Brute-Force Saldırılarına Karşı Otomatik Engelleme

Otomatik engellemenin mantığı, eşik ve süre ayarları, kendinizi kilitlememek için önlemler ve port değiştirmenin gerçek değeri. Brute-Force Saldırılarına…

Brute-Force Saldırılarına Karşı Otomatik Engelleme
İçindekiler
  1. Neler Hedef Alınır?
  2. Otomatik Engellemenin Mantığı
  3. Doğru Ayarlar
  4. Deneme Eşiği
  5. Sayım Penceresi
  6. Engelleme Süresi
  7. Kendinizi Kilitlememek
  8. Tamamlayıcı Önlemler
  9. Port Değiştirmek İşe Yarar mı?
  10. İzleme ve Ayarlama
  11. Sonuç
  12. Sıkça Sorulan Sorular (SSS)
  13. Loglarımda binlerce başarısız giriş var, hedef mi alındım?
  14. Deneme eşiğini kaça ayarlamalıyım?
  15. Kendimi engellersem ne yapmalıyım?
  16. SSH portunu değiştirmek güvenlik sağlar mı?

Brute-Force Saldırılarına Karşı Otomatik Engelleme

Sunucunuzun kimlik doğrulama loglarına bakın. Muhtemelen dünyanın dört bir yanından gelen, saniyeler arayla tekrarlanan başarısız giriş denemeleri göreceksiniz.

Bu, hedef alındığınız anlamına gelmez — internete açık her sunucu sürekli taranır. Bu yazı, VDS sunucunuzda bu denemeleri otomatik olarak engellemeyi anlatıyor.

Neler Hedef Alınır?

Hedef Deneme biçimi
SSH Yaygın kullanıcı adları ve parolalar
Yönetim panelleri Bilinen giriş adresleri denenir
Uygulama girişi Sızmış parola listeleri kullanılır
FTP Zayıf parolalar denenir
Posta sunucusu Spam gönderimi için hesap aranır
Veritabanı portu Açık bırakılmışsa doğrudan denenir

Son satır aslında bir yapılandırma hatasıdır: veritabanı portunun internete açık olması için neredeyse hiçbir geçerli gerekçe yoktur. Bu portu kapatmak, engelleme aracına ihtiyaç bırakmayan bir çözümdür.

Otomatik Engellemenin Mantığı

Çalışma prensibi basittir:

  1. Log dosyaları sürekli izlenir
  2. Başarısız giriş denemeleri sayılır
  3. Belirli süre içinde eşiği aşan IP adresi tespit edilir
  4. O adres güvenlik duvarında geçici olarak engellenir
  5. Süre dolduğunda engel kaldırılır

Bu yaklaşımın gücü, otomatik saldırıların ekonomisini bozmasıdır: saniyede yüzlerce deneme yapabilen bir araç, birkaç denemeden sonra engellenirse kaba kuvvet saldırısı anlamsız hâle gelir.

Doğru Ayarlar

Üç parametre belirleyicidir ve dengeli seçilmelidir:

Deneme Eşiği

Kaç başarısız denemeden sonra engelleneceği. Çok düşük tutulursa parolasını yanlış hatırlayan gerçek kullanıcılar engellenir; çok yüksek tutulursa koruma zayıflar.

Dengeli bir yaklaşım: SSH gibi anahtar tabanlı erişimlerde düşük eşik, kullanıcıların parola girdiği arayüzlerde biraz daha toleranslı bir eşik.

Sayım Penceresi

Denemelerin hangi zaman aralığında sayılacağı. Kısa bir pencere, yavaş yayılan saldırıları kaçırır.

Bazı saldırganlar bilinçli olarak yavaş çalışır — dakikada bir deneme yaparak eşiğe takılmamayı hedefler. Buna karşı, uzun bir pencerede toplam deneme sayısını izlemek gerekir.

Engelleme Süresi

Ne kadar süre engelleneceği. Kısa süreler saldırganı yalnızca yavaşlatır; çok uzun süreler ise yanlış engellemede sorun üretir.

Etkili bir yaklaşım kademeli süredir: ilk engelleme kısa, tekrar eden ihlallerde giderek uzayan süreler. Israrcı saldırganlar giderek daha uzun süre dışarıda kalır.

Kendinizi Kilitlememek

Bu araçların en yaygın yan etkisi, yöneticinin kendini dışarıda bırakmasıdır. Önlemler:

  • Kendi IP'nizi beyaz listeye alın. Sabit bir IP'niz varsa ilk yapılacak iş budur.
  • Konsol erişiminizi test edin. Engellenirseniz sağlayıcı panelindeki konsoldan girip düzeltebilirsiniz.
  • Anahtar tabanlı girişe geçin. Parola denemesi yapmadığınız için engellenme riskiniz kalmaz.
  • Engelleme süresini makul tutun. Kalıcı engelleme yerine süreli engelleme kullanın.

Üçüncü madde asıl çözümdür: SSH'ta parola girişini tamamen kapatıp yalnızca anahtarla giriş yaparsanız, hem kaba kuvvet saldırıları tamamen anlamsızlaşır hem de kendinizi kilitleme riskiniz azalır.

Tamamlayıcı Önlemler

Otomatik engelleme tek başına bir strateji değildir. Yanında olması gerekenler:

  1. Parola girişini kapatın. SSH'ta anahtar zorunlu olsun.
  2. Root ile doğrudan girişi engelleyin. En çok denenen kullanıcı adı budur.
  3. Yönetim arayüzlerini IP ile kısıtlayın. Herkese açık olmaları gerekmiyor.
  4. İki adımlı doğrulama ekleyin. Parola çalınsa bile yetmez.
  5. Gereksiz servisleri kapatın. Dinlemeyen bir servise saldırılamaz.

Beşinci madde en temel ilkedir ve çoğu zaman atlanır: sunucunuzda hangi portların dinlediğini kontrol edin. Kullanmadığınız her açık port, gereksiz bir saldırı yüzeyidir.

Port Değiştirmek İşe Yarar mı?

Yaygın bir öneri, SSH'ı varsayılan dışı bir porta taşımaktır. Bunun gerçekçi değerlendirmesi:

Faydası: Rastgele tarama yapan otomatik araçların büyük kısmı yalnızca varsayılan portu dener. Port değişimi, log gürültüsünü belirgin şekilde azaltır.

Sınırı: Hedefli bir tarama tüm portları bulur. Bu bir gizleme önlemidir, güvenlik önlemi değildir.

Sonuç: yapabilirsiniz, log gürültüsü azalır — ama bunu ek bir önlem olarak görün. Anahtar tabanlı giriş ve otomatik engellemenin yerine geçmez.

İzleme ve Ayarlama

  • Engellenen adres sayısını takip edin — ani artış bir kampanyaya işaret edebilir
  • Yanlış engellemeleri gözden geçirin — gerçek kullanıcılar takılıyorsa eşiği gevşetin
  • Aynı ağdan tekrarlayan denemeleri fark edin — ağ bazlı engelleme gerekebilir
  • Kuralların gerçekten uygulandığını periyodik doğrulayın

Son madde önemlidir: yapılandırma değişiklikleri veya güncellemeler sonrası izleme aracı sessizce durmuş olabilir. Çalıştığını varsaymak yerine ara sıra kontrol edin. Yeni bir sanal sunucu kurduğunuzda ise bu aracı ilk gün yapılandırın — kurulumdan sonraki ilk saatlerde bile taranmaya başlarsınız.

Sonuç

İnternete açık her sunucu sürekli taranır; bu kişisel bir hedef alınma değil, arka plan gürültüsüdür. Otomatik engelleme bu gürültüyü yönetilebilir kılar ve kaba kuvvet saldırılarının ekonomisini bozar. Ancak asıl çözüm başka yerdedir: SSH'ta parola girişini kapatıp yalnızca anahtarla giriş yapmak, kaba kuvvet saldırısını tamamen anlamsız hâle getirir. Port değiştirmek log gürültüsünü azaltır ama güvenlik önlemi değildir. Ve kurulum yaparken ilk adımı atlamayın: kendi IP'nizi beyaz listeye alın ve konsol erişiminizi test edin.

Sıkça Sorulan Sorular (SSS)

Loglarımda binlerce başarısız giriş var, hedef mi alındım?

Büyük ihtimalle hayır. İnternete açık her sunucu otomatik araçlarla sürekli taranır; bu arka plan gürültüsüdür. Yine de bu denemeleri engellemek hem log gürültüsünü azaltır hem de zayıf bir parolanın bulunma riskini ortadan kaldırır.

Deneme eşiğini kaça ayarlamalıyım?

Anahtar tabanlı erişimlerde düşük tutabilirsiniz — meşru kullanıcı zaten parola denemez. Kullanıcıların parola girdiği arayüzlerde biraz daha toleranslı olun, aksi hâlde parolasını yanlış hatırlayan gerçek kullanıcılar engellenir. Engelleme süresini kademeli artan biçimde tanımlamak en etkili yaklaşımdır.

Kendimi engellersem ne yapmalıyım?

Sağlayıcı panelindeki konsoldan bağlanıp kuralı kaldırabilirsiniz — konsol ağ bağlantısına ihtiyaç duymaz. Bunu önlemek için kendi IP'nizi beyaz listeye alın ve anahtar tabanlı girişe geçin.

SSH portunu değiştirmek güvenlik sağlar mı?

Log gürültüsünü belirgin şekilde azaltır çünkü rastgele tarayan araçların çoğu yalnızca varsayılan portu dener. Ancak hedefli bir tarama tüm portları bulur — bu bir gizleme önlemidir, güvenlik önlemi değil. Anahtar tabanlı girişin yerine geçmez.