Güvenlik araçları
bipanel, sunucuyu korumak için gereken araçları Sunucu Yönetimi → Güvenlik menüsünde toplar: güvenlik duvarı, kaba kuvvet koruması (Fail2Ban, CrowdSec), ModSecurity, ülke engelleme, DDoS koruması, saldırı tespiti, güvenlik başlıkları ve tek tıkla düzeltme sunan güvenlik danışmanı. Bu sayfa her aracın ne yaptığını, hangi sürümde ve hangi kurulum türünde çalıştığını özetler.
Bu sayfada
#Araçlar bir bakışta
Yönetici araçlarının çoğu Sunucu Yönetimi'nde (port 2087, /admin) Güvenlik grubundadır. Bazı araçların barındırma hesapları için Kullanıcı panelinde (port 2083) de bir karşılığı vardır.
| Araç | Sunucu Yönetimi menüsü | Kullanıcı paneli | Sürüm | Kurulum türü |
|---|---|---|---|---|
| Güvenlik duvarı ve Fail2Ban | Güvenlik duvarı | — | Topluluk | Yalnızca sunucu |
| Panel girişi kaba kuvvet koruması | Güvenlik merkezi | — | Topluluk | Sunucu ve konteyner |
| CrowdSec | CrowdSec | — | Topluluk | Yalnızca sunucu |
| ModSecurity (OWASP CRS) | Web uygulama güvenlik duvarı | ModSecurity | Topluluk; özel kural kümeleri Pro | Sunucu, Apache gerekir |
| Ülke engelleme | Ülke engelleme | Ülke Engelleme (Pro) | Sunucu geneli Topluluk; alan adı kuralları Pro | Sunucu geneli yalnızca sunucu |
| DDoS koruması | DDoS koruması | — | Topluluk | Ağ katmanı yalnızca sunucu |
| Saldırı tespiti | Saldırı tespiti | Saldırı Tespiti | Pro | — |
| Güvenlik başlıkları | Güvenlik başlıkları | Güvenlik Başlıkları | Topluluk | — |
| Güvenlik danışmanı | Güvenlik danışmanı | — | Topluluk | Sunucu ve konteyner |
Topluluk sürümü en fazla 3 barındırma hesabıyla çalışır; sürüm farkları için Fiyatlar sayfasına bakın.
#Güvenlik duvarı
Güvenlik duvarı sayfası, dağıtıma göre Debian ve Ubuntu'da UFW'yi, AlmaLinux, Rocky Linux ve RHEL'de firewalld'yi yönetir. Kurulum betiği güvenlik duvarını varsayılan olarak yapılandırır; istemiyorsanız kurulumda --without-firewall seçeneğini verin.
- Kural ekleme ve silme: izin ver ya da engelle, port, protokol, isteğe bağlı kaynak adres ve açıklama.
- Güvenlik duvarını açmadan önce SSH, panel (2083, 2087) ve web (80, 443) portlarına izin verilir. FTP, e-posta ve DNS için kuralların olduğundan emin olun.
- SSH ayarları: port, root girişi ve parolayla giriş. SSH portunu değiştirdiğinizde yeni porta önce güvenlik duvarında izin verilir; SSH erişimine izin veren tek kural silinemez.
- Fail2Ban engelleri listelenir ve tek tek kaldırılabilir. RHEL ailesinde SELinux bölümü de bu sayfadadır.
Docker ve Railway kurulumlarında ağ kenarı platform tarafından yönetilir; port erişimini platformun ağ ayarlarından düzenlersiniz. Panel düzeyinde yalnızca kaba kuvvet koruması ve IP engelleri uygulanır.
#Kaba kuvvet koruması
#Panel girişleri
Güvenlik merkezi panel girişlerindeki başarısız denemeleri sayar ve eşiği aşan IP adresini geçici olarak engeller. Varsayılanlar:
| Ayar | Varsayılan | Aralık |
|---|---|---|
| Sayım penceresi | 15 dakika | 1–1440 dakika |
| IP başına başarısız deneme | 10 | 3–1000 |
| Aynı IP'den aynı kullanıcı adına başarısız deneme | 5 | 3–1000 |
| Engel süresi | 30 dakika | 1–525600 dakika |
Aynı sayfada izin listesi (hiç engellenmeyecek IP'ler), elle IP ya da CIDR engeli, giriş denemeleri geçmişi ve yöneticilerde iki aşamalı doğrulamayı zorunlu kılma seçeneği bulunur. Kendi IP adresinizi engelleyemezsiniz.
#Fail2Ban
Fail2Ban yeni sunucu kurulumlarında varsayılan olarak kurulur. SSH, e-posta (Postfix, Dovecot) ve FTP girişlerinde 10 dakikada 5 kez başarısız olan IP adresini 1 saat engeller; jail'ler kurulu servislere göre açılır.
#CrowdSec
CrowdSec sayfası isteğe bağlı CrowdSec ajanını ve nftables engelleyicisini kurar. Alan adı günlüklerini, SSH, Postfix/Dovecot, Pure-FTPd ve panel girişlerini okur; etkin kararları, uyarıları, izin listesini ve hub koleksiyonlarını gösterir. Fail2Ban ile birlikte çalışabilir ya da korumayı tek başına devralabilir. Devraldıktan sonra CrowdSec çalışmazsa panel Fail2Ban'ı yeniden açar ve sizi uyarır. Konteyner kurulumunda kullanılamaz.
#ModSecurity
Web uygulama güvenlik duvarı sayfası ModSecurity'yi OWASP Core Rule Set ile yönetir: motor kipi (Off, DetectionOnly, On), CRS sürümü, paranoya düzeyi, anomali eşikleri, WordPress, Drupal, Nextcloud ve phpMyAdmin istisnaları ve denetim günlüğü. Apache yapılandırma testinden geçmeyen her değişiklik önceki hâline döner. Kullanıcılar ModSecurity sayfasında kendi alan adlarının kipini seçer ve yanlış pozitiflere tek tıkla istisna ekler. Özel kural kümeleri Pro sürümdedir.
ModSecurity Apache modülü olarak çalışır; yalnızca Apache'li sunucu kurulumunda kullanılabilir ve varsayılan olarak kurulmaz (kurulumda --with-modsecurity).
#Ülke engelleme
Sunucu Yönetimi'ndeki Ülke engelleme, seçilen ülkelerden gelen trafiği seçilen servislerde nftables ile düşürür. Yönetici IP'leri, sunucunun kendisi, özel ağlar ve izin listesi her zaman geçer; değişikliği onaylamazsanız kurallar geri alınır. Ülke veritabanı aylık güncellenir. Bu özellik yalnızca sunucu kurulumunda çalışır. Kullanıcı panelindeki Ülke Engelleme ile alan adı başına engelleme, yalnızca izin verme ve özel 403 sayfası Pro sürümdedir.
#DDoS koruması ve saldırı tespiti
DDoS koruması üç seviye sunar: Kapalı, Normal ve Saldırı altında. Seviyeye göre panel API hız sınırı, web siteleri için IP başına istek eşiği, yavaş istek zaman aşımları ve sunucu kurulumunda ağ katmanı sınırları uygulanır.
Saldırı tespiti (Pro) site erişim günlüklerini alan adı başına öğrenilen taban çizgisiyle karşılaştırır; CMS girişlerine kaba kuvvet, açık taraması, kimlik bilgisi doldurma, form spam botları ve ani trafik sıçramalarını tespit eder. Yanıt politikasına göre IP'ler geçici olarak engellenir. Kullanıcılar kendi alan adlarına yönelik tespitleri salt okunur görür.
#Güvenlik başlıkları
Kullanıcılar Güvenlik Başlıkları sayfasında alan adı başına HSTS (ön kontrolle), İçerik Güvenlik Politikası (CSP), X-Frame-Options, Referrer-Policy, Permissions-Policy ve diğer başlıkları ayarlar; etkin başlıklar HTTPS üzerinden denetlenir. Yönetici Güvenlik başlıkları sayfasında yeni alan adları için varsayılanı belirler ve bunu ayarı olmayan mevcut alan adlarına toplu uygulayabilir; HSTS toplu uygulanmaz.
#Güvenlik danışmanı
Güvenlik danışmanı sunucuyu SSH, panel, ağ ve güvenlik duvarı, güncellemeler, çekirdek, PHP, MySQL, TLS, e-posta, web ve hesaplar başlıklarında denetler ve önem ağırlıklı bir puan verir. Denetim haftalık zamanlanabilir; yeni kritik bulgularda bildirim gönderilir. Bir bulguyu notla kabul edebilirsiniz.
Güvenli durumlar için tek tık düzeltmeler vardır; uygulamadan önce önizleme görülür ve her düzeltmenin geri alma planı kaydedilir. Konteyner kurulumunda sunucuya özgü denetimler uygulanamaz olarak işaretlenir. Bir SSH düzeltmesi yüzünden panele erişemezseniz uygulanan düzeltmeleri sunucu konsolundan listeleyip sonuncusunu geri alabilirsiniz:
bipanel advisor fixes
bipanel advisor revert --last
#Ayrıntılı sayfalar
- Güvenlik: genel güvenlik modeli.
- Ağ ve saldırı koruması: güvenlik duvarı, DDoS ve saldırı tespitinin ayrıntıları.
- Panel güvenliği: panel girişlerinin ve yönetici hesaplarının korunması.
- Kötü amaçlı yazılım ve dosya bütünlüğü.
- Güvenlik açığı izleme.
Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.