{"id":16597,"date":"2026-09-28T16:06:08","date_gmt":"2026-09-28T13:06:08","guid":{"rendered":"https:\/\/www.ihs.com.tr\/blog\/?p=16597"},"modified":"2026-09-28T16:06:08","modified_gmt":"2026-09-28T13:06:08","slug":"linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar","status":"publish","type":"post","link":"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/","title":{"rendered":"Linux G\u00fcvenli\u011fi: AppArmor ve SELinux Aras\u0131ndaki Farklar"},"content":{"rendered":"<p>Linux, esnekli\u011fi ve a\u00e7\u0131k kaynak kodlu yap\u0131s\u0131yla bilinse de, siber g\u00fcvenlik d\u00fcnyas\u0131nda hi\u00e7bir sistem varsay\u0131lan olarak tamamen g\u00fcvende de\u011fildir. \u00d6zellikle sunucu ortamlar\u0131nda, sistemin \u00e7ekirde\u011fine (kernel) entegre edilmi\u015f g\u00fc\u00e7l\u00fc g\u00fcvenlik mekanizmalar\u0131na ihtiya\u00e7 duyulur. Bu noktada, geleneksel izin modelinin \u00f6tesine ge\u00e7en Zorunlu Eri\u015fim Kontrol\u00fc (MAC) sistemleri devreye girer. Linux d\u00fcnyas\u0131n\u0131n en pop\u00fcler iki MAC uygulamas\u0131 olan AppArmor ve SELinux, sistem kaynaklar\u0131na ve uygulamalara kimin, ne \u015fekilde eri\u015febilece\u011fini kat\u0131 kurallarla belirleyerek potansiyel g\u00fcvenlik ihlallerine kar\u015f\u0131 proaktif bir savunma hatt\u0131 olu\u015fturur. Bu iki teknoloji benzer bir amaca hizmet etse de, \u00e7al\u0131\u015fma felsefeleri, y\u00f6netim kolayl\u0131klar\u0131 ve esneklikleri a\u00e7\u0131s\u0131ndan \u00f6nemli farkl\u0131l\u0131klar g\u00f6sterirler. Bu makalede, AppArmor ve SELinux&#8217;u derinlemesine inceleyecek, temel farklar\u0131n\u0131 kar\u015f\u0131la\u015ft\u0131racak ve hangi senaryolarda hangisinin daha uygun oldu\u011funu ortaya koyaca\u011f\u0131z.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_77 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">\u0130\u00e7erik Tablosu<\/p>\n<label for=\"ez-toc-cssicon-toggle-item-6aba8046d8eb2\" class=\"ez-toc-cssicon-toggle-label\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/label><input type=\"checkbox\" id=\"ez-toc-cssicon-toggle-item-6aba8046d8eb2\" aria-label=\"Toggle\" \/><nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Linux-Guvenligine-Giris-ve-Zorunlu-Erisim-Kontrolu-MAC\" >Linux G\u00fcvenli\u011fine Giri\u015f ve Zorunlu Eri\u015fim Kontrol\u00fc (MAC)<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Geleneksel-Erisim-Kontrol-Modeli-Istege-Bagli-Erisim-Kontrolu-DAC\" >Geleneksel Eri\u015fim Kontrol Modeli: \u0130ste\u011fe Ba\u011fl\u0131 Eri\u015fim Kontrol\u00fc (DAC)<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Zorunlu-Erisim-Kontrolu-MAC-Nedir-ve-Neden-Gereklidir\" >Zorunlu Eri\u015fim Kontrol\u00fc (MAC) Nedir ve Neden Gereklidir?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#MAC-Uygulamalari-Olarak-AppArmor-ve-SELinuxun-Rolu\" >MAC Uygulamalar\u0131 Olarak AppArmor ve SELinux&#8217;un Rol\u00fc<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#AppArmor-Uygulama-Profili-Tabanli-Guvenlik\" >AppArmor: Uygulama Profili Tabanl\u0131 G\u00fcvenlik<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#AppArmor-Nedir\" >AppArmor Nedir?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Temel-Calisma-Prensibi-Yol-Path-Tabanli-Kisitlamalar\" >Temel \u00c7al\u0131\u015fma Prensibi: Yol (Path) Tabanl\u0131 K\u0131s\u0131tlamalar<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#AppArmor-Profilleri-ve-Modlari\" >AppArmor Profilleri ve Modlar\u0131<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Profil-Olusturma-ve-Yonetim-Araclari-aa-genprof-aa-logprof\" >Profil Olu\u015fturma ve Y\u00f6netim Ara\u00e7lar\u0131 (`aa-genprof`, `aa-logprof`)<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#AppArmorun-Avantajlari-ve-Sinirliliklari\" >AppArmor&#8217;un Avantajlar\u0131 ve S\u0131n\u0131rl\u0131l\u0131klar\u0131<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-11\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#SELinux-Guvenlik-Etiketi-Tabanli-Sistem\" >SELinux: G\u00fcvenlik Etiketi Tabanl\u0131 Sistem<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-12\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#SELinux-Nedir\" >SELinux Nedir?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-13\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Temel-Calisma-Prensibi-Etiketler-Labels-ve-Baglamlar-Contexts\" >Temel \u00c7al\u0131\u015fma Prensibi: Etiketler (Labels) ve Ba\u011flamlar (Contexts)<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-14\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#SELinux-Mimarisi-ve-Politikalari\" >SELinux Mimarisi ve Politikalar\u0131<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-15\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#SELinuxun-Avantajlari-ve-Sinirliliklari\" >SELinux&#8217;un Avantajlar\u0131 ve S\u0131n\u0131rl\u0131l\u0131klar\u0131<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-16\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#AppArmor-ve-SELinux-Arasindaki-Temel-Farklar-Detayli-Karsilastirma\" >AppArmor ve SELinux Aras\u0131ndaki Temel Farklar: Detayl\u0131 Kar\u015f\u0131la\u015ft\u0131rma<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-17\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Yaklasim-Felsefesi-Profilleme-ve-Etiketleme\" >Yakla\u015f\u0131m Felsefesi: Profilleme ve Etiketleme<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-18\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Kullanim-Kolayligi-ve-Ogrenme-Egrisi\" >Kullan\u0131m Kolayl\u0131\u011f\u0131 ve \u00d6\u011frenme E\u011frisi<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-19\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Politika-Granulerligi-ve-Esnekligi\" >Politika Gran\u00fclerli\u011fi ve Esnekli\u011fi<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-20\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Sistem-Entegrasyonu-ve-Yaygin-Oldugu-Dagitimlar\" >Sistem Entegrasyonu ve Yayg\u0131n Oldu\u011fu Da\u011f\u0131t\u0131mlar<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-21\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Performans-Etkisi-ve-Kaynak-Tuketimi\" >Performans Etkisi ve Kaynak T\u00fcketimi<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-22\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Hata-Ayiklama-ve-Sorun-Giderme-Surecleri\" >Hata Ay\u0131klama ve Sorun Giderme S\u00fcre\u00e7leri<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-23\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Pratik-Uygulama-ve-Kullanim-Senaryolari\" >Pratik Uygulama ve Kullan\u0131m Senaryolar\u0131<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-24\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#AppArmor-Icin-Ideal-Senaryolar\" >AppArmor \u0130\u00e7in \u0130deal Senaryolar<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-25\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#SELinux-Icin-Ideal-Senaryolar\" >SELinux \u0130\u00e7in \u0130deal Senaryolar<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-26\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Yonetim-Izleme-ve-Yapilandirma-Araclari\" >Y\u00f6netim, \u0130zleme ve Yap\u0131land\u0131rma Ara\u00e7lar\u0131<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-27\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#AppArmor-Komut-Satiri-Araclari-apparmor-status-aa-complain-aa-enforce\" >AppArmor Komut Sat\u0131r\u0131 Ara\u00e7lar\u0131 (`apparmor_status`, `aa-complain`, `aa-enforce`)<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-28\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#SELinux-Komut-Satiri-Araclari-sestatus-getenforce-semanage-ausearch\" >SELinux Komut Sat\u0131r\u0131 Ara\u00e7lar\u0131 (`sestatus`, `getenforce`, `semanage`, `ausearch`)<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-29\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Denetim-Gunluklerinin-Audit-Logs-Analizi-ve-Yorumlanmasi\" >Denetim G\u00fcnl\u00fcklerinin (Audit Logs) Analizi ve Yorumlanmas\u0131<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-30\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Kapsamli-Linux-Sunucu-Guvenligi-Icin-Neden-IHS-Telekomu-Tercih-Etmelisiniz\" >Kapsaml\u0131 Linux Sunucu G\u00fcvenli\u011fi \u0130\u00e7in Neden \u0130HS Telekom&#8217;u Tercih Etmelisiniz?<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-31\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Uzman-Yapilandirma-ve-Yonetim-Destegi\" >Uzman Yap\u0131land\u0131rma ve Y\u00f6netim Deste\u011fi<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-32\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Proaktif-Guvenlik-Izleme-ve-Danismanlik-Hizmetleri\" >Proaktif G\u00fcvenlik \u0130zleme ve Dan\u0131\u015fmanl\u0131k Hizmetleri<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-33\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#SELinux-ve-AppArmor-Destekli-Guvenli-Barindirma-Cozumleri\" >SELinux ve AppArmor Destekli G\u00fcvenli Bar\u0131nd\u0131rma \u00c7\u00f6z\u00fcmleri<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-34\" href=\"https:\/\/www.ihs.com.tr\/blog\/linux-guvenligi-apparmor-ve-selinux-arasindaki-farklar\/#Guvenlik-Politikalarinin-Ihtiyaclariniza-Gore-Ozellestirilmesi\" >G\u00fcvenlik Politikalar\u0131n\u0131n \u0130htiya\u00e7lar\u0131n\u0131za G\u00f6re \u00d6zelle\u015ftirilmesi<\/a><\/li><\/ul><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"Linux-Guvenligine-Giris-ve-Zorunlu-Erisim-Kontrolu-MAC\"><\/span>Linux G\u00fcvenli\u011fine Giri\u015f ve Zorunlu Eri\u015fim Kontrol\u00fc (MAC)<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Linux sistemlerinin g\u00fcvenli\u011fini sa\u011flamak, katmanl\u0131 bir yakla\u015f\u0131m gerektirir. En temel katmanda, kullan\u0131c\u0131lar\u0131n ve gruplar\u0131n dosya izinleriyle y\u00f6netildi\u011fi geleneksel model bulunur. Ancak bu model, modern ve karma\u015f\u0131k tehditler kar\u015f\u0131s\u0131nda yetersiz kalabilir. \u0130\u015fte bu noktada, daha gran\u00fcler ve kat\u0131 bir kontrol mekanizmas\u0131 olan Zorunlu Eri\u015fim Kontrol\u00fc (MAC) hayati bir rol oynar.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Geleneksel-Erisim-Kontrol-Modeli-Istege-Bagli-Erisim-Kontrolu-DAC\"><\/span>Geleneksel Eri\u015fim Kontrol Modeli: \u0130ste\u011fe Ba\u011fl\u0131 Eri\u015fim Kontrol\u00fc (DAC)<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Linux ve di\u011fer bir\u00e7ok Unix benzeri i\u015fletim sisteminin temel g\u00fcvenlik modeli \u0130ste\u011fe Ba\u011fl\u0131 Eri\u015fim Kontrol\u00fc&#8217;ne (Discretionary Access Control &#8211; DAC) dayan\u0131r. Bu modelde, bir dosyan\u0131n veya kayna\u011f\u0131n sahibi, o kayna\u011fa kimin (kullan\u0131c\u0131, grup, di\u011ferleri) eri\u015febilece\u011fini ve ne t\u00fcr i\u015flemler (okuma, yazma, \u00e7al\u0131\u015ft\u0131rma) yapabilece\u011fini belirler. `chmod` ve `chown` gibi komutlarla y\u00f6netilen bu sistem, esnek ve anla\u015f\u0131lmas\u0131 kolayd\u0131r. Ancak en b\u00fcy\u00fck zay\u0131fl\u0131\u011f\u0131, bir s\u00fcrecin (\u00f6rne\u011fin, \u00e7al\u0131\u015fan bir web sunucusu yaz\u0131l\u0131m\u0131) yetkilerinin, o s\u00fcreci ba\u015flatan kullan\u0131c\u0131n\u0131n yetkileriyle ayn\u0131 olmas\u0131d\u0131r. E\u011fer bu s\u00fcre\u00e7te bir g\u00fcvenlik a\u00e7\u0131\u011f\u0131 istismar edilirse, sald\u0131rgan o kullan\u0131c\u0131n\u0131n sahip oldu\u011fu t\u00fcm dosya ve kaynaklara eri\u015fim hakk\u0131 kazanabilir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Zorunlu-Erisim-Kontrolu-MAC-Nedir-ve-Neden-Gereklidir\"><\/span>Zorunlu Eri\u015fim Kontrol\u00fc (MAC) Nedir ve Neden Gereklidir?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Zorunlu Eri\u015fim Kontrol\u00fc (Mandatory Access Control &#8211; MAC), DAC modelinin zay\u0131fl\u0131klar\u0131n\u0131 gidermek i\u00e7in tasarlanm\u0131\u015ft\u0131r. MAC sisteminde eri\u015fim kararlar\u0131, kayna\u011f\u0131n sahibi taraf\u0131ndan de\u011fil, sistem genelinde merkezi olarak y\u00f6netilen bir g\u00fcvenlik politikas\u0131 taraf\u0131ndan verilir. Bu politika, her bir s\u00fcrecin (subject) hangi nesnelere (object &#8211; dosya, soket, cihaz vb.) hangi ko\u015fullar alt\u0131nda eri\u015febilece\u011fini de\u011fi\u015fmez kurallarla tan\u0131mlar. Bir s\u00fcre\u00e7, kendisini ba\u015flatan kullan\u0131c\u0131n\u0131n t\u00fcm haklar\u0131na otomatik olarak sahip olmaz. Bunun yerine, sadece g\u00fcvenlik politikas\u0131nda kendisine a\u00e7\u0131k\u00e7a izin verilen i\u015flemleri yapabilir. Bu, &#8220;en az ayr\u0131cal\u0131k&#8221; (principle of least privilege) ilkesini zorunlu k\u0131lar ve bir uygulaman\u0131n ele ge\u00e7irilmesi durumunda olu\u015facak hasar\u0131 b\u00fcy\u00fck \u00f6l\u00e7\u00fcde s\u0131n\u0131rlar.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"MAC-Uygulamalari-Olarak-AppArmor-ve-SELinuxun-Rolu\"><\/span>MAC Uygulamalar\u0131 Olarak AppArmor ve SELinux&#8217;un Rol\u00fc<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor (Application Armor) ve SELinux (Security-Enhanced Linux), Linux \u00e7ekirde\u011fine entegre edilmi\u015f en yayg\u0131n iki MAC uygulamas\u0131d\u0131r. Her ikisi de Linux Security Modules (LSM) ad\u0131 verilen bir \u00e7ekirdek aray\u00fcz\u00fcn\u00fc kullanarak \u00e7al\u0131\u015f\u0131r. Bu aray\u00fcz, \u00e7ekirdek i\u00e7indeki nesnelere eri\u015fim taleplerini yakalay\u0131p AppArmor veya SELinux gibi bir mod\u00fcle dan\u0131\u015fmas\u0131na olanak tan\u0131r. Mod\u00fcl, y\u00fckl\u00fc olan g\u00fcvenlik politikas\u0131na g\u00f6re eri\u015fim talebini onaylar veya reddeder. Bu sayede, \u00f6rne\u011fin bir web sunucusu yaz\u0131l\u0131m\u0131n\u0131n `\/etc\/passwd` dosyas\u0131n\u0131 okumas\u0131 veya beklenmedik bir a\u011f ba\u011flant\u0131s\u0131 a\u00e7mas\u0131, politika taraf\u0131ndan engellenebilir. Her iki teknoloji de sistem g\u00fcvenli\u011fini \u00f6nemli \u00f6l\u00e7\u00fcde art\u0131rsa da bunu farkl\u0131 y\u00f6ntemlerle yaparlar.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"AppArmor-Uygulama-Profili-Tabanli-Guvenlik\"><\/span>AppArmor: Uygulama Profili Tabanl\u0131 G\u00fcvenlik<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>AppArmor, kullan\u0131m kolayl\u0131\u011f\u0131 ve anla\u015f\u0131l\u0131r yap\u0131s\u0131yla \u00f6ne \u00e7\u0131kan, g\u00fc\u00e7l\u00fc bir Zorunlu Eri\u015fim Kontrol\u00fc sistemidir. \u00d6zellikle Ubuntu, Debian ve SUSE gibi da\u011f\u0131t\u0131mlarda varsay\u0131lan olarak tercih edilen bu sistem, uygulamalar\u0131 tek tek ele alarak her biri i\u00e7in \u00f6zel g\u00fcvenlik s\u0131n\u0131rlar\u0131 \u00e7izer.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"AppArmor-Nedir\"><\/span>AppArmor Nedir?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor, her bir uygulamay\u0131 kendi g\u00fcvenlik &#8220;profiline&#8221; hapseden bir MAC mekanizmas\u0131d\u0131r. Temel amac\u0131, bir uygulaman\u0131n normal \u00e7al\u0131\u015fmas\u0131 i\u00e7in ihtiya\u00e7 duymad\u0131\u011f\u0131 sistem kaynaklar\u0131na (dosyalar, a\u011f portlar\u0131, yetenekler) eri\u015fmesini engellemektir. Bu sayede, bir uygulama istismar edilse bile sald\u0131rgan\u0131n sistemin geri kalan\u0131na s\u0131zmas\u0131 veya hasar vermesi zorla\u015f\u0131r. Felsefesi, karma\u015f\u0131k ve sistem genelindeki kurallar yerine, her program i\u00e7in ayr\u0131 ayr\u0131, anla\u015f\u0131lmas\u0131 kolay profiller olu\u015fturmaya dayan\u0131r.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Temel-Calisma-Prensibi-Yol-Path-Tabanli-Kisitlamalar\"><\/span>Temel \u00c7al\u0131\u015fma Prensibi: Yol (Path) Tabanl\u0131 K\u0131s\u0131tlamalar<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor&#8217;un en belirgin \u00f6zelli\u011fi, g\u00fcvenlik kurallar\u0131n\u0131 dosya sistemi yollar\u0131na (path) dayand\u0131rmas\u0131d\u0131r. Bir profil i\u00e7erisinde, bir uygulaman\u0131n `\/var\/www\/html\/` dizinine yazma (`w`) izni oldu\u011fu, ancak `\/etc\/` dizinine sadece okuma (`r`) izni oldu\u011fu gibi kurallar tan\u0131mlan\u0131r. Bu yol tabanl\u0131 yakla\u015f\u0131m, sistem y\u00f6neticilerinin mevcut dosya yap\u0131s\u0131n\u0131 d\u00fc\u015f\u00fcnerek sezgisel politikalar yazmas\u0131n\u0131 kolayla\u015ft\u0131r\u0131r. Kurallar, dosya eri\u015fim izinlerinin yan\u0131 s\u0131ra POSIX yetenekleri (capabilities) ve a\u011f eri\u015fim kurallar\u0131n\u0131 da i\u00e7erebilir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"AppArmor-Profilleri-ve-Modlari\"><\/span>AppArmor Profilleri ve Modlar\u0131<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor&#8217;un g\u00fcc\u00fc, her uygulama i\u00e7in olu\u015fturulan profillerden ve bu profillerin \u00e7al\u0131\u015ft\u0131\u011f\u0131 modlardan gelir. Bir profil, belirli bir \u00e7al\u0131\u015ft\u0131r\u0131labilir dosya i\u00e7in ge\u00e7erli olan t\u00fcm kurallar setini i\u00e7eren basit bir metin dosyas\u0131d\u0131r.<\/p>\n<h4>Enforce Modu (Zorlama)<\/h4>\n<p>Bu modda, AppArmor aktif olarak g\u00fcvenlik politikas\u0131n\u0131 uygular. Profilde izin verilmeyen herhangi bir eylem (\u00f6rne\u011fin, bir uygulaman\u0131n yasakl\u0131 bir dosyay\u0131 okumaya \u00e7al\u0131\u015fmas\u0131) \u00e7ekirdek taraf\u0131ndan engellenir ve bu deneme sistemin denetim g\u00fcnl\u00fc\u011f\u00fcne (audit log) kaydedilir. \u00dcretim ortamlar\u0131nda olmas\u0131 gereken standart mod budur.<\/p>\n<h4>Complain Modu (\u015eikayet\/\u00d6\u011frenme)<\/h4>\n<p>Complain modu, politikay\u0131 zorla uygulamak yerine sadece ihlalleri kaydeder. Bir uygulama, profilinde belirtilmeyen bir eylem ger\u00e7ekle\u015ftirdi\u011finde bu eyleme izin verilir, ancak olay ayr\u0131nt\u0131l\u0131 bir \u015fekilde g\u00fcnl\u00fc\u011fe yaz\u0131l\u0131r. Bu mod, yeni bir profil olu\u015ftururken veya mevcut bir profili g\u00fcncellerken son derece kullan\u0131\u015fl\u0131d\u0131r. Uygulaman\u0131n normal \u00e7al\u0131\u015fmas\u0131 i\u00e7in hangi izinlere ihtiya\u00e7 duydu\u011funu anlamak ve politikay\u0131 buna g\u00f6re ayarlamak i\u00e7in bir &#8220;\u00f6\u011frenme&#8221; ortam\u0131 sunar.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Profil-Olusturma-ve-Yonetim-Araclari-aa-genprof-aa-logprof\"><\/span>Profil Olu\u015fturma ve Y\u00f6netim Ara\u00e7lar\u0131 (`aa-genprof`, `aa-logprof`)<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor, profil olu\u015fturma s\u00fcrecini otomatikle\u015ftiren ve basitle\u015ftiren g\u00fc\u00e7l\u00fc ara\u00e7larla birlikte gelir.<\/p>\n<ul>\n<li><b>aa-genprof:<\/b> Belirtilen bir uygulama i\u00e7in s\u0131f\u0131rdan bir profil olu\u015fturma s\u00fcrecini ba\u015flat\u0131r. Arka planda uygulamay\u0131 complain moduna al\u0131r ve siz uygulamay\u0131 normal \u015fekilde kullan\u0131rken yapt\u0131\u011f\u0131 sistem \u00e7a\u011fr\u0131lar\u0131n\u0131 izler. Daha sonra bu g\u00f6zlemlere dayanarak bir temel profil \u00f6nerisi sunar.<\/li>\n<li><b>aa-logprof:<\/b> Mevcut profilleri g\u00fcncellemek i\u00e7in kullan\u0131l\u0131r. Sistem g\u00fcnl\u00fcklerini tarayarak complain veya enforce modundayken ger\u00e7ekle\u015fen politika ihlallerini bulur. Her bir ihlal i\u00e7in kullan\u0131c\u0131ya ne yap\u0131lmas\u0131 gerekti\u011fini sorar (izin ver, reddet, glob kullan vb.) ve profili buna g\u00f6re g\u00fcnceller.<\/li>\n<\/ul>\n<h3><span class=\"ez-toc-section\" id=\"AppArmorun-Avantajlari-ve-Sinirliliklari\"><\/span>AppArmor&#8217;un Avantajlar\u0131 ve S\u0131n\u0131rl\u0131l\u0131klar\u0131<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p><b>Avantajlar\u0131:<\/b><\/p>\n<ul>\n<li><b>Kullan\u0131m Kolayl\u0131\u011f\u0131:<\/b> Yol tabanl\u0131 kurallar\u0131 ve otomatize edilmi\u015f ara\u00e7lar\u0131 sayesinde \u00f6\u011frenmesi ve y\u00f6netmesi SELinux&#8217;a g\u00f6re \u00e7ok daha kolayd\u0131r.<\/li>\n<li><b>\u015eeffafl\u0131k:<\/b> Profiller basit metin dosyalar\u0131d\u0131r ve kolayca okunup anla\u015f\u0131labilir.<\/li>\n<li><b>H\u0131zl\u0131 Da\u011f\u0131t\u0131m:<\/b> \u00d6\u011frenme modu ara\u00e7lar\u0131 sayesinde uygulamalar i\u00e7in h\u0131zl\u0131ca g\u00fcvenlik profilleri olu\u015fturulabilir.<\/li>\n<\/ul>\n<p><b>S\u0131n\u0131rl\u0131l\u0131klar\u0131:<\/b><\/p>\n<ul>\n<li><b>Daha Az Gran\u00fcler:<\/b> Dosya sistemi yoluna dayal\u0131 oldu\u011fu i\u00e7in inode tabanl\u0131 kontrol gibi daha d\u00fc\u015f\u00fck seviyeli kontroller sunmaz. Bir dosya ta\u015f\u0131n\u0131rsa veya hard link olu\u015fturulursa kurallar beklendi\u011fi gibi \u00e7al\u0131\u015fmayabilir.<\/li>\n<li><b>Kapsam:<\/b> SELinux gibi a\u011f soketleri, i\u015flemler aras\u0131 ileti\u015fim (IPC) gibi her sistem kayna\u011f\u0131n\u0131 kapsamayabilir. Kontrol seviyesi daha s\u0131n\u0131rl\u0131d\u0131r.<\/li>\n<\/ul>\n<h2><span class=\"ez-toc-section\" id=\"SELinux-Guvenlik-Etiketi-Tabanli-Sistem\"><\/span>SELinux: G\u00fcvenlik Etiketi Tabanl\u0131 Sistem<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>SELinux (Security-Enhanced Linux), Ulusal G\u00fcvenlik Ajans\u0131 (NSA) taraf\u0131ndan geli\u015ftirilen ve Linux \u00e7ekirde\u011fine entegre edilen son derece ayr\u0131nt\u0131l\u0131 ve g\u00fc\u00e7l\u00fc bir Zorunlu Eri\u015fim Kontrol\u00fc (MAC) sistemidir. Red Hat, CentOS ve Fedora gibi da\u011f\u0131t\u0131mlar\u0131n temel ta\u015f\u0131 olan SELinux, sistemdeki her nesneye ve s\u00fcrece bir &#8220;g\u00fcvenlik etiketi&#8221; atayarak \u00e7al\u0131\u015f\u0131r.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"SELinux-Nedir\"><\/span>SELinux Nedir?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>SELinux, sistemdeki her s\u00fcrecin (subject) ve her nesnenin (object &#8211; dosya, dizin, port, cihaz vb.) bir g\u00fcvenlik ba\u011flam\u0131 (context) veya etiketi ile tan\u0131mland\u0131\u011f\u0131 bir g\u00fcvenlik mimarisidir. Eri\u015fim kararlar\u0131, bu etiketler aras\u0131ndaki etkile\u015fimi y\u00f6neten merkezi bir g\u00fcvenlik politikas\u0131na dayan\u0131r. Amac\u0131, en kat\u0131 &#8220;en az ayr\u0131cal\u0131k&#8221; ilkesini uygulayarak, bir s\u00fcrecin sadece g\u00f6revi i\u00e7in kesinlikle gerekli olan kaynaklara eri\u015fmesini sa\u011flamak ve olas\u0131 bir g\u00fcvenlik ihlalinin yay\u0131lmas\u0131n\u0131 en ba\u015f\u0131ndan engellemektir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Temel-Calisma-Prensibi-Etiketler-Labels-ve-Baglamlar-Contexts\"><\/span>Temel \u00c7al\u0131\u015fma Prensibi: Etiketler (Labels) ve Ba\u011flamlar (Contexts)<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor&#8217;un yol tabanl\u0131 yakla\u015f\u0131m\u0131n\u0131n aksine, SELinux&#8217;un temel \u00e7al\u0131\u015fma prensibi etiketlemedir. Bir dosyan\u0131n yolu veya ad\u0131 ne olursa olsun, SELinux i\u00e7in \u00f6nemli olan onun g\u00fcvenlik etiketidir. \u00d6rne\u011fin, bir web sunucusu (`httpd_t` etiketli s\u00fcre\u00e7), sadece `httpd_sys_content_t` etiketine sahip dosyalara eri\u015febilir. Bu etiketler, dosya sisteminde geni\u015fletilmi\u015f \u00f6znitelikler (extended attributes) olarak saklan\u0131r ve inode&#8217;lara ba\u011fl\u0131d\u0131r. Bu, bir dosyay\u0131 ta\u015f\u0131rsan\u0131z veya yeniden adland\u0131r\u0131rsan\u0131z bile g\u00fcvenlik ba\u011flam\u0131n\u0131n korunmas\u0131n\u0131 sa\u011flar.<\/p>\n<p>Bir SELinux g\u00fcvenlik ba\u011flam\u0131 tipik olarak \u00fc\u00e7 veya d\u00f6rt b\u00f6l\u00fcmden olu\u015fur: <b>kullan\u0131c\u0131:rol:tip:seviye<\/b>. En \u00f6nemli ve en s\u0131k kullan\u0131lan b\u00f6l\u00fcm &#8220;tip&#8221; b\u00f6l\u00fcm\u00fcd\u00fcr. Eri\u015fim kontrol kararlar\u0131n\u0131n \u00e7o\u011fu, kaynak tip etiketi (\u00f6rne\u011fin `httpd_sys_content_t`) ile s\u00fcre\u00e7 tip etiketi (\u00f6rne\u011fin `httpd_t`) aras\u0131ndaki izinlere dayanan Tip Uygulama (Type Enforcement &#8211; TE) politikas\u0131 \u00fczerinden verilir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"SELinux-Mimarisi-ve-Politikalari\"><\/span>SELinux Mimarisi ve Politikalar\u0131<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>SELinux&#8217;un davran\u0131\u015f\u0131, sistem y\u00f6neticisi taraf\u0131ndan y\u00fckl\u00fc ve y\u00f6netilen kapsaml\u0131 bir politika setine g\u00f6re belirlenir. Bu politikalar, sistemin nas\u0131l davranmas\u0131 gerekti\u011fini tan\u0131mlayan binlerce kural i\u00e7erir.<\/p>\n<h4>Politika Modlar\u0131: Enforcing, Permissive ve Disabled<\/h4>\n<div class=\"karsilastirma\">\n<table>\n<thead>\n<tr>\n<th>Mod<\/th>\n<th>A\u00e7\u0131klama<\/th>\n<th>Kullan\u0131m Amac\u0131<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><b>Enforcing<\/b><\/td>\n<td>SELinux politikas\u0131 aktif olarak uygulan\u0131r. Politikaya ayk\u0131r\u0131 t\u00fcm eylemler engellenir ve g\u00fcnl\u00fc\u011fe kaydedilir.<\/td>\n<td>\u00dcretim ortamlar\u0131 i\u00e7in standart ve en g\u00fcvenli moddur.<\/td>\n<\/tr>\n<tr>\n<td><b>Permissive<\/b><\/td>\n<td>Politikaya ayk\u0131r\u0131 eylemler engellenmez, ancak hepsi denetim g\u00fcnl\u00fc\u011f\u00fcne &#8220;would be denied&#8221; (reddedilecekti) \u015feklinde ayr\u0131nt\u0131l\u0131 olarak kaydedilir.<\/td>\n<td>Sorun giderme, hata ay\u0131klama ve politika geli\u015ftirme i\u00e7in kullan\u0131l\u0131r. Sistemi kilitlemeden politika hatalar\u0131n\u0131 tespit etmeyi sa\u011flar.<\/td>\n<\/tr>\n<tr>\n<td><b>Disabled<\/b><\/td>\n<td>SELinux tamamen devre d\u0131\u015f\u0131d\u0131r. Hi\u00e7bir etiketleme veya politika kontrol\u00fc yap\u0131lmaz. Bu moddan tekrar enforcing veya permissive moda ge\u00e7mek i\u00e7in genellikle sistemin yeniden ba\u015flat\u0131lmas\u0131 ve dosya sisteminin yeniden etiketlenmesi gerekir.<\/td>\n<td>G\u00fcvenlik gereksinimlerinin olmad\u0131\u011f\u0131 veya SELinux&#8217;un ciddi uyumluluk sorunlar\u0131 yaratt\u0131\u011f\u0131 nadir durumlar i\u00e7in kullan\u0131l\u0131r. Genellikle \u00f6nerilmez.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>Bu modlar aras\u0131nda ge\u00e7i\u015f yapmak i\u00e7in `setenforce` komutu (Enforcing ve Permissive aras\u0131nda anl\u0131k ge\u00e7i\u015f i\u00e7in) ve `\/etc\/selinux\/config` dosyas\u0131 (kal\u0131c\u0131 de\u011fi\u015fiklikler i\u00e7in) kullan\u0131l\u0131r.<\/p>\n<h4>SELinux Ba\u011flamlar\u0131n\u0131n Y\u00f6netimi (`chcon`, `restorecon`)<\/h4>\n<p>Dosyalar\u0131n ve dizinlerin g\u00fcvenlik ba\u011flamlar\u0131n\u0131 y\u00f6netmek i\u00e7in \u00f6zel ara\u00e7lar mevcuttur.<\/p>\n<ul>\n<li><b>chcon:<\/b> Bir dosyan\u0131n veya dizinin g\u00fcvenlik ba\u011flam\u0131n\u0131 manuel olarak ge\u00e7ici olarak de\u011fi\u015ftirmek i\u00e7in kullan\u0131l\u0131r. Bu de\u011fi\u015fiklikler, dosya sisteminin yeniden etiketlenmesi durumunda kaybolur.<\/li>\n<li><b>restorecon:<\/b> Bir dosyan\u0131n veya dizinin ba\u011flam\u0131n\u0131, ana politika kurallar\u0131nda tan\u0131mlanan varsay\u0131lan de\u011ferine geri d\u00f6nd\u00fcr\u00fcr. Genellikle yanl\u0131\u015f etiketlenmi\u015f dosyalar\u0131 d\u00fczeltmek i\u00e7in en do\u011fru ve g\u00fcvenli yoldur.<\/li>\n<\/ul>\n<h4>Boolean&#8217;lar Arac\u0131l\u0131\u011f\u0131yla Politika \u00d6zelle\u015ftirme<\/h4>\n<p>SELinux politikalar\u0131, karma\u015f\u0131k kurallar\u0131 yeniden yazmaya gerek kalmadan \u00f6zelle\u015ftirmeye olanak tan\u0131yan boolean (a\u00e7\u0131k\/kapal\u0131) anahtarlar sunar. \u00d6rne\u011fin, `httpd_can_network_connect` boolean&#8217;\u0131 `on` olarak ayarlan\u0131rsa, web sunucusunun d\u0131\u015f a\u011f ba\u011flant\u0131lar\u0131 yapmas\u0131na izin verilir. Bu boolean&#8217;lar, `setsebool` komutuyla y\u00f6netilir ve sistemin davran\u0131\u015f\u0131n\u0131 an\u0131nda ve g\u00fcvenli bir \u015fekilde de\u011fi\u015ftirmeyi sa\u011flar.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"SELinuxun-Avantajlari-ve-Sinirliliklari\"><\/span>SELinux&#8217;un Avantajlar\u0131 ve S\u0131n\u0131rl\u0131l\u0131klar\u0131<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p><b>Avantajlar\u0131:<\/b><\/p>\n<ul>\n<li><b>Son Derece Gran\u00fcler Kontrol:<\/b> Etiket tabanl\u0131 mimarisi sayesinde dosya, s\u00fcre\u00e7, a\u011f portu ve i\u015flemler aras\u0131 ileti\u015fim gibi hemen hemen her sistem kayna\u011f\u0131 \u00fczerinde \u00e7ok detayl\u0131 kontrol sa\u011flar.<\/li>\n<li><b>Kapsaml\u0131 Politika:<\/b> Varsay\u0131lan politikalar\u0131 (\u00f6rne\u011fin &#8220;targeted&#8221; politikas\u0131), bilinen bir\u00e7ok hizmet ve uygulamay\u0131 kapsayacak \u015fekilde \u00f6nceden yap\u0131land\u0131r\u0131lm\u0131\u015ft\u0131r.<\/li>\n<li><b>G\u00fc\u00e7l\u00fc G\u00fcvenlik:<\/b> Do\u011fru yap\u0131land\u0131r\u0131ld\u0131\u011f\u0131nda, sistemin b\u00fct\u00fcnl\u00fc\u011f\u00fcn\u00fc korumada ve sald\u0131r\u0131 y\u00fczeyini daraltmada son derece etkilidir.<\/li>\n<\/ul>\n<p><b>S\u0131n\u0131rl\u0131l\u0131klar\u0131:<\/b><\/p>\n<ul>\n<li><b>Y\u00fcksek \u00d6\u011frenme E\u011frisi:<\/b> Kavramlar\u0131 (ba\u011flamlar, tipler, roller) ve y\u00f6netim ara\u00e7lar\u0131 AppArmor&#8217;a g\u00f6re \u00e7ok daha karma\u015f\u0131kt\u0131r.<\/li>\n<li><b>Y\u00f6netim Zorlu\u011fu:<\/b> \u00d6zel uygulamalar i\u00e7in politika yazmak veya mevcut politikalarda hata ay\u0131klamak zaman al\u0131c\u0131 ve uzmanl\u0131k gerektiren bir s\u00fcre\u00e7 olabilir.<\/li>\n<li><b>Detayl\u0131 G\u00fcnl\u00fckler:<\/b> \u00dcretti\u011fi denetim g\u00fcnl\u00fckleri \u00e7ok ayr\u0131nt\u0131l\u0131d\u0131r ve do\u011fru analiz i\u00e7in \u00f6zel ara\u00e7lar (\u00f6rn: `ausearch`, `audit2why`) kullanmay\u0131 gerektirir.<\/li>\n<\/ul>\n<h2><span class=\"ez-toc-section\" id=\"AppArmor-ve-SELinux-Arasindaki-Temel-Farklar-Detayli-Karsilastirma\"><\/span>AppArmor ve SELinux Aras\u0131ndaki Temel Farklar: Detayl\u0131 Kar\u015f\u0131la\u015ft\u0131rma<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>AppArmor ve SELinux, Linux sistemlerini g\u00fcvence alt\u0131na almak i\u00e7in Zorunlu Eri\u015fim Kontrol\u00fc (MAC) ilkesini benimserken, bu hedefe ula\u015fmak i\u00e7in tamamen farkl\u0131 felsefeler ve mekanizmalar kullan\u0131rlar. \u0130ki sistem aras\u0131ndaki temel farklar\u0131 anlamak, hangi arac\u0131n belirli bir ortam i\u00e7in daha uygun oldu\u011funu belirlemede kritik \u00f6neme sahiptir.<\/p>\n<div class=\"karsilastirma\">\n<table>\n<thead>\n<tr>\n<th>\u00d6zellik<\/th>\n<th>AppArmor<\/th>\n<th>SELinux<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><b>Yakla\u015f\u0131m Felsefesi<\/b><\/td>\n<td>Uygulama profili tabanl\u0131. Her uygulama i\u00e7in ayr\u0131 bir g\u00fcvenlik &#8220;z\u0131rh\u0131&#8221; olu\u015fturur.<\/td>\n<td>Sistem geneli etiketleme. Her s\u00fcre\u00e7 ve nesne bir g\u00fcvenlik etiketi al\u0131r ve politika bu etiketler aras\u0131ndaki etkile\u015fimleri y\u00f6netir.<\/td>\n<\/tr>\n<tr>\n<td><b>Kontrol Mekanizmas\u0131<\/b><\/td>\n<td>Yol (path) tabanl\u0131. Kurallar dosya ve dizin yollar\u0131na g\u00f6re tan\u0131mlan\u0131r. (\u00d6rn: `\/usr\/bin\/firefox`)<\/td>\n<td>Etiket (label) tabanl\u0131. Kurallar, dosya sistemindeki inode&#8217;lara ba\u011fl\u0131 g\u00fcvenlik ba\u011flamlar\u0131na (context) g\u00f6re i\u015fler.<\/td>\n<\/tr>\n<tr>\n<td><b>Kullan\u0131m Kolayl\u0131\u011f\u0131<\/b><\/td>\n<td>Daha kolay. \u00d6\u011frenme e\u011frisi daha d\u00fc\u015f\u00fckt\u00fcr. Profil olu\u015fturma ara\u00e7lar\u0131 (`aa-genprof`) s\u00fcreci basitle\u015ftirir.<\/td>\n<td>Daha karma\u015f\u0131k. Etiketler, ba\u011flamlar, roller ve politikalar gibi bir\u00e7ok kavram\u0131n \u00f6\u011frenilmesini gerektirir.<\/td>\n<\/tr>\n<tr>\n<td><b>Politika Gran\u00fclerli\u011fi<\/b><\/td>\n<td>Daha az gran\u00fcler. Temelde dosya eri\u015fimi, a\u011f ve yetenekler \u00fczerinde kontrol sa\u011flar.<\/td>\n<td>Son derece gran\u00fcler. Dosyalar, a\u011f soketleri, i\u015flemler aras\u0131 ileti\u015fim (IPC), sinyaller gibi \u00e7ok daha geni\u015f bir kaynak yelpazesini kontrol eder.<\/td>\n<\/tr>\n<tr>\n<td><b>Yayg\u0131n Oldu\u011fu Da\u011f\u0131t\u0131mlar<\/b><\/td>\n<td>Ubuntu, Debian, SUSE ve t\u00fcrevleri.<\/td>\n<td>Red Hat Enterprise Linux (RHEL), CentOS, Fedora, Android.<\/td>\n<\/tr>\n<tr>\n<td><b>Performans Etkisi<\/b><\/td>\n<td>Genellikle daha d\u00fc\u015f\u00fck. Daha az say\u0131da ve daha basit kurallar\u0131 kontrol etti\u011fi i\u00e7in sistem \u00fczerindeki y\u00fck\u00fc daha azd\u0131r.<\/td>\n<td>Biraz daha y\u00fcksek. Sistemdeki her eri\u015fim talebi i\u00e7in etiket kontrol\u00fc yap\u0131lmas\u0131 k\u00fc\u00e7\u00fck bir performans maliyeti getirebilir, ancak modern donan\u0131mlarda bu etki genellikle ihmal edilebilir d\u00fczeydedir.<\/td>\n<\/tr>\n<tr>\n<td><b>Hata Ay\u0131klama<\/b><\/td>\n<td>Daha basit. `aa-logprof` arac\u0131 ve anla\u015f\u0131l\u0131r g\u00fcnl\u00fck mesajlar\u0131 sayesinde sorunlar\u0131 tespit etmek daha kolayd\u0131r.<\/td>\n<td>Daha zorlu. `ausearch`, `audit2why`, `sealert` gibi \u00f6zel ara\u00e7lar ve karma\u015f\u0131k g\u00fcnl\u00fck mesajlar\u0131n\u0131n yorumlanmas\u0131 gerekir.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h3><span class=\"ez-toc-section\" id=\"Yaklasim-Felsefesi-Profilleme-ve-Etiketleme\"><\/span>Yakla\u015f\u0131m Felsefesi: Profilleme ve Etiketleme<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>En temel fark, yakla\u015f\u0131mlar\u0131ndad\u0131r. AppArmor, korumak istedi\u011finiz belirli uygulamalar\u0131 hedefler ve onlar i\u00e7in profiller olu\u015fturur. Profili olmayan bir uygulama, standart Linux DAC izinlerine tabi olarak \u00e7al\u0131\u015fmaya devam eder. SELinux ise tam tersine, varsay\u0131lan olarak her \u015feyi reddeder (deny-by-default) ve sistemdeki her bir par\u00e7a i\u00e7in bir etiket zorunlu k\u0131lar. Politika, bu etiketler aras\u0131nda hangi etkile\u015fimlere izin verilece\u011fini a\u00e7\u0131k\u00e7a belirtmelidir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Kullanim-Kolayligi-ve-Ogrenme-Egrisi\"><\/span>Kullan\u0131m Kolayl\u0131\u011f\u0131 ve \u00d6\u011frenme E\u011frisi<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor, okunabilir profilleri ve sezgisel, yol tabanl\u0131 kurallar\u0131 ile yeni ba\u015flayanlar ve sistem y\u00f6neticileri i\u00e7in daha eri\u015filebilirdir. `aa-complain` ve `aa-logprof` gibi ara\u00e7lar, politika olu\u015fturma s\u00fcrecini yar\u0131 otomatik hale getirir. SELinux ise ba\u011flamlar, roller, tipler ve boolean&#8217;lar gibi soyut kavramlar\u0131 nedeniyle daha dik bir \u00f6\u011frenme e\u011frisine sahiptir. Y\u00f6netimi daha fazla planlama ve uzmanl\u0131k gerektirir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Politika-Granulerligi-ve-Esnekligi\"><\/span>Politika Gran\u00fclerli\u011fi ve Esnekli\u011fi<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Bu alanda SELinux a\u00e7\u0131k ara \u00fcst\u00fcnd\u00fcr. Sadece &#8220;bu s\u00fcre\u00e7 bu dosyaya yazabilir&#8221; demekle kalmaz, ayn\u0131 zamanda i\u015flemler aras\u0131 ileti\u015fim (IPC), a\u011f soketi ba\u011flama, sinyal g\u00f6nderme gibi \u00e7ok daha d\u00fc\u015f\u00fck seviyeli sistem etkile\u015fimlerini de kontrol edebilir. AppArmor&#8217;un kontrol\u00fc temel olarak dosya sistemi ve a\u011f eri\u015fimi ile s\u0131n\u0131rl\u0131d\u0131r. Bu, SELinux&#8217;u \u00e7ok katmanl\u0131 ve karma\u015f\u0131k g\u00fcvenlik politikalar\u0131 olu\u015fturmak i\u00e7in daha esnek hale getirir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Sistem-Entegrasyonu-ve-Yaygin-Oldugu-Dagitimlar\"><\/span>Sistem Entegrasyonu ve Yayg\u0131n Oldu\u011fu Da\u011f\u0131t\u0131mlar<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Hangi arac\u0131 kullanaca\u011f\u0131n\u0131z, b\u00fcy\u00fck \u00f6l\u00e7\u00fcde tercih etti\u011finiz Linux da\u011f\u0131t\u0131m\u0131na ba\u011fl\u0131 olabilir. Debian ve Ubuntu tabanl\u0131 sistemler, AppArmor&#8217;u varsay\u0131lan olarak etkinle\u015ftirir ve topluluk deste\u011fi bu y\u00f6nde daha g\u00fc\u00e7l\u00fcd\u00fcr. Red Hat ailesi (RHEL, CentOS Stream, Fedora) ise on y\u0131llard\u0131r SELinux&#8217;u geli\u015ftirmekte ve entegre etmektedir. Her iki sistemi de \u00e7o\u011fu da\u011f\u0131t\u0131mda kurmak m\u00fcmk\u00fcn olsa da, varsay\u0131lan ve desteklenen arac\u0131 kullanmak genellikle en sorunsuz deneyimi sunar.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Performans-Etkisi-ve-Kaynak-Tuketimi\"><\/span>Performans Etkisi ve Kaynak T\u00fcketimi<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Her iki sistem de Linux Security Modules (LSM) framework&#8217;\u00fc \u00fczerinde \u00e7al\u0131\u015ft\u0131\u011f\u0131 i\u00e7in olduk\u00e7a verimlidir. Ancak teorik olarak, AppArmor&#8217;un daha basit ve daha az say\u0131da kural\u0131 kontrol etmesi, onu bir miktar daha performansl\u0131 k\u0131lar. SELinux&#8217;un her sistem \u00e7a\u011fr\u0131s\u0131nda etiketleri kontrol etmesi, \u00f6l\u00e7\u00fclebilir ancak \u00e7o\u011fu i\u015f y\u00fck\u00fc i\u00e7in g\u00f6z ard\u0131 edilebilecek bir ek y\u00fck getirir. Modern <a href=\"https:\/\/www.ihs.com.tr\/sunucu-kiralama\/\" target=\"_blank\">sunucu<\/a> donan\u0131mlar\u0131nda bu fark genellikle birincil karar fakt\u00f6r\u00fc de\u011fildir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Hata-Ayiklama-ve-Sorun-Giderme-Surecleri\"><\/span>Hata Ay\u0131klama ve Sorun Giderme S\u00fcre\u00e7leri<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Bir uygulama beklendi\u011fi gibi \u00e7al\u0131\u015fmad\u0131\u011f\u0131nda sorunun g\u00fcvenlik politikas\u0131ndan kaynaklan\u0131p kaynaklanmad\u0131\u011f\u0131n\u0131 anlamak \u00f6nemlidir. AppArmor&#8217;da bu s\u00fcre\u00e7 genellikle daha basittir. Complain modu ve `aa-logprof` arac\u0131, sorunu h\u0131zla te\u015fhis etmeye ve profili g\u00fcncellemeye yard\u0131mc\u0131 olur. SELinux&#8217;ta ise hata ay\u0131klama daha karma\u015f\u0131kt\u0131r. Denetim g\u00fcnl\u00fckleri (`\/var\/log\/audit\/audit.log`) \u00e7ok ayr\u0131nt\u0131l\u0131d\u0131r ve bu g\u00fcnl\u00fckleri anlamland\u0131rmak i\u00e7in `ausearch` ve `sealert` gibi \u00f6zel ara\u00e7lar\u0131n kullan\u0131lmas\u0131 gerekir. Bu ara\u00e7lar g\u00fc\u00e7l\u00fc olsa da kullan\u0131mlar\u0131n\u0131 \u00f6\u011frenmek zaman al\u0131r.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Pratik-Uygulama-ve-Kullanim-Senaryolari\"><\/span>Pratik Uygulama ve Kullan\u0131m Senaryolar\u0131<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>AppArmor ve SELinux aras\u0131ndaki teorik farklar\u0131 bilmek \u00f6nemlidir, ancak do\u011fru arac\u0131 se\u00e7menin anahtar\u0131, onu hangi pratik senaryoda kullanaca\u011f\u0131n\u0131z\u0131 anlamakt\u0131r. \u0130ki sistemin de parlad\u0131\u011f\u0131 ve daha az uygun oldu\u011fu ortamlar vard\u0131r.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"AppArmor-Icin-Ideal-Senaryolar\"><\/span>AppArmor \u0130\u00e7in \u0130deal Senaryolar<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor&#8217;un basitli\u011fi ve kullan\u0131m kolayl\u0131\u011f\u0131, onu belirli ortamlar i\u00e7in m\u00fckemmel bir se\u00e7enek haline getirir.<\/p>\n<h4>Masa\u00fcst\u00fc Kullan\u0131m\u0131 ve Tek Ama\u00e7l\u0131 Sunucular<\/h4>\n<p>Normal bir Linux masa\u00fcst\u00fc ortam\u0131nda, web taray\u0131c\u0131s\u0131, e-posta istemcisi veya medya oynat\u0131c\u0131 gibi belirli, a\u011fa d\u00f6n\u00fck uygulamalar\u0131 k\u0131s\u0131tlamak i\u00e7in AppArmor idealdir. Kurulumu ve y\u00f6netimi kolayd\u0131r, sistem y\u00f6neticisinin minimum \u00e7abayla \u00f6nemli bir g\u00fcvenlik katman\u0131 eklemesini sa\u011flar. Benzer \u015fekilde, yaln\u0131zca bir web sunucusu veya bir veritaban\u0131 \u00e7al\u0131\u015ft\u0131ran tek ama\u00e7l\u0131 sunucularda, ilgili hizmet i\u00e7in h\u0131zl\u0131ca bir profil olu\u015fturmak ve sistemi g\u00fcvence alt\u0131na almak son derece etkilidir. \u00d6rne\u011fin, bir <a href=\"https:\/\/www.ihs.com.tr\/web-hosting\/wordpress-hosting.html\" target=\"_blank\">WordPress hosting<\/a> sunucusunda Apache veya Nginx&#8217;i AppArmor ile k\u0131s\u0131tlamak yayg\u0131n bir uygulamad\u0131r.<\/p>\n<h4>H\u0131zl\u0131 ve Basit Yap\u0131land\u0131rma Gerektiren Ortamlar<\/h4>\n<p>Geli\u015ftirme ortamlar\u0131, k\u00fc\u00e7\u00fck i\u015fletmeler veya karma\u015f\u0131k g\u00fcvenlik politikalar\u0131 i\u00e7in zaman\u0131 veya uzmanl\u0131\u011f\u0131 olmayan ekipler i\u00e7in AppArmor bi\u00e7ilmi\u015f kaftand\u0131r. `aa-genprof` ve `aa-logprof` gibi ara\u00e7lar sayesinde, bir uygulaman\u0131n ihtiya\u00e7 duydu\u011fu izinleri h\u0131zla \u00f6\u011frenip dakikalar i\u00e7inde bir g\u00fcvenlik profili olu\u015fturabilirsiniz. Bu &#8220;h\u0131zl\u0131 ba\u015flang\u0131\u00e7&#8221; \u00f6zelli\u011fi, g\u00fcvenli\u011fi karma\u015f\u0131k bir engel olarak g\u00f6rmeden temel koruma sa\u011flamak isteyenler i\u00e7in b\u00fcy\u00fck bir avantajd\u0131r.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"SELinux-Icin-Ideal-Senaryolar\"><\/span>SELinux \u0130\u00e7in \u0130deal Senaryolar<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>SELinux&#8217;un sundu\u011fu gran\u00fcler kontrol ve kapsaml\u0131 politika, y\u00fcksek g\u00fcvenlik gereksinimleri olan ortamlar i\u00e7in onu vazge\u00e7ilmez k\u0131lar.<\/p>\n<h4>Y\u00fcksek G\u00fcvenlik Gerektiren Kurumsal Sistemler<\/h4>\n<p>Devlet kurumlar\u0131, finans kurulu\u015flar\u0131, sa\u011fl\u0131k hizmetleri ve PCI-DSS gibi kat\u0131 uyumluluk standartlar\u0131na uymas\u0131 gereken her t\u00fcrl\u00fc kurumsal ortam, SELinux&#8217;un sa\u011flad\u0131\u011f\u0131 derinlemesine kontrolden faydalan\u0131r. SELinux, sistemin her bir par\u00e7as\u0131n\u0131n birbiriyle nas\u0131l etkile\u015fime girece\u011fini en ince ayr\u0131nt\u0131s\u0131na kadar tan\u0131mlayarak, s\u0131f\u0131r g\u00fcn a\u00e7\u0131klar\u0131n\u0131n ve geli\u015fmi\u015f tehditlerin yaratabilece\u011fi hasar\u0131 en aza indirir. Bu t\u00fcr ortamlarda, \u00f6\u011frenme e\u011frisinin dik olmas\u0131, sa\u011flanan g\u00fcvenlik seviyesinin yan\u0131nda kabul edilebilir bir maliyettir.<\/p>\n<h4>\u00c7ok Kullan\u0131c\u0131l\u0131 ve \u00c7ok Konteynerli Ortamlar<\/h4>\n<p>Birden \u00e7ok m\u00fc\u015fteriye hizmet veren payla\u015f\u0131ml\u0131 <a href=\"https:\/\/www.ihs.com.tr\/web-hosting\/\" target=\"_blank\">hosting<\/a> platformlar\u0131 veya y\u00fczlerce konteynerin bir arada \u00e7al\u0131\u015ft\u0131\u011f\u0131 <a href=\"https:\/\/www.ihs.com.tr\/sunucu-kiralama\/vps-server.html\" target=\"_blank\">VPS<\/a> ortamlar\u0131, izolasyonun kritik oldu\u011fu yerlerdir. SELinux, \u00c7ok Kategorili G\u00fcvenlik (Multi-Category Security &#8211; MCS) veya \u00c7ok Seviyeli G\u00fcvenlik (Multi-Level Security &#8211; MLS) gibi politikalarla s\u00fcre\u00e7leri, kullan\u0131c\u0131lar\u0131 ve konteynerleri birbirinden tamamen izole edebilir. Bu sayede bir m\u00fc\u015fterinin veya konteynerin, di\u011ferininkine m\u00fcdahale etmesi politika d\u00fczeyinde imkans\u0131z hale gelir. Docker ve Kubernetes gibi konteyner teknolojileri, izolasyonu g\u00fc\u00e7lendirmek i\u00e7in SELinux entegrasyonuna sahiptir.<\/p>\n<h4>Kapsaml\u0131 ve Detayl\u0131 Kontrol Gerektiren Altyap\u0131lar<\/h4>\n<p>Bir web sunucusunun sadece belirli dosyalara eri\u015fmesini de\u011fil, ayn\u0131 zamanda belirli bir veritaban\u0131 portuna ba\u011flanmas\u0131n\u0131, ancak ba\u015fka hi\u00e7bir a\u011f ba\u011flant\u0131s\u0131 kuramamas\u0131n\u0131 sa\u011flamak gibi karma\u015f\u0131k kurallar gerektiren altyap\u0131lar SELinux&#8217;a ihtiya\u00e7 duyar. SELinux, a\u011f portlar\u0131, soketler, i\u015flemler aras\u0131 ileti\u015fim mekanizmalar\u0131 ve sistem yetenekleri \u00fczerinde tam kontrol sa\u011flayarak, sistemin davran\u0131\u015f\u0131n\u0131 \u00e7ok hassas bir \u015fekilde tan\u0131mlaman\u0131za olanak tan\u0131r. Bir <a href=\"https:\/\/www.ihs.com.tr\/sunucu-kiralama\/vds-sunucu.html\" target=\"_blank\">VDS<\/a> \u00fczerinde \u00e7al\u0131\u015fan birden fazla hizmetin etkile\u015fimini g\u00fcvenli bir \u015fekilde y\u00f6netmek i\u00e7in bu d\u00fczeyde bir kontrol gereklidir.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Yonetim-Izleme-ve-Yapilandirma-Araclari\"><\/span>Y\u00f6netim, \u0130zleme ve Yap\u0131land\u0131rma Ara\u00e7lar\u0131<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Hem AppArmor hem de SELinux, g\u00fcvenlik politikalar\u0131n\u0131 y\u00f6netmek, sistemin durumunu izlemek ve sorunlar\u0131 gidermek i\u00e7in zengin bir komut sat\u0131r\u0131 ara\u00e7 setine sahiptir. Bu ara\u00e7lar\u0131 bilmek, bu g\u00fcvenlik sistemlerini etkili bir \u015fekilde kullanman\u0131n anahtar\u0131d\u0131r.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"AppArmor-Komut-Satiri-Araclari-apparmor-status-aa-complain-aa-enforce\"><\/span>AppArmor Komut Sat\u0131r\u0131 Ara\u00e7lar\u0131 (`apparmor_status`, `aa-complain`, `aa-enforce`)<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>AppArmor y\u00f6netimi genellikle `aa-` veya `apparmor_` \u00f6nekine sahip komutlarla yap\u0131l\u0131r.<\/p>\n<ul>\n<li><b>apparmor_status:<\/b> Sistemin AppArmor durumu hakk\u0131nda genel bir bak\u0131\u015f sunar. Hangi profillerin y\u00fcklendi\u011fini, hangilerinin enforce (zorlama) modunda, hangilerinin complain (\u00f6\u011frenme) modunda oldu\u011funu ve profilsiz \u00e7al\u0131\u015fan s\u00fcre\u00e7leri listeler.<\/li>\n<li><b>aa-complain &lt;profil_yolu&gt;:<\/b> Belirtilen bir profili enforce modundan complain moduna ge\u00e7irir. Bu, bir uygulaman\u0131n neden sorun \u00e7\u0131kard\u0131\u011f\u0131n\u0131 anlamak i\u00e7in hata ay\u0131klama s\u0131ras\u0131nda kullan\u0131l\u0131r.<\/li>\n<li><b>aa-enforce &lt;profil_yolu&gt;:<\/b> Belirtilen bir profili complain modundan tekrar enforce moduna al\u0131r. Politika ayarland\u0131ktan sonra g\u00fcvenli\u011fi yeniden aktif hale getirmek i\u00e7in kullan\u0131l\u0131r.<\/li>\n<li><b>aa-disable &lt;profil_yolu&gt;:<\/b> Bir profili tamamen devre d\u0131\u015f\u0131 b\u0131rak\u0131r.<\/li>\n<li><b>aa-genprof &lt;uygulama_yolu&gt;:<\/b> Yeni bir profil olu\u015fturma sihirbaz\u0131n\u0131 ba\u015flat\u0131r.<\/li>\n<li><b>aa-logprof:<\/b> G\u00fcnl\u00fckleri tarayarak politika ihlallerini bulur ve profilleri interaktif olarak g\u00fcncellemenizi sa\u011flar.<\/li>\n<\/ul>\n<h3><span class=\"ez-toc-section\" id=\"SELinux-Komut-Satiri-Araclari-sestatus-getenforce-semanage-ausearch\"><\/span>SELinux Komut Sat\u0131r\u0131 Ara\u00e7lar\u0131 (`sestatus`, `getenforce`, `semanage`, `ausearch`)<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>SELinux, daha karma\u015f\u0131k yap\u0131s\u0131 nedeniyle daha \u00e7e\u015fitli ve g\u00fc\u00e7l\u00fc ara\u00e7lar sunar.<\/p>\n<ul>\n<li><b>sestatus:<\/b> SELinux&#8217;un genel durumu hakk\u0131nda ayr\u0131nt\u0131l\u0131 bilgi verir. Mevcut mod (enforcing, permissive, disabled), y\u00fckl\u00fc politika tipi ve dosya sistemi ba\u011flam ayarlar\u0131 gibi bilgileri g\u00f6sterir.<\/li>\n<li><b>getenforce:<\/b> Sadece mevcut SELinux modunu (Enforcing veya Permissive) d\u00f6nd\u00fcr\u00fcr.<\/li>\n<li><b>setenforce [0|1]:<\/b> SELinux modunu anl\u0131k olarak de\u011fi\u015ftirir. `setenforce 0` Permissive, `setenforce 1` Enforcing moduna ge\u00e7irir. Bu de\u011fi\u015fiklik yeniden ba\u015flatma sonras\u0131 kal\u0131c\u0131 de\u011fildir.<\/li>\n<li><b>semanage:<\/b> SELinux politika y\u00f6netiminin ana arac\u0131d\u0131r. Dosya ba\u011flamlar\u0131n\u0131, a\u011f portlar\u0131n\u0131, boolean&#8217;lar\u0131 ve kullan\u0131c\u0131 rollerini kal\u0131c\u0131 olarak y\u00f6netmek i\u00e7in kullan\u0131l\u0131r. \u00d6rne\u011fin, `semanage fcontext -a -t httpd_sys_content_t &#8220;\/custom_web(\/.*)?&#8221;` komutu, \u00f6zel bir web dizini i\u00e7in varsay\u0131lan dosya ba\u011flam\u0131n\u0131 tan\u0131mlar.<\/li>\n<li><b>ausearch:<\/b> Denetim (audit) g\u00fcnl\u00fcklerini sorgulamak i\u00e7in kullan\u0131lan g\u00fc\u00e7l\u00fc bir ara\u00e7t\u0131r. \u00d6zellikle SELinux taraf\u0131ndan engellenen (AVC denial) olaylar\u0131 bulmak i\u00e7in `ausearch -m avc -ts recent` gibi komutlarla kullan\u0131l\u0131r.<\/li>\n<li><b>audit2why:<\/b> `ausearch` ile bulunan bir denetim g\u00fcnl\u00fc\u011f\u00fc mesaj\u0131n\u0131 al\u0131r ve engellemenin nedenini daha anla\u015f\u0131l\u0131r bir dilde a\u00e7\u0131klar.<\/li>\n<li><b>chcon \/ restorecon:<\/b> Dosya ve dizinlerin g\u00fcvenlik ba\u011flamlar\u0131n\u0131 ge\u00e7ici olarak de\u011fi\u015ftirmek (`chcon`) veya varsay\u0131lan politikaya g\u00f6re d\u00fczeltmek (`restorecon`) i\u00e7in kullan\u0131l\u0131r.<\/li>\n<\/ul>\n<h3><span class=\"ez-toc-section\" id=\"Denetim-Gunluklerinin-Audit-Logs-Analizi-ve-Yorumlanmasi\"><\/span>Denetim G\u00fcnl\u00fcklerinin (Audit Logs) Analizi ve Yorumlanmas\u0131<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Her iki sistem i\u00e7in de en \u00f6nemli sorun giderme kayna\u011f\u0131 denetim g\u00fcnl\u00fckleridir. Bir uygulama beklendi\u011fi gibi \u00e7al\u0131\u015fmad\u0131\u011f\u0131nda veya bir eri\u015fim hatas\u0131 verdi\u011finde, ilk bak\u0131lmas\u0131 gereken yer bu g\u00fcnl\u00fcklerdir.<\/p>\n<ul>\n<li><b>AppArmor:<\/b> G\u00fcnl\u00fckler genellikle `\/var\/log\/audit\/audit.log` veya `journalctl` \u00e7\u0131kt\u0131s\u0131nda &#8220;apparmor=&#8221; etiketiyle bulunur. Mesajlar genellikle hangi profilin, hangi s\u00fcrecin (pid), hangi dosyaya ne t\u00fcr bir eri\u015fim (\u00f6rn: &#8220;read&#8221;, &#8220;write&#8221;) denedi\u011fini ve sonucun ne oldu\u011funu (\u00f6rn: &#8220;DENIED&#8221;) a\u00e7\u0131k\u00e7a belirtir.<\/li>\n<li><b>SELinux:<\/b> G\u00fcnl\u00fckler de `\/var\/log\/audit\/audit.log` i\u00e7inde bulunur ve &#8220;type=AVC&#8221; ile i\u015faretlenir. SELinux g\u00fcnl\u00fckleri \u00e7ok daha zengindir; kaynak s\u00fcrecin ba\u011flam\u0131n\u0131 (scontext), hedef nesnenin ba\u011flam\u0131n\u0131 (tcontext), nesnenin s\u0131n\u0131f\u0131n\u0131 (tclass) ve istenen izni (perm) i\u00e7erir. Bu detayl\u0131 bilgi, sorunu tam olarak anlamak i\u00e7in kritiktir ancak ilk bak\u0131\u015fta karma\u015f\u0131k g\u00f6r\u00fcnebilir. `audit2why` veya `sealert` gibi ara\u00e7lar bu ham veriyi analiz edip &#8220;SELinux, httpd&#8217;nin user_home_t tipindeki dosyalara eri\u015fimini engelliyor&#8221; gibi insan taraf\u0131ndan okunabilir \u00f6neriler sunar.<\/li>\n<\/ul>\n<h2><span class=\"ez-toc-section\" id=\"Kapsamli-Linux-Sunucu-Guvenligi-Icin-Neden-IHS-Telekomu-Tercih-Etmelisiniz\"><\/span>Kapsaml\u0131 Linux Sunucu G\u00fcvenli\u011fi \u0130\u00e7in Neden \u0130HS Telekom&#8217;u Tercih Etmelisiniz?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>AppArmor ve SELinux gibi g\u00fc\u00e7l\u00fc g\u00fcvenlik ara\u00e7lar\u0131n\u0131 anlamak bir \u015fey, bunlar\u0131 \u00fcretim ortamlar\u0131nda do\u011fru ve etkin bir \u015fekilde yap\u0131land\u0131rmak ve y\u00f6netmek ise bamba\u015fka bir uzmanl\u0131k gerektirir. Yanl\u0131\u015f yap\u0131land\u0131r\u0131lm\u0131\u015f bir g\u00fcvenlik politikas\u0131, ya sisteminizi savunmas\u0131z b\u0131rakabilir ya da me\u015fru uygulamalar\u0131n \u00e7al\u0131\u015fmas\u0131n\u0131 engelleyerek i\u015f s\u00fcreklili\u011finizi tehlikeye atabilir. \u0130HS Telekom, Linux sunucu g\u00fcvenli\u011finin bu karma\u015f\u0131kl\u0131\u011f\u0131n\u0131 anlayan ve m\u00fc\u015fterilerine bu konuda profesyonel destek sunan bir teknoloji orta\u011f\u0131d\u0131r.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Uzman-Yapilandirma-ve-Yonetim-Destegi\"><\/span>Uzman Yap\u0131land\u0131rma ve Y\u00f6netim Deste\u011fi<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>\u0130HS Telekom, y\u0131llar\u0131n tecr\u00fcbesine sahip sistem y\u00f6neticilerinden olu\u015fan bir ekiple \u00e7al\u0131\u015f\u0131r. Sunucunuzun i\u015fletim sistemine ve \u00fczerinde \u00e7al\u0131\u015fan uygulamalara en uygun g\u00fcvenlik modelini (ister AppArmor ister SELinux) belirler, ilk yap\u0131land\u0131rmay\u0131 yapar ve s\u00fcrekli y\u00f6netimini sa\u011flayarak g\u00fcvenlik politikalar\u0131n\u0131z\u0131n her zaman g\u00fcncel ve etkin kalmas\u0131n\u0131 garanti ederiz. <a href=\"https:\/\/www.ihs.com.tr\/domain\/alan-adi-domain-tescili.html\" target=\"_blank\">Alan ad\u0131<\/a> tescilinden g\u00fcvenli sunucu bar\u0131nd\u0131rmaya kadar t\u00fcm s\u00fcre\u00e7lerde yan\u0131n\u0131zday\u0131z.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Proaktif-Guvenlik-Izleme-ve-Danismanlik-Hizmetleri\"><\/span>Proaktif G\u00fcvenlik \u0130zleme ve Dan\u0131\u015fmanl\u0131k Hizmetleri<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>G\u00fcvenlik, tek seferlik bir kurulum de\u011fildir; s\u00fcrekli bir s\u00fcre\u00e7tir. Sunucular\u0131n\u0131z\u0131 7\/24 izleyerek \u015f\u00fcpheli aktiviteleri ve politika ihlallerini proaktif olarak tespit ederiz. Denetim g\u00fcnl\u00fcklerini sizin i\u00e7in analiz eder, olas\u0131 tehditleri raporlar ve g\u00fcvenlik duru\u015funuzu daha da g\u00fc\u00e7lendirmek i\u00e7in size \u00f6zel dan\u0131\u015fmanl\u0131k hizmetleri sunar\u0131z. G\u00fcvenli\u011finizi en \u00fcst d\u00fczeyde tutmak i\u00e7in bir <a href=\"https:\/\/www.ihs.com.tr\/ssl\/\" target=\"_blank\">SSL sertifikas\u0131<\/a> kadar, do\u011fru yap\u0131land\u0131r\u0131lm\u0131\u015f sunucu g\u00fcvenli\u011fi de kritiktir.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"SELinux-ve-AppArmor-Destekli-Guvenli-Barindirma-Cozumleri\"><\/span>SELinux ve AppArmor Destekli G\u00fcvenli Bar\u0131nd\u0131rma \u00c7\u00f6z\u00fcmleri<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>\u0130HS Telekom&#8217;un sundu\u011fu <a href=\"https:\/\/www.ihs.com.tr\/web-hosting\/linux-hosting.html\" target=\"_blank\">Linux hosting<\/a>, VPS ve VDS hizmetleri, modern g\u00fcvenlik standartlar\u0131na uygun olarak tasarlanm\u0131\u015ft\u0131r. Altyap\u0131m\u0131z, hem SELinux hem de AppArmor gibi Zorunlu Eri\u015fim Kontrol\u00fc sistemlerini tam olarak destekler. Hangi bar\u0131nd\u0131rma \u00e7\u00f6z\u00fcm\u00fcn\u00fc se\u00e7erseniz se\u00e7in, en kat\u0131 g\u00fcvenlik politikalar\u0131n\u0131 uygulama ve y\u00f6netme esnekli\u011fine sahip olursunuz.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Guvenlik-Politikalarinin-Ihtiyaclariniza-Gore-Ozellestirilmesi\"><\/span>G\u00fcvenlik Politikalar\u0131n\u0131n \u0130htiya\u00e7lar\u0131n\u0131za G\u00f6re \u00d6zelle\u015ftirilmesi<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Her i\u015fletmenin ve her uygulaman\u0131n g\u00fcvenlik ihtiyac\u0131 farkl\u0131d\u0131r. Standart bir e-ticaret sitesi ile hassas veriler i\u015fleyen bir kurumsal uygulaman\u0131n g\u00fcvenlik profili ayn\u0131 olamaz. \u0130HS Telekom olarak, i\u015f modelinizi ve uygulamalar\u0131n\u0131z\u0131n \u00e7al\u0131\u015fma mant\u0131\u011f\u0131n\u0131 analiz ederek size \u00f6zel g\u00fcvenlik politikalar\u0131 tasarlar\u0131z. Bu sayede, &#8220;tek beden herkese uyar&#8221; yakla\u015f\u0131m\u0131ndan uzak, maksimum g\u00fcvenlik ve minimum operasyonel kesintiyi hedefleyen bir yap\u0131land\u0131rma sunar\u0131z.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Linux, esnekli\u011fi ve a\u00e7\u0131k kaynak kodlu yap\u0131s\u0131yla bilinse de, siber g\u00fcvenlik d\u00fcnyas\u0131nda hi\u00e7bir sistem varsay\u0131lan olarak tamamen g\u00fcvende de\u011fildir. \u00d6zellikle sunucu ortamlar\u0131nda,&hellip;<\/p>\n","protected":false},"author":3,"featured_media":16598,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[414],"tags":[],"class_list":["post-16597","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sunucu"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/posts\/16597","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/comments?post=16597"}],"version-history":[{"count":1,"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/posts\/16597\/revisions"}],"predecessor-version":[{"id":16599,"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/posts\/16597\/revisions\/16599"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/media\/16598"}],"wp:attachment":[{"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/media?parent=16597"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/categories?post=16597"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ihs.com.tr\/blog\/wp-json\/wp\/v2\/tags?post=16597"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}