Belgeler menüsüGüvenlik araçları

Güvenlik araçları

bipanel, sunucuyu korumak için gereken araçları Sunucu Yönetimi → Güvenlik menüsünde toplar: güvenlik duvarı, kaba kuvvet koruması (Fail2Ban, CrowdSec), ModSecurity, ülke engelleme, DDoS koruması, saldırı tespiti, güvenlik başlıkları ve tek tıkla düzeltme sunan güvenlik danışmanı. Bu sayfa her aracın ne yaptığını, hangi sürümde ve hangi kurulum türünde çalıştığını özetler.

Son güncelleme:

Bu sayfada
  1. Araçlar bir bakışta
  2. Güvenlik duvarı
  3. Kaba kuvvet koruması
    1. Panel girişleri
    2. Fail2Ban
    3. CrowdSec
  4. ModSecurity
  5. Ülke engelleme
  6. DDoS koruması ve saldırı tespiti
  7. Güvenlik başlıkları
  8. Güvenlik danışmanı
  9. Ayrıntılı sayfalar

#Araçlar bir bakışta

Yönetici araçlarının çoğu Sunucu Yönetimi'nde (port 2087, /admin) Güvenlik grubundadır. Bazı araçların barındırma hesapları için Kullanıcı panelinde (port 2083) de bir karşılığı vardır.

AraçSunucu Yönetimi menüsüKullanıcı paneliSürümKurulum türü
Güvenlik duvarı ve Fail2BanGüvenlik duvarı—ToplulukYalnızca sunucu
Panel girişi kaba kuvvet korumasıGüvenlik merkezi—ToplulukSunucu ve konteyner
CrowdSecCrowdSec—ToplulukYalnızca sunucu
ModSecurity (OWASP CRS)Web uygulama güvenlik duvarıModSecurityTopluluk; özel kural kümeleri ProSunucu, Apache gerekir
Ülke engellemeÜlke engellemeÜlke Engelleme (Pro)Sunucu geneli Topluluk; alan adı kuralları ProSunucu geneli yalnızca sunucu
DDoS korumasıDDoS koruması—ToplulukAğ katmanı yalnızca sunucu
Saldırı tespitiSaldırı tespitiSaldırı TespitiPro—
Güvenlik başlıklarıGüvenlik başlıklarıGüvenlik BaşlıklarıTopluluk—
Güvenlik danışmanıGüvenlik danışmanı—ToplulukSunucu ve konteyner

Topluluk sürümü en fazla 3 barındırma hesabıyla çalışır; sürüm farkları için Fiyatlar sayfasına bakın.

#Güvenlik duvarı

Güvenlik duvarı sayfası, dağıtıma göre Debian ve Ubuntu'da UFW'yi, AlmaLinux, Rocky Linux ve RHEL'de firewalld'yi yönetir. Kurulum betiği güvenlik duvarını varsayılan olarak yapılandırır; istemiyorsanız kurulumda --without-firewall seçeneğini verin.

  • Kural ekleme ve silme: izin ver ya da engelle, port, protokol, isteğe bağlı kaynak adres ve açıklama.
  • Güvenlik duvarını açmadan önce SSH, panel (2083, 2087) ve web (80, 443) portlarına izin verilir. FTP, e-posta ve DNS için kuralların olduğundan emin olun.
  • SSH ayarları: port, root girişi ve parolayla giriş. SSH portunu değiştirdiğinizde yeni porta önce güvenlik duvarında izin verilir; SSH erişimine izin veren tek kural silinemez.
  • Fail2Ban engelleri listelenir ve tek tek kaldırılabilir. RHEL ailesinde SELinux bölümü de bu sayfadadır.

Docker ve Railway kurulumlarında ağ kenarı platform tarafından yönetilir; port erişimini platformun ağ ayarlarından düzenlersiniz. Panel düzeyinde yalnızca kaba kuvvet koruması ve IP engelleri uygulanır.

#Kaba kuvvet koruması

#Panel girişleri

Güvenlik merkezi panel girişlerindeki başarısız denemeleri sayar ve eşiği aşan IP adresini geçici olarak engeller. Varsayılanlar:

AyarVarsayılanAralık
Sayım penceresi15 dakika1–1440 dakika
IP başına başarısız deneme103–1000
Aynı IP'den aynı kullanıcı adına başarısız deneme53–1000
Engel süresi30 dakika1–525600 dakika

Aynı sayfada izin listesi (hiç engellenmeyecek IP'ler), elle IP ya da CIDR engeli, giriş denemeleri geçmişi ve yöneticilerde iki aşamalı doğrulamayı zorunlu kılma seçeneği bulunur. Kendi IP adresinizi engelleyemezsiniz.

#Fail2Ban

Fail2Ban yeni sunucu kurulumlarında varsayılan olarak kurulur. SSH, e-posta (Postfix, Dovecot) ve FTP girişlerinde 10 dakikada 5 kez başarısız olan IP adresini 1 saat engeller; jail'ler kurulu servislere göre açılır.

#CrowdSec

CrowdSec sayfası isteğe bağlı CrowdSec ajanını ve nftables engelleyicisini kurar. Alan adı günlüklerini, SSH, Postfix/Dovecot, Pure-FTPd ve panel girişlerini okur; etkin kararları, uyarıları, izin listesini ve hub koleksiyonlarını gösterir. Fail2Ban ile birlikte çalışabilir ya da korumayı tek başına devralabilir. Devraldıktan sonra CrowdSec çalışmazsa panel Fail2Ban'ı yeniden açar ve sizi uyarır. Konteyner kurulumunda kullanılamaz.

#ModSecurity

Web uygulama güvenlik duvarı sayfası ModSecurity'yi OWASP Core Rule Set ile yönetir: motor kipi (Off, DetectionOnly, On), CRS sürümü, paranoya düzeyi, anomali eşikleri, WordPress, Drupal, Nextcloud ve phpMyAdmin istisnaları ve denetim günlüğü. Apache yapılandırma testinden geçmeyen her değişiklik önceki hâline döner. Kullanıcılar ModSecurity sayfasında kendi alan adlarının kipini seçer ve yanlış pozitiflere tek tıkla istisna ekler. Özel kural kümeleri Pro sürümdedir.

ModSecurity Apache modülü olarak çalışır; yalnızca Apache'li sunucu kurulumunda kullanılabilir ve varsayılan olarak kurulmaz (kurulumda --with-modsecurity).

#Ülke engelleme

Sunucu Yönetimi'ndeki Ülke engelleme, seçilen ülkelerden gelen trafiği seçilen servislerde nftables ile düşürür. Yönetici IP'leri, sunucunun kendisi, özel ağlar ve izin listesi her zaman geçer; değişikliği onaylamazsanız kurallar geri alınır. Ülke veritabanı aylık güncellenir. Bu özellik yalnızca sunucu kurulumunda çalışır. Kullanıcı panelindeki Ülke Engelleme ile alan adı başına engelleme, yalnızca izin verme ve özel 403 sayfası Pro sürümdedir.

#DDoS koruması ve saldırı tespiti

DDoS koruması üç seviye sunar: Kapalı, Normal ve Saldırı altında. Seviyeye göre panel API hız sınırı, web siteleri için IP başına istek eşiği, yavaş istek zaman aşımları ve sunucu kurulumunda ağ katmanı sınırları uygulanır.

Saldırı tespiti (Pro) site erişim günlüklerini alan adı başına öğrenilen taban çizgisiyle karşılaştırır; CMS girişlerine kaba kuvvet, açık taraması, kimlik bilgisi doldurma, form spam botları ve ani trafik sıçramalarını tespit eder. Yanıt politikasına göre IP'ler geçici olarak engellenir. Kullanıcılar kendi alan adlarına yönelik tespitleri salt okunur görür.

#Güvenlik başlıkları

Kullanıcılar Güvenlik Başlıkları sayfasında alan adı başına HSTS (ön kontrolle), İçerik Güvenlik Politikası (CSP), X-Frame-Options, Referrer-Policy, Permissions-Policy ve diğer başlıkları ayarlar; etkin başlıklar HTTPS üzerinden denetlenir. Yönetici Güvenlik başlıkları sayfasında yeni alan adları için varsayılanı belirler ve bunu ayarı olmayan mevcut alan adlarına toplu uygulayabilir; HSTS toplu uygulanmaz.

#Güvenlik danışmanı

Güvenlik danışmanı sunucuyu SSH, panel, ağ ve güvenlik duvarı, güncellemeler, çekirdek, PHP, MySQL, TLS, e-posta, web ve hesaplar başlıklarında denetler ve önem ağırlıklı bir puan verir. Denetim haftalık zamanlanabilir; yeni kritik bulgularda bildirim gönderilir. Bir bulguyu notla kabul edebilirsiniz.

Güvenli durumlar için tek tık düzeltmeler vardır; uygulamadan önce önizleme görülür ve her düzeltmenin geri alma planı kaydedilir. Konteyner kurulumunda sunucuya özgü denetimler uygulanamaz olarak işaretlenir. Bir SSH düzeltmesi yüzünden panele erişemezseniz uygulanan düzeltmeleri sunucu konsolundan listeleyip sonuncusunu geri alabilirsiniz:

bipanel advisor fixes
bipanel advisor revert --last

#Ayrıntılı sayfalar

Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.