Dijital dünyada sunucu güvenliği, veri bütünlüğünü ve hizmet sürekliliğini sağlamanın temel taşıdır. Sunucular, internet üzerinden sürekli olarak çeşitli bağlantı isteklerine maruz kalır ve bu isteklerin hepsi iyi niyetli değildir. Bu noktada, sunucuya gelen ve sunucudan giden ağ trafiğini kontrol eden, filtreleyen ve yetkisiz erişimleri engelleyen bir güvenlik duvarı (firewall) kullanmak kritik bir öneme sahiptir. Ubuntu ve diğer Debian tabanlı sistemlerde güvenlik duvarı yönetimini basitleştirmek için geliştirilen UFW (Uncomplicated Firewall), karmaşık `iptables` komutlarına harika bir alternatiftir. Bu rehberde, UFW’nin kurulumundan temel ve gelişmiş kural tanımlamalarına, günlük kayıtlarının izlenmesinden pratik yapılandırma senaryolarına kadar tüm detayları adım adım ele alacağız.
İçerik Tablosu
UFW’ye Giriş ve Temel Kavramlar
Sunucu güvenliğinin ilk savunma hattı olan güvenlik duvarlarını ve bu alanda UFW’nin neden popüler bir tercih olduğunu anlamak, doğru bir yapılandırma için ilk adımdır. UFW, özellikle Linux’a yeni başlayan kullanıcılar için güvenlik duvarı yönetimini kolaylaştırarak sunucu güvenliğini artırmayı hedefler.
Güvenlik Duvarı (Firewall) Nedir?
Güvenlik duvarı (Firewall), en basit tanımıyla, bir ağ ile diğeri arasında (örneğin, internet ile yerel sunucu ağınız arasında) bir bariyer görevi gören bir güvenlik sistemidir. Önceden tanımlanmış kurallar bütününe göre ağ trafiğini analiz eder ve hangi veri paketlerinin geçip hangilerinin engelleneceğine karar verir. Temel amacı, siber saldırıları, kötü amaçlı yazılımları ve yetkisiz erişim girişimlerini engelleyerek sunucunun veya ağın güvenliğini sağlamaktır. Bir VDS üzerinde çalışan uygulamaların sadece gerekli portlardan iletişim kurmasını sağlamak, güvenlik duvarının en temel görevlerinden biridir.
UFW (Uncomplicated Firewall) Nedir ve Neden Kullanılır?
UFW, “Uncomplicated Firewall” (Karmaşık Olmayan Güvenlik Duvarı) ifadesinin kısaltmasıdır. Ubuntu dağıtımıyla birlikte varsayılan olarak gelen, `iptables` için kullanıcı dostu bir arayüzdür. Temel amacı, Linux’ta güvenlik duvarı yapılandırmasını son derece basit hale getirmektir. Komut satırı üzerinden birkaç basit ve anlaşılır komutla, karmaşık güvenlik kurallarını kolayca oluşturmanıza olanak tanır. Özellikle sunucu yönetimine yeni başlayanlar veya hızlı ve etkili bir güvenlik duvarı çözümü arayanlar için idealdir. UFW, karmaşıklığı ortadan kaldırarak güvenlikten ödün vermeden kullanım kolaylığı sunar.
UFW’nin `iptables`’a Göre Avantajları
`iptables`, Linux çekirdeğinin netfilter modülünü yönetmek için kullanılan güçlü ve esnek bir araçtır, ancak söz dizimi (syntax) oldukça karmaşık ve öğrenmesi zordur. UFW, bu karmaşıklığı ortadan kaldıran önemli avantajlar sunar.
| Özellik | UFW (Uncomplicated Firewall) | iptables |
|---|---|---|
| Kullanım Kolaylığı | Basit ve sezgisel komutlar. Örn: `ufw allow ssh` | Karmaşık ve uzun komut zincirleri. Örn: `iptables -A INPUT -p tcp –dport 22 -j ACCEPT` |
| Öğrenme Eğrisi | Düşük. Yeni başlayanlar için ideal. | Yüksek. Uzmanlık ve detaylı bilgi gerektirir. |
| Yapılandırma Hızı | Hızlı ve pratiktir. Birkaç komutla temel güvenlik sağlanabilir. | Detaylı ve zaman alıcıdır. Her kural için spesifik parametreler gerekir. |
| Uygulama Profilleri | Popüler uygulamalar (SSH, HTTP vb.) için hazır profiller sunar. | Profil desteği yoktur, her servis için port ve protokol manuel girilmelidir. |
UFW Kurulumu ve Başlangıç Ayarları
UFW’yi kullanmaya başlamadan önce sisteminizde kurulu olup olmadığını kontrol etmeli ve temel etkinleştirme ayarlarını yapmalısınız. Çoğu Ubuntu sürümünde UFW varsayılan olarak yüklü gelse de, minimal kurulumlarda veya diğer Debian tabanlı dağıtımlarda manuel kurulum gerekebilir.
Kurulum Öncesi Gereksinimler ve Sistem Kontrolü
Kuruluma başlamadan önce, sisteminizde root veya `sudo` yetkilerine sahip bir kullanıcıyla oturum açtığınızdan emin olmalısınız. Ayrıca, sisteminizin paket listelerinin güncel olması, olası bağımlılık sorunlarını önleyecektir. Aşağıdaki komutla paket listenizi güncelleyebilirsiniz:
sudo apt update
Bu işlem, sisteminizin en güncel paket bilgilerine sahip olmasını sağlar ve kurulumun sorunsuz ilerlemesine yardımcı olur.
Ubuntu ve Debian Tabanlı Sistemlerde UFW Kurulumu
UFW, Ubuntu’nun paket depolarında mevcuttur. Eğer sisteminizde yüklü değilse, aşağıdaki basit komutla kolayca kurabilirsiniz:
sudo apt install ufw
Kurulum genellikle birkaç saniye içinde tamamlanır. Bu komut, UFW paketini ve gerekli bağımlılıkları sisteminize yükleyecektir.
UFW’nin Mevcut Durumunu Kontrol Etme
UFW’yi kurduktan veya etkinleştirmeden önce mevcut durumunu kontrol etmek iyi bir pratiktir. Bu, güvenlik duvarının aktif olup olmadığını ve mevcut kuralları görmenizi sağlar. Durumu kontrol etmek için şu komutu kullanın:
sudo ufw status
Eğer UFW etkin değilse, komut çıktısı “Status: inactive” şeklinde olacaktır. Bu, güvenlik duvarının henüz ağ trafiğini filtrelemediği anlamına gelir.
UFW’yi Etkinleştirme ve Devre Dışı Bırakma
Gerekli temel kuralları (özellikle SSH erişim izni) ekledikten sonra UFW’yi etkinleştirebilirsiniz. Unutmayın, UFW’yi etkinleştirmeden önce SSH bağlantı noktasına izin vermezseniz, sunucuya olan mevcut bağlantınız dahil tüm uzaktan erişiminiz kesilebilir. UFW’yi etkinleştirmek için:
sudo ufw enable
Bu komutu çalıştırdığınızda, sistem başlangıcında otomatik olarak çalışacağı konusunda bir uyarı alırsınız. “y” tuşuna basarak onaylayın. Güvenlik duvarını geçici olarak veya kalıcı olarak devre dışı bırakmak isterseniz, şu komutu kullanabilirsiniz:
sudo ufw disable
Bu komut, tüm filtreleme kurallarını durdurur ve UFW’yi pasif hale getirir.
Varsayılan Politikaların Yapılandırılması
Güvenlik duvarı yapılandırmasının en önemli adımlarından biri, varsayılan politikaları belirlemektir. Bu politikalar, özel olarak bir kural tarafından eşleşmeyen tüm trafik için ne yapılacağını tanımlar. Güvenli bir başlangıç noktası için genellikle “varsayılan olarak reddet” yaklaşımı benimsenir.
Güvenlik Duvarı Politikalarının Önemi
Varsayılan politikalar, güvenlik duvarınızın temel davranışını belirler. İki ana trafik yönü vardır: gelen (incoming) ve giden (outgoing). Gelen trafik, internetten sunucunuza doğru olan bağlantıları; giden trafik ise sunucunuzdan internete doğru olan bağlantıları ifade eder. Güvenlik açısından en iyi pratik, tüm gelen trafiği varsayılan olarak engellemek ve yalnızca ihtiyaç duyulan belirli servislere izin vermektir.
Gelen Bağlantılar İçin Varsayılan Reddetme Kuralı (Default Deny Incoming)
Bu politika, dışarıdan sunucunuza gelen tüm bağlantı isteklerini, siz açıkça bir izin kuralı tanımlamadığınız sürece, otomatik olarak engeller. Bu, sunucunuzu bilinmeyen veya istenmeyen bağlantı girişimlerine karşı korumanın en etkili yoludur. Bu kuralı ayarlamak için aşağıdaki komutu kullanın:
sudo ufw default deny incoming
Bu ayar yapıldıktan sonra, sunucunuza hiçbir port üzerinden erişilemez, ta ki siz `ufw allow` komutuyla belirli portlara veya servislere izin verene kadar.
Giden Bağlantılar İçin Varsayılan İzin Verme Kuralı (Default Allow Outgoing)
Genellikle, sunucunuzun dış dünya ile iletişim kurmasına (örneğin, yazılım güncellemelerini indirmek, API’lere bağlanmak) izin verilir. Bu nedenle, giden trafik için varsayılan politika genellikle “izin ver” olarak ayarlanır. Bu, sunucunuzdan başlatılan tüm bağlantıların engellenmeden dışarı çıkmasını sağlar. Bu kuralı ayarlamak için komut şöyledir:
sudo ufw default allow outgoing
Bu iki varsayılan politika (gelenleri reddet, gidenlere izin ver), çoğu sunucu için standart ve güvenli bir başlangıç yapılandırmasıdır.
Temel Servis ve Portlar İçin İzin Kuralları Oluşturma
Varsayılan olarak tüm gelen trafiği engelledikten sonra, sunucunuzun hizmet verebilmesi için gerekli olan belirli servislere ve portlara kontrollü bir şekilde izin vermeniz gerekir. UFW, bu işlemi oldukça basit hale getiren çeşitli yöntemler sunar.
Uygulama Profilleri ile İzin Verme
UFW, kurulum sırasında `/etc/ufw/applications.d` dizininde popüler servisler için uygulama profilleri oluşturur. Bu profiller, servisin kullandığı port numaralarını ve protokolleri içerir. Mevcut uygulama profillerini listelemek için şu komutu kullanabilirsiniz:
sudo ufw app list
Örneğin, “OpenSSH” profilini kullanarak SSH bağlantılarına izin vermek için port numarasını ezberlemenize gerek yoktur. Sadece profil adını kullanmanız yeterlidir:
sudo ufw allow 'OpenSSH'
Servis İsimleriyle İzin Verme (Örn: SSH, HTTP, HTTPS)
Uygulama profillerine benzer şekilde, UFW birçok standart servisin ismini ve varsayılan portunu bilir. Servis isimlerini kullanarak da kolayca kural ekleyebilirsiniz. Bu yöntem, en yaygın kullanılan ve akılda kalıcı yöntemlerden biridir.
- SSH (Port 22):
sudo ufw allow ssh - HTTP (Port 80):
sudo ufw allow http - HTTPS (Port 443):
sudo ufw allow https
Bu komutlar, ilgili servislerin standart portlarına otomatik olarak izin verir.
Port Numarası ile İzin Verme
Bazen standart olmayan bir port kullanan bir uygulamanız olabilir veya servis ismi UFW tarafından tanınmıyor olabilir. Bu gibi durumlarda, doğrudan port numarasını belirterek izin verebilirsiniz.
Tek Bir Porta İzin Verme (Örn: 80/tcp)
Belirli bir porta izin vermek için port numarasını ve isteğe bağlı olarak protokolü (tcp veya udp) belirtmeniz gerekir. Örneğin, web sunucusu için 80 numaralı TCP portuna izin vermek:
sudo ufw allow 80/tcp
Eğer protokol belirtmezseniz, UFW hem TCP hem de UDP için izin verecektir.
Belirli Bir Port Aralığına İzin Verme (Örn: 3000:4000/tcp)
Bazı uygulamalar (örneğin, FTP’nin pasif modu veya bazı oyun sunucuları) belirli bir port aralığına erişim gerektirebilir. UFW, bu durumu da kolayca yönetmenizi sağlar. Örneğin, 3000 ile 4000 arasındaki tüm TCP portlarına izin vermek için:
sudo ufw allow 3000:4000/tcp
Protokol Belirterek Kural Oluşturma (TCP ve UDP)
Ağ iletişiminde en yaygın iki protokol TCP ve UDP’dir. TCP (Transmission Control Protocol) güvenilir, sıralı ve hata kontrollü bir bağlantı sağlarken, UDP (User Datagram Protocol) daha hızlı ancak güvenilirliği daha düşük bir bağlantısız iletişim sunar. DNS ve bazı oyunlar gibi servisler genellikle UDP kullanırken, web ve e-posta trafiği TCP kullanır. Bir kural oluştururken, güvenliği artırmak için sadece uygulamanın ihtiyaç duyduğu protokole izin vermek en iyisidir. Örneğin, sadece 53 numaralı UDP portuna (DNS için) izin vermek isterseniz:
sudo ufw allow 53/udp
Gelişmiş Kural Tanımlama
Temel port ve servis izinlerinin ötesinde, UFW belirli kaynaklara (IP adresleri veya ağlar) dayalı daha spesifik ve gelişmiş kurallar oluşturmanıza da olanak tanır. Bu, güvenliği bir katman daha artırarak yalnızca güvenilir kaynaklardan gelen bağlantılara izin vermenizi sağlar. Bu tür kurallar, özellikle yönetim erişimini kısıtlamak için kullanışlıdır.
Belirli Bir IP Adresine İzin Verme
Sunucunuza yalnızca belirli bir IP adresinden (örneğin, ofisinizin veya evinizin statik IP adresi) erişilmesini istiyorsanız, bu IP adresine özel bir izin kuralı tanımlayabilirsiniz. Örneğin, `192.168.1.100` IP adresinden gelen tüm bağlantılara izin vermek için:
sudo ufw allow from 192.168.1.100
Bu kural, belirtilen IP dışındaki tüm kaynaklardan gelen bağlantıları (varsayılan reddetme politikanız aktifse) engellemeye devam ederken, yalnızca bu güvenilir IP’ye kapıyı açar.
Belirli Bir Alt Ağa (Subnet) İzin Verme
Tek bir IP adresi yerine, bütün bir alt ağa (subnet) erişim izni vermeniz gerekebilir. Bu, genellikle bir ofis ağındaki tüm bilgisayarların veya belirli bir VPS grubunun sunucuya erişmesi gerektiğinde kullanılır. CIDR (Classless Inter-Domain Routing) notasyonunu kullanarak bir alt ağ belirtebilirsiniz. Örneğin, `192.168.1.0/24` ağındaki tüm cihazlara izin vermek için:
sudo ufw allow from 192.168.1.0/24
Bu kural, `192.168.1.1` ile `192.168.1.254` arasındaki tüm IP adreslerini kapsar.
Belirli Bir IP Adresinin Belirli Bir Porta Erişmesine İzin Verme
En güvenli yaklaşımlardan biri, erişimi hem kaynak IP adresi hem de hedef port bazında kısıtlamaktır. Bu, yalnızca belirli bir IP’nin, yalnızca belirli bir servise erişebilmesini sağlar. Örneğin, `192.168.1.100` IP adresinin yalnızca SSH portuna (22) erişmesine izin vermek için şu komutu kullanabilirsiniz:
sudo ufw allow from 192.168.1.100 to any port 22 proto tcp
Bu komut, `192.168.1.100` adresinden gelen TCP bağlantılarını 22 numaralı porta kabul ederken, bu IP’den gelen diğer tüm port isteklerini veya diğer IP’lerden gelen 22. port isteklerini engeller. Ayrıca, yönetilmeyen vps sunucularında bu tür kuralların doğru yapılandırılması tamamen kullanıcının sorumluluğundadır.
Kural Yönetimi: Listeleme ve Silme
Zamanla güvenlik duvarı kurallarınız artabilir veya değişen ihtiyaçlara göre bazılarını kaldırmanız gerekebilir. UFW, mevcut kuralları kolayca listelemek, incelemek ve artık ihtiyaç duyulmayanları silmek için basit komutlar sunar.
Mevcut Kuralları Listeleme
Eklediğiniz tüm kuralları ve UFW’nin genel durumunu görmek için listeleme komutlarını kullanabilirsiniz. UFW bu işlem için iki farklı detay seviyesi sunar.
Basit Kural Listesi Görüntüleme
Mevcut kuralların basit bir listesini görmek için `status` komutunu kullanabilirsiniz. Bu komut, izin verilen ve reddedilen portları/servisleri özetler.
sudo ufw status
Çıktı, kuralları “To” (Hedef), “Action” (Eylem) ve “From” (Kaynak) sütunlarıyla birlikte gösterir.
Numaralandırılmış Kural Listesi Görüntüleme
Kuralları silmek için numaralarını kullanmak genellikle daha pratiktir. Kuralları numaralandırılmış bir liste olarak görmek için `status` komutuna `numbered` parametresini ekleyin:
sudo ufw status numbered
Bu komut, her kuralın başında bir numara ([ 1], [ 2], vb.) gösterir. Bu numaralar, belirli bir kuralı silmek istediğinizde referans olarak kullanılır.
Eklenmiş Kuralları Silme
Artık geçerli olmayan veya yanlışlıkla eklenmiş bir kuralı kaldırmak için iki ana yöntem vardır: kuralın kendisini yazarak veya numarasını kullanarak.
Kuralın Kendisini Yazarak Silme
Bir kuralı silmek için, o kuralı eklerken kullandığınız komutun başına `delete` kelimesini ekleyebilirsiniz. Örneğin, HTTP trafiğine izin veren kuralı silmek için:
sudo ufw delete allow http
Bu yöntem, basit kurallar için kullanışlıdır ancak karmaşık kurallarda yazım hatası yapma olasılığı yüksektir.
Kural Numarası Kullanarak Silme
Daha güvenilir ve pratik olan yöntem, kural numarasını kullanmaktır. Önce `sudo ufw status numbered` ile kuralları listeleyin, ardından silmek istediğiniz kuralın numarasını belirleyin. Örneğin, listede 3. sırada yer alan kuralı silmek için:
sudo ufw delete 3
UFW, işlemi onaylamanızı isteyecektir. “y” ile onayladıktan sonra kural silinir.
Tüm Kuralları Sıfırlama (Reset)
Eğer güvenlik duvarı yapılandırmanızı tamamen başa almak ve eklenmiş tüm kuralları silerek UFW’yi başlangıç durumuna getirmek isterseniz, `reset` komutunu kullanabilirsiniz. Bu komut, tüm kuralları siler, UFW’yi devre dışı bırakır ve varsayılan politikaları ilk haline döndürür.
sudo ufw reset
Bu işlem geri alınamaz olduğundan dikkatli kullanılmalıdır. Özellikle bir sunucu maliyetlerini düşürmek için gereksiz servisleri kapatıp kuralları temizlemek istediğinizde kullanışlı olabilir.
Bağlantıları Reddetme ve Sınırlama (Deny ve Limit)
Güvenlik duvarının temel görevi istenmeyen trafiği engellemektir. UFW, `allow` (izin ver) kurallarının yanı sıra, belirli bağlantıları açıkça reddetmek (`deny`) ve kaba kuvvet saldırılarına karşı koruma sağlamak için bağlantıları sınırlamak (`limit`) için de güçlü mekanizmalar sunar.
Belirli Bağlantıları Açıkça Reddetme (Deny)
Varsayılan “deny incoming” politikanız zaten çoğu istenmeyen trafiği engeller. Ancak bazen, belirli bir IP adresinden veya alt ağdan gelen tüm trafiği, diğer kurallar ne olursa olsun açıkça engellemek isteyebilirsiniz. Örneğin, kötü niyetli faaliyet tespit ettiğiniz `203.0.113.10` IP adresini tamamen engellemek için:
sudo ufw deny from 203.0.113.10
Bu `deny` kuralı, aynı IP için daha önce eklenmiş olabilecek `allow` kurallarından önce değerlendirilir ve belirtilen kaynaktan gelen tüm paketleri düşürür.
Kaba Kuvvet (Brute-Force) Saldırılarına Karşı Bağlantı Sınırlama (Limit)
Kaba kuvvet (brute-force) saldırıları, bir servise (özellikle SSH’a) çok kısa sürede çok sayıda parola denemesi yaparak erişim sağlamayı hedefler. UFW’nin `limit` özelliği bu tür saldırılara karşı etkili bir koruma sağlar. Bir porta `limit` kuralı uyguladığınızda, UFW son 30 saniye içinde aynı IP adresinden 6 veya daha fazla bağlantı girişimi olursa bu IP’yi geçici olarak engeller. SSH portu için bu özelliği etkinleştirmek oldukça yaygındır:
sudo ufw limit ssh
Bu basit komut, SSH sunucunuzun güvenliğini önemli ölçüde artırır. Bu özellik, özellikle WordPress yorum spam’i gibi otomatik saldırıların kaynaklandığı IP’leri engellemek için de dolaylı bir fayda sağlayabilir.
| Komut | Açıklama | Kullanım Senaryosu |
|---|---|---|
| allow | Belirtilen port/servis/IP’den gelen trafiğe izin verir. | Web sunucusu için HTTP/HTTPS trafiğine veya belirli bir IP’den SSH erişimine izin vermek. |
| deny | Belirtilen port/servis/IP’den gelen trafiği açıkça reddeder. | Kötü niyetli olduğu bilinen bir IP adresini kalıcı olarak engellemek. |
| limit | Belirtilen servise yönelik bağlantı denemelerini sınırlar. | SSH portuna yönelik kaba kuvvet (brute-force) saldırılarını önlemek. |
UFW Günlük Kayıtları (Logging) ve İzleme
Güvenlik duvarınızın ne yaptığını, hangi bağlantıları engellediğini veya hangilerine izin verdiğini anlamak, güvenlik analizi ve sorun giderme için hayati öneme sahiptir. UFW, tüm bu aktiviteleri kaydeden esnek bir günlük kaydı (logging) sistemine sahiptir. Bu günlükler, potansiyel güvenlik tehditlerini tespit etmenize ve kural yapılandırmanızı optimize etmenize yardımcı olur.
Günlük Kaydını Etkinleştirme ve Kapatma
UFW’de günlük kaydı varsayılan olarak kapalı olabilir. Etkinleştirmek oldukça basittir. Aşağıdaki komut, varsayılan seviyede günlük kaydını başlatır:
sudo ufw logging on
Günlük kaydını artık istemiyorsanız veya sunucu disk alanından tasarruf etmek isterseniz, aynı kolaylıkla kapatabilirsiniz:
sudo ufw logging off
Günlük Seviyelerini Ayarlama
UFW, farklı detay seviyelerinde günlük tutmanıza olanak tanır. Bu seviyeler `low`, `medium`, `high`, `full` ve `off` olarak sıralanır.
- low: Varsayılan seviyedir. Engellenen veya izin verilen (kurallarla eşleşen) tüm paketleri kaydeder.
- medium: `low` seviyesindeki her şeyi ve geçersiz paketler gibi ek bilgileri kaydeder.
- high: `medium` seviyesindeki her şeyi kaydeder ancak hız sınırlaması olmaksızın daha ayrıntılı kayıt tutar.
- full: En detaylı günlük seviyesidir.
Örneğin, günlük seviyesini ‘medium’ olarak ayarlamak için:
sudo ufw logging medium
Genellikle `low` seviyesi, çoğu kullanıcı için yeterli bilgiyi sağlar.
UFW Günlük Dosyalarını Okuma ve Anlama
UFW günlükleri genellikle `/var/log/ufw.log` dosyasına kaydedilir. Bu dosyayı `less`, `more` veya `tail` gibi standart Linux komutlarıyla okuyabilirsiniz. Örneğin, günlükleri gerçek zamanlı olarak izlemek için:
sudo tail -f /var/log/ufw.log
Bir UFW günlük satırı tipik olarak şu bilgileri içerir: Tarih, saat, sunucu adı, UFW eylemi ([UFW BLOCK]), kaynak IP (SRC), hedef IP (DST), kaynak port (SPT), hedef port (DPT) ve protokol (PROTO). Bu bilgiler, hangi IP’nin hangi porta erişmeye çalıştığını ve güvenlik duvarınızın bu isteği nasıl işlediğini anlamanıza yardımcı olur. Özellikle bir SSL sertifikası ile korunan servise erişim sorunlarını teşhis ederken bu loglar çok değerli olabilir.
Pratik Bir Senaryo: Web Sunucusu Yapılandırması
Teorik bilgileri pratiğe dökmek, UFW’nin ne kadar güçlü ve basit olduğunu anlamanın en iyi yoludur. Bu senaryoda, standart bir web sunucusu için temel güvenlik duvarı yapılandırmasını adım adım gerçekleştireceğiz. Amacımız, sunucuya yalnızca SSH (yönetim için), HTTP ve HTTPS (web trafiği için) üzerinden erişime izin vermek ve diğer tüm portları dış dünyaya kapatmaktır.
SSH, HTTP ve HTTPS Trafiğine İzin Verme
İlk olarak, sunucuya uzaktan erişimimizi kaybetmemek için SSH bağlantılarına izin vererek başlamalıyız. Ardından web trafiği için gerekli olan HTTP ve HTTPS portlarını açacağız.
- SSH İzni: Sunucuyla bağlantımızın kesilmemesi için ilk kuralımız her zaman SSH olmalıdır.
sudo ufw allow ssh - HTTP İzni: Web sitenizin standart, şifrelenmemiş trafiğini kabul etmek için 80 numaralı porta izin verin.
sudo ufw allow http - HTTPS İzni: Güvenli, SSL ile şifrelenmiş web trafiği için 443 numaralı porta izin verin.
sudo ufw allow https
Gereksiz Portların Kapalı Olduğundan Emin Olma
Bu senaryo için varsayılan politikalarımızı “gelenleri reddet” ve “gidenlere izin ver” olarak ayarlayacağız. Bu, yukarıda açıkça izin verdiğimiz üç servis (SSH, HTTP, HTTPS) dışında hiçbir gelen bağlantı isteğinin kabul edilmemesini garanti eder.
sudo ufw default deny incoming
sudo ufw default allow outgoing
Bu ayarlar, veritabanı, e-posta veya diğer arka plan servislerinizin portlarının internete açık kalmasını engeller. Benzer bir yapılandırma, WordPress hosting hizmetlerinde güvenliği sağlamak için de temel bir adımdır.
Yapılandırmayı Etkinleştirme ve Test Etme
Gerekli tüm kuralları eklediğimize ve varsayılan politikaları ayarladığımıza göre, artık UFW’yi güvenle etkinleştirebiliriz.
sudo ufw enable
Etkinleştirdikten sonra, son durumu kontrol edelim:
sudo ufw status
Çıktı, SSH (22/tcp), HTTP (80/tcp) ve HTTPS (443/tcp) için “ALLOW” eylemini göstermelidir. Artık web sunucunuz temel bir güvenlik duvarı koruması altındadır. Web sitenize bir tarayıcıdan erişerek ve SSH bağlantısı kurarak kuralların doğru çalıştığını test edebilirsiniz.
Sunucu Güvenliğiniz İçin Neden İHS Telekom’u Tercih Etmelisiniz?
UFW gibi araçlarla sunucu güvenliğini sağlamak önemli olsa da, kapsamlı ve profesyonel bir koruma, altyapı düzeyinde başlar. İHS Telekom, Türkiye’nin en iyi cPanel hosting ve sunucu sağlayıcılarından biri olarak, müşterilerine yalnızca yüksek performanslı değil, aynı zamanda son derece güvenli bir barındırma deneyimi sunar.
Yönetilen Güvenlik Duvarı Çözümleri
Sunucu yönetimi ve güvenlik duvarı yapılandırmasıyla uğraşmak istemeyenler için İHS Telekom, yönetilen güvenlik duvarı hizmetleri sunar. Uzman ekipler, sunucunuz için en uygun güvenlik politikalarını oluşturur, uygular ve sürekli olarak izler. Bu sayede siz işinize odaklanırken, sunucunuz profesyoneller tarafından korunur.
DDoS Koruması ve Gelişmiş Tehdit Önleme Sistemleri
UFW, temel saldırılara karşı koruma sağlarken, büyük ölçekli Dağıtılmış Hizmet Engelleme (DDoS) saldırıları özel donanım ve altyapı gerektirir. İHS Telekom, ağ altyapısında bulunan gelişmiş DDoS koruma sistemleri ile sunucularınızı hizmet kesintisine neden olabilecek en karmaşık saldırılara karşı bile korur.
7/24 Uzman Güvenlik Desteği
Güvenlik tehditleri asla uyumaz. İHS Telekom, 7/24 görev başında olan uzman teknik destek ekibiyle, herhangi bir güvenlik endişenizde veya acil durumda anında müdahale sağlar. Karşılaştığınız bir sorunda veya şüpheli bir aktivitede size yol gösterecek bir uzmana her zaman ulaşabilirsiniz.
Yüksek Performanslı ve Güvenli Veri Merkezi Altyapısı
Sunucu güvenliği sadece yazılımsal değil, aynı zamanda fizikseldir. İHS Telekom’un modern veri merkezleri, en son teknoloji fiziksel güvenlik önlemleri, yedekli güç ve iklimlendirme sistemleri ile donatılmıştır. Bu sayede sunucularınız hem siber hem de fiziksel tehditlere karşı güvende olur. Güvenilir bir hosting altyapısı, tüm güvenlik stratejisinin temelidir.
