuralını bozdu, DDNS onu takip etmeden genel IP gece boyunca değişti, bir Windows gizlilik adresi IPv6 ana bilgisayar tanımlayıcısını yeniden oluşturdu ya da makine uyku moduna geçip dinleyiciyi kapattı. Statik bir dahili IP’yi sabitleyin veya bir DHCP rezervasyonu oluşturun, ana bilgisayarda Ayarlar > Sistem > Güç & pil üzerinden uyku modunu devre dışı bırakın ve yolun bir yeniden başlatma sonrasında da çalıştığını doğrulayın. Yalnızca yeniden başlatmanın ardından da çalışmaya devam eden bir rotaya güvenebilirsiniz.
SSS
Evet, dört yerleşik yöntemle: yönlendirilmiş bir bağlantı noktası, HTTPS 443 üzerinden RD Gateway, Microsoft’un aktarma hizmeti üzerinden Quick Assist veya IPv6 üzerinden RDP. Her birinin katı bir gereksinimi vardır. Bağlantı noktası yönlendirme, genel bir IPv4 adresi ve yönlendiriciye erişim gerektirir. RD Gateway, Windows Server gerektirir; ayrıca kullanıcılar onun üzerinden bir Uzak Masaüstü Oturumu Ana Bilgisayarına bağlanıyorsa RDS CAL’ler gerekir. Quick Assist, uzak makinenin başında bir kişi gerektirir. IPv6, her iki uçta da çift yığın (dual-stack) hizmeti ve gelen trafiği filtrelemeyen bir operatör gerektirir.
En yaygın neden, ISS’nizin tek bir genel IPv4 adresini birçok müşteri arasında paylaştırdığı ve yönlendiricinizin özel bir WAN adresine sahip olduğu taşıyıcı sınıfı NAT’tır. Gelen trafik, onu size eşleyen herhangi bir kuralın bulunmadığı operatör ağ geçidine ulaşır ve yönlendiricinize hiç ulaşmadan önce düşürülür. Yönlendiricinizin WAN IP’sini bir genel IP denetleyicisiyle karşılaştırın. Farklı adresler, CGNAT’ı doğrular.
Hayır. İnternete açık bir dinleyici birkaç saat içinde otomatik taramaları çekmeye başlar ve NLA dışında herhangi bir ön kimlik doğrulama kapısı, kaynak kısıtlaması ya da anlamlı bir denetim izi sunmaz. Trafiği bunun yerine RD Gateway üzerinden 443 portunu kullanarak ya da bir çıkış tüneli aracılığıyla yönlendirin.
Herhangi bir Home sürümünde RDP oturumu barındıramazsınız; fDenyTSConnections‘a ne yazarsanız yazın, dinleyici bileşeni mevcut değildir. Windows Home bir istemci olarak çalışabilir ve bir Pro, Enterprise, Education ya da Windows Server ana bilgisayarına bağlanabilir. Bir Home makineye gelen erişim için, RDP dinleyicisine bağlı olmayan bir uzaktan erişim aracı kullanın.
LAN yolu, internet yolunu bozan her katmanı atlar. LAN’da aşılacak bir NAT, bir operatör ağ geçidi ya da bir güvenlik duvarı profili geçişi yoktur. İnternet üzerinden ise aynı bağlantının CGNAT’ı, dinamik bir genel IP’yi, bir yönlendirici kuralını ve genel ağı özel ağdan farklı şekilde ele alan bir Windows Güvenlik Duvarı profilini aşması gerekir.
Her ikisi de nedeni belirtmeden başarısız olan veya kopmuş bir bağlantıyı bildiren genel kodlardır; bu yüzden onları başlı başına bir yanıt olarak değil, teşhis için bir uyarı olarak ele alın. 0x204 için ağ katmanından başlayın: yönlendirmeyi, güvenlik duvarı kurallarını doğrulayın ve netstat -an | findstr :3389 çıktısının ana bilgisayarda bağlı bir dinleyici gösterip göstermediğini kontrol edin. 0x4 içinse, ki çoğunlukla ani bir kopmanın ardından gelir, ağ yığınına dokunmadan önce istemci tarafındaki oturum durumunu ve güvenlik katmanını eleyin.
Hayır, üstelik bazı şeyleri bozabilir. İnternet tarama araçları, varsayılan olmayan bağlantı noktalarındaki RDP’yi tespit eder. Dolayısıyla bu değişiklik güvenliğe çok az fayda sağlar ve varsayılan dinleyiciyi bekleyen çok faktörlü kimlik doğrulama kancalarını bozduğu bildirilmiştir. Bunun yerine kaynak IP aralığını yönlendiricide kısıtlayın ve trafiği bir ağ geçidinin veya bir tünelin arkasına alın.


