Ağ ve saldırı koruması
bipanel ağ korumasını katmanlar hâlinde yönetir: UFW ya da firewalld güvenlik duvarı, panel ve site istekleri için hız sınırları, nftables ile bağlantı sınırlama, Fail2Ban ve CrowdSec engelleri, ülke engelleme ve Pro sürümde davranışsal saldırı tespiti ile Cloudflare Tunnel. Ağ düzeyindeki katmanlar yalnızca sunucu kurulumunda çalışır.
Bu sayfada
#Katmanlara genel bakış
Tüm ayarlar Sunucu Yönetimi (port 2087, /admin) içindeki Güvenlik grubundadır; Cloudflare Tunnel Alan Adları grubundadır. Aşağıdaki tablo hangi korumanın nerede çalıştığını özetler.
| Koruma | Menü | Sürüm | Sunucu kurulumu | Docker / Railway |
|---|---|---|---|---|
| Güvenlik duvarı (UFW / firewalld), Fail2Ban, SSH | Güvenlik duvarı | Topluluk | Var | Yok |
| Panel ve site hız sınırları | DDoS koruması | Topluluk | Var | Var |
| nftables bağlantı sınırları, çekirdek ayarları | DDoS koruması | Topluluk | Var | Yok |
| CrowdSec IP itibarı | CrowdSec | Topluluk | Var | Yok |
| Sunucu geneli ülke engelleme | Ülke engelleme | Topluluk | Var | Yok |
| Alan adı başına ülke kuralları | Ülke Engelleme (kullanıcı paneli) | Pro | Var | Yok |
| Davranışsal saldırı tespiti | Saldırı tespiti | Pro | Var | Var |
| Cloudflare Tunnel | Cloudflare Tunnel | Pro | Var | Yok |
Docker ve Railway kurulumlarında ağ kenarını platform yönetir: port erişimi platformun ağ ayarlarından yapılır, panel ise kaba kuvvet korumasını, IP engellerini ve hız sınırlarını uygular. Ayrıntılar için Docker ve Railway, Pro sürüm için fiyatlar sayfasına bakın.
#Güvenlik duvarı
Debian ve Ubuntu sunucularında UFW, AlmaLinux, Rocky Linux ve RHEL sunucularında firewalld kullanılır. Kurulum betiği güvenlik duvarını varsayılan olarak yapılandırır (--without-firewall seçeneği bu adımı atlar): gelen bağlantılar varsayılan olarak reddedilir, giden bağlantılar serbesttir ve şu portlar açılır:
| Port | Amaç |
|---|---|
| SSH portu (ve 22) | SSH |
| 80/tcp, 443/tcp, 443/udp | Web ve HTTP/3 |
| 2082–2083/tcp | Kullanıcı paneli |
| 2086–2087/tcp | Sunucu Yönetimi |
| 20–21/tcp, 30000–30100/tcp | FTP ve pasif FTP (FTP kuruluysa) |
| 25, 110, 143, 465, 587, 993, 995/tcp | E-posta (e-posta kuruluysa) |
| 53/tcp, 53/udp | DNS (ad sunucusu kuruluysa) |
Güvenlik duvarı sayfasında kuralları listeleyebilir; İzin ver, Engelle, Reddet ve Sınırla işlemleriyle bir port ya da port aralığı (ör. 6000:6100) için kural ekleyebilir, kaynağı tek bir IP ya da CIDR aralığıyla daraltabilirsiniz. Sınırla yalnızca UFW’de vardır; firewalld IP başına bağlantı sınırlamayı desteklemez. firewalld’de her değişiklik hem çalışan hem kalıcı yapılandırmaya uygulanır; kalıcı yapılandırma doğrulanamazsa değişiklik geri alınır.
#Kilitlenmeye karşı önlemler
- Güvenlik duvarı açılırken panel önce SSH, panel (2083, 2087) ve web (80, 443) portlarına izin verir.
- SSH’ye izin veren tek kural silinemez.
- SSH portunu değiştirdiğinizde yeni port güvenlik duvarında önce açılır.
Panele erişemiyorsanız aşağıdaki komutları sunucu konsolunda root olarak çalıştırın; panel kapalıyken de çalışırlar. İlki adresinize tüm portları açar, ikincisi güvenlik duvarını kapatır.
sudo bipanel firewall allow-ip 203.0.113.7
sudo bipanel firewall off
#Fail2Ban ve SSH sertleştirme
Kurulum betiği Fail2Ban’ı sshd için; e-posta kuruluysa Postfix ve Dovecot, FTP kuruluysa Pure-FTPd için de etkinleştirir: 10 dakika içinde 5 başarısız deneme 1 saatlik engelle sonuçlanır. Güvenlik duvarı sayfası Fail2Ban hapislerini ve engelli adresleri gösterir; engeli buradan kaldırabilirsiniz. Aynı sayfadaki SSH sertleştirme bölümü SSH portunu, root girişini ve parola ile girişi yönetir. Ayarlar /etc/ssh/sshd_config.d/bipanel.conf dosyasına yazılır ve uygulanmadan önce sshd -t ile doğrulanır.
#DDoS koruması ve hız sınırları
DDoS koruması sayfasında üç seviye vardır: Kapalı, Normal (varsayılan) ve Saldırı altında. Her seviyenin eşikleri ayrı ayrı değiştirilebilir.
| Eşik | Normal | Saldırı altında | Katman |
|---|---|---|---|
| Site isteği / dakika | 900 | 240 | Web |
| Panel isteği / dakika | 600 | 180 | Panel |
| Engel süresi (dakika) | 15 | 60 | Tümü |
| Eşzamanlı bağlantı / IP | 150 | 40 | Ağ |
| Yeni bağlantı / saniye | 50 | 15 | Ağ |
| Patlama payı | 100 | 30 | Ağ |
- Panel katmanı: Eşiği aşan IP 429 yanıtı alır, eşiğin iki katını aşan IP otomatik engellenir.
- Web katmanı: Site erişim günlükleri 10 saniyede bir okunur; dakikalık eşiği aşan IP Apache düzeyinde 429 alır. Yavaş istek (slowloris) saldırılarına karşı Apache istek okuma zaman aşımları uygulanır; “Saldırı altında” seviyesinde bu süreler kısalır.
- Ağ katmanı (yalnızca sunucu kurulumu): Engelli IP’ler nftables ile çekirdekte düşürülür; IP başına yeni bağlantı hızı ve 80/443 portlarındaki eşzamanlı bağlantı sayısı sınırlanır. SYN taşkınlarına karşı çekirdek ayarları
/etc/sysctl.d/90-bipanel-ddos.confdosyasına yazılır.
Özel ağlar, sunucunun kendi IP’si, Beyaz liste, Güvenlik merkezindeki IP beyaz listesi ve Cloudflare kenar sunucuları hiçbir zaman engellenmez; son 24 saatte yönetici ya da bayi olarak başarıyla giriş yapılmış IP’ler de otomatik engellenmez. Cloudflare gerçek IP seçeneği (varsayılan açık) Cloudflare arkasındaki ziyaretçilerin gerçek adresini engelleme için kullanır. Cloudflare API tokenı tanımlıysa seviye değiştiğinde Cloudflare bölgelerini “Under Attack” moduna alma seçeneği de vardır. Bir engeli panel kapalıyken kaldırmak için:
sudo bipanel ddos unban 203.0.113.7
Hacimli (Gbps düzeyinde) saldırılar sunucuya ulaşmadan kesilmelidir. Bunun için alan adlarınızı Cloudflare üzerinden yayınlayın ya da sağlayıcınızın ağ korumasını kullanın.
#CrowdSec ve Fail2Ban birlikte
CrowdSec sayfasından CrowdSec ajanını ve nftables engelleyicisini bileşen olarak kurabilirsiniz (yalnızca sunucu kurulumu). Ajan site erişim günlüklerini, sshd, Postfix/Dovecot, Pure-FTPd ve panel giriş günlüklerini okur; her kaynak ayrı ayrı açılıp kapatılabilir. Sayfada etkin kararlar, uyarı geçmişi, IP sorgulama, elle engelleme, izin listesi, hub koleksiyonları ve konsol kaydı bulunur.
Fail2Ban ile iki çalışma biçimi vardır: ikisi birlikte çalışır (varsayılan) ya da Fail2Ban durdurulup aynı servisler CrowdSec’e bırakılır. İkinci durumda CrowdSec ajanı veya engelleyicisi durursa Fail2Ban kendiliğinden yeniden başlatılır. İsteğe bağlı olarak bipanel’in DDoS ve panel kaba kuvvet engelleri CrowdSec’e karar olarak aktarılır; böylece IP tüm portlarda düşürülür. Cloudflare arkasındaki siteler için CrowdSec kararları Apache’de gerçek ziyaretçi IP’sine göre 403 ile de uygulanabilir (OpenLiteSpeed modunda uygulanmaz). Konsoldan kullanılabilen komutlar:
sudo bipanel crowdsec unban 203.0.113.7
sudo bipanel crowdsec pause
sudo bipanel crowdsec resume
#Ülke engelleme
Ülke veritabanı olarak DB-IP “IP to Country Lite” aylık indirilir. Ülke engelleme sayfasındaki sunucu geneli kurallar nftables ile uygulanır: her kural Engelle ya da Yalnızca izin ver kipinde çalışır ve Tüm portlar, Web (80, 443), E-posta, SSH, FTP ya da Panel servislerine uygulanır. Özel ağlar, sunucu IP’si, beyaz listeler, son 24 saatin yönetici IP’leri ve izin listesi her zaman geçer. Yeni kurallar 90 saniye içinde panelden onaylanmazsa önceki kurallara dönülür. Acil durumda ilk komut sunucu geneli engellemeyi hemen kaldırır, ikincisi kilidi kaldırıp kayıtlı kuralların yeniden uygulanmasını sağlar:
sudo bipanel geoip off
sudo bipanel geoip on
Pro: Kullanıcı panelindeki Ülke Engelleme sayfasında hesap sahibi, alan adı başına engelleme ya da yalnızca izin verme kuralı ve özel 403 sayfası tanımlar. Kural Apache sanal sunucu düzeyinde çalışır, .htaccess ile aşılamaz; Let’s Encrypt doğrulaması her zaman geçer. OpenLiteSpeed modunda uygulanmaz.
#Saldırı tespiti (Pro)
Saldırı tespiti, site erişim günlüklerinden IP ve alan adı başına davranış çıkarır ve her alan adı için bir taban çizgisi tutar. Tespit türleri: CMS girişlerine kaba kuvvet, güvenlik açığı taraması, kimlik bilgisi doldurma, form spam botları ve ani trafik sıçramaları. Varsayılan yanıt engellemedir (60 dakika, skor 70 ve üzeri); son 7 gün içinde yeniden yakalanan IP’nin engeli her seferinde 4 katına çıkar (en fazla 7 gün). Trafik sıçramaları varsayılan olarak yalnızca gözlenir. Arama motoru tarayıcıları ters DNS ile doğrulanır ve muaf tutulur. Engeller DDoS koruması engel sistemini kullanır. Kullanıcı panelindeki Saldırı Tespiti sayfası hesabın kendi alan adlarına yönelik tespitleri salt okunur gösterir. Kapatmak için sudo bipanel attack-detection off komutu da vardır.
#Cloudflare Tunnel (Pro)
Cloudflare Tunnel, siteleri sunucuda gelen port açmadan Cloudflare üzerinden yayınlar ve yalnızca sunucu kurulumunda kullanılabilir. Bir Cloudflare API tokenı bağlanır (izinler: Account → Cloudflare Tunnel → Edit, Zone → DNS → Edit, önerilen Zone → Zone → Read), tünel oluşturulur ya da seçilir; alan adı başına Tünel üzerinden yayınla seçildiğinde panel giriş kuralını ve proxied CNAME kaydını yönetir. Bağlayıcı cloudflared systemd hizmeti olarak çalışır ve dışarıya 7844 (TCP/UDP) portundan bağlanabilmelidir.
#Kullanıcı panelinde IP engelleme
Hesap sahipleri IP Engelleyici sayfasında tek bir IP’yi ya da CIDR aralığını tüm alan adlarında veya seçilen bir alan adında engelleyebilir. Panel girişindeki kaba kuvvet koruması ve iki aşamalı doğrulama için panel güvenliği, web uygulama güvenlik duvarı ve güvenlik danışmanı için güvenlik araçları sayfasına bakın.
Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.