Sunucu Güvenliği Tek Seferlik Hizmet

Sunucu Güvenlik Duvarı Yapılandırma

İyi bir güvenlik duvarı, "hepsini engelle, yalnızca gerekeni aç" ilkesiyle başlar. Sunucunuz için nftables (veya mevcut iptables) temelli, durum bilgisine sahip (stateful) bir kural seti tasarlar; uzaktan yönetim erişiminizi kilitlemeden güvenle uygularız.

10 teknik alan 6 adımlı süreç 6 teslimat
Teknik kapsam
nftables tablo, zincir ve set tasarımı
iptables uyumluluğu ve geçiş
Stateful bağlantı takibi (conntrack)
IPv4/IPv6 kural paritesi
fail2ban jail ve action yapılandırması
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Birçok sunucu ya güvenlik duvarı olmadan çalışır ya da "izin ver" mantığıyla kurulmuş, kimsenin gözden geçirmediği kurallar taşır. Sonuç: veritabanı, önbellek, yönetim panelleri ve iç servisler farkında olmadan internete açık kalır. Doğru bir güvenlik duvarı, saldırı yüzeyini yalnızca gerçekten gerekli portlara indirir. Ancak yanlış uygulanan bir kural seti, sizi kendi sunucunuzdan kilitleyebilir; bu yüzden uygulama yöntemi en az kuralların kendisi kadar önemlidir.

  • Veritabanı, Redis ve yönetim portlarının internete açık kalması
  • "İzin ver" temelli gevşek kurallarla saldırı yüzeyinin genişlemesi
  • Durum bilgisiz (stateless) kurallar nedeniyle hatalı trafik davranışı
  • Kaba kuvvet ve tarama trafiğine karşı hız sınırlama olmaması
  • Yanlış uygulanan kuralla yönetim erişiminin kilitlenmesi (lockout)
Neden önemli?

Bu sorunu görmezden gelmenin riski

Saldırı yüzeyini minimuma indirirVarsayılan reddet politikasıyla yalnızca gerçekten gerekli servisler dışarıya açık kalır.
İç servisleri gizlerVeritabanı, önbellek ve yönetim uç noktaları yalnızca güvenilir kaynaklara erişilebilir hale gelir.
Kaba kuvveti caydırırHız sınırlama ve fail2ban entegrasyonu, otomatik tarama ve deneme-yanılma trafiğini törpüler.
Kilitlenmeye karşı güvenli uygulanırKurallar, uzaktan yönetim erişimini koruyacak biçimde ve geri alınabilir şekilde devreye alınır.
Segmentasyona zemin hazırlarÇok sunuculu mimaride servisler arası trafiği daraltarak yanal hareketi zorlaştırır.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Politika tasarımı

  • Varsayılan reddet (default-deny) taban politikası
  • Gerekli servislerin ve kaynak kısıtlarının belirlenmesi
  • Yönetim erişimi için güvenli kaynak listesi

Kural seti uygulaması

  • nftables tablo/zincir tasarımı (veya mevcut iptables ile uyum)
  • Durum bilgisine sahip (stateful) bağlantı takibi
  • IPv4 ve IPv6 kurallarının tutarlılığı

Kötüye kullanım koruması

  • SSH ve giriş uç noktaları için hız sınırlama
  • fail2ban jail yapılandırması ve güvenlik duvarı entegrasyonu
  • Bilinen kötü niyetli davranışlara karşı daraltma

Kalıcılık ve doğrulama

  • Kuralların yeniden başlatmaya dayanıklı kalıcılaştırılması
  • Kilitlenmeye karşı güvenli uygulama ve geri alma
  • Bağlantı testleri ve servis erişilebilirliği doğrulaması
Teknik kapsam

Ele aldığımız teknik alanlar

nftables tablo, zincir ve set tasarımıiptables uyumluluğu ve geçişStateful bağlantı takibi (conntrack)IPv4/IPv6 kural paritesifail2ban jail ve action yapılandırmasıHız sınırlama (rate limiting)SSH yönetim erişimi korumasısystemd ile kural kalıcılığıVeritabanı/Redis port kısıtlamaÇok sunuculu segmentasyon kuralları
Metodoloji

Nasıl çalışırız?

Trafik ve servis envanteriHangi servislerin dışarıya, hangilerinin yalnızca iç ağa açık olması gerektiğini birlikte belirleriz.
Güvenli devralmaKısa ömürlü kimlik bilgisiyle çalışırız; düz metin root parolası talep etmeyiz.
Politika tasarımıVarsayılan reddet üzerine en az açık port ilkesiyle bir kural seti tasarlarız.
Kilitlenmeye karşı uygulamaKuralları, yönetim erişimini koruyan ve otomatik geri alma emniyeti olan bir yöntemle devreye alırız.
DoğrulamaServis erişilebilirliğini ve engellenmesi gereken trafiğin gerçekten engellendiğini test ederiz.
Kalıcılaştırma ve belgelemeKuralları yeniden başlatmaya dayanıklı hale getirir ve tüm kural setini belgeleriz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Güvenlik duvarı yok; tüm portlar erişilebilir

Etki

İç servisler dahil her port internete açık; saldırı yüzeyi maksimum.

Öneri

Varsayılan reddet politikasıyla nftables kural seti tasarlandı; yalnızca gerekli servisler açıldı.

Yüksek

Redis 6379 kimlik doğrulamasız ve açık

Etki

Yetkisiz veri okuma/yazma ve olası uzaktan komut çalıştırma riski.

Öneri

Redis erişimi yalnızca localhost/uygulama sunucusuna kısıtlandı ve kimlik doğrulama önerildi.

Yüksek

SSH için hız sınırlama ve kaba kuvvet koruması yok

Etki

Otomatik deneme-yanılma saldırıları sınırsız denemeyle çalışabiliyor.

Öneri

SSH için hız sınırlama eklendi ve fail2ban jail yapılandırıldı.

Orta

IPv6 kuralları IPv4 ile eşleşmiyor

Etki

IPv4 üzerinde engellenen trafik IPv6 üzerinden içeri sızabilir.

Öneri

IPv6 kural paritesi sağlandı; her iki yığın için tutarlı politika uygulandı.

Düşük

Kurallar yeniden başlatmada kaybolan geçici tablolarda

Etki

Sunucu yeniden başladığında güvenlik duvarı kalkabilir.

Öneri

Kurallar kalıcılaştırıldı ve önyükleme sırasında güvenli biçimde yüklenecek şekilde yapılandırıldı.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Tasarlanan ve uygulanan güvenlik duvarı kural seti
  • Açık port ve erişim matrisi (kaynak → hedef)
  • fail2ban yapılandırması ve jail listesi
  • Kilitlenmeye karşı uygulama ve geri alma notları
  • Bağlantı ve servis doğrulama sonuçları
  • Bakım ve kural güncelleme rehberi

Kimler için?

  • Güvenlik duvarı olmadan çalışan sunucular
  • İç servisleri yanlışlıkla açık kalmış ekipler
  • Kaba kuvvet trafiğinden şikayetçi işletmeler
  • Çok sunuculu mimaride segmentasyon isteyenler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Sunucuyu ilk kez üretime çıkarmadan önce
  • Denetimde açık portlar tespit edildikten sonra
  • Yeni bir servis (veritabanı, önbellek) eklerken
  • Ağ mimarisini segmentlere ayırırken
Karşılaştırma

İzin-ver mantığı vs. varsayılan-reddet

İzin-ver temelliVarsayılan-reddet
Taban politikaAç, gerekirse kapatKapat, gerekeni aç
Saldırı yüzeyiGenişMinimum
Yanlış açık port riskiYüksekDüşük
DenetlenebilirlikZorNet erişim matrisi
SSS

Sıkça Sorulan Sorular

Güvenlik duvarını uygularken sunucumdan kilitlenir miyim?
Bunu önlemek en önemli önceliğimizdir. Kuralları, yönetim erişimini koruyacak sırayla ve otomatik geri alma emniyetiyle uygularız; erişimi teyit etmeden kalıcılaştırmayız.
nftables mı iptables mı kullanıyorsunuz?
Modern dağıtımlarda nftables öneririz. Mevcut ortamınız iptables tabanlıysa uyumlu biçimde çalışır veya planlı bir geçiş öneririz.
fail2ban tek başına yeterli mi?
Hayır. fail2ban, güvenlik duvarını tamamlayan bir kötüye kullanım koruması katmanıdır. Asıl taban, varsayılan reddet politikasıyla kurulan kural setidir.
Bulut sağlayıcımın güvenlik grupları yeterli değil mi?
Bulut güvenlik grupları değerli bir katmandır ama sunucu üzerindeki yerel güvenlik duvarı, iç trafik ve derinlemesine savunma için ayrıca gereklidir. İkisi birbirini tamamlar.
IPv6 kurallarını da yapılandırıyor musunuz?
Evet. IPv4 ile IPv6 arasında politika paritesi sağlamak, yalnızca bir yığını korumaktan doğan boşlukları kapatmak için standart uygulamamızdır.
Kurallar sunucu yeniden başladığında korunur mu?
Evet. Kuralları kalıcılaştırır ve önyükleme sırasında güvenli biçimde yüklenecek şekilde yapılandırırız.
Çok sunuculu mimaride segmentasyon yapabilir misiniz?
Evet. Uygulama, veritabanı ve önbellek katmanları arasındaki trafiği daraltarak yanal hareketi zorlaştıran kural setleri tasarlarız.
Root parolamı vermem gerekir mi?
Hayır. Kısa ömürlü kimlik bilgisi veya SSH anahtarıyla çalışır; düz metin root parolası istemez ve saklamayız.
Bu tek seferlik mi?
Kurulum tek seferliktir; ancak servisler değiştikçe kurallar da güncellenmelidir. İsterseniz bunu yönetilen güvenlik kapsamında sürdürürüz.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Sunucu Güvenlik Duvarı Yapılandırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.