
Sunucunuzun kimlik doğrulama loglarına bakın. Muhtemelen dünyanın dört bir yanından gelen, saniyeler arayla tekrarlanan başarısız giriş denemeleri göreceksiniz.
Bu, hedef alındığınız anlamına gelmez — internete açık her sunucu sürekli taranır. Bu yazı, VDS sunucunuzda bu denemeleri otomatik olarak engellemeyi anlatıyor.
Neler Hedef Alınır?
| Hedef | Deneme biçimi |
|---|---|
| SSH | Yaygın kullanıcı adları ve parolalar |
| Yönetim panelleri | Bilinen giriş adresleri denenir |
| Uygulama girişi | Sızmış parola listeleri kullanılır |
| FTP | Zayıf parolalar denenir |
| Posta sunucusu | Spam gönderimi için hesap aranır |
| Veritabanı portu | Açık bırakılmışsa doğrudan denenir |
Son satır aslında bir yapılandırma hatasıdır: veritabanı portunun internete açık olması için neredeyse hiçbir geçerli gerekçe yoktur. Bu portu kapatmak, engelleme aracına ihtiyaç bırakmayan bir çözümdür.
Otomatik Engellemenin Mantığı
Çalışma prensibi basittir:
- Log dosyaları sürekli izlenir
- Başarısız giriş denemeleri sayılır
- Belirli süre içinde eşiği aşan IP adresi tespit edilir
- O adres güvenlik duvarında geçici olarak engellenir
- Süre dolduğunda engel kaldırılır
Bu yaklaşımın gücü, otomatik saldırıların ekonomisini bozmasıdır: saniyede yüzlerce deneme yapabilen bir araç, birkaç denemeden sonra engellenirse kaba kuvvet saldırısı anlamsız hâle gelir.
Doğru Ayarlar
Üç parametre belirleyicidir ve dengeli seçilmelidir:
Deneme Eşiği
Kaç başarısız denemeden sonra engelleneceği. Çok düşük tutulursa parolasını yanlış hatırlayan gerçek kullanıcılar engellenir; çok yüksek tutulursa koruma zayıflar.
Dengeli bir yaklaşım: SSH gibi anahtar tabanlı erişimlerde düşük eşik, kullanıcıların parola girdiği arayüzlerde biraz daha toleranslı bir eşik.
Sayım Penceresi
Denemelerin hangi zaman aralığında sayılacağı. Kısa bir pencere, yavaş yayılan saldırıları kaçırır.
Bazı saldırganlar bilinçli olarak yavaş çalışır — dakikada bir deneme yaparak eşiğe takılmamayı hedefler. Buna karşı, uzun bir pencerede toplam deneme sayısını izlemek gerekir.
Engelleme Süresi
Ne kadar süre engelleneceği. Kısa süreler saldırganı yalnızca yavaşlatır; çok uzun süreler ise yanlış engellemede sorun üretir.
Etkili bir yaklaşım kademeli süredir: ilk engelleme kısa, tekrar eden ihlallerde giderek uzayan süreler. Israrcı saldırganlar giderek daha uzun süre dışarıda kalır.
Kendinizi Kilitlememek
Bu araçların en yaygın yan etkisi, yöneticinin kendini dışarıda bırakmasıdır. Önlemler:
- Kendi IP'nizi beyaz listeye alın. Sabit bir IP'niz varsa ilk yapılacak iş budur.
- Konsol erişiminizi test edin. Engellenirseniz sağlayıcı panelindeki konsoldan girip düzeltebilirsiniz.
- Anahtar tabanlı girişe geçin. Parola denemesi yapmadığınız için engellenme riskiniz kalmaz.
- Engelleme süresini makul tutun. Kalıcı engelleme yerine süreli engelleme kullanın.
Üçüncü madde asıl çözümdür: SSH'ta parola girişini tamamen kapatıp yalnızca anahtarla giriş yaparsanız, hem kaba kuvvet saldırıları tamamen anlamsızlaşır hem de kendinizi kilitleme riskiniz azalır.
Tamamlayıcı Önlemler
Otomatik engelleme tek başına bir strateji değildir. Yanında olması gerekenler:
- Parola girişini kapatın. SSH'ta anahtar zorunlu olsun.
- Root ile doğrudan girişi engelleyin. En çok denenen kullanıcı adı budur.
- Yönetim arayüzlerini IP ile kısıtlayın. Herkese açık olmaları gerekmiyor.
- İki adımlı doğrulama ekleyin. Parola çalınsa bile yetmez.
- Gereksiz servisleri kapatın. Dinlemeyen bir servise saldırılamaz.
Beşinci madde en temel ilkedir ve çoğu zaman atlanır: sunucunuzda hangi portların dinlediğini kontrol edin. Kullanmadığınız her açık port, gereksiz bir saldırı yüzeyidir.
Port Değiştirmek İşe Yarar mı?
Yaygın bir öneri, SSH'ı varsayılan dışı bir porta taşımaktır. Bunun gerçekçi değerlendirmesi:
Faydası: Rastgele tarama yapan otomatik araçların büyük kısmı yalnızca varsayılan portu dener. Port değişimi, log gürültüsünü belirgin şekilde azaltır.
Sınırı: Hedefli bir tarama tüm portları bulur. Bu bir gizleme önlemidir, güvenlik önlemi değildir.
Sonuç: yapabilirsiniz, log gürültüsü azalır — ama bunu ek bir önlem olarak görün. Anahtar tabanlı giriş ve otomatik engellemenin yerine geçmez.
İzleme ve Ayarlama
- Engellenen adres sayısını takip edin — ani artış bir kampanyaya işaret edebilir
- Yanlış engellemeleri gözden geçirin — gerçek kullanıcılar takılıyorsa eşiği gevşetin
- Aynı ağdan tekrarlayan denemeleri fark edin — ağ bazlı engelleme gerekebilir
- Kuralların gerçekten uygulandığını periyodik doğrulayın
Son madde önemlidir: yapılandırma değişiklikleri veya güncellemeler sonrası izleme aracı sessizce durmuş olabilir. Çalıştığını varsaymak yerine ara sıra kontrol edin. Yeni bir sanal sunucu kurduğunuzda ise bu aracı ilk gün yapılandırın — kurulumdan sonraki ilk saatlerde bile taranmaya başlarsınız.
Sonuç
İnternete açık her sunucu sürekli taranır; bu kişisel bir hedef alınma değil, arka plan gürültüsüdür. Otomatik engelleme bu gürültüyü yönetilebilir kılar ve kaba kuvvet saldırılarının ekonomisini bozar. Ancak asıl çözüm başka yerdedir: SSH'ta parola girişini kapatıp yalnızca anahtarla giriş yapmak, kaba kuvvet saldırısını tamamen anlamsız hâle getirir. Port değiştirmek log gürültüsünü azaltır ama güvenlik önlemi değildir. Ve kurulum yaparken ilk adımı atlamayın: kendi IP'nizi beyaz listeye alın ve konsol erişiminizi test edin.
Sıkça Sorulan Sorular (SSS)
Loglarımda binlerce başarısız giriş var, hedef mi alındım?
Büyük ihtimalle hayır. İnternete açık her sunucu otomatik araçlarla sürekli taranır; bu arka plan gürültüsüdür. Yine de bu denemeleri engellemek hem log gürültüsünü azaltır hem de zayıf bir parolanın bulunma riskini ortadan kaldırır.
Deneme eşiğini kaça ayarlamalıyım?
Anahtar tabanlı erişimlerde düşük tutabilirsiniz — meşru kullanıcı zaten parola denemez. Kullanıcıların parola girdiği arayüzlerde biraz daha toleranslı olun, aksi hâlde parolasını yanlış hatırlayan gerçek kullanıcılar engellenir. Engelleme süresini kademeli artan biçimde tanımlamak en etkili yaklaşımdır.
Kendimi engellersem ne yapmalıyım?
Sağlayıcı panelindeki konsoldan bağlanıp kuralı kaldırabilirsiniz — konsol ağ bağlantısına ihtiyaç duymaz. Bunu önlemek için kendi IP'nizi beyaz listeye alın ve anahtar tabanlı girişe geçin.
SSH portunu değiştirmek güvenlik sağlar mı?
Log gürültüsünü belirgin şekilde azaltır çünkü rastgele tarayan araçların çoğu yalnızca varsayılan portu dener. Ancak hedefli bir tarama tüm portları bulur — bu bir gizleme önlemidir, güvenlik önlemi değil. Anahtar tabanlı girişin yerine geçmez.