# Ubuntu Sunucuda İlk Güvenlik Ayarları

> Yeni bir Ubuntu sunucuda yapılacak ilk işler: güncelleme, yönetici kullanıcı, SSH anahtarı, güvenlik duvarı, fail2ban ve otomatik güvenlik güncellemeleri.

Kaynak: https://nomabilisim.com/yazi/ubuntu-sunucuda-ilk-guvenlik-ayarlari

Yayın: 2026-10-05 · Son güncelleme: 2026-10-05 · Kategori: Nasıl · Yazar: Noma Bilişim Teknik Ekibi (Sistem ve Ağ Mühendisliği)

Yeni bir Ubuntu sunucuyu kullanmaya başlamadan önce yedi iş yapın: sistemi güncelleyin, root yerine yetkili bir kullanıcı açın, SSH’ı anahtarla koruyun, root girişini kapatın, güvenlik duvarını açın, fail2ban kurun ve güvenlik güncellemelerini otomatiğe bağlayın. Aşağıdaki adımlar Ubuntu Server 22.04 ve 24.04 içindir; Debian’da da aynıdır.

## 1. Sistemi güncelleyin

```
sudo apt update && sudo apt upgrade -y
```

Çekirdek güncellendiyse sunucuyu yeniden başlatın: sudo reboot

## 2. Yetkili bir kullanıcı açın

Günlük işlerde root kullanmayın:

```
sudo adduser yonetici
sudo usermod -aG sudo yonetici
```

## 3. SSH anahtarı ekleyin

Kendi bilgisayarınızda anahtar üretin:

```
ssh-keygen -t ed25519
```

Açık anahtarı (.pub dosyasının içeriği) sunucuda yeni kullanıcının ~/.ssh/authorized_keys dosyasına ekleyin; klasör izni 700, dosya izni 600 olmalıdır.

## 4. Root girişini kapatın

/etc/ssh/sshd_config dosyasında:

```
PermitRootLogin no
```

Yeni kullanıcıyla ayrı bir oturumda girebildiğinizi doğrulamadan mevcut oturumu kapatmayın. Sonra: sudo systemctl restart ssh

Parolayla girişi tümüyle kapatmak (PasswordAuthentication no) en güçlü ayardır; ama önce anahtarla girebildiğinizden emin olun.

## 5. Güvenlik duvarını açın

Önce SSH portunuza izin verin, sonra duvarı açın; sıra önemlidir, yoksa kendinizi dışarıda bırakırsınız:

```
sudo ufw allow 22579/tcp
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
sudo ufw status
```

SSH portunuz farklıysa (sudo ss -tlnp | grep ssh ile görün) ilk satırı ona göre yazın. Sunucunuz hazır güvenlik duvarı kurallarıyla teslim edildiyse onları silmeyin; kendi kurallarınızı üstüne ekleyin.

## 6. fail2ban kurun

Art arda yanlış parola deneyen adresleri geçici olarak engeller:

```
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
```

SSH portunuz 22 değilse /etc/fail2ban/jail.local dosyasında [sshd] bölümüne port = 22579 yazın.

## 7. Güvenlik güncellemelerini otomatiğe bağlayın

```
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure --priority=low unattended-upgrades
```

## Sonrası

- Kullanmadığınız servisleri kapatın: sudo ss -tlnp hangi portların dinlendiğini gösterir.
- Yedek planlayın; güvenlik ayarı yedeğin yerini tutmaz.
- Web uygulaması çalıştırıyorsanız uygulamanın önüne WAF koymayı düşünün. → WAF nedir?

## Noma Bilişim sunucularında

- Sunucularımızda SSH 22 yerine 22579 numaralı portta çalışır; yukarıdaki güvenlik duvarı örneği buna göre yazıldı.
- Terminaliniz NomaCloud panelinden tarayıcıda açılır. Tarayıcı terminali parolayla bağlanır: parolayla girişi tümüyle kapatırsanız tarayıcı terminali çalışmaz, kendi SSH istemcinizle ve anahtarınızla bağlanmaya devam edersiniz.
- Sunucunuz size özel bir genel IP adresiyle internete açıktır; SSH portuna da bu adresten ulaşılır. Bu yüzden ilk girişte parolanızı değiştirin ve yukarıdaki adımları sunucuyu kullanmaya başlamadan önce tamamlayın.
- Sunucunuz izleme ve yönetim için gereken güvenlik duvarı kurallarıyla teslim edilir. Güvenlik duvarını kendiniz açarken bu kuralları silmeyin; ufw --force reset gibi bütün kuralları sıfırlayan komutlardan kaçının. İzleme kuralı silinirse paneldeki izleme grafikleri durur.
- Bir ayar sonrası sunucuya erişemezseniz panelden konsol ekranını açıp düzeltebilirsiniz; konsol ağ ayarlarından ve güvenlik duvarından bağımsız çalışır.

→ VDS sunucu paketleri · VDS için hangi Linux dağıtımı? · Tarayıcıdan terminal ve konsol

## Sık sorulan sorular

### SSH portunu değiştirmek güvenliği artırır mı?

Otomatik taramaların çoğunu ve kayıtlardaki gürültüyü azaltır; tek başına koruma değildir. Asıl koruma anahtarla giriş ve root girişinin kapalı olmasıdır.

### Parolayla girişi kapatmalı mıyım?

Anahtarla girebildiğinizi doğruladıktan sonra kapatmak en güvenli ayardır. Kapatmayacaksanız uzun ve benzersiz bir parola kullanın ve fail2ban’i açık tutun.

### ufw’yi açtım, sunucuya giremiyorum. Ne yapmalıyım?

Sağlayıcınızın konsoluna girin ve sudo ufw allow <ssh-portunuz>/tcp yazın. Konsol, ağ üzerinden değil doğrudan sunucunun ekranından çalışır.

### Bu adımlar Debian ve AlmaLinux için de geçerli mi?

Debian’da aynıdır. AlmaLinux’ta paket yöneticisi dnf, güvenlik duvarı firewalld’dir; adımların mantığı aynı, komutlar farklıdır.
