Yeni bir Ubuntu sunucuyu kullanmaya başlamadan önce yedi iş yapın: sistemi güncelleyin, root yerine yetkili bir kullanıcı açın, SSH’ı anahtarla koruyun, root girişini kapatın, güvenlik duvarını açın, fail2ban kurun ve güvenlik güncellemelerini otomatiğe bağlayın. Aşağıdaki adımlar Ubuntu Server 22.04 ve 24.04 içindir; Debian’da da aynıdır.
1. Sistemi güncelleyin
sudo apt update && sudo apt upgrade -y
Çekirdek güncellendiyse sunucuyu yeniden başlatın: sudo reboot
2. Yetkili bir kullanıcı açın
Günlük işlerde root kullanmayın:
sudo adduser yonetici
sudo usermod -aG sudo yonetici
3. SSH anahtarı ekleyin
Kendi bilgisayarınızda anahtar üretin:
ssh-keygen -t ed25519
Açık anahtarı (.pub dosyasının içeriği) sunucuda yeni kullanıcının ~/.ssh/authorized_keys dosyasına ekleyin; klasör izni 700, dosya izni 600 olmalıdır.
4. Root girişini kapatın
/etc/ssh/sshd_config dosyasında:
PermitRootLogin no
Yeni kullanıcıyla ayrı bir oturumda girebildiğinizi doğrulamadan mevcut oturumu kapatmayın. Sonra: sudo systemctl restart ssh
Parolayla girişi tümüyle kapatmak (PasswordAuthentication no) en güçlü ayardır; ama önce anahtarla girebildiğinizden emin olun.
5. Güvenlik duvarını açın
Önce SSH portunuza izin verin, sonra duvarı açın; sıra önemlidir, yoksa kendinizi dışarıda bırakırsınız:
sudo ufw allow 22579/tcp
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
sudo ufw status
SSH portunuz farklıysa (sudo ss -tlnp | grep ssh ile görün) ilk satırı ona göre yazın. Sunucunuz hazır güvenlik duvarı kurallarıyla teslim edildiyse onları silmeyin; kendi kurallarınızı üstüne ekleyin.
6. fail2ban kurun
Art arda yanlış parola deneyen adresleri geçici olarak engeller:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
SSH portunuz 22 değilse /etc/fail2ban/jail.local dosyasında [sshd] bölümüne port = 22579 yazın.
7. Güvenlik güncellemelerini otomatiğe bağlayın
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure --priority=low unattended-upgrades
Sonrası
- Kullanmadığınız servisleri kapatın:
sudo ss -tlnphangi portların dinlendiğini gösterir. - Yedek planlayın; güvenlik ayarı yedeğin yerini tutmaz.
- Web uygulaması çalıştırıyorsanız uygulamanın önüne WAF koymayı düşünün. → WAF nedir?
Noma Bilişim sunucularında
- Sunucularımızda SSH 22 yerine 22579 numaralı portta çalışır; yukarıdaki güvenlik duvarı örneği buna göre yazıldı.
- Terminaliniz NomaCloud panelinden tarayıcıda açılır. Tarayıcı terminali parolayla bağlanır: parolayla girişi tümüyle kapatırsanız tarayıcı terminali çalışmaz, kendi SSH istemcinizle ve anahtarınızla bağlanmaya devam edersiniz.
- Sunucunuz size özel bir genel IP adresiyle internete açıktır; SSH portuna da bu adresten ulaşılır. Bu yüzden ilk girişte parolanızı değiştirin ve yukarıdaki adımları sunucuyu kullanmaya başlamadan önce tamamlayın.
- Sunucunuz izleme ve yönetim için gereken güvenlik duvarı kurallarıyla teslim edilir. Güvenlik duvarını kendiniz açarken bu kuralları silmeyin;
ufw --force resetgibi bütün kuralları sıfırlayan komutlardan kaçının. İzleme kuralı silinirse paneldeki izleme grafikleri durur. - Bir ayar sonrası sunucuya erişemezseniz panelden konsol ekranını açıp düzeltebilirsiniz; konsol ağ ayarlarından ve güvenlik duvarından bağımsız çalışır.
→ VDS sunucu paketleri · VDS için hangi Linux dağıtımı? · Tarayıcıdan terminal ve konsol
Sık sorulan sorular
SSH portunu değiştirmek güvenliği artırır mı?
Otomatik taramaların çoğunu ve kayıtlardaki gürültüyü azaltır; tek başına koruma değildir. Asıl koruma anahtarla giriş ve root girişinin kapalı olmasıdır.
Parolayla girişi kapatmalı mıyım?
Anahtarla girebildiğinizi doğruladıktan sonra kapatmak en güvenli ayardır. Kapatmayacaksanız uzun ve benzersiz bir parola kullanın ve fail2ban’i açık tutun.
ufw’yi açtım, sunucuya giremiyorum. Ne yapmalıyım?
Sağlayıcınızın konsoluna girin ve sudo ufw allow <ssh-portunuz>/tcp yazın. Konsol, ağ üzerinden değil doğrudan sunucunun ekranından çalışır.
Bu adımlar Debian ve AlmaLinux için de geçerli mi?
Debian’da aynıdır. AlmaLinux’ta paket yöneticisi dnf, güvenlik duvarı firewalld’dir; adımların mantığı aynı, komutlar farklıdır.