Ana Sayfa / Gizlilik Barındırma Rehberler / VPS Sertleştirmenin İlk Saati: Bir Kontrol Listesi
Operasyonlar

VPS Sertleştirmenin İlk Saati: Bir Kontrol Listesi

Ele geçirilen sunucuların çoğu hedefli saldırılara değil, çevrimiçi olduktan sonraki ilk günlerindeki fırsatçı taramalara yenik düşer. Bu sıralı kontrol listesi yeni bir VPS'teki ilk saati kapsar: SSH anahtarları, bir güvenlik duvarı, fail2ban, otomatik güncellemeler ve saldırı yüzeyini küçültme.

KYC yok
Yalnızca Kripto
Log Yok
DMCA Göz Ardı Edilir
Tam Root
NVMe SSD

Yeni bir VPS, çevrimiçi olduktan dakikalar sonra taranır ve yoklanır. İyi haber şu: sıralı bir saatlik sertleştirme, fırsatçı saldırıların ezici çoğunluğunu durdurur. İşte gizliliğe odaklı yeni bir sunucu için önem sırasına göre bu kontrol listesi.

1. Önce SSH erişimini kilitleyin

sudo yetkili, root olmayan bir kullanıcı oluşturun, genel anahtarınızı ekleyin ve ardından sshd_config içinde parola kimlik doğrulamasını ve root girişini devre dışı bırakın (PasswordAuthentication no, PermitRootLogin no). Yalnızca anahtarla çalışan SSH tek başına, sunucunuza gelen gürültünün çoğunu oluşturan parola tahminini etkisiz kılar. SSH servisini yeniden başlatın ve mevcut oturumunuzu kapatmadan önce yeni bir oturumun çalıştığını doğrulayın.

VPS Sertleştirmenin İlk Saati: Bir Kontrol Listesi
Fırsatçı saldırıların ezici çoğunluğunu durduran sıralı sertleştirme adımları.

2. Önüne bir güvenlik duvarı koyun

Gelen trafiği varsayılan olarak reddedin, yalnızca ihtiyacınız olana izin verin. ufw ile: geleni reddedin, gideni izin verin, ardından yalnızca SSH portunuzu ve çalıştırdığınız belirli servis portlarını açın. Bir güvenlik duvarı, „her açık port bir hedeftir” durumunu „yalnızca seçtiğiniz kapılar var” durumuna dönüştürür ve bu da saldırı yüzeyini büyük ölçüde küçültür.

3. fail2ban ekleyin

Kimlik doğrulama loglarını izlemek ve tekrar tekrar başarısız olan IP'leri geçici olarak yasaklamak için fail2ban kurun. Yalnızca anahtarla çalışan SSH ile bile olsa, log gürültüsünü azaltır ve açığa çıkardığınız herhangi bir servise karşı yapılan kaba kuvvet (brute-force) girişimlerini köreltir. Varsayılan ayarlar makuldür; sshd jail'ini ve çalıştırdığınız servisler için gereken diğer jail'leri etkinleştirin.

4. Otomatik güvenlik güncellemelerini açın

Güvenlik yamalarının siz hatırlamadan da uygulanması için (Debian/Ubuntu üzerinde) unattended-upgrades özelliğini etkinleştirin. Sunucuların ele geçirilmesinin en yaygın tek yolu, yaması mevcut olan bilinen bir güvenlik açığıdır — güncellemeleri otomatikleştirmek, siz uyurken bu pencereyi kapatır.

5. Saldırı yüzeyini küçültün

Kullanmadığınız servisleri kaldırın, yalnızca yerel olması gereken servisleri 127.0.0.1'e bağlayın ve ss -tlnp ile nelerin dinlemede olduğunu kontrol edin. Dinlemedeki her servis potansiyel bir giriş noktasıdır; ne kadar az servis çalıştırıp açığa çıkarırsanız, saldırılacak o kadar az şey olur. Ardından, bir ele geçirme olayının felaket değil, telafi edilebilir bir durum olması için sunucu dışı yedeklemeler kurun.

Özetle bu bir saat

Yalnızca anahtarla çalışan SSH, varsayılan olarak reddeden bir güvenlik duvarı, fail2ban, otomatik güncellemeler ve minimal bir dinleme yüzeyi. Bunların hiçbiri egzotik değildir, hepsi hızlıdır ve bir araya geldiklerinde gerçek dünyadaki ele geçirmelerin neredeyse tamamını oluşturan otomatik saldırıları durdururlar. Önemli olan herhangi bir şeyi devreye almadan önce bunu yapın.

SSS

VPS sertleştirme SSS

01 Yeni bir VPS'te en önemli ilk adım nedir?

Parolayla SSH girişini devre dışı bırakın ve yalnızca anahtar kullanın, root girişini de kapatın. Parola tahmini, yeni bir sunucuya gelen otomatik gürültünün büyük kısmını oluşturur ve yalnızca anahtarla çalışan SSH bunu tamamen etkisiz kılar. Bunu her şeyden önce yapın.

02 SSH anahtarı kullanıyorsam yine de fail2ban'a ihtiyacım var mı?

Evet — yalnızca SSH'ı değil, açığa çıkardığınız diğer tüm servisleri de korur ve log gürültüsünü azaltır. Yalnızca anahtarla çalışan SSH, SSH üzerindeki parola kaba kuvvet saldırılarını durdurur, ama fail2ban saldırıları genel olarak köreltir ve loglarınızı okunabilir tutar.

03 Hangi güvenlik duvarını kullanmalıyım?

Debian/Ubuntu üzerinde ufw en basit olanıdır: gelen trafiği varsayılan olarak reddedin, giden trafiğe izin verin, ardından yalnızca SSH portunuzu ve çalıştırdığınız belirli servisleri açın. Önemli olan araçtan çok varsayılan-red duruşudur.

04 Otomatik güncellemeleri etkinleştirmek güvenli mi?

Güvenlik güncellemeleri için evet — unattended-upgrades, vakaların büyük çoğunluğunda yapılandırmaları bozmadan yamaları uygular ve yaması yapılmamış bilinen bir güvenlik açığının riski çok daha büyüktür. Yedeklerinizi alın, bu açık bir kazançtır.

05 Nelerin açığa çıktığını nasıl anlarım?

Dinlemedeki soketleri ve arkalarındaki süreçleri listelemek için ss -tlnp komutunu çalıştırın. 0.0.0.0'a bağlı olan her şey internetten erişilebilirdir; yerel olması gerekenleri 127.0.0.1'e bağlayın ve geri kalanını güvenlik duvarıyla koruyun.

06 Bir sunucuyu gerçekten bir saatte sertleştirebilir miyim?

Evet. Yalnızca anahtarla çalışan SSH, bir güvenlik duvarı, fail2ban, otomatik güncellemeler ve minimal bir dinleme yüzeyi bir saatin oldukça altında sürer ve fırsatçı saldırıların ezici çoğunluğunu durdurur. Daha derin sertleştirme sonrasında gelebilir, ama en yüksek değerli ilk adım budur.

Sertleştirmeye değer bir sunucu devreye alın

Tam root yetkisiyle offshore VPS ve dedicated sunucular, beş dakikadan kısa sürede devreye alınır — kripto ile ödeyin, kimlik gerekmez.

VPS Planları Offshore Barındırma Fiyatlandırma