Worasoft
Teklif Al →

Ana sayfa/Blog/Sunucu

Sunucu

Sunucu Güvenliği: İlk Gün Yapılması Gerekenler

Yeni kurulan bir sunucu dakikalar içinde taranmaya başlar. Temel sertleştirme adımları.

Worasoft ekibi9 Aralık 2025 · 3 dk okuma
cyber security, hacker, security, internet — Sunucu Güvenliği: İlk Gün Yapılması Gerekenler

Görsel: Pixabay · Pixabay Lisansı

İlk saatte ne oluyor?

İnternete açılan bir sunucu, dakikalar içinde otomatik taramalarla karşılaşır. Bu taramalar varsayılan kullanıcı adları ve zayıf parolalar dener.

Bu yüzden sertleştirme, uygulama kurulmadan önce yapılmalıdır.

Uzaktan erişim

Parola ile girişi kapatın, anahtar tabanlı kimlik doğrulamaya geçin. Bu tek adım, parola deneme saldırılarının tamamını etkisiz kılar.

Yönetici hesabıyla doğrudan girişi kapatın; ayrı bir kullanıcı üzerinden yetki yükseltme kullanın.

Erişimi yalnız bilinen adreslerle sınırlayabiliyorsanız sınırlayın.

Güvenlik duvarı

Varsayılan politika, gelen trafiği reddetmek olmalıdır. Yalnız gerçekten gerekli portları açın.

Veritabanı portlarının dışarıya açık olmaması gerekir. Uygulama ile veritabanı aynı özel ağda konuşmalıdır.

Açık portları düzenli olarak dışarıdan tarayıp doğrulayın; yapılandırma ile gerçeklik zamanla ayrışır.

Güncellemeler

Güvenlik güncellemelerini otomatik hale getirin. Elle yapılan güncelleme kaçınılmaz olarak gecikir.

Otomatik yeniden başlatma gerektiren güncellemeler için bakım penceresi tanımlayın.

Yönetim panelleri

Uygulama yönetim panellerini adres bazlı kısıtlayın. Kendi sitemizde panel yalnız tanımlı IP adreslerinden erişilebiliyor ve bu kısıt hem uygulama hem sunucu katmanında ayrı ayrı uygulanıyor.

İki katmanlı koruma önemlidir: birinde yapılan bir hata diğerini devre dışı bırakmaz.

Diğer adreslerden gelen istekler panelin varlığını bile görmemelidir.

Gizli bilgiler

Parolalar ve anahtarlar kod deposuna girmemelidir. Ortam değişkenleri veya gizli yönetim araçları kullanın.

Deponuzda geçmişte gizli bilgi yayınlandıysa, o bilgi artık ifşa olmuştur; değiştirilmesi gerekir.

Varsayılan yönetici hesaplarını ilk kurulumda değiştirin. Varsayılan parolalar, denetimlerde en sık bulunan açıktır.

En az yetki ilkesi

Her servis yalnız ihtiyacı olan yetkiyle çalışmalıdır. Uygulamanın yönetici yetkisiyle çalışması gereksiz bir risktir.

Veritabanı kullanıcıları da sınırlı yetkiyle tanımlanmalıdır. Uygulamanın tablo silme yetkisine ihtiyacı yoktur.

Günlük ve izleme

Başarısız giriş denemelerini izleyin. Ani artış, aktif bir saldırının işaretidir.

Tekrarlayan başarısız denemeleri otomatik engelleyen araçlar kurun.

Düzenli denetim

Yılda en az bir kez dışarıdan bir güvenlik değerlendirmesi yaptırın.

Kendi sistemlerimizi denetlediğimizde, benzer mimariyle kurulmuş projelerde aynı açıkların tekrar ettiğini gördük. Bir projede bulduğunuz bulguyu, aynı kalıptan türeyen diğer projelerde de kontrol edin.

Düzenli güvenlik kontrolü

Açık portları dışarıdan periyodik olarak tarayın; yapılandırma ile gerçeklik zamanla ayrışır.

Kurulu paketlerin bilinen açıklarını tarayan araçları düzenli çalıştırın.

Kullanıcı hesaplarını gözden geçirin ve kullanılmayanları kapatın.

Bu üç kontrolü çeyreklik bir rutine bağlamak, çoğu riski yönetilebilir tutar.

Gizli bilgilerin yönetimi

Parolalar ve anahtarlar merkezi ve erişimi kontrollü bir yerde saklanmalıdır.

Kimin hangi gizli bilgiye eriştiği kayıt altında olmalıdır.

Çalışan ayrılışlarında erişimler kapatılmalı ve paylaşılan anahtarlar yenilenmelidir.

Gizli bilgilerin bir kez ifşa olduktan sonra geri alınamayacağını unutmayın; şüphe durumunda yenilemek, beklemekten her zaman ucuzdur.

Benzer bir projeniz mi var?Birkaç soruyla anlatın, size dönelim.
Teklif Al →

Sık sorulanlar

Varsayılan SSH portunu değiştirmek güvenlik sağlar mı?

Otomatik taramaların gürültüsünü azaltır ancak tek başına güvenlik önlemi değildir. Asıl koruma, parola girişinin kapatılması ve anahtar tabanlı kimlik doğrulamadır.

Küçük bir tanıtım sitesi için bunlar gerekli mi?

Evet. Saldırıların çoğu hedefli değil otomatiktir. Ele geçirilen sunucu, spam dağıtımı veya oltalama için kullanılır ve alan adınız kara listeye girer.

Sunucuya kimlerin erişebileceğini nasıl sınırlarım?

Anahtar tabanlı kimlik doğrulama ve mümkünse kaynak adres kısıtı ile. Ekip büyükse, doğrudan sunucu erişimi yerine kontrollü bir atlama noktası üzerinden erişim sağlamak denetimi kolaylaştırır.

İlgili hizmetSunucu, Hosting & Bakım Hizmeti incele →

Diğer yazılar

network, server, system, infrastructure — Docker ile Yayına Almak: Neden Standart Hâline Geldi? Sunucu Docker ile Yayına Almak: Neden Standart Hâline Geldi? 3 dk okuma hacking, cyber, blackandwhite, crime — SSL Sertifikası: Ücretsiz Alternatif ve Otomatik Yenileme Sunucu SSL Sertifikası: Ücretsiz Alternatif ve Otomatik Yenileme 3 dk okuma backup, business, close-up, computer — Yedekleme: Test Edilmemiş Yedek, Yedek Değildir Sunucu Yedekleme: Test Edilmemiş Yedek, Yedek Değildir 3 dk okuma