Sunucu güvenliği tek bir kurulum komutuyla tamamlanmaz. Erişimi sınırlandırmak, güncellemeleri yönetmek, olayları izlemek ve geri dönüşü test etmek birlikte ele alınmalıdır.
Önce erişim ve kurtarma yolunu doğrulayın
Yeni bir sunucuda SSH ayarını veya güvenlik duvarını değiştirmeden önce sağlayıcının konsol erişimini kontrol edin. Mevcut oturumu açık tutun ve ikinci bir terminalden bağlantı deneyebildiğinizden emin olun. Hatalı bir kural veya eksik anahtar tüm uzaktan erişimi kesebilir.
İşletim sistemi ve sürümünü, kurulu servisleri, yönetim panelini ve sunucuya erişmesi gereken kişileri listeleyin. Buradaki kontrol sırası genel Linux yönetimi içindir; komutlar dağıtıma, sürüme ve panelin yönetim biçimine göre farklılaşabilir. Canlı sistemde rastgele bir sertleştirme betiği çalıştırmadan önce resmî dağıtım belgelerini ve mevcut yapılandırmayı inceleyin.
Kullanıcı ve yetki düzeni
Günlük işleri ayrı kullanıcılarla yürütün ve yönetim yetkisini gerekli kişilerle sınırlayın. Herkesin tek bir ortak hesap kullanması erişim kaldırmayı ve olay incelemeyi zorlaştırır. Bir kişinin işi bittiğinde anahtarını veya hesabını ayrı kaldırabilmelisiniz. Uygulamaların dosya sahibi ile yönetim kullanıcısını da gereksinime göre ayırın.
Dosya izinlerini genişleterek hatayı çözmeye çalışmayın. Özellikle tüm dizine herkes için yazma izni vermek sorunun nedenini gizler. Uygulamanın hangi dizine yazması gerektiğini belirleyin; yapılandırma ve kaynak dosyaları için gereksiz yazma yetkisini kaldırın. Gizli anahtarlar ve yedekler web üzerinden erişilen kök dizinde tutulmamalıdır.
SSH erişimini kontrollü değiştirin
Anahtar tabanlı erişimi kurup ikinci oturumda doğruladıktan sonra parola ve doğrudan yönetici erişimi politikasını gözden geçirin. Anahtarın özel bölümünü sunucuya veya ortak dosya alanına kopyalamayın. Kurtarma erişimi ve otomasyon ihtiyaçları değerlendirilmeden oturum açma yöntemini kapatmayın.
# Yapılandırmayı yüklemeden önce sözdizimi kontrolü
sudo sshd -t
Bu komut OpenSSH yapılandırmasını kontrol eder; tek başına erişiminizi güvence altına almaz. Dağıtıma göre ikili dosyanın yolu ve servis adı değişebilir. Değişiklikten sonra yeni bağlantı testi yapın, ancak o test başarılı olduğunda eski oturumu kapatın. SSH portunu değiştirmek erişim kontrollerinin ve güçlü kimlik doğrulamanın yerine geçmez.
Güvenlik duvarını servis envanterine göre kurun
İnternete açık olması gereken portları yazın. Web sitesi için HTTP/HTTPS, yönetim için belirli SSH erişimi gerekebilir; veritabanının tüm internete açık olması çoğu tek sunuculu uygulamada gerekli değildir. Sağlayıcı ağ güvenlik duvarı ile işletim sistemi kurallarının ikisini de dikkate alın.
- Mevcut erişim portuna izin verildiğini doğrulamadan varsayılan engelleme kuralını etkinleştirmeyin.
- Yönetim erişimini mümkünse bilinen ağlar veya kontrollü erişim katmanı üzerinden sınırlandırın.
- IPv4 kadar IPv6 kurallarını da kontrol edin.
- Gereksiz dinleyen servisleri kapatın; yalnızca kural ekleyerek envanter eksikliğini örtmeyin.
Panel kullanılan sistemlerde elle yazılan kurallar panel tarafından değiştirilebilir. Kalıcı yapılandırmanın nerede tutulduğunu ve yeniden başlatma sonrası davranışı test edin. Bir portun kapalı olması uygulamanın güvenli olduğu anlamına gelmez; izin verilen servislerin güncel ve doğru yetkilendirilmiş olması gerekir.
Güncelleme ve yeniden başlatma planı
Desteklenen işletim sistemi ve uygulama sürümlerini kullanın. Güvenlik güncellemelerini izleyin, test ve bakım penceresi belirleyin. Otomatik güncelleme kapsamı seçilirken uygulamanın uyumluluğu ve yeniden başlatma ihtiyacı değerlendirilmelidir. Güncellemeyi ertelemek kadar kontrolsüz uygulamak da işletim sorunu doğurabilir.
Her önemli değişiklik için sürüm, tarih ve geri dönüş notu tutun. Bir güncellemeden sonra web yanıtı, veritabanı bağlantısı, zamanlanmış işler ve e-posta gönderimini kontrol edin. Yalnızca servis durumunun “active” olması tüm işlevlerin doğru çalıştığını göstermez.
Kayıtlar, uyarılar ve gizli bilgiler
Başarısız oturum açma denemeleri, disk doluluğu, servis hataları ve yedek başarısızlıkları için izleme kurun. Uyarının gerçekten birine ulaştığını test edin. Çok sayıda anlamsız alarm, önemli olayların gözden kaçmasına neden olabilir; her uyarı için beklenen müdahaleyi tanımlayın.
Uygulama kayıtlarına parola, erişim belirteci veya tam hassas istek gövdesi yazmayın. Kayıt erişimini sınırlandırın ve saklama süresini ihtiyaca göre belirleyin. Şüpheli erişim durumunda kanıtı koruyarak inceleme yapın; yalnızca log dosyasını silip hizmeti yeniden başlatmak olayın kaynağını açıklamaz.
Son kontrol ve periyodik tekrar
Yeni kullanıcı eklenmesi, personel ayrılması, yeni servis kurulması veya büyük sürüm değişikliği bu listenin yeniden çalıştırılması için tetikleyicidir. Erişim listesi, açık servisler, güncelleme durumu, yedek ve uyarılar birlikte gözden geçirilmeli. Geri yükleme testi de güvenlik hazırlığının bir parçasıdır.
Bu liste kapsamlı bir güvenlik denetiminin yerine geçmez; ilk kurulum ve düzenli bakım için başlangıç düzeni sağlar. Karmaşık uygulama, hassas veri veya çok kiracılı altyapıda ek tehdit modellemesi ve uzman incelemesi gerekebilir. Kararı sisteminizin gerçek işlevlerine göre verin.
Kaynaklar ve ek okuma
Platform belgeleri giriş gerektirebilir; arayüz ve özellikler sürüme göre değişebilir. Örnekler, ayrıca belirtilmedikçe temsili senaryolardır.
Bir düzeltme öneriniz mi var? Sayfa bağlantısıyla bildirin. · Kaynak ve yayın yaklaşımı