Sunucu Güvenlik Duvarı Yapılandırma
İyi bir güvenlik duvarı, "hepsini engelle, yalnızca gerekeni aç" ilkesiyle başlar. Sunucunuz için nftables (veya mevcut iptables) temelli, durum bilgisine sahip (stateful) bir kural seti tasarlar; uzaktan yönetim erişiminizi kilitlemeden güvenle uygularız.
Bu hizmet hangi sorunu çözer?
Birçok sunucu ya güvenlik duvarı olmadan çalışır ya da "izin ver" mantığıyla kurulmuş, kimsenin gözden geçirmediği kurallar taşır. Sonuç: veritabanı, önbellek, yönetim panelleri ve iç servisler farkında olmadan internete açık kalır. Doğru bir güvenlik duvarı, saldırı yüzeyini yalnızca gerçekten gerekli portlara indirir. Ancak yanlış uygulanan bir kural seti, sizi kendi sunucunuzdan kilitleyebilir; bu yüzden uygulama yöntemi en az kuralların kendisi kadar önemlidir.
- Veritabanı, Redis ve yönetim portlarının internete açık kalması
- "İzin ver" temelli gevşek kurallarla saldırı yüzeyinin genişlemesi
- Durum bilgisiz (stateless) kurallar nedeniyle hatalı trafik davranışı
- Kaba kuvvet ve tarama trafiğine karşı hız sınırlama olmaması
- Yanlış uygulanan kuralla yönetim erişiminin kilitlenmesi (lockout)
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Politika tasarımı
- Varsayılan reddet (default-deny) taban politikası
- Gerekli servislerin ve kaynak kısıtlarının belirlenmesi
- Yönetim erişimi için güvenli kaynak listesi
Kural seti uygulaması
- nftables tablo/zincir tasarımı (veya mevcut iptables ile uyum)
- Durum bilgisine sahip (stateful) bağlantı takibi
- IPv4 ve IPv6 kurallarının tutarlılığı
Kötüye kullanım koruması
- SSH ve giriş uç noktaları için hız sınırlama
- fail2ban jail yapılandırması ve güvenlik duvarı entegrasyonu
- Bilinen kötü niyetli davranışlara karşı daraltma
Kalıcılık ve doğrulama
- Kuralların yeniden başlatmaya dayanıklı kalıcılaştırılması
- Kilitlenmeye karşı güvenli uygulama ve geri alma
- Bağlantı testleri ve servis erişilebilirliği doğrulaması
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Güvenlik duvarı yok; tüm portlar erişilebilir
İç servisler dahil her port internete açık; saldırı yüzeyi maksimum.
ÖneriVarsayılan reddet politikasıyla nftables kural seti tasarlandı; yalnızca gerekli servisler açıldı.
Redis 6379 kimlik doğrulamasız ve açık
Yetkisiz veri okuma/yazma ve olası uzaktan komut çalıştırma riski.
ÖneriRedis erişimi yalnızca localhost/uygulama sunucusuna kısıtlandı ve kimlik doğrulama önerildi.
SSH için hız sınırlama ve kaba kuvvet koruması yok
Otomatik deneme-yanılma saldırıları sınırsız denemeyle çalışabiliyor.
ÖneriSSH için hız sınırlama eklendi ve fail2ban jail yapılandırıldı.
IPv6 kuralları IPv4 ile eşleşmiyor
IPv4 üzerinde engellenen trafik IPv6 üzerinden içeri sızabilir.
ÖneriIPv6 kural paritesi sağlandı; her iki yığın için tutarlı politika uygulandı.
Kurallar yeniden başlatmada kaybolan geçici tablolarda
Sunucu yeniden başladığında güvenlik duvarı kalkabilir.
ÖneriKurallar kalıcılaştırıldı ve önyükleme sırasında güvenli biçimde yüklenecek şekilde yapılandırıldı.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Tasarlanan ve uygulanan güvenlik duvarı kural seti
- Açık port ve erişim matrisi (kaynak → hedef)
- fail2ban yapılandırması ve jail listesi
- Kilitlenmeye karşı uygulama ve geri alma notları
- Bağlantı ve servis doğrulama sonuçları
- Bakım ve kural güncelleme rehberi
Kimler için?
- Güvenlik duvarı olmadan çalışan sunucular
- İç servisleri yanlışlıkla açık kalmış ekipler
- Kaba kuvvet trafiğinden şikayetçi işletmeler
- Çok sunuculu mimaride segmentasyon isteyenler
Bu hizmeti ne zaman düşünmelisiniz?
- Sunucuyu ilk kez üretime çıkarmadan önce
- Denetimde açık portlar tespit edildikten sonra
- Yeni bir servis (veritabanı, önbellek) eklerken
- Ağ mimarisini segmentlere ayırırken
İzin-ver mantığı vs. varsayılan-reddet
| İzin-ver temelli | Varsayılan-reddet | |
|---|---|---|
| Taban politika | Aç, gerekirse kapat | Kapat, gerekeni aç |
| Saldırı yüzeyi | Geniş | Minimum |
| Yanlış açık port riski | Yüksek | Düşük |
| Denetlenebilirlik | Zor | Net erişim matrisi |
Sıkça Sorulan Sorular
Güvenlik duvarını uygularken sunucumdan kilitlenir miyim?
nftables mı iptables mı kullanıyorsunuz?
fail2ban tek başına yeterli mi?
Bulut sağlayıcımın güvenlik grupları yeterli değil mi?
IPv6 kurallarını da yapılandırıyor musunuz?
Kurallar sunucu yeniden başladığında korunur mu?
Çok sunuculu mimaride segmentasyon yapabilir misiniz?
Root parolamı vermem gerekir mi?
Bu tek seferlik mi?
İlgili hizmetler, araçlar ve rehberler
Sunucu Güvenlik Duvarı Yapılandırma için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.