Yeni bir VPS, çevrimiçi olduktan dakikalar sonra taranır ve yoklanır. İyi haber şu: sıralı bir saatlik sertleştirme, fırsatçı saldırıların ezici çoğunluğunu durdurur. İşte gizliliğe odaklı yeni bir sunucu için önem sırasına göre bu kontrol listesi.
1. Önce SSH erişimini kilitleyin
sudo yetkili, root olmayan bir kullanıcı oluşturun, genel anahtarınızı ekleyin ve ardından sshd_config içinde parola kimlik doğrulamasını ve root girişini devre dışı bırakın (PasswordAuthentication no, PermitRootLogin no). Yalnızca anahtarla çalışan SSH tek başına, sunucunuza gelen gürültünün çoğunu oluşturan parola tahminini etkisiz kılar. SSH servisini yeniden başlatın ve mevcut oturumunuzu kapatmadan önce yeni bir oturumun çalıştığını doğrulayın.

2. Önüne bir güvenlik duvarı koyun
Gelen trafiği varsayılan olarak reddedin, yalnızca ihtiyacınız olana izin verin. ufw ile: geleni reddedin, gideni izin verin, ardından yalnızca SSH portunuzu ve çalıştırdığınız belirli servis portlarını açın. Bir güvenlik duvarı, „her açık port bir hedeftir” durumunu „yalnızca seçtiğiniz kapılar var” durumuna dönüştürür ve bu da saldırı yüzeyini büyük ölçüde küçültür.
3. fail2ban ekleyin
Kimlik doğrulama loglarını izlemek ve tekrar tekrar başarısız olan IP'leri geçici olarak yasaklamak için fail2ban kurun. Yalnızca anahtarla çalışan SSH ile bile olsa, log gürültüsünü azaltır ve açığa çıkardığınız herhangi bir servise karşı yapılan kaba kuvvet (brute-force) girişimlerini köreltir. Varsayılan ayarlar makuldür; sshd jail'ini ve çalıştırdığınız servisler için gereken diğer jail'leri etkinleştirin.
4. Otomatik güvenlik güncellemelerini açın
Güvenlik yamalarının siz hatırlamadan da uygulanması için (Debian/Ubuntu üzerinde) unattended-upgrades özelliğini etkinleştirin. Sunucuların ele geçirilmesinin en yaygın tek yolu, yaması mevcut olan bilinen bir güvenlik açığıdır — güncellemeleri otomatikleştirmek, siz uyurken bu pencereyi kapatır.
5. Saldırı yüzeyini küçültün
Kullanmadığınız servisleri kaldırın, yalnızca yerel olması gereken servisleri 127.0.0.1'e bağlayın ve ss -tlnp ile nelerin dinlemede olduğunu kontrol edin. Dinlemedeki her servis potansiyel bir giriş noktasıdır; ne kadar az servis çalıştırıp açığa çıkarırsanız, saldırılacak o kadar az şey olur. Ardından, bir ele geçirme olayının felaket değil, telafi edilebilir bir durum olması için sunucu dışı yedeklemeler kurun.
Özetle bu bir saat
Yalnızca anahtarla çalışan SSH, varsayılan olarak reddeden bir güvenlik duvarı, fail2ban, otomatik güncellemeler ve minimal bir dinleme yüzeyi. Bunların hiçbiri egzotik değildir, hepsi hızlıdır ve bir araya geldiklerinde gerçek dünyadaki ele geçirmelerin neredeyse tamamını oluşturan otomatik saldırıları durdururlar. Önemli olan herhangi bir şeyi devreye almadan önce bunu yapın.