Sanal Sunucu Güvenliği: Kiralama Sonrası Yapılması Gereken 10 Kritik Adım

Sanal sunucunuzu (VDS/VPS) kiraladınız, root bilgileriniz e-postanıza geldi ve sunucu çalışıyor. Ama işin asıl önemli kısmı burada başlıyor: varsayılan ayarlarla bırakılan bir sunucu, internete açıldığı andan itibaren otomatik tarama yapan botların hedefi haline gelir. Bu rehberde, yeni bir sanal sunucu kiraladıktan sonra ilk gün içinde yapmanız gereken 10 güvenlik adımını sırasıyla anlatıyoruz.

1. Root ile Doğrudan Çalışmayı Bırakın, SSH Anahtarı Kullanın

Sunucunuz size root kullanıcı ve şifre ile teslim edilir; ancak günlük işlemler için root ile bağlanmaya devam etmek risklidir. Yeni bir sudo yetkili kullanıcı oluşturun ve mümkünse şifre yerine SSH anahtarı (public/private key) ile kimlik doğrulama kullanın. Şifre tabanlı girişe göre SSH anahtarı, brute-force (şifre kırma) saldırılarına karşı katbekat daha dayanıklıdır.

2. Varsayılan SSH Portunu (22) Değiştirin

İnternete açık her sunucunun 22 numaralı portu, dünya genelinde botlar tarafından sürekli taranır. Portu değiştirmek tek başına güvenlik sağlamaz ama otomatik tarama trafiğinin büyük bölümünü ve log dosyalarınızdaki gürültüyü ciddi oranda azaltır. /etc/ssh/sshd_config dosyasında Port satırını değiştirip servisi yeniden başlatmanız yeterlidir.

3. Firewall Kurun ve Sadece Gerekli Portları Açın

Ubuntu/Debian tabanlı sunucularda UFW, CentOS/AlmaLinux tabanlılarda firewalld ile basit ama etkili bir güvenlik duvarı kurabilirsiniz. Kural olarak: sadece kullandığınız servislerin portlarını (SSH, HTTP/HTTPS, uygulamanızın portu) açık bırakın, geri kalan her şeyi kapalı tutun. "Belki lazım olur" diye açık bırakılan portlar, en sık istismar edilen güvenlik açıklarından biridir.

4. Fail2ban ile Brute-Force Koruması Ekleyin

Fail2ban, belirli bir sürede art arda başarısız giriş denemesi yapan IP adreslerini otomatik olarak belirli bir süreliğine engelleyen ücretsiz bir araçtır. SSH, panel girişleri ve varsa web uygulamanızın login sayfası için yapılandırıldığında, otomatik şifre deneme saldırılarının büyük çoğunluğunu daha ilk denemelerde durdurur.

5. Sistemi ve Paketleri Düzenli Güncelleyin

Bilinen güvenlik açıklarının büyük kısmı, zaten yaması yayınlanmış ama sunucuya uygulanmamış paketler üzerinden istismar edilir. Ubuntu'da unattended-upgrades paketiyle güvenlik güncellemelerini otomatikleştirebilir, diğer sistemlerde ise haftalık düzenli bir güncelleme rutini oluşturabilirsiniz.

6. Güçlü Şifre Politikası ve Panel Girişlerinde 2FA Kullanın

SSH anahtarı kullansanız bile, cPanel/Plesk gibi yönetim panellerine veya uygulama admin paneline giriş için hâlâ şifre kullanılıyordur. Bu şifrelerin uzun, benzersiz ve tahmin edilemez olması, mümkünse de iki faktörlü doğrulama (2FA) ile desteklenmesi gerekir. Tek bir sızdırılmış şifre, tüm sunucunun ele geçirilmesine yol açabilir.

7. Otomatik Yedekleme Stratejisi Kurun

Güvenlik önlemleri ne kadar sıkı olursa olsun, hiçbir sistem %100 garanti vermez. Bir saldırı, insan hatası veya donanım arızası anında geri dönebilmenin tek yolu düzenli ve otomatik yedeklerdir. Yedeklerinizin sunucunun kendisinden ayrı bir lokasyonda tutulduğundan emin olun; sunucuyla birlikte aynı diskte duran bir yedek, fidye yazılımı senaryosunda işe yaramaz.

8. Kullanılmayan Servisleri Kapatın

Birçok işletim sistemi imajı, varsayılan olarak ihtiyacınız olmayan servislerle gelir. Her açık servis, potansiyel bir saldırı yüzeyidir. netstat -tulpn veya ss -tulpn komutuyla sunucunuzda hangi portların dinlemede olduğunu kontrol edin ve kullanmadığınız servisleri durdurup devre dışı bırakın.

9. Web Uygulamalarınız İçin SSL/TLS Sertifikası Kullanın

Sunucunuzda bir web sitesi veya API çalıştırıyorsanız, trafiğin şifresiz (HTTP) gitmesi, kullanıcı bilgilerinin ve oturum çerezlerinin araya girme (man-in-the-middle) saldırılarıyla ele geçirilmesine izin verir. Let's Encrypt gibi ücretsiz sertifika sağlayıcılarla SSL/TLS kurulumu artık birkaç komutla yapılabiliyor; bunu atlamak için hiçbir gerekçe yok.

10. Yönetim Erişimini VPN Arkasına Alın

Yukarıdaki adımların hepsini uygulasanız bile, SSH veya panel erişiminizi doğrudan internete açık bırakmak, sunucunuzu sürekli tarama ve saldırı denemelerinin hedefinde tutar. En etkili çözüm, yönetim erişimini sadece VPN üzerinden gelen IP'lere kısıtlamaktır. Bu sayede sunucunuz internetten görünmez hale gelir; geçerli bir VPN sertifikası olmadan hiç kimse SSH veya panel giriş ekranına dahi ulaşamaz. Bu konuyu ayrıntılı olarak kurumsal VPN hizmeti sayfamızda ele aldık.

Sonuç: Güvenlik Bir Kerelik İşlem Değil, Süreçtir

Bu 10 adımı ilk kurulumda tamamlamak, sunucunuzu karşılaşabileceğiniz saldırıların büyük çoğunluğuna karşı önemli ölçüde güçlendirir. Ancak güvenlik; güncellemeleri takip etmeyi, logları düzenli incelemeyi ve erişim politikalarını gözden geçirmeyi gerektiren sürekli bir süreçtir. TuemCloud olarak sanal sunucu hizmetlerimizde Enterprise NVMe disk, DDR4 RAM ve İstanbul lokasyonunun yanında, 7/24 teknik destek ekibimizle güvenlik yapılandırması konusunda da yanınızdayız.