İçeriğe geç
İçindekiler
Sunucular

Bulut Sunucusu Güvenlik Duvarı ve Güvenlik Yönetimi

Makine çevirisi. İngilizce orijinal mevcuttur.

Her KapsuleHost Sunucusu, varsayılan olarak gelen trafiği reddeden yönetilen bir güvenlik duvarı, kaba kuvvet koruması, bir web uygulaması güvenlik duvarı ve otomatik güvenlik yamaları ile birlikte gelir ve bunların tümü KPanel'deki tek bir sayfadan kontrol edilir.

Varsayılanlar, tamamen hiçbir şey yapmadan önce yeni bir sunucunun güvenli olması için seçilmiştir. Üzerine eklediğiniz şey genellikle yalnızca kendi uygulamanızın ihtiyaç duyduğu portlardır. Bu kılavuz, Sunucu yönetimi sayfasının tamamını açıklar çünkü güvenlik duvarı bunun bir bölümüdür ve diğer bölümler ilk etapta güvenlik duvarına ihtiyaç duymanızı engelleyen şeylerdir.

Yönetim Sayfasını Açma

  1. KPanel'e giriş yapın.
  2. Sol kenar çubuğunda Bulut Sunucular'ı tıklayın, ardından sunucunuzu tıklayın.
  3. Sayfanın üst kısmındaki işlem düğmelerinde Yönetim'i tıklayın.

Doğrudan adres /cloud-servers/<server-id>/management'dir. Sayfa kendisini "Güvenlik duvarı, işletim sistemi yamaları, fail2ban ve ModSecurity. Değişiklikler SSH üzerinde saniyeler içinde uygulanır." olarak tanımlar.

KPanel'deki bulut sunucusu için Sunucu yönetimi sayfası

Bir başlık "Canlı uygulama kullanılamıyor. Değişiklikler bir sonraki sağlama çalıştırmasına kaydedilecek ancak hemen etkili olmayacak" şeklindeyse, panel şu anda sunucuya ulaşamıyor. Ayarlarınız yine de kaydedilmiştir, yalnızca henüz uygulanmamıştır. Sunucunun çalışır durumda ve erişilebilir olduğunu kontrol edin.

Varsayılan Güvenlik Duvarı İlkesi

Güvenlik duvarı (UFW) bölümü ilkeyi bir satırda belirtir: "Varsayılan olarak gelen trafiği reddet. SSH (22) her zaman açık. Uygulama yığını portları otomatik olarak açılır. Aşağıda özel kurallar ekleyin."

Pratikte bu şu anlama gelir:

  • İnternet'ten hiçbir şey, bir kural buna izin vermediği sürece sunucunuza ulaşamaz.
  • Port 22 her zaman açık olduğundan, bir güvenlik duvarı değişikliği sizi makineye asla kilitleyemez.
  • Web uygulaması için 80 ve 443 gibi uygulama yığınızın ihtiyaç duyduğu portlar sizin için açılır.
  • Sunucudan gelen giden trafik kısıtlanmaz.

Özel kural olmaksızın, bölüm "Özel kural yok. Varsayılanlar: SSH + uygulama yığını portları." gösterir. Bu sağlıklı bir durumdur, eksik bir yapılandırma değildir.

Özel Kural Ekleme

Varsayılan ilkenin kapsamadığı bir portta çalışan bir şey çalıştırdığınızda bir kural ekleyin: 3000'deki bir Node uygulaması, 5432'de doğrudan ulaşmanız gereken bir veritabanı, bir UDP portunda bir oyun veya medya sunucusu.

  1. Güvenlik duvarı (UFW) bölümünü açın.
  2. Port numarasını ilk alana yazın. Geçerli değerler 1 ile 65535 arasındadır.
  3. TCP veya UDP'yi seçin.
  4. İzin Ver veya Reddet'i seçin.
  5. Ekle'yi tıklayın.

Kural, bir İZİN VER veya REDDET rozeti ve port ile protokolle birlikte listede görünür, örneğin 3000/tcp. Yönetim bağlantısı üzerinden sunucuya saniyeler içinde gönderilir.

Bir kuralı kaldırmak için satırının sonundaki X'i tıklayın. Bir İzin Ver kuralını kaldırmak o portu hemen yeniden kapatır.

Bir veritabanı portunu tüm internete açığa çıkarmak, bir sunucunun tehlikeye girmesinin en yaygın yollarından biridir. 3306, 5432, 6379 veya 27017 portunu açmadan önce, bağlanan şeyin veritabanına sunucunun kendi loopback arayüzü veya özel bir ağ üzerinden ulaşıp ulaşamayacağını sorun. Gerçekten dışarıdan erişilebilir olması gerekiyorsa, hizmetin güçlü kimlik doğrulama ve şifreleme gerektirdiğinden emin olun.

Kuralı ilk olarak ekleyin, sonra hizmeti başlatın. Kapalı bir portun arkasında başlayan bir hizmet, başlatılmayan bir hizmetle tamamen aynı şekilde bozuk görünür ve yanlış katmanında uzun süre hata ayıklama yapabilirsiniz.

Uygulama Yığınları

Uygulama yığını bölümü platforma bu sunucunun ne tür bir uygulama çalıştırdığını söyler, böylece sertleştirme ön ayarı buna göre ayarlanabilir. Bir uygulamayı panel aracılığıyla yüklemek bunu sizin için ayarlar.

Tanınan yığınlar WordPress, WooCommerce, Ghost, Nextcloud, GitLab, Mattermost, Genel web ve Uygulama yığını yok'tur. Bölüm kendisini şu şekilde açıklar: "Sertleştirme ön ayarı uygulamanıza göre ayarlanır. Pazardan bir uygulamayı yüklemek bunu otomatik olarak ayarlar."

Yığın, hangi portların otomatik olarak açılacağını ve diğer korumaların nasıl ayarlanacağını etkiler, en belirgin şekilde fail2ban'da.

fail2ban

fail2ban, kimlik doğrulama denemelerini izler ve başarısız olmaya devam eden adresleri yasaklar. Varsayılan olarak açık olup sayfada şu şekilde tanımlanır: "SSH'ye kaba kuvvet saldırısı yapan IP'leri yasaklar. WordPress siteleri için wp-login.php koruması da ekler."

Açık tutun. Bu, sayfadaki tek en ucuz korumadır, performans açısından hiçbir maliyeti yoktur ve sürekli bir arka plan gürültüsü olan şifre tahmin girişimlerini hiçbir şeye çevirir. WordPress veya WooCommerce yığınında, çoğu WordPress saldırısının gerçekten gerçekleştiği oturum açma formunu da korur.

ModSecurity, Web Uygulaması Güvenlik Duvarı

ModSecurity, HTTP isteklerini OWASP Temel Kural Seti'ne karşı inceler ve saldırı gibi görünenler işaretler. KapsuleHost sunucusunda, algılama modu başlar: "Varsayılan olarak Yalnızca Algılama modunda OWASP Temel Kural Seti. Şüpheli trafiği günlüğe kaydeder ancak engelleme; ayarlama yapıldıktan sonra sunucunuzda etkin moda geçin."

Yalnızca algılama, doğru başlangıç noktasıdır. Temel Kural Seti kapsamlıdır ve gerçek bir uygulamada bazı meşru istekler bir kuralla eşleşir. Bir süre yalnızca algılama modunda çalıştırın, günlükleri okuyun, kendi trafiğinizin hangi kurallardan geçtiğini öğrenin ve ancak o zaman sunucunun içinde engellemeye geçin.

Önce ayarlama yapmadan engellemeyi açmak kendi sitenizi bozabilir. Zengin metni içeren form gönderileri, dosya yüklemeleri ve olağandışı yüklere sahip API istemcileri, olağan mağdurlar. Geçmeden önce günlükleri kontrol edin.

İS Otomatik Yamaları

Güvenlik güncellemeleri sizin için uygulanır. Bölüm güvenlik ağını açıklar: "Güvenlik güncellemeleri otomatik olarak uygulanır. Anlık görüntü korumalı: her çalıştırmadan önce bir sunucu anlık görüntüsü alınır ve yeniden başlatma sonrasında sunucu erişilemez hale gelirse otomatik geri alma yapılır."

İki ayar geçişin altında yer alır:

  • Bir çekirdek güncellemesi gerektiğinde otomatik yeniden başlatmaya izin ver (yalnızca aşağıdaki sessiz saatlerde). Çekirdek güncellemeleri yalnızca yeniden başlatmadan sonra etkili olur. Bunu kapatırsanız, çekirdek yamaları yüklenir ancak siz kendiniz yeniden başlatayana kadar etkin olmaz.
  • Sessiz pencere (UTC), başlangıç ve bitiş saati. Yeniden başlatmalar yalnızca içinde gerçekleşir. Bunu kitlenizin en sessiz saatlerine ayarlayın ve alanın UTC'de olduğunu, yerel saatinizde olmadığını unutmayın.

Otomatik yamalamayı açık tutun. Tehlikeye giren sunucuların büyük çoğunluğu, haftalar önce yayınlanan bir yamaya sahip yazılım çalıştırıyor. Yama öncesi anlık görüntü ve otomatik geri alma, olağan itiraz olan bir güncellemenin bir şeyi bozabileceği, zaten ele alındığını gösterir.

Yama Geçmişi ve Şimdi Yama Çalıştırma

Yama geçmişi bölümü, her çalıştırmayı RUNNING, SUCCESS, ROLLED_BACK, FAILED veya SKIPPED durumu, güncellenen paket sayısı, sunucunun yeniden başlatılıp başlatılmadığı ve başladığı saat ile listeler.

Programı beklemek yerine hemen yamalamak için Şimdi yama çalıştır'ı tıklayın. Onay şu şekildedir: "Önce bir anlık görüntü oluşturulur. Sunucu, bir çekirdek güncellemesi gerekiyorsa kısa bir yeniden başlatma hariç, çevrimiçi kalır."

Bir ROLLED_BACK girişi, güvenlik ağının işini yaptığı anlamına gelir: sunucu yeniden başlatmadan sonra temiz bir şekilde gelmedi, bu nedenle yama öncesi anlık görüntü geri yüklendi. Bu anlık görüntülerin nasıl çalıştığını öğrenmek için Bulut Sunucusu Anlık Görüntüleri'ne bakın.

Makul Bir Temel

Çoğu sunucu için, bu tüm güvenlik yapılandırmasıdır:

AyarÖnerilen
Güvenlik duvarıAçık, varsayılan kurallar, artı yalnızca uygulamanızın ihtiyaç duyduğu portlar
fail2banAçık
ModSecurityAçık, günlükleri okuyana kadar yalnızca algılama modu
İS otomatik yamalarıAçık, sessiz pencerede yeniden başlatmalara izin verilir
SSH kimlik doğrulamasıAnahtarlar, şifreler değil

Son satır bu sayfada değildir ancak geri kalanından çok daha önemlidir. Bkz. SSH ile Bulut Sunucunuza Bağlanma.

Sorun Giderme

"Yönetim yapılandırması yüklenemedi." Panel bu sunucunun ayarlarını okuyamadı. Yeniden yükleyin ve sunucunun var olduğunu ve sağlandığını kontrol edin.

"Port 1-65535 aralığında olmalıdır." Port alanı bu aralıkta bir tam sayı alır. Aralıklar ve hizmet adları burada kabul edilmez.

Kuralım kaydedildi ancak hiçbir şey değişmedi. "Canlı uygulama kullanılamıyor" başlığını arayın. Gösteriliyorsa, değişiklik depolanmıştır ancak henüz sunucuya gönderilmemiştir.

Hizmetimi bir ağdan ulaşabilirim ancak başka bir ağdan ulaşamıyorum. Bu genellikle sunucunun değil, kendi giden güvenlik duvarınızdır. Buradaki kuralları değiştirmeden önce farklı bir bağlantıdan test edin.

Bir yama çalıştırması FAILED gösteriyor. Satırdaki hata mesajını okuyun. Dolu bir disk en yaygın nedenidir. Biraz alan boşaltın ve Şimdi yama çalıştır'ı tıklayın.

Meşru trafik engellenmek başladı. ModSecurity'yi engelleme moduna geçirdiyseniz, algılama modu'na geri koyun, günlükleri okuyun ve tekrar denemeden önce kuralı tanımlayın.

Bir güvenlik duvarı kuralı uygulanmayı reddederse veya izin verdiğiniz bir hizmete erişemezseniz, support@kapsulehost.com'e sunucu adı, port ve onlara ulaşmak için ne beklediğiniz ile e-posta gönderin.

Bu yardımcı oldu mu?

Yapay zeka mısınız? Bu sayfayı Markdown olarak okuyun

İlgili makaleler

Bulut Sunucuları ÖzetiBulut sunucuları, dakikalar içinde sağlayabileceğiniz, iş yükünüz değiştiğinde yeniden boyutlandırabileceğiniz ve tam kök erişimiyle KPanel'den…Dedicated Sunucular Genel BakışAdanmış sunucu, CPU'sunu, belleğini veya disklerini başka müşterilerle paylaşmayan, tüm fiziksel makineyi size verir.…Depolama Sunucuları ÖzetiDepolama Sunucusu Nedir Depolama sunucusu, ham işlem gücü yerine çok büyük disk kapasitesi etrafında tasarlanan ve geri çektiğiniz veriler için çıkış ücretleri…GPU Sunucuları Genel BakışGPU sunucuları, AI eğitimi, çıkarımı ve işleme için boyutlandırılmış NVIDIA hızlandırıcılarla donatılmış tek kiracılı bare-metal makinelerdir.…

Hâlâ takıldınız mı?

Hesabınızı bilen Kora'ya sorun ya da ekibimizle iletişime geçin.

Bize UlaşınDesteğe e-posta gönder