Ana içeriğe geç

Linux Web Sunucusu Sağlamlaştırmayı Pratik Hâle Getirmek

· 5 dakikalık okuma
Customer Care Engineer

5 Ekim 2026 tarihinde yayımlandı

Linux Web Sunucusu Sağlamlaştırmayı Pratik Hâle Getirmek

Bir web sunucusu nadiren tek bir büyük hata yüzünden arızalanır. Daha sık karşılaşılan nedenler; geride kalmış eski bir paket, dışarıya açık bir yönetici bağlantı noktası, zayıf bir parola ya da hiç sınanmamış bir yedeklemedir. Linux web sunucusu sağlamlaştırma, bu küçük açıklar uzun ve masraflı bir akşama dönüşmeden önce onları kapatmaya yönelik pratik çalışmalardır.

Amaç, sunucunuzu dokunulmaz bir kara kutuya dönüştürmek değildir. Web sitelerinin dağıtımı, e-postaların gönderilmesi ve yetkili kişilerin erişimi hâlâ mümkün olmalıdır. İyi bir sağlamlaştırma, sunucuyu yönetmekten sorumlu kişiler için anlaşılır ve yönetilebilir tutarken gereksiz riskleri azaltır.

Linux Web Sunucusu Sağlamlaştırmaya Daha Az Dışa Açıklıkla Başlayın​

Genel bir bağlantı noktasında dinleme yapan her hizmetin bakımı yapılmalı, izlenmeli ve korunmalıdır. Sunucuda gerçekte nelerin çalıştığını kontrol ederek başlayın. İnternete açık bir FTP arka plan programına, veritabanı bağlantı noktasına, geliştirme hizmetine veya eski bir denetim arayüzüne ihtiyacınız yoksa bunları devre dışı bırakın ya da erişimi güvenilir bir ağla sınırlandırın.

Komut satırından yapacağınız hızlı bir inceleme, açık dinleyicileri ortaya çıkarabilir:

```bash ss -tulpn ```

Birçok web sunucusunda beklenen genel hizmetler SSH, HTTP ve HTTPS'dir. Kesin yanıt, kurulumunuza bağlıdır. Bir e-posta sunucusu için ek bağlantı noktaları gerekir. Bir barındırma sağlayıcısının belirli IP adreslerinden izleme veya yönetim erişimine ihtiyacı olabilir. Önemli olan, her açık bağlantı noktasının sorumlusunun ve amacının net olmasıdır.

Güvenlik duvarı bu kararı yalnızca belgelemekle kalmamalı, uygulamalıdır. UFW, firewalld veya nftables kullanarak yalnızca sunucunuzun ihtiyaç duyduğu trafiğe izin verin. Mümkün olduğunda SSH'ye ofis VPN'inizden veya bilinen yönetim IP adreslerinden izin verin; 80 ve 443 numaralı bağlantı noktalarındaki web trafiğine de izin verin. Bir uygulamanın MySQL, PostgreSQL, Redis veya Elasticsearch'e yerel olarak ihtiyacı var diye bunları genel internete açmayın.

Ters vekil sunucular, özel ağlar ve SSH tünelleri, dahili hizmetlere erişmek için genellikle daha güvenli yöntemlerdir. Ayrıca mimarinizi daha sonra anlamayı kolaylaştırırlar; bu da haftanın üçüncü acil oturum açma girişiminden sonra insanların takdir ettiği bir güvenlik avantajıdır.

Önce Yönetim Erişimini Güvenceye Alın​

SSH, çoğu zaman bir Linux sunucusunun ön kapısıdır. Ona, kimsenin bilmediğini varsaydığınız bir yan kapıya gösterdiğiniz ilgiyi değil, ofisinizin ön kapısına göstereceğiniz ilgiyi gösterin.

Yönetici erişimi için SSH anahtarları kullanın ve anahtarların çalıştığını doğruladıktan sonra parola kimlik doğrulamasını devre dışı bırakın. Güçlü bir parola zayıf bir paroladan iyidir; ancak anahtarlar, parola tahmin saldırılarının büyük bir bölümünü ortadan kaldırır. SSH ayarlarını değiştirirken sınanmış ikinci bir yönetim oturumunu açık tutun. Bu küçük alışkanlık, bir yapılandırma düzenlemesinin yanlışlıkla erişim kaybına yol açmasını önleyebilir.

Doğrudan root oturumları açmaktan kaçının. Adlandırılmış yönetici hesapları oluşturun, yalnızca gerektiğinde sudo erişimi verin ve rutin işler için bu hesapları kullanın. Adlandırılmış hesaplar, erişimi iptal etmeyi ve etkinlikleri incelemeyi kolaylaştırır. Sunucuyu birden fazla kişi yönetiyorsa, paylaşılan root kimlik bilgileri kimin neyi değiştirdiğini öğrenmeniz gerekene kadar kullanışlıdır.

Varsayılan SSH bağlantı noktasını değiştirmek günlüklerdeki arka plan gürültüsünü azaltabilir, ancak tek başına kayda değer bir koruma sağlamaz. Bunu anahtarların, güvenlik duvarı kurallarının ve güncellemelerin yerine geçen bir yöntem olarak değil, isteğe bağlı bir düzenleme olarak görün. Hız sınırlama veya fail2ban gibi bir araç, özellikle değişen konumlardan SSH bağlantılarını kabul etmesi gereken sunucularda tekrarlanan oturum açma girişimlerini yavaşlatmaya yardımcı olabilir.

İşletim Sistemini ve Web Yığınını Yamalarla Güncel Tutun​

Yama uygulanmamış yazılımlar, sunucu ihlallerinin önlenebilir en yaygın nedenlerinden biridir. Linux dağıtımına, web sunucusuna, PHP çalışma ortamına, veritabanı sunucusuna, denetim paneline, CMS'ye, eklentilere ve temalara güvenlik güncellemeleri uygulayın. Sağlamlaştırma tek seferlik bir kurulum işi değildir. Bakım gerektirir.

Öngörülebilir bir yama uygulama rutini belirleyin. Kritik güvenlik düzeltmeleri daha hızlı uygulanmalıdır; sunucu iş açısından kritik siteleri barındırıyorsa daha kapsamlı güncellemeler önce sınanmalıdır. Burada gerçek bir denge söz konusudur: otomatik güncellemeler açıkta kalma süresini azaltır, ancak uyumluluk sorunlarına yol açabilir. Birçok küçük sunucu için izlemeyle desteklenen otomatik güvenlik güncellemeleri makul bir tercihtir. Daha büyük ortamlarda güncellemeleri hazırlık ortamında sınayın ve üretim değişikliklerini geri alma planıyla birlikte zamanlayın.

Artık kullanmadığınız paketleri kaldırın. Eski PHP sürümleri, terk edilmiş eklentiler, örnek uygulamalar ve unutulmuş test siteleri değer sağlamadan risk yaratır. Aynı durum varsayılan kimlik bilgileri ve varsayılan sayfalar için de geçerlidir. Bir bileşen gerekmiyorsa kimsenin onu bulamayacağını ummak yerine kaldırın.

Web Sunucusunu ve Uygulamaları Koruyun​

İşletim sistemi dikkatle yapılandırılmış olsa bile web sitesi saldırılara açık kalabilir. Web sunucusu sağlamlaştırması uygulama katmanını da kapsamalıdır.

Genel kullanıma açık her site için HTTPS kullanın ve HTTP trafiğini HTTPS'ye yönlendirin. TLS sertifikalarını güncel tutun; modern bir web sunucusu yapılandırmasıyla eski protokol sürümlerini ve zayıf şifreleme yöntemlerini devre dışı bırakın. Çoğu yöneticinin şifreleme ayarlarını ezberden elle oluşturması gerekmez. Web sunucunuzun veya denetim panelinizin güncel ve bakımı iyi yapılan varsayılan ayarlarını kullanın, ardından önemli değişikliklerden sonra doğrulayın.

Uygun dosya sahipliği ve izinleri belirleyin. Web hizmeti, uygulamayı sunmak için yalnızca ihtiyaç duyduğu erişime sahip olmalıdır. Sistem yapılandırmasını yeniden yazamamalı, ilgisiz müşterilerin dosyalarını okuyamamalı veya dağıtım anahtarlarını değiştirememelidir. Birden fazla sitenin bulunduğu sunucularda hesaplar arasındaki yalıtım büyük önem taşır. Güvenliği ihlal edilmiş tek bir WordPress sitesi, makinedeki diğer tüm sitelere kestirme bir erişim yolu hâline gelmemelidir.

PHP uygulamalarında işlevleri yalnızca uygulama gereksinimlerini anlıyorsanız devre dışı bırakın. Aşırı katı kısıtlamalar; görüntü işlemeyi, yedeklemeleri, dağıtım araçlarını ve eklentileri bozabilir. Daha iyi bir temel yaklaşım; desteklenen PHP sürümlerini çalıştırmak, mümkün olduğunda site veya kullanıcı başına ayrı havuzlar kullanmak, yazılabilir dizinleri sınırlamak ve çatı destekliyorsa uygulama kodunu herkese açık yükleme yollarının dışında tutmaktır.

Güvenlik başlıklarını özenle ekleyin. Content Security Policy, HSTS, X-Content-Type-Options ve çerçeve kısıtlamaları, tarayıcı tarafındaki yaygın riskleri azaltabilir. Ancak katı bir Content Security Policy, üçüncü taraf analiz araçlarını, gömülü formları veya eski temaları bozabilir. Her yerde uygulamadan önce bunu yalnızca raporlama modunda devreye alın veya bir hazırlık sitesinde sınayın.

Kaba Kuvvet Saldırılarını ve Kötüye Kullanımı Daha Az Cazip Hâle Getirin​

Her saldırı, düzenli bir oturum açma girişimi biçiminde gerçekleşmez. Botlar açıkta kalan dosyaları tarar, güncel olmayan eklentilerdeki açıklardan yararlanır, formlara yoğun biçimde istek gönderir ve küçük bir sunucuda gerçek ziyaretçilere yer kalmayana kadar kaynakları tüketir.

Web sunucusunda veya ters vekil sunucuda hız sınırlama, oturum açma sayfalarına, XML-RPC uç noktalarına, API'lere ve formlara tekrarlanan istekleri denetleyebilir. Bir web uygulaması güvenlik duvarı, yaygın istismar kalıplarına karşı yararlı koruma sağlayabilir; ancak ayarlanması gerekir. Saldırganları engellerken meşru ödeme isteklerini de engelleyen bir kural başarılı sayılmaz.

WordPress'te çekirdeği, temaları ve eklentileri güncel tutun; etkin olmayan eklentileri silin ve varsa çok faktörlü kimlik doğrulamayla birlikte benzersiz yönetici kimlik bilgileri kullanın. Yönetici hesabı sayısını sınırlayın. Siteye 2022'den beri dokunmamış kişiler için oluşturulan on iki hesabı korumaktansa, bilinçli olarak açılmış üç hesabı korumak daha kolaydır.

Yedeklemeler Güvenlik Planının Bir Parçasıdır​

Yedekleme bir olayı önlemez; ancak fidye yazılımını, yanlışlıkla silme işlemini veya başarısız bir güncellemeyi kriz olmaktan çıkarıp kurtarma işine dönüştürebilir. Yedeklemeleri korudukları sunucudan ayrı tutun. Bir saldırgan sunucunun tüm denetimini ele geçirip bağlı yedeklemeleri silebiliyorsa yedekleme stratejinizde ciddi bir açık vardır.

Birden fazla kurtarma noktası kullanın ve web sitesi dosyalarını, veritabanlarını, gerekiyorsa e-posta verilerini ve kritik yapılandırmaları yedeklemeye dâhil edin. Yedekleme verilerini şifreleyin, yedekleme kimlik bilgilerini koruyun ve saklama kümelerini kimlerin silebileceğini sınırlandırın. En önemlisi, geri yükleme işlemini sınayın. Yeşil durum gösteren bir yedekleme panosu iç rahatlatır; ancak geri yüklenmiş bir site ve veritabanı kanıt niteliğindedir.

İşletmenizin ne kadar veri kaybına ve kesintiye dayanabileceğine karar verin. Tanıtım amaçlı bir site için günlük yedeklemeler yeterli olabilir. Etkin bir mağaza veya üyelik sitesi daha sık veritabanı yedeklemelerine ve daha hızlı bir kurtarma sürecine ihtiyaç duyabilir. Evrensel bir ayar yoktur; yalnızca bir şeyler bozulmadan önce verilmesi gereken bir iş kararı vardır.

Sürekli İzleyemediğiniz Şeyleri İzleyin​

Sağlamlaştırma, görünürlükle birlikte uygulandığında en iyi sonucu verir. CPU'yu, belleği, disk alanını, yükü, arızalı hizmetleri, sertifika süre sonlarını, olağan dışı ağ etkinliğini ve tekrarlanan kimlik doğrulama hatalarını izleyin. Disk alanı uyarıları, kulağa geldiğinden daha önemlidir. Dolu bir bölüm, veritabanlarını, posta kuyruklarını, günlükleri ve yedeklemeleri tam da en kötü anda durdurabilir.

Önemli değişikliklerden sonra günlükleri inceleyin ve müdahale gerektiren olaylar için uyarılar ayarlayın. Sunucu veya müşteri hesabı sayısı arttıkça merkezi günlük kaydı giderek daha kullanışlı hâle gelir. Daha küçük bir kurulumda bile kaynak kullanımını, etkin hizmetleri ve yedeklemeleri gösteren anlaşılır bir panel, sorunların göz önünde saklı kalmasını önleyebilir.

FASTPANEL, bu rutin sunucu işlerini tek bir yerde toplar; böylece siteleri, hesapları, hizmetleri ve sunucudaki gerçek zamanlı etkinliği yönetmek için ayrı araçlarda iz sürmeniz gerekmez. Kolaylık, açık izinleri ve disiplinli bakımı desteklediğinde değerlidir; bunların yerini aldığında değil.

Ekibinizin Gerçekten Uygulayabileceği Bir Rutin Oluşturun​

En iyi güvenlik kontrol listesi, ekibinizin sürdürebildiği listedir. Sunucu erişiminin kimlerde olduğunu, güncellemelerin nasıl onaylandığını, yedeklemelerin nerede bulunduğunu ve bir site ele geçirildiğinde ne yapılacağını belgeleyin. Bir yüklenici veya çalışan artık erişime ihtiyaç duymadığında erişimini kaldırın. Şüphelenmek için bir neden beklemek yerine güvenlik duvarı kurallarını ve kullanıcı hesaplarını düzenli olarak gözden geçirin.

Linux web sunucusu sağlamlaştırma, yönetimi zahmetli hâle getirmekle ilgili değildir. Amaç, güvenli yolu olağan yol hâline getirmektir: daha az dışa açık hizmet, denetimli erişim, güncel yazılımlar, sınanmış kurtarma ve erken müdahale için yeterli görünürlük. En yüksek riskli açıklarla başlayın, her değişikliği bilinçli biçimde yapın ve sunucuyu bulduğunuzdan daha kolay yönetilir durumda bırakın.