İçeriğe geç
SSHBULUT

GÜVENLIK

Yeni sunucunuzda ilk 10 dakikada yapmanız gereken 5 şey

Bir sunucu internete açıldığı andan itibaren taranmaya başlar. Kurulumdan hemen sonra atılacak birkaç adım, saldırı yüzeyinizin büyük bölümünü kapatır.

Yazar: Hamza Yağız1 dk okuma

Yeni bir sunucu ayağa kalktıktan sonraki ilk dakikalar önemlidir. Genel IP'ye sahip bir makine, açılmasından itibaren birkaç dakika içinde otomatik tarayıcıların hedefi hâline gelir. Bu taramalar kişisel değildir; sürekli dönen botlar bilinen kullanıcı adı ve şifre kombinasyonlarını dener.

Aşağıdaki beş adım, karmaşık bir güvenlik mimarisi kurmadan saldırı yüzeyinin büyük bölümünü kapatır.

1. Şifreyle SSH girişini kapatın

Anahtar tabanlı kimlik doğrulamaya geçin ve şifreyle girişi tamamen devre dışı bırakın. Yerel makinenizde anahtar üretin:

ssh-keygen -t ed25519 -C "adiniz@makineniz"
ssh-copy-id kullanici@sunucu-ip

Bağlantının anahtarla çalıştığını doğruladıktan sonra /etc/ssh/sshd_config dosyasında şunları ayarlayın:

PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication no

Değişiklikleri uygulamadan önce ikinci bir terminal oturumu açık tutun. Yapılandırmada hata varsa, açık oturum sayesinde kendinizi dışarıda bırakmazsınız.

2. Root ile çalışmayı bırakın

Yönetim işleri için sudo yetkisi olan ayrı bir kullanıcı açın. Root oturumunda çalışırken verilen yanlış bir komutun geri dönüşü çoğu zaman olmaz.

adduser operator
usermod -aG sudo operator

3. Güvenlik duvarını varsayılan olarak kapalı kurun

Doğru yaklaşım, gerekli portları açmak değil; her şeyi kapatıp yalnızca gerekenleri açmaktır.

ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable

Veritabanı portlarını (MySQL 3306, PostgreSQL 5432, MSSQL 1433) genel arayüze asla açmayın. Uzaktan erişim gerekiyorsa SSH tüneli veya özel ağ kullanın.

4. Otomatik güvenlik güncellemelerini açın

Yamaların elle uygulanmasını beklemek, pratikte uygulanmaması demektir.

apt install unattended-upgrades
dpkg-reconfigure --priority=low unattended-upgrades

5. Başarısız giriş denemelerini sınırlayın

fail2ban, tekrarlayan başarısız denemelerden sonra kaynak IP'yi geçici olarak engeller. Anahtar tabanlı girişe geçtiyseniz bile, log gürültüsünü ciddi biçimde azaltır.

apt install fail2ban
systemctl enable --now fail2ban

Sonrası

Bu beş adım temeli kurar. Üretim ortamına geçmeden önce sırada yedekleme doğrulaması, izleme ve log toplama var — bunları ayrı yazılarda ele alacağız.

SSHBULUT sunucularında güvenlik duvarı ve DDoS filtrelemesi ağ kenarında zaten çalışır; yukarıdaki adımlar işletim sistemi tarafındaki payınızı tamamlar.

SSHGüvenlikLinux

İLGILI YAZILAR

Tüm yazılar