Sunucu Güvenliği Tek Seferlik Hizmet

SSH Güvenlik Sıkılaştırma

SSH, bir sunucuya açılan en kritik kapıdır; ele geçirilirse her şey ele geçer. Erişiminizi parola tabanlı girişten anahtar tabanlı kimlik doğrulamaya taşır, root oturumunu kapatır, şifre paketlerini sertleştirir ve kaba kuvvet korumasını ekleriz — üstelik sizi kendi sunucunuzdan kilitlemeden.

10 teknik alan 6 adımlı süreç 6 teslimat
Süreç
1Mevcut erişimin envanteri
2Güvenli devralma
3Anahtar dağıtımı ve test
4Politika uygulaması
5Kaba kuvvet koruması
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

İnternete açık her SSH portu, saniyeler içinde otomatik kaba kuvvet denemelerinin hedefi olur. Parolayla giriş açık, root doğrudan bağlanabiliyor ve deneme sayısı sınırsızsa, bu denemelerden birinin başarılı olması an meselesidir. Başarılı bir SSH girişi genellikle kısmi değil, tam bir devir demektir. SSH sertleştirme; parolayı denklemden çıkararak, root'u dolaylı hale getirerek ve otomatik saldırıyı caydırarak bu kapıyı belirgin biçimde güçlendirir. En hassas kısım ise değişiklikleri yönetim erişimini kaybetmeden uygulamaktır.

  • Parola tabanlı girişte kaba kuvvet ve kimlik bilgisi doldurma saldırıları
  • Doğrudan root girişiyle başarılı bir denemenin anında tam devre dönüşmesi
  • Zayıf şifre paketleri ve eski protokoller nedeniyle şifre çözme riski
  • Hız sınırlama olmadan sınırsız deneme yapılabilmesi
  • Yanlış yapılandırmayla yönetim erişiminin tamamen kaybı (lockout)
Neden önemli?

Bu sorunu görmezden gelmenin riski

Parolayı denklemden çıkarırAnahtar tabanlı kimlik doğrulama, kaba kuvvetle çözülemeyecek kadar güçlü bir sır kullanır ve parola sızıntısı riskini ortadan kaldırır.
Root'u dolaylı hale getirirDoğrudan root girişini kapatmak, saldırganın önce sınırlı bir hesabı geçmesini zorunlu kılar ve iz bırakmasını artırır.
Otomatik saldırıyı caydırırHız sınırlama ve fail2ban, botların deneme hacmini işlevsiz hale getirir.
Erişimi denetlenebilir kılarKim, hangi anahtarla, ne zaman bağlandı sorularına net cevap veren bir yapı kurar.
Kilitlenmeye karşı güvenli uygularYeni yöntem doğrulanmadan eski erişim kapatılmaz; geri dönüş yolu her zaman açık tutulur.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Kimlik doğrulama dönüşümü

  • Anahtar tabanlı kimlik doğrulamaya geçiş ve anahtar dağıtımı
  • PasswordAuthentication kapatma
  • İsteğe bağlı iki faktörlü kimlik doğrulama (2FA)

Erişim politikası

  • PermitRootLogin kapatma ve sudo tabanlı yükseltme
  • AllowUsers/AllowGroups ile erişim kısıtlama
  • Oturum zaman aşımı ve eş zamanlı oturum sınırları

Kriptografik sertleştirme

  • Güçlü şifre paketleri, MAC ve anahtar değişim algoritmaları
  • Eski protokol ve zayıf algoritmaların devre dışı bırakılması
  • Sunucu ana bilgisayar anahtarı hijyeni

Kötüye kullanım koruması

  • fail2ban ile kaba kuvvet koruması
  • Hız sınırlama ve giriş bannerları
  • Giriş kayıtlarının loglanması ve izlenmesi
Teknik kapsam

Ele aldığımız teknik alanlar

sshd_config sertleştirmeAnahtar tabanlı kimlik doğrulama (ed25519/RSA)PasswordAuthentication ve PermitRootLogin kapatmaAllowUsers / AllowGroups erişim kontrolüŞifre paketi, MAC ve KEX sertleştirmefail2ban SSH jailİsteğe bağlı TOTP tabanlı 2FAOturum zaman aşımı ve idle kesmeGiriş loglama ve auditd entegrasyonusystemd ile SSH servis izolasyonu
Metodoloji

Nasıl çalışırız?

Mevcut erişimin envanteriKimin nasıl bağlandığını, hangi anahtarların ve hesapların kullanıldığını belgeleriz.
Güvenli devralmaKısa ömürlü kimlik bilgisiyle çalışır, düz metin root parolası istemeyiz; anahtarları güvenli kanaldan alırız.
Anahtar dağıtımı ve testYeni anahtar tabanlı erişimi kurar ve eski yöntemi kapatmadan önce çalıştığını doğrularız.
Politika uygulamasıParola girişini, root oturumunu ve zayıf algoritmaları aşamalı olarak kapatırız.
Kaba kuvvet korumasıfail2ban ve hız sınırlamayı devreye alır, giriş loglamasını yapılandırırız.
Doğrulama ve belgelemeErişimi teyit eder, kilitlenme riskini test eder ve yeni SSH politikasını belgeleriz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Parolayla ve root ile doğrudan SSH girişi açık

Etki

Sunucu internet ölçekli kaba kuvvete açık; başarılı giriş anında tam devir demektir.

Öneri

Anahtar tabanlı kimlik doğrulamaya geçildi, PasswordAuthentication ve PermitRootLogin kapatıldı.

Yüksek

Zayıf şifre paketleri ve eski algoritmalar etkin

Etki

Kriptografik olarak zayıf bağlantılar dinleme/çözme riskini artırır.

Öneri

Modern şifre paketleri, MAC ve KEX algoritmaları tanımlandı; zayıf olanlar devre dışı bırakıldı.

Yüksek

Kaba kuvvet koruması yok

Etki

Sınırsız deneme yapılabiliyor; loglar sürekli başarısız giriş denemeleriyle dolu.

Öneri

fail2ban SSH jail ve hız sınırlama etkinleştirildi.

Orta

Erişim tüm kullanıcılara açık, kısıtlama yok

Etki

Atıl veya gereksiz hesaplar da SSH ile giriş yapabiliyor.

Öneri

AllowUsers/AllowGroups ile erişim yalnızca gereken hesaplara kısıtlandı.

Düşük

Oturum zaman aşımı yok

Etki

Açık kalan atıl oturumlar ele geçirilme riski taşır.

Öneri

Idle zaman aşımı ve eş zamanlı oturum sınırları yapılandırıldı.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Sertleştirilmiş sshd_config ve açıklamalı değişiklik listesi
  • Anahtar tabanlı erişim kurulumu ve doğrulama sonuçları
  • fail2ban SSH jail yapılandırması
  • Erişim politikası (kullanıcı/grup, 2FA durumu)
  • Kilitlenmeye karşı geri dönüş planı
  • SSH güvenlik bakım önerileri

Kimler için?

  • Hâlâ parolayla SSH'ye giren ekipler
  • Root ile doğrudan bağlanan işletmeler
  • Kaba kuvvet trafiğinden etkilenen sunucular
  • Ekip SSH erişimini düzene sokmak isteyenler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • SSH bulgusu içeren bir denetimden sonra
  • Ekibe yeni kişiler eklerken erişim standardı kurarken
  • Kaba kuvvet denemeleri loglarda artınca
  • Yeni bir sunucuyu güvenli erişimle açarken
Karşılaştırma

Parola tabanlı vs. anahtar tabanlı SSH

Parola tabanlıAnahtar tabanlı
Kaba kuvvete dayanıklılıkDüşükÇok yüksek
Sızıntı riskiParola çalınabilirÖzel anahtar cihazda kalır
DenetlenebilirlikSınırlıAnahtar bazında izlenebilir
ÖlçeklenmeZorEkip için kolay
SSS

Sıkça Sorulan Sorular

Anahtar tabanlı erişime geçince sunucudan kilitlenir miyim?
Hayır. Yeni anahtar tabanlı erişimin çalıştığını doğrulamadan eski yöntemi kapatmayız. Süreç boyunca en az bir geri dönüş yolu her zaman açık tutulur.
Özel anahtarımı sizinle paylaşmam gerekir mi?
Hayır. Özel anahtar sizde kalır; yalnızca genel (public) anahtar sunucuya eklenir. Düz metin parola veya özel anahtar istemeyiz.
Parolayı tamamen kapatmak riskli değil mi?
Doğru yapıldığında tam tersine daha güvenlidir. Anahtar tabanlı erişim kaba kuvvete pratikte dayanıklıdır. Acil erişim için konsol/kurtarma yöntemlerini de birlikte planlarız.
İki faktörlü kimlik doğrulama ekleyebilir misiniz?
Evet. Gereksiniminize göre TOTP tabanlı ikinci faktör ekleyebiliriz. Bu, özellikle yüksek riskli ortamlar için ek bir katman sağlar.
Ekipteki herkesin ayrı anahtarı olmalı mı?
Evet, öneririz. Kişi başına ayrı anahtar; kimin ne zaman bağlandığını izlenebilir kılar ve bir kişinin ayrılışında erişimi tek tek geri almayı kolaylaştırır.
Portu değiştirmek güvenlik sağlar mı?
Port değiştirmek gürültüyü azaltır ama tek başına güvenlik değildir. Asıl koruma anahtar tabanlı kimlik doğrulama, root kapatma ve kaba kuvvet korumasıdır.
fail2ban meşru kullanıcıları engeller mi?
Yanlış yapılandırılırsa engelleyebilir. Bu yüzden güvenilir kaynakları beyaz listeye alır ve eşikleri ortamınıza göre ayarlarız.
Bu değişiklikler uygulamalarımı etkiler mi?
Otomatik dağıtım (deploy) veya yedekleme betikleri SSH kullanıyorsa bunları anahtar tabanlı erişime uyumlu hale getiririz; kesintiyi önlemek için önceden belirleriz.
"%100 güvenli" olur muyum?
Hayır. SSH sertleştirme en kritik kapıyı belirgin biçimde güçlendirir ama tek başına mutlak güvenlik sağlamaz. Güvenlik duvarı, izleme ve yamalarla birlikte anlamlıdır.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

SSH Güvenlik Sıkılaştırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.