
Linux VPS Güvenlik Ayarları: Ubuntu 24.04, UFW ve CrowdSec
Yeni bir Ubuntu 24.04 sunucusu için pratik Linux VPS güvenlik ayarları. UFW, CrowdSec, ModSecurity ve otomatik CVE uyarılarıyla sunucunuzu koruyun.
Yeni bir sunucu kiraladığınızda, "linux vps güvenlik ayarları" yapmak ertelenmemesi gereken ilk işinizdir. İnternete açık temiz bir Ubuntu 24.04 LTS sunucusu, ayağa kalktığı andan itibaren dakikalar içinde otomatik botların ve açık tarayıcıların hedefi hâline gelir. Bu rehberde, temel işletim sistemi sertleştirmesinden başlayıp UFW güvenlik duvarı, CrowdSec, ModSecurity ve otomatik CVE uyarılarına kadar uzanan pratik bir güvenlik kontrol listesi sunuyoruz.
Sunucu güvenliği tek seferlik bir ayar değil, sürekli devam eden bir süreçtir. Geleneksel hosting panellerinde bu korumaları sağlamak için genellikle üçüncü parti eklentiler aramanız veya komut satırında saatler harcamanız gerekir. Ancak doğru yapılandırılmış bir sistem, hem dış saldırıları engeller hem de uygulamalarınızı birbirinden yalıtarak olası bir ihlalin yayılmasını durdurur.
1. Temel İşletim Sistemi ve SSH Sertleştirme
Sunucuyu teslim aldığınızda yapacağınız ilk iş, paketleri güncellemek ve SSH erişimini sıkılaştırmaktır. Root parolasıyla giriş yapmak, kaba kuvvet (brute-force) saldırıları için açık bir kapı bırakır.
Paketleri Güncelleme
Ubuntu 24.04 LTS üzerinde çalışırken, kuruluma başlamadan önce sistemin en güncel yamalara sahip olduğundan emin olun:
apt update && apt upgrade -y
SSH Erişimini Sıkılaştırma
SSH yapılandırma dosyasını düzenleyerek parola ile girişi kapatmalı ve yalnızca SSH anahtarlarıyla erişime izin vermelisiniz. Bunun için /etc/ssh/sshd_config dosyasını favori metin düzenleyicinizle (örneğin nano veya vim) açın:
nano /etc/ssh/sshd_config
Aşağıdaki satırları bulup şu şekilde değiştirin veya ekleyin:
PermitRootLogin prohibit-password
PasswordAuthentication no
X11Forwarding no
Değişiklikleri yaptıktan sonra SSH servisini yeniden başlatın:
systemctl restart ssh
Artık sunucunuza yalnızca önceden tanımlanmış SSH anahtarına sahip cihazlardan erişilebilir. Eğer bipanel kullanıyorsanız, müşteri veya yönetici panelinden hesap başına SSH anahtarı yönetimi yapabilir, SSH erişimini her hesap için izole edilmiş bir kafes (jailed shell) içinde çalıştırabilirsiniz.
2. Ağ Güvenliği: UFW ve Fail2Ban
Sistemde yalnızca ihtiyaç duyulan portların dışarıya açık olması gerekir. Ubuntu ve Debian sistemlerde UFW (Uncomplicated Firewall), ağ trafiğini yönetmenin en pratik yoludur.
UFW Kuralları
Öncelikle varsayılan politikaları belirleyin ve temel web/SSH portlarına izin verin:
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
Eğer bipanel kuracaksanız, panel kurulum betiği dağıtıma uygun güvenlik duvarını (Debian ailesinde UFW, Enterprise Linux'ta firewalld) kendisi yapılandırır ve SSH erişimini her zaman açık tutarak kilitlenmenizi önler.
Fail2Ban ile Kaba Kuvvet Koruması
Fail2Ban, sunucunuzdaki günlük (log) dosyalarını izleyerek başarısız giriş denemelerini tespit eder ve saldırganın IP adresini geçici olarak engeller. SSH, FTP veya web paneli girişlerindeki kaba kuvvet saldırılarını durdurmak için kritik bir araçtır.
bipanel, kaba kuvvet korumasını varsayılan olarak açık sunar. Başarısız girişlere göre IP engeli otomatik çalışır. Ayrıca yöneticiler ve bayiler için iki aşamalı doğrulama (TOTP) zorunlu tutulabilir.
3. Aktif Savunma: CrowdSec Entegrasyonu
Fail2Ban yalnızca sizin sunucunuza yapılan saldırıları görerek tepki verir. Günümüzde botnet'ler IP adreslerini sürekli değiştirdiği için daha akıllı bir çözüme ihtiyaç vardır. İşte burada CrowdSec devreye girer.
CrowdSec, davranış analizine dayalı ve topluluk odaklı bir güvenlik aracıdır. Dünyanın dört bir yanındaki sunuculardan gelen saldırı verilerini toplar ve kötü niyetli IP adreslerini sunucunuza daha ulaşmadan engeller.
- Davranış Analizi: Sadece başarısız şifre denemelerini değil, port taramalarını ve HTTP seviyesindeki anormallikleri de yakalar.
- Topluluk Engel Listeleri: Sizin sunucunuza hiç saldırmamış olsa bile, başka bir yerde tespit edilen saldırgan IP'si sizin sunucunuzda da engellenir.
bipanel, CrowdSec'i varsayılan olarak kurulu ve yapılandırılmış şekilde sunar. Kararlar standart trafikte doğrudan güvenlik duvarında uygulanırken, siteniz Cloudflare gibi bir CDN arkasındaysa engellemeler web sunucusu (Nginx/Apache) seviyesinde yapılarak gerçek ziyaretçinin IP'si baz alınır.
4. Web Uygulaması Güvenlik Duvarı (WAF): ModSecurity
İşletim sistemini ve ağ katmanını korudunuz, peki ya web uygulamalarınız? WordPress, Laravel veya özel PHP/Node.js projelerindeki kodlama hataları, SQL enjeksiyonu (SQLi) veya siteler arası betik çalıştırma (XSS) saldırılarına kapı aralayabilir.
ModSecurity, OWASP CRS (Core Rule Set) ile birlikte çalışarak HTTP trafiğini inceler ve zararlı istekleri web sunucusuna (Apache/Nginx) ulaşmadan düşürür.
bipanel üzerinde ModSecurity yönetimi son derece kolaydır:
- Yönetilen OWASP kural seti otomatik güncellenir.
- Her alan adı için WAF modunu (Kapalı, Yalnızca Tespit, Engelleme) ayrı ayrı seçebilirsiniz.
- Yanlış pozitif (false positive) durumlarda, olay günlüğünden tek tıkla kural istisnası ekleyebilirsiniz.
- Pro sürümünde, özel ModSecurity kurallarınız uygulanmadan önce bir yapılandırma testinden geçerek web sunucusunun çökmesi engellenir.
5. Kötü Amaçlı Yazılım ve Dosya Bütünlüğü Taraması
Sunucunuza bir şekilde zararlı dosya yüklenirse (örneğin zayıf parolalı bir FTP hesabı veya güncellenmemiş bir eklenti üzerinden), bunun anında tespit edilmesi gerekir.
bipanel, 64 buluşsal (heuristic) kural ve ClamAV motorunu kullanarak kötü amaçlı yazılım taraması yapar. Tespit edilen dosyalar karantinaya alınır. Eğer bipanel Pro kullanıyorsanız, dosya bütünlüğü izleme sistemi devreye girer; PHP, JS ve .htaccess dosyalarındaki beklenmeyen değişiklikler anında bildirilir ve istenirse yedekten otomatik geri yüklenir.
6. Otomatik Güvenlik Açığı (CVE) Uyarıları
Sistem yöneticilerinin en çok zorlandığı konulardan biri, kurulu yazılımlarda (işletim sistemi paketleri, PHP, veritabanı, web sunucusu) çıkan yeni güvenlik açıklarını (CVE) takip etmektir. Her gün onlarca yeni açık yayımlanır.
bipanel, bu süreci tamamen otomatikleştirir. Her bipanel sunucusunun kurulu paket sürümleri, yayımlanan güvenlik açıklarıyla sürekli karşılaştırılır.
- Önem ve İstismar Bilgisi: Sunucunuzu etkileyen bir açık çıktığında; CVSS puanı, bilinen istismar (KEV) durumu ve istismar olasılığı (EPSS) ile birlikte listelenir.
- Kritik Bildirimler: Yeni kritik veya aktif olarak istismar edilen bir açık tespit edildiğinde, yöneticiye e-posta ile haber verilir ve panelde uyarı rozeti çıkar.
- Tek Tıkla Çözüm: İşletim sistemi paketleri, panel üzerinden apt veya dnf komutlarıyla tek tıkla güncellenir.
Bu özellik, ek bir lisans gerektirmeden Topluluk sürümü dahil tüm bipanel kurulumlarında varsayılan olarak çalışır.
7. Hesap İzolasyonu ve Kaynak Sınırları
Çoklu site barındıran sunucularda (shared hosting), bir sitenin hacklenmesi diğer siteleri etkilememelidir. Bunun için sağlam bir izolasyon şarttır.
- Dosya Sistemi İzolasyonu: Her hesap kendi sistem kullanıcısıyla çalışır. PHP-FPM havuzu
open_basedirile yalnızca o hesabın ev dizinine kilitlenir. - Kaynak Sınırları (cgroup v2): Kontrolden çıkan bir uygulamanın tüm sunucu belleğini tüketmesini önlemek için hesap başına CPU, bellek ve süreç sınırları koyabilirsiniz.
- Gelişmiş Yalıtım (Sandbox): bipanel Pro planında, her hesabın PHP-FPM ve uygulama süreçleri systemd ad alanlarında (namespaces) çalıştırılarak tam bir işletim sistemi seviyesinde yalıtım sağlanır.
8. Güvenlik Danışmanı ile Sürekli Denetim
Güvenlik ayarlarını bir kez yapıp unutmak risklidir. bipanel içindeki Güvenlik Danışmanı (Security Advisor), sunucunuzu 38 farklı kritere göre düzenli olarak denetler.
Açık portlar, zayıf parolalar, eksik PHP güvenlik ayarları veya güncellenmemiş WordPress siteleri gibi sorunları tespit eder. Size önem derecesine göre bir güvenlik puanı verir ve tespit edilen sorunların çoğunu tek tıkla, güvenli bir şekilde (gerekirse geri alınabilecek biçimde) düzeltmenizi sağlar.
Sonuç
Bu rehberdeki linux vps güvenlik ayarları, modern bir sunucunun internetteki tehditlere karşı ayakta kalabilmesi için asgari gereksinimlerdir. UFW, Fail2Ban, CrowdSec, ModSecurity, ClamAV ve CVE takibini manuel olarak kurmak, yapılandırmak ve sürekli güncel tutmak ciddi bir mesai gerektirir.
Eğer bu süreçlerle uğraşmak yerine sitelerinize odaklanmak istiyorsanız, temiz bir Ubuntu 24.04 LTS sunucusuna tek bir komutla bipanel kurabilirsiniz. bipanel; web sunucusu, veritabanı, e-posta, DNS ve saydığımız tüm güvenlik katmanlarını en iyi pratiklere (best practices) uygun olarak ayağa kaldırır.
3 barındırma hesabına kadar ücretsiz olan Topluluk sürümünü hemen denemek için Kurulum (/indir) sayfamızı ziyaret edin. Sınırsız hesap, gelişmiş yedekleme, bayi yönetimi ve yapay zekâ asistanı gibi özellikler için Fiyatlar (/fiyatlar) sayfasından Pro planlarımızı inceleyebilirsiniz.
Sık sorulan sorular
Linux VPS güvenliği için ilk yapılması gereken nedir?
Yeni bir Linux VPS kiraladığınızda ilk yapmanız gereken işletim sistemi paketlerini güncellemek ve SSH erişimini sıkılaştırmaktır. Root kullanıcısının parolayla girişini kapatmalı ve sunucuya yalnızca SSH anahtarı (public key) ile erişilmesini sağlamalısınız.
UFW ve Fail2Ban birlikte çalışır mı?
Evet, mükemmel bir uyumla çalışırlar. UFW (Uncomplicated Firewall) sunucunuzda hangi portların dışarıya açık olacağını belirleyen temel kuralları koyar. Fail2Ban ise log dosyalarını izleyerek kaba kuvvet saldırısı yapan IP adreslerini tespit eder ve bu adresleri UFW üzerinden geçici olarak engeller.
CrowdSec'in Fail2Ban'dan farkı nedir?
Fail2Ban yalnızca kendi sunucunuzdaki logları izleyerek size saldıranları engeller. CrowdSec ise küresel bir tehdit istihbaratı ağıdır; dünyanın herhangi bir yerindeki başka bir sunucuya saldıran kötü niyetli IP adresini, sizin sunucunuza hiç ulaşmadan topluluk engel listeleri sayesinde durdurur.
Sunucumdaki güvenlik açıklarını (CVE) nasıl takip edebilirim?
Geleneksel olarak güvenlik bültenlerini ve işletim sistemi duyurularını manuel izlemeniz gerekir. Ancak bipanel kullanıyorsanız, kurulu paketleriniz yayımlanan CVE'lerle otomatik olarak karşılaştırılır; kritik bir açık çıktığında e-postayla uyarılır ve paneli üzerinden tek tıkla güncelleme yapabilirsiniz.
ModSecurity (WAF) sitemi yavaşlatır mı?
Doğru yapılandırıldığında ModSecurity hissedilir bir yavaşlamaya neden olmaz. OWASP kural seti, web sitenizi SQL enjeksiyonu ve XSS gibi yaygın saldırılardan korur. bipanel'de her alan adı için WAF modunu ayrı ayrı ayarlayabilir ve yanlış engellemeleri tek tıkla istisna listesine ekleyebilirsiniz.
Bu yazının İngilizcesi: Linux VPS Security Settings: Ubuntu 24.04 & CrowdSec

