Yeni Teslim Alınan VDS Sunucuda İlk Güvenlik Ayarları
Kaynak:Perihan Önal
Bu kontrol alanı beraberinde güvenlik sorumluluğunu da getirir. Yeni teslim alınan bir sunucuda web sitesi, veritabanı, kontrol paneli veya farklı bir uygulama çalıştırılmadan önce temel erişim ve sistem güvenliği ayarlarının tamamlanması gerekir.
DeHost tarafında sipariş sonrasında kurulum otomatik olarak başlar ve vds sunucu bilgileri müşteri paneli üzerinden takip edilebilir. Panel üzerinden şifre yenileme işlemi de gerçekleştirilebilir. Sunucuya ilk kez erişildiğinde doğrudan uygulama kurulumuna geçmek yerine yönetici hesabının güvenliği, işletim sistemi güncellemeleri, güvenlik duvarı ve kullanıcı yetkileri gibi temel noktaları kontrol etmek daha düzenli bir başlangıç sağlar.
1. Yönetici Parolasını Değiştirin
İlk güvenlik adımı yönetici hesabının parolasını değiştirmektir. Linux tabanlı sistemlerde bu hesap root veya yönetim yetkisine sahip başka bir kullanıcı olabilir. Windows Server kullanılan sistemlerde ise ilk erişim Administrator hesabıyla sağlanabilir. İlk başarılı bağlantının ardından mevcut parola yalnız bu sunucuda kullanılacak güçlü ve benzersiz bir parola ile değiştirilmelidir.
Şirket adı, alan adı, telefon numarası, doğum tarihi veya art arda gelen basit rakamlar parola oluşturmak için uygun seçenekler değildir. Aynı parolanın e-posta hesabında, müşteri panelinde ve sunucuda birlikte kullanılması da kaçınılması gereken bir uygulamadır. Böyle bir kullanımda hesaplardan birinin ele geçirilmesi diğer sistemlerin güvenliğini de etkileyebilir.
DeHost hizmet sayfasında müşteri paneli üzerinden şifre yenileme imkanı bulunduğu belirtilmektedir. Buna rağmen işletim sistemi içindeki kullanıcı hesaplarının ve yetkilerinin kontrolü sunucu yöneticisinin yapması gereken ayrı bir işlemdir.
2. İşletim Sistemi Güncellemelerini Tamamlayın
Yeni kurulmuş bir işletim sistemi imajı kullanılıyor olması sistemde bekleyen güncelleme bulunmadığı anlamına gelmez. Sunucu kullanıma açılmadan önce paket listeleri yenilenmeli ve işletim sistemi için yayımlanmış güvenlik ile kararlılık güncellemeleri uygulanmalıdır.
İşletim sistemi ailesi | Genel güncelleme yöntemi | Son kontrol |
Ubuntu ve Debian | apt update ve apt upgrade | Bekleyen paketler ve yeniden başlatma gereksinimi |
AlmaLinux ve Rocky Linux | dnf upgrade | Güncellenen servisler ve yeniden başlatma gereksinimi |
Windows Server | Windows Update | Bekleyen güncellemeler ve yeniden başlatma durumu |
Bu ifadeler genel komut ve işlem örnekleridir. Kullanılan işletim sistemi sürümüne göre yöntem değişebilir. Güncelleme sonrasında sistem yeniden başlatma istiyorsa web uygulaması veya başka bir üretim servisi kurulmadan önce bu işlem tamamlanmalıdır. Böylece sonraki yapılandırmalar güncel sistem bileşenleri üzerinde yapılır.
3. Güvenlik Duvarı Kurallarını Belirleyin
Bir VDS server üzerinde tüm ağ servislerinin dışarıdan erişilebilir olması gerekmez. Güvenlik duvarının temel amacı sunucunun ihtiyaç duyduğu bağlantılara izin verirken gereksiz erişimi sınırlandırmaktır. Bu nedenle önce sunucuda hangi hizmetlerin çalışacağı belirlenmeli ve ardından gerekli portlar için kurallar oluşturulmalıdır.
Ubuntu gibi dağıtımlarda UFW kullanılabilir. Güvenlik duvarı etkinleştirilmeden önce uzak yönetim için kullanılan SSH bağlantısının izinli olduğundan emin olunmalıdır. AlmaLinux ve benzeri sistemlerde firewalld kullanılabilir. Windows Server tarafında ise Windows Defender Güvenlik Duvarı üzerinden gelen ve giden bağlantı kuralları yönetilebilir.
Güvenlik duvarı üzerinde gelişigüzel değişiklik yapılmamalıdır. Özellikle uzak bağlantı için kullanılan erişim kuralının yanlışlıkla kapatılması sunucu yöneticisinin kendi bağlantısını kesmesine neden olabilir. Bu nedenle mevcut yönetim bağlantısı doğrulandıktan sonra diğer kurallar adım adım düzenlenmelidir.
4. Yalnız Gerekli Servisleri Açık Bırakın
Sunucuda çalışan her servis ayrıca takip edilmesi gereken bir bileşendir. Kullanılmayan bir FTP servisi, veritabanı servisi, uzaktan yönetim bileşeni veya başka bir ağ hizmeti açık bırakılmamalıdır. Gereksiz servisleri yalnız güvenlik duvarı arkasına almak yerine gerçekten kullanılmıyorlarsa çalışmaları da durdurulabilir.
Linux sistemlerde çalışan servisler systemctl üzerinden kontrol edilebilir. Ancak adı veya görevi bilinmeyen bir servis araştırılmadan durdurulmamalıdır. Ağ bağlantısı, SSH erişimi, barındırma paneli veya sistemin temel bileşenlerinden biriyle ilişkili bir servisin yanlışlıkla kapatılması sunucunun erişilemez hale gelmesine neden olabilir.
DeHost VDS paketlerinde DDoS koruması bulunduğunu belirtmektedir. DDoS koruması ile işletim sistemi güvenliği aynı konu değildir. Bu koruma güçlü yönetici parolası oluşturma, yazılımları güncelleme, güvenlik duvarı yapılandırma ve gereksiz servisleri kapatma gibi sunucu içi güvenlik işlemlerinin yerine geçmez.
5. Yetkili Kullanıcıları Sınırlandırın
Bir sunucuyu birden fazla kişi yönetecekse herkesin aynı yönetici hesabını kullanması yerine ayrı kullanıcı hesaplarının oluşturulması daha kontrollü bir yapı sağlar. Her kullanıcıya yalnız görevini yerine getirebilmesi için gereken yetkilerin verilmesi erişim yönetimini kolaylaştırır.
Linux sistemlerde günlük işlemler standart kullanıcı hesabıyla gerçekleştirilebilir ve yalnız yönetim gerektiğinde sudo yetkisi kullanılabilir. SSH anahtarları tercih ediliyorsa her yetkili kişinin kendi anahtarını kullanması gerekir. Root ile doğrudan bağlantı veya parola tabanlı SSH erişimi sınırlandırılacaksa önce alternatif yönetici hesabının sorunsuz biçimde çalıştığı doğrulanmalıdır.
Geçici olarak erişim verilen yazılımcı, ajans veya teknik personelin işi tamamlandığında ilgili hesapların tekrar kontrol edilmesi gerekir. Artık kullanılmayan kullanıcıların aktif bırakılması zamanla gereksiz bir erişim noktası oluşturabilir.
6. Yedekleme Planını Oluşturun
Sunucu güvenliği yalnız yetkisiz erişimin önlenmesiyle sınırlı değildir. Yanlış yapılandırma, uygulama hatası, güncelleme problemi veya kullanıcı kaynaklı veri kaybı gibi durumlara karşı geri dönüş planı da oluşturulmalıdır.
DeHost'un VDS hizmetiyle ilgili verdiği bilgiye göre yedekleme hizmeti ayrıca alınmadığı sürece yedekleme sorumluluğu kullanıcıya aittir. Bu nedenle sunucu kullanılmaya başlamadan önce hangi verilerin hangi sıklıkla yedekleneceği belirlenmelidir.
Yedekleme planı yalnız web sitesi dosyalarını değil veritabanlarını, uygulama yapılandırmalarını ve sunucunun yeniden kurulması durumunda ihtiyaç duyulacak kritik verileri de kapsamalıdır. Yedeklerin çalışan sunucudan bağımsız bir konumda tutulması veri kaybı riskine karşı ek koruma sağlar. Belirli aralıklarla geri yükleme kontrolü yapılması da alınan yedeğin gerçekten kullanılabilir durumda olup olmadığını anlamaya yardımcı olur.
7. Kaynak Kullanımını İzleyin
İlk yapılandırma tamamlandıktan sonra işlemci, bellek ve disk kullanımının takip edilmesi gerekir. Linux sistemlerde top ile çalışan süreçler, free -h ile bellek kullanımı ve df -h ile disk doluluk durumu genel olarak kontrol edilebilir. Windows Server tarafında Görev Yöneticisi, Kaynak İzleyicisi ve Olay Görüntüleyicisi benzer kontroller için kullanılabilir.
Kaynak izlemenin amacı yalnız sunucunun yavaşlayıp yavaşlamadığını anlamak değildir. Disk alanının beklenmedik biçimde azalması, belirli bir servisin sürekli yüksek kaynak tüketmesi veya uygulama günlüklerinde tekrarlanan hatalar yanlış yapılandırmayı daha erken fark etmeyi sağlayabilir.
Sistem kayıtları da düzenli kontrole dahil edilmelidir. Linux sistemlerde servis durumları systemctl ile, sistem günlükleri ise journalctl gibi araçlarla incelenebilir. Bu kontroller vds sunucu kurma sürecinin yalnız ilk gününe ait işlemler olarak değerlendirilmemelidir.
İlk Kurulum Sırası
- Sunucu bilgilerini müşteri panelinden kontrol edin ve ilk bağlantıyı gerçekleştirin.
- Yönetici parolasını değiştirin ve kullanılan hesapları gözden geçirin.
- İşletim sisteminin mevcut güncellemelerini uygulayın.
- Uzaktan yönetim erişimini koruyarak güvenlik duvarını yapılandırın.
- Kullanılmayan servisleri belirleyin ve gereksiz olanları kapatın.
- Yönetici yetkisine sahip kullanıcıları sınırlandırın.
- Sunucunun yedekleme yöntemini ve geri yükleme planını belirleyin.
- İşlemci, bellek, disk ve sistem kayıtlarını düzenli izlemeye başlayın.
Bu sıralama uygulama veya web sitesi kurulmadan önce sunucunun temel güvenlik çerçevesini oluşturur. Daha sonra kontrol paneli, web sunucusu, veritabanı veya farklı servisler eklendikçe güvenlik duvarı ve kullanıcı yetkileri yeni gereksinimlere göre yeniden değerlendirilmelidir.
Bir VDS teslim alındığında yapılan ilk ayarlar güvenliğin yalnız başlangıç bölümüdür. İşletim sistemi ve kurulan yazılımlar güncel tutulmalı, artık kullanılmayan erişimler kaldırılmalı, yedekler kontrol edilmeli ve kaynak tüketimindeki olağan dışı değişiklikler takip edilmelidir. Böylece sunucunun yönetimi ilk günden itibaren daha kontrollü bir yapıya oturtulabilir.