Belgeler menüsüZararlı yazılım ve bütünlük

Kötü amaçlı yazılım ve dosya bütünlüğü

bipanel, barındırma hesaplarındaki dosyaları iki katmanda denetler: ClamAV ile imza tabanlı virüs taraması ve web kabuklarını, arka kapıları ve gizlenmiş kodu arayan sezgisel tarama. Bulunan dosyalar karantinaya alınabilir. Pro sürüm buna zamanlanmış ve gerçek zamanlı taramayı, site ve sistem dosyalarının bütünlük izlemesini ve dizin kilitlemeyi ekler.

Son güncelleme:

Bu sayfada
  1. Genel bakış
  2. ClamAV ile virüs taraması
  3. Sezgisel tarama
    1. Puanlama
    2. Topluluk ve Pro farkı
    3. Pro ayarları
  4. Karantina ve bulgu işlemleri
  5. Dosya bütünlüğü (Pro)
    1. Site dosyaları
    2. Kilit modu
    3. Sistem bütünlüğü ve paket doğrulama
  6. Dosya güvenliği

#Genel bakış

ÖzellikSunucu Yönetimi menüsüKullanıcı paneli menüsüSürümKurulum türü
Virüs taraması (ClamAV)Virüs tarayıcıVirüs TarayıcıToplulukYalnızca sunucu
Sezgisel tarama, elleKötü amaçlı yazılım taramasıKötü Amaçlı Yazılım TaramasıToplulukSunucu ve konteyner
Tüm hesapların zamanlanmış sezgisel taramasıKötü amaçlı yazılım taraması—ProSunucu ve konteyner
Gerçek zamanlı izleme ve otomatik karantinaKötü amaçlı yazılım taraması—ProYalnızca sunucu
Site dosyası bütünlüğüDosya bütünlüğüDosya BütünlüğüProSunucu ve konteyner
Kilit moduDosya bütünlüğüDosya BütünlüğüProYalnızca sunucu
Sistem bütünlüğü ve paket doğrulamaDosya bütünlüğü—ProYalnızca sunucu
Dosya güvenliğiDosya güvenliği—ToplulukSunucu ve konteyner

Sunucu Yönetimi port 2087'de (/admin), Kullanıcı paneli port 2083'tedir. Bayiler bu sayfalarda yalnızca kendi hesaplarını görür; ayarları ve kural setini yalnızca sunucu yöneticisi değiştirir. Topluluk sürümü en fazla 3 barındırma hesabıyla çalışır; sürüm farkları için Fiyatlar sayfasına bakın.

#ClamAV ile virüs taraması

ClamAV bir bileşen olarak kurulur: Sunucu Yönetimi → Virüs tarayıcı sayfasından ya da Bileşenler sayfasından. Debian ve Ubuntu'da clamav-daemon ve clamav-freshclam, AlmaLinux, Rocky Linux ve RHEL'de EPEL'den clamd ve clamav-freshclam kurulur; imza veritabanı indirilir ve kurulum EICAR test imzasıyla doğrulanır. SELinux açıksa gereken izinler verilir, SELinux zorlayıcı kipte kalır.

clamd imza veritabanıyla yaklaşık 1,5 GB bellek kullanır. Toplam bellek 2 GB'tan azsa kurulum, yönetici panelde düşük bellek uyarısını açıkça onaylamadıkça yapılmaz.

ClamAV iki iş görür:

  • Ev dizini taraması: Kullanıcı kendi ev dizinini, yönetici tek tek hesapları veya tüm hesapları tarar. Panel dosyaları kendisi açıp clamd'ye aktarır; sembolik bağlantılar izlenmez. Haftalık tüm hesap taraması varsayılan olarak açıktır (Pazar, saat 03) ve virüs bulunan hesaplara bildirim gider.
  • Posta taraması: Rspamd kuruluysa gelen ve giden postalar ClamAV ile taranır; virüslü ileti sunucu varsayılanına veya alan adı ayarına göre reddedilir ya da karantinaya alınır. Ayrıntılar E-posta sayfasındadır.

Konteyner kurulumunda ClamAV kurulmaz; Kullanıcı panelindeki Virüs Tarayıcı sayfası yine açılır, ancak bir uyarı ve geçmiş kayıtları gösterir.

#Sezgisel tarama

Sezgisel tarama imza kullanmaz; web dosyalarında (PHP, JavaScript, HTML ve SVG, .htaccess, .user.ini, php.ini ve resimler) web kabuklarını, arka kapıları, gizleme işaretlerini ve şüpheli yapılandırmaları kurallarla arar. Kurallar panelle birlikte gelir ve panel güncellemesiyle yenilenir; sunucu yöneticisi tek tek kuralları kapatabilir.

#Puanlama

Her kuralın bir önem derecesi vardır: kritik, yüksek, orta, düşük. Bir dosyanın bulgu sayılması için eşleşen kuralların toplam puanı eşiğe ulaşmalıdır; bu yüzden yüksek entropi gibi tek bir zayıf işaret tek başına bulgu üretmez, birkaç işaret bir araya gelince üretir. Her bulguda eşleşen kurallar, açıklamaları, satır numarası ve güvenli biçimde kaçışlanmış bir alıntı gösterilir. Bulguya ayrıca bir güvenilirlik düzeyi verilir; otomatik karantina yalnızca yüksek güvenilirlikli bulgulara uygulanır.

#Topluluk ve Pro farkı

  • Topluluk: Kullanıcı kendi ev dizinini, yönetici tek tek hesapları istediği zaman tarar. Kullanıcının kendi başlattığı tam taramalar arasında bir bekleme süresi vardır; tek bir bulgu Yeniden tara ile hemen denetlenebilir.
  • Pro: Tüm hesapların tek seferde veya zamanlanmış taraması, gerçek zamanlı izleme ve otomatik karantina.

#Pro ayarları

AyarVarsayılanAçıklama
Zamanlanmış taramaHaftalık, Pazar saat 04Kapalı, günlük veya haftalık; kaçırılan tarama sonradan telafi edilmez
Gerçek zamanlı izlemeKapalıAlan adlarının belge köklerini inotify ile izler
Gerçek zamanlı ClamAVAçıkClamAV kuruluysa değişen dosyalar onunla da taranır
Otomatik karantinaKapalıYüksek güvenilirlikli bulguları kendiliğinden karantinaya alır
Dakikalık tarama sınırı600 dosyaTüm sunucu için; bir hesap bunun en fazla yarısını kullanır

Gerçek zamanlı izleme yalnızca sunucu kurulumunda ve inotify-tools bileşeni kuruluyken çalışır. Oluşturulan, yazılması biten veya taşınan web dosyaları tarama kuyruğuna girer; yoğunlukta olaylar kaçarsa etkilenen hesaplar sonradan yeniden taranır. Yeni bulgular hesap sahibine ve yöneticiye özet bildirim olarak gider.

Tüm sürümlerde geçerli temel ayarlar: taranan en büyük metin dosyası (varsayılan 2048 KB), "yakın zamanda değiştirildi" penceresi (varsayılan 7 gün) ve hesap sahibine bildirim (varsayılan açık).

#Karantina ve bulgu işlemleri

Her bulgu için şu işlemler vardır: karantinaya al, geri yükle, sil, yok say ve yeniden tara. Karantinaya alınan dosya root'a ait bir karantina dizinine taşınır ve üst verisi saklanır; geri yüklemede dosya hesap kullanıcısına ait olarak ve setuid/setgid bitleri olmadan yazılır. Sezgisel tarama ile ClamAV aynı karantinayı kullanır; karantinaya alınan sezgisel bulgular Virüs Tarayıcı sayfasında da görünür.

Karantina ve silmeden önce dosyanın SHA-256 özeti bulgudakiyle karşılaştırılır. Dosya bu arada değiştiyse işlem yapılmaz ve önce yeniden taranması istenir. Yok say, dosyanın özetini izin listesine ekler: kullanıcılar kendi hesapları için, sunucu yöneticisi tüm sunucu için yok sayabilir.

#Dosya bütünlüğü (Pro)

#Site dosyaları

İzlenen her alan adı için belge kökünün bir temeli alınır: yol, boyut, zamanlar, izin, sahip ve SHA-256 özeti. Karşılaştırmalar saatlik veya günlük çalışır (varsayılan günlük, saat 03) ve eklenen, değişen ve silinen dosyaları listeler. Değişiklik kabul edilirse temel güncellenir; değişen veya silinen bir dosya, özeti temelle eşleşen bir kopyası varsa hesabın yedeklerinden geri yüklenebilir.

PHP ve diğer betiklerde, .htaccess ve JavaScript dosyalarında bakım pencereleri dışında yapılan değişiklikler hesap sahibine, istenirse sunucu yöneticisine de bildirilir. Değişiklik zamanı için dosyanın kullanıcı tarafından geriye alınamayan ctime değeri kullanılır. Yönetici izlemeyi tüm hesaplar için zorunlu yapabilir; bu durumda kullanıcılar kapatamaz. Önbellek ve yükleme dizinleri gibi sık değişen yollar varsayılan olarak hariç tutulur.

#Kilit modu

Seçilen dizinler değiştirilemez duruma getirilir (chattr +i): web sunucusu, PHP, hesap kullanıcısı ve root dahil hiçbir süreç dosya ekleyemez, değiştiremez, silemez. Güncelleme için kilit süreli olarak açılabilir (varsayılan en fazla 24 saat); süre dolunca kilit yeniden uygulanır. Ev dizininin tamamı ve panelin yazması gereken dizinler kilitlenemez. Kilit modu konteyner kurulumunda kullanılamaz. Kilitler komut satırından da listelenip kaldırılabilir:

bipanel integrity locks
bipanel integrity unlock acme public_html/wp-includes

#Sistem bütünlüğü ve paket doğrulama

Yalnızca sunucu yöneticisi ve sunucu kurulumu içindir. Günlük denetim (varsayılan saat 04) şu grupları temelle karşılaştırır: panel yapılandırması (/etc/bipanel), panel dosyaları, sshd yapılandırması ve root'un yetkili anahtarları, sudoers, cron, kimlik doğrulama dosyaları (/etc/ld.so.preload, PAM, nsswitch) ve sizin eklediğiniz yollar. Hesap crontab'ları isteğe bağlıdır.

Panel dosyaları sürüm paketine göre doğrulanır: paket bir SHA-256 listesi içeriyorsa başvuru odur; içermiyorsa güncelleyicinin imzasını doğruladığı paketin ilk açılışında alınan özetler kullanılır. Sürüm değişince bu temel kendiliğinden yenilenir.

Paket doğrulama, kurulu paketlerin dosyalarını paket özetleriyle karşılaştırır: Debian ve Ubuntu'da debsums, AlmaLinux, Rocky Linux ve RHEL'de rpm -V. Varsayılan sıklık haftalıktır; değişmiş bir dosyanın paketi panelden yeniden kurulabilir.

Pro lisansı geçersizken zamanlanmış denetimler durur; süresi dolan kilitlerin yeniden kilitlenmesi lisanstan bağımsız olarak sürer. Topluluk sürümüne geçildiğinde kalan kilitler kaldırılır.

#Dosya güvenliği

Topluluk sürümünde de vardır. Dosya Yöneticisi işlemleri sembolik bağlantı yarışlarına karşı korunur, arşiv açarken zip-slip ve sıkıştırma bombaları engellenir, engellenen girişimler günlüğe yazılır (90 gün saklanır). Sunucu Yönetimi → Dosya güvenliği sayfasında arşiv açma sınırları ayarlanır:

SınırVarsayılan
Bir arşivden çıkarılabilecek en fazla veri10240 MB
En fazla girdi100.000
En yüksek sıkıştırma oranı2000

Sunucu kurulumunda bir bileşen, paylaşılan dizinlerdeki bağlantı saldırılarına karşı çekirdeğin fs.protected_* ayarlarını kalıcı olarak açar. Dosya Yöneticisi için Dosyalar, FTP ve terminal, diğer koruma araçları için Güvenlik araçları sayfasına bakın.

Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.