SSH Güvenlik Sıkılaştırma
SSH, bir sunucuya açılan en kritik kapıdır; ele geçirilirse her şey ele geçer. Erişiminizi parola tabanlı girişten anahtar tabanlı kimlik doğrulamaya taşır, root oturumunu kapatır, şifre paketlerini sertleştirir ve kaba kuvvet korumasını ekleriz — üstelik sizi kendi sunucunuzdan kilitlemeden.
Bu hizmet hangi sorunu çözer?
İnternete açık her SSH portu, saniyeler içinde otomatik kaba kuvvet denemelerinin hedefi olur. Parolayla giriş açık, root doğrudan bağlanabiliyor ve deneme sayısı sınırsızsa, bu denemelerden birinin başarılı olması an meselesidir. Başarılı bir SSH girişi genellikle kısmi değil, tam bir devir demektir. SSH sertleştirme; parolayı denklemden çıkararak, root'u dolaylı hale getirerek ve otomatik saldırıyı caydırarak bu kapıyı belirgin biçimde güçlendirir. En hassas kısım ise değişiklikleri yönetim erişimini kaybetmeden uygulamaktır.
- Parola tabanlı girişte kaba kuvvet ve kimlik bilgisi doldurma saldırıları
- Doğrudan root girişiyle başarılı bir denemenin anında tam devre dönüşmesi
- Zayıf şifre paketleri ve eski protokoller nedeniyle şifre çözme riski
- Hız sınırlama olmadan sınırsız deneme yapılabilmesi
- Yanlış yapılandırmayla yönetim erişiminin tamamen kaybı (lockout)
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Kimlik doğrulama dönüşümü
- Anahtar tabanlı kimlik doğrulamaya geçiş ve anahtar dağıtımı
- PasswordAuthentication kapatma
- İsteğe bağlı iki faktörlü kimlik doğrulama (2FA)
Erişim politikası
- PermitRootLogin kapatma ve sudo tabanlı yükseltme
- AllowUsers/AllowGroups ile erişim kısıtlama
- Oturum zaman aşımı ve eş zamanlı oturum sınırları
Kriptografik sertleştirme
- Güçlü şifre paketleri, MAC ve anahtar değişim algoritmaları
- Eski protokol ve zayıf algoritmaların devre dışı bırakılması
- Sunucu ana bilgisayar anahtarı hijyeni
Kötüye kullanım koruması
- fail2ban ile kaba kuvvet koruması
- Hız sınırlama ve giriş bannerları
- Giriş kayıtlarının loglanması ve izlenmesi
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Parolayla ve root ile doğrudan SSH girişi açık
Sunucu internet ölçekli kaba kuvvete açık; başarılı giriş anında tam devir demektir.
ÖneriAnahtar tabanlı kimlik doğrulamaya geçildi, PasswordAuthentication ve PermitRootLogin kapatıldı.
Zayıf şifre paketleri ve eski algoritmalar etkin
Kriptografik olarak zayıf bağlantılar dinleme/çözme riskini artırır.
ÖneriModern şifre paketleri, MAC ve KEX algoritmaları tanımlandı; zayıf olanlar devre dışı bırakıldı.
Kaba kuvvet koruması yok
Sınırsız deneme yapılabiliyor; loglar sürekli başarısız giriş denemeleriyle dolu.
Önerifail2ban SSH jail ve hız sınırlama etkinleştirildi.
Erişim tüm kullanıcılara açık, kısıtlama yok
Atıl veya gereksiz hesaplar da SSH ile giriş yapabiliyor.
ÖneriAllowUsers/AllowGroups ile erişim yalnızca gereken hesaplara kısıtlandı.
Oturum zaman aşımı yok
Açık kalan atıl oturumlar ele geçirilme riski taşır.
ÖneriIdle zaman aşımı ve eş zamanlı oturum sınırları yapılandırıldı.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Sertleştirilmiş sshd_config ve açıklamalı değişiklik listesi
- Anahtar tabanlı erişim kurulumu ve doğrulama sonuçları
- fail2ban SSH jail yapılandırması
- Erişim politikası (kullanıcı/grup, 2FA durumu)
- Kilitlenmeye karşı geri dönüş planı
- SSH güvenlik bakım önerileri
Kimler için?
- Hâlâ parolayla SSH'ye giren ekipler
- Root ile doğrudan bağlanan işletmeler
- Kaba kuvvet trafiğinden etkilenen sunucular
- Ekip SSH erişimini düzene sokmak isteyenler
Bu hizmeti ne zaman düşünmelisiniz?
- SSH bulgusu içeren bir denetimden sonra
- Ekibe yeni kişiler eklerken erişim standardı kurarken
- Kaba kuvvet denemeleri loglarda artınca
- Yeni bir sunucuyu güvenli erişimle açarken
Parola tabanlı vs. anahtar tabanlı SSH
| Parola tabanlı | Anahtar tabanlı | |
|---|---|---|
| Kaba kuvvete dayanıklılık | Düşük | Çok yüksek |
| Sızıntı riski | Parola çalınabilir | Özel anahtar cihazda kalır |
| Denetlenebilirlik | Sınırlı | Anahtar bazında izlenebilir |
| Ölçeklenme | Zor | Ekip için kolay |
Sıkça Sorulan Sorular
Anahtar tabanlı erişime geçince sunucudan kilitlenir miyim?
Özel anahtarımı sizinle paylaşmam gerekir mi?
Parolayı tamamen kapatmak riskli değil mi?
İki faktörlü kimlik doğrulama ekleyebilir misiniz?
Ekipteki herkesin ayrı anahtarı olmalı mı?
Portu değiştirmek güvenlik sağlar mı?
fail2ban meşru kullanıcıları engeller mi?
Bu değişiklikler uygulamalarımı etkiler mi?
"%100 güvenli" olur muyum?
İlgili hizmetler, araçlar ve rehberler
SSH Güvenlik Sıkılaştırma için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.