
Yeni bir sunucu satın almak, işin sadece ilk adımıdır. 2026 yılında yapılan siber güvenlik analizleri, internete yeni açılan bir sunucunun ilk otomatik tarama denemesiyle karşılaşmasının ortalama birkaç dakika sürdüğünü gösteriyor. Yani teslim aldığınız VDS sunucu siz henüz projenizi yüklemeden, botların hedef listesine girmiş oluyor. Bu rehber, sunucunuzu teslim aldıktan sonraki ilk 24 saatte atmanız gereken adımları, uygulama sırasıyla birlikte anlatıyor.
Performans karşılaştırmaları ve fiyat analizleri satın alma öncesinin konusudur. Satın alma sonrasında ise elinizde, varsayılan ayarlarıyla çalışan, henüz sertleştirilmemiş bir makine vardır. Aşağıdaki adımlar teknik uzmanlık gerektirmez; sırasıyla uygulandığında sunucunuzu tipik saldırı yüzeyinin büyük bölümünden arındırır.
Neden İlk 24 Saat Bu Kadar Kritik?
Bir sunucu internete bağlandığı andan itibaren port scanning (port tarama) botlarının radarına girer. Bu botlar rastgele IP blokları üzerinde sürekli gezinir; açık 22 numaralı SSH portu, varsayılan root kullanıcısı ve zayıf bir parola kombinasyonu buldukları anda otomatik sözlük saldırısı başlatırlar.
Sorun, saldırının başarılı olup olmaması değil; genellikle ne zaman fark edildiğidir. Ele geçirilen bir sunucu çoğu zaman hemen bozulmaz. Arka planda kripto madenciliği yapan, spam gönderen ya da başka hedeflere saldırı için sıçrama tahtası olarak kullanılan bir makine haline gelir. Bunun ilk somut belirtisi genellikle IP adresinizin kara listeye düşmesi veya hosting sağlayıcınızdan gelen kötüye kullanım bildirimi olur. Kendi kaynaklarınızın size özel ayrıldığı bir VDS yapısında bu yükü paylaşacak kimse yoktur — sonuçları doğrudan siz karşılarsınız.
Kuruluma Başlamadan Önce: Hazırlık Kontrol Listesi
İlk komutu çalıştırmadan önce iki kararı netleştirin. Bu iki karar, sonraki tüm adımların şeklini belirler. Sağlayıcınız VDS sunucu teslimini yaparken işletim sistemini genellikle siz seçersiniz; bu seçimi kurulum başladıktan sonra değiştirmek, makineyi sıfırdan kurmak anlamına gelir.
İşletim Sistemi Seçimi
2026 itibarıyla sunucu tarafında öne çıkan tercihler, uzun süreli destek (LTS) sunan Linux dağıtımlarıdır. Buradaki temel kriter dağıtımın popülerliği değil, güvenlik güncellemesi alacağı süredir. Destek süresi dolmuş bir sürüm üzerinde çalışan sunucu, yamalanmamış açıklarla internete bakıyor demektir. Kuracağınız yazılımın (PHP sürümü, veritabanı, uygulama sunucusu) resmî olarak desteklediği dağıtımı seçin; "en yeni" olan her zaman en uygun olan değildir.
Erişim Bilgilerinizi Güvene Alın
Sağlayıcınızın e-posta ile gönderdiği IP adresi, kullanıcı adı ve parola bilgisi, gelen kutunuzda düz metin olarak durmamalıdır. Bu bilgileri bir parola yöneticisine taşıyın ve e-postayı silin. Bu adım basit görünür ancak sunucu ele geçirilme vakalarının önemli bir bölümü, sunucunun kendisinden değil, erişim bilgilerinin bulunduğu bir e-posta hesabından kaynaklanır.
İlk 24 Saatte Yapmanız Gereken 10 Adım
Adımlar sırayla uygulanmalıdır. Özellikle 2, 3 ve 5. adımların sırası önemlidir: güvenlik duvarını yeni SSH portunuzu tanımadan kapatırsanız kendinizi sunucunun dışında bırakabilirsiniz. Listeyi kendi VDS sunucu yönetim panelinizi açık tutarak uygulayın; bağlantınız koparsa konsol erişimine ihtiyacınız olacaktır.
1. Sistemi Baştan Sona Güncelleyin
Sağlayıcılar sunucuları önceden hazırlanmış disk imajlarından oluşturur ve bu imajlar birkaç hafta ya da ay öncesine ait olabilir. İlk komutunuz paket listesini tazeleyip tüm paketleri güncellemek olmalıdır. Bu tek adım, imaj oluşturulduktan sonra yayımlanmış tüm güvenlik yamalarını sisteme uygular.
2. Root ile Çalışmayı Bırakın
Günlük işlerinizi root kullanıcısıyla yürütmeyin. Kendinize normal bir kullanıcı hesabı açın ve bu hesaba yönetici yetkisi (sudo) tanımlayın. Böylece hem yanlışlıkla verilen yıkıcı bir komut ek bir onay adımına takılır, hem de sunucuda kimin ne yaptığı kayıt altına alınabilir hale gelir.
3. SSH Anahtarına Geçin, Parola Girişini Kapatın
Bu, listedeki en yüksek etkili adımdır. Yerel bilgisayarınızda bir SSH anahtar çifti üretip açık anahtarı sunucuya yükleyin, ardından SSH yapılandırmasında parola ile girişi tamamen devre dışı bırakın. Parola denemesi kabul etmeyen bir sunucuya karşı sözlük saldırısı yapılamaz; botların en yaygın saldırı yöntemi anlamsız hale gelir. Yeni oturumu mevcut bağlantınızı kapatmadan ayrı bir pencerede test edin.
4. Root'un Doğrudan SSH Erişimini Kapatın
Anahtarla giriş çalıştığını doğruladıktan sonra, root kullanıcısının doğrudan SSH ile bağlanmasını kapatın. Artık sunucuya kendi kullanıcınızla bağlanıp gerektiğinde yönetici yetkisine geçeceksiniz. Saldırganın artık yalnızca parolayı değil, kullanıcı adını da bilmesi gerekir.
5. Güvenlik Duvarını Yapılandırın
Varsayılan yaklaşım "her şeyi kapat, gerekeni aç" olmalıdır. Yalnızca gerçekten ihtiyaç duyduğunuz portları açın: SSH, web trafiği için 80 ve 443, kullanıyorsanız e-posta portları. Veritabanı portunu asla dışarıya açmayın; veritabanına yalnızca sunucunun kendi içinden erişilmelidir. Kuralları yazdıktan sonra güvenlik duvarını etkinleştirmeden önce SSH kuralınızın listede olduğunu iki kez kontrol edin.
6. Otomatik Saldırı Engelleme Kurun
Başarısız giriş denemelerini izleyip belirli bir eşiği aşan IP adreslerini otomatik olarak engelleyen bir araç kurun. Anahtar tabanlı girişe geçmiş olsanız bile bu katman, web uygulamanızın yönetim paneline yönelik denemeleri de yakalayabildiği için değerlidir.
7. Güvenlik Güncellemelerini Otomatiğe Alın
Elle güncelleme yapmayı planlamak ile düzenli olarak yapmak farklı şeylerdir. Yalnızca güvenlik yamalarını otomatik uygulayan bir yapılandırma kurun. Sürüm yükseltmelerini elle yönetmeye devam edin; otomatikleştirilmesi gereken kısım kritik yamalardır.
8. Saat Dilimi ve Zaman Senkronizasyonu
Yanlış ayarlanmış bir sistem saati, log kayıtlarını okunamaz hale getirir ve sertifika doğrulama hatalarına yol açar. Sunucunun saat dilimini ayarlayın ve zaman senkronizasyon servisinin çalıştığını doğrulayın. Bir olay incelemesinde en çok ihtiyaç duyacağınız şey, doğru zaman damgalı loglardır.
9. Yedekleme Stratejinizi İlk Gün Kurun
"Sonra kurarım" denilen yedekleme, genellikle ihtiyaç duyulduğu gün kurulmamış olur. Sağlayıcınızın anlık görüntü (snapshot) hizmetini etkinleştirin, ancak bununla yetinmeyin: veritabanı ve dosya yedeklerinizin bir kopyası mutlaka sunucunun dışında tutulmalıdır. Sunucuyla birlikte kaybolan yedek, yedek değildir. Yedeğin alındığını değil, geri yüklendiğini test edin.
10. İzleme ve Uyarı Kurun
Disk dolduğunda, bellek tükendiğinde veya servis çöktüğünde bunu ziyaretçilerinizden önce sizin öğrenmeniz gerekir. En azından disk kullanımı, bellek, CPU yükü ve servis ayakta mı kontrolü için bir uyarı mekanizması kurun. Dolmuş bir disk, veritabanını sessizce bozabilecek kadar yaygın bir arıza nedenidir.
Kurulum Sonrası Performans Ayarları
Güvenlik katmanı tamamlandıktan sonra, donanımdan gerçekten verim almanızı sağlayacak yapılandırmalara geçebilirsiniz. Aşağıdaki tablo, yeni kurulmuş bir sunucuda en sık atlanan ayarları özetliyor:
| Alan | Varsayılan Durum | Önerilen Yaklaşım |
|---|---|---|
| Swap alanı | Çoğu imajda tanımsız | RAM'in yarısı kadar swap; ani bellek sıçramalarında servis çökmesini önler |
| Web sunucusu işçi sayısı | Genel varsayılan değer | Çekirdek sayısı ve bellek miktarına göre yeniden hesaplanmalı |
| Veritabanı bellek havuzu | Küçük makineler için ayarlı | Sunucunun gerçek RAM kapasitesine göre büyütülmeli |
| Log döndürme (rotation) | Kısmen yapılandırılmış | Tüm uygulama logları dahil edilmeli; diski dolduran en yaygın neden |
| HTTP sıkıştırma ve önbellek | Kapalı | Etkinleştirildiğinde bant genişliği ve yanıt süresinde belirgin kazanç |
Kaynakların size özel ayrıldığı bir VDS sunucu ortamında bu ayarlar doğrudan karşılık verir; paylaşımlı bir ortamda olduğu gibi komşu yoğunluğuna takılmazsınız.
Kurulumda En Sık Yapılan 5 Hata
- Güvenlik duvarını SSH kuralı olmadan açmak: Kendinizi sunucunun dışında bırakırsınız. Kurtarma için sağlayıcının konsol erişimi gerekir.
- Veritabanı portunu dışarıya açmak: Otomatik taramaların en sevdiği hedeftir. Veritabanı yalnızca yerel erişime açık olmalıdır.
- Yedeği aynı sunucuda tutmak: Disk arızasında ya da sunucu ele geçirildiğinde yedek de gider.
- Test ortamını canlı sunucuya kurmak: Test için açılan geçici servisler kapatılmayı unutulur ve kalıcı bir açığa dönüşür.
- Kurulumu belgelememek: Altı ay sonra hangi ayarın neden değiştirildiğini hatırlamazsınız. Yaptığınız değişiklikleri kısa notlarla kaydedin.
Sonuç
Yukarıdaki on adım, deneyimli bir kullanıcı için bir saatten kısa, ilk kez yapan biri için birkaç saatlik bir iştir. Karşılığında elde ettiğiniz şey, otomatik saldırıların büyük bölümüne kapalı, yedeklenen ve izlenen bir sunucudur. Doğru yapılandırılmış bir VDS, uzun vadede sizden neredeyse hiç ilgi istemez; yapılandırılmamış olan ise en beklenmedik anda ilgi ister. Sunucunuzu teslim aldığınız gün bu listeyi baştan sona uygulayın, sonraki adımlara temiz bir zeminden başlayın.
Sıkça Sorulan Sorular (SSS)
Yönetimli (managed) bir VDS aldıysam bu adımları yine de yapmalı mıyım?
Sağlayıcınızın tam olarak neyi üstlendiğini yazılı olarak teyit edin. Yönetimli VDS sunucu paketlerinin çoğu işletim sistemi güncellemelerini ve temel güvenlik duvarını kapsar; uygulama seviyesi güvenlik, yedekleme politikası ve izleme genellikle kullanıcıya bırakılır.
SSH portunu değiştirmek gerçekten güvenlik sağlar mı?
Tek başına gerçek bir güvenlik katmanı değildir; kararlı bir saldırgan portu birkaç saniyede bulur. Ancak varsayılan portu tarayan otomatik botların büyük bölümünü eler ve log kayıtlarınızı belirgin biçimde temizler. Anahtar tabanlı girişin yerine değil, yanına eklenmesi gereken bir önlemdir.
Sunucumun ele geçirildiğini nasıl anlarım?
Tipik belirtiler şunlardır: açıklanamayan yüksek CPU kullanımı, tanımadığınız çalışan işlemler, beklenmeyen giden ağ trafiği, IP adresinizin spam kara listelerine düşmesi ve crontab içinde sizin eklemediğiniz görevler. Şüphelendiğinizde sunucuyu temizlemeye çalışmak yerine, temiz bir kurulum yapıp doğrulanmış bir yedekten geri dönmek her zaman daha güvenlidir.
Kaç sıklıkla yedek almalıyım?
Ölçüt "ne kadar veri kaybını göze alabilirim" sorusudur. Günde birkaç sipariş alan bir siteye günlük yedek yeterken, aktif bir e-ticaret sitesinde saatlik veritabanı yedeği gerekebilir. Belirlediğiniz sıklıktan bağımsız olarak, geri yükleme işlemini yılda en az bir kez gerçekten deneyin.