Linux Sunucu Güvenliği: Kurulumdan Sonra Yapılması Gereken 15 Adım
Linux sunucunuzu kurulumdan hemen sonra güvenli hale getirin. SSH hardening, firewall kuralları, fail2ban ve otomatik güncelleme ayarlarını detaylı yapın.
Elif Demir
Cloud Solutions Architect
Yeni bir Linux sunucu kurduğunuzda, varsayılan yapılandırma güvenlik açısından yetersizdir — root SSH erişimi açık, firewall kapalı ve gereksiz servisler çalışır durumdadır. Linux sunucu güvenliği için kurulumdan hemen sonra uygulamanız gereken adımlar, sunucunuzun saldırılara karşı direncini dramatik şekilde artırır. Bu rehberde SSH hardening'den fail2ban kurulumuna, firewall yapılandırmasından otomatik güncellemeye kadar 15 kritik güvenlik adımını ele alıyoruz.
SSH Güvenliği ve Hardening
SSH, sunucu yönetiminin temel aracıdır ve en çok hedef alınan servislerden biridir. Varsayılan yapılandırmada root kullanıcıyla doğrudan giriş mümkündür ve port 22 üzerinden brute force saldırıları sürekli gerçekleşir. İlk adım olarak SSH yapılandırmasını sıkılaştırmanız gerekir.
SSH Güvenlik Kontrol Listesi
-
✓Root Girişini Devre Dışı Bırakın:
PermitRootLogin noayarıyla root SSH erişimini kapatın, sudo yetkili kullanıcı oluşturun. -
✓SSH Key Authentication Kullanın: Parola girişini kapatın (
PasswordAuthentication no), yalnızca SSH key ile giriş izni verin. -
✓SSH Portunu Değiştirin: Varsayılan 22 portunu farklı bir porta taşıyarak otomatik tarama botlarını engelleyin.
-
✓İzin Verilen Kullanıcıları Sınırlayın:
AllowUsersdirektifiyle yalnızca belirli kullanıcıların SSH erişimine izin verin.
💡 İpucu: SSH key oluştururken Ed25519 algoritmasını tercih edin — RSA'ya göre daha kısa anahtar boyutuyla aynı güvenlik seviyesini sunar ve daha hızlıdır. ssh-keygen -t ed25519 komutuyla oluşturabilirsiniz.
Firewall Yapılandırması
UFW (Uncomplicated Firewall) veya iptables ile yalnızca gerekli portları açın. Varsayılan politika olarak tüm gelen trafiği engelleyin ve yalnızca SSH, HTTP (80) ve HTTPS (443) portlarını açın. Veritabanı portları (3306, 5432) dışarıya asla açık olmamalıdır.
| Adım | Açıklama | Öncelik |
|---|---|---|
| SSH Hardening | Root kapatma, key auth, port değişikliği | 🔴 Kritik |
| Firewall Kurulumu | UFW/iptables ile port kontrolü | 🔴 Kritik |
| Fail2ban Kurulumu | Brute force saldırı engelleme | 🔴 Kritik |
| Otomatik Güncelleme | Güvenlik yamalarının otomatik uygulanması | 🟡 Yüksek |
| Log İzleme | Şüpheli aktivite tespiti | 🟡 Yüksek |
Fail2ban ile Brute Force Koruması
Fail2ban, log dosyalarını izleyerek belirli sayıda başarısız giriş denemesinden sonra IP adresini otomatik olarak engeller. SSH, Nginx, Apache ve diğer servisler için hazır filtreler sunar. Varsayılan ayarlarla bile sunucunuza yönelik brute force saldırılarının büyük çoğunluğunu engeller.
⚠️ Önemli: Fail2ban kurarken kendi IP adresinizi whitelist'e eklemeyi unutmayın. Aksi takdirde yanlışlıkla kendinizi sunucudan kilitleyebilirsiniz. ignoreip ayarına statik IP'nizi veya VPN IP aralığınızı ekleyin.
Linux sunucu güvenliği hakkında daha fazla bilgi için CIS Benchmarks rehberlerini ve Fail2ban dokümantasyonunu inceleyebilirsiniz.
Sıkça Sorulan Sorular
Managed hosting kullanıyorsam bu adımlar gerekli mi?
Managed hosting sağlayıcıları temel güvenlik yapılandırmasını üstlenir, ancak uygulama seviyesindeki güvenlik sizin sorumluluğunuzdadır. Sağlayıcınızın hangi güvenlik önlemlerini uyguladığını öğrenin ve eksik kalan alanları kendiniz tamamlayın.
SSH portunu değiştirmek gerçekten güvenliği artırır mı?
Port değişikliği "security through obscurity" olarak değerlendirilir ve tek başına yeterli değildir. Ancak otomatik tarama botlarının %99'u yalnızca port 22'yi hedef alır. Port değişikliği, SSH key authentication ve fail2ban ile birlikte kullanıldığında etkili bir katman oluşturur.
Otomatik güncelleme production sunucuda riskli mi?
Güvenlik güncellemelerini otomatik uygulamak, güncelleme yapmamaktan çok daha az risklidir. unattended-upgrades paketini yalnızca güvenlik güncellemeleri için yapılandırın. Kernel güncellemeleri gibi yeniden başlatma gerektiren güncellemeler için bakım penceresi planlayın.
SSL yapılandırması için SSL/TLS Sertifikası Rehberi yazımızı okuyun. DDoS koruması hakkında DDoS Koruma Stratejisi makalemize göz atın. WAF kurulumu için WAF ve ModSecurity Rehberini inceleyin.
Güvenlik Odaklı Yönetilen Sunucu Hizmetleri
SSH hardening, firewall yapılandırması ve 7/24 güvenlik izleme dahil yönetilen sunucu çözümleriyle altyapınızı güvende tutun.
Cloud Sunucu Planlarını İncele →Elif Demir
Cloud Solutions Architect
Kurumsal bulut geçiş projeleri ve hibrit altyapı tasarımı konusunda uzman. AWS, Azure ve özel bulut ortamlarında 8 yıllık deneyime sahiptir.
Yorumlar yakında