
Sunucunuzda internete açılması gerekmeyen birçok servis vardır: veritabanı, önbellek deposu, yönetim arayüzleri, izleme panelleri, geliştirme ortamı. Bunları dış dünyaya açmak, yalnızca parola korumasına güvenmek demektir — ve parola koruması, otomatik taramaların ilk hedefidir.
Bu rehber, kendi sanal sunucunuzdaki servislere güvenli erişimin iki yolunu — SSH tüneli ve VPN — karşılaştırıyor.
Neden Doğrudan Açmamalı?
Bir servisi internete açtığınızda üç şeyi kabul etmiş olursunuz:
- Sürekli tarama. Açık portlar dakikalar içinde bulunur ve otomatik deneme başlar.
- Yazılım açığına doğrudan maruz kalma. Servis yazılımında bir açık çıktığında, yamalayana kadar savunmasızsınız.
- Tek katmanlı savunma. Tüm güvenlik, o servisin kimlik doğrulamasına bağlıdır.
Veritabanı portunu dışarıya açmak bunun en yaygın ve en riskli örneğidir. Ele geçirilme vakalarının önemli bir bölümü, "geçici olarak" açılıp kapatılması unutulmuş bir veritabanı portundan başlar.
SSH Tüneli: Hızlı ve Basit
SSH tüneli, zaten var olan SSH bağlantınızı bir taşıyıcı olarak kullanır. Yerel bilgisayarınızdaki bir portu, sunucudaki bir porta şifreli biçimde bağlarsınız.
Pratik sonuç: veritabanınıza yerel bilgisayarınızdan, sanki yerel bir servismiş gibi bağlanırsınız — ama veritabanı portu internete hiç açılmaz.
Avantajları
- Ek kurulum gerektirmez; SSH erişiminiz varsa hazırdır.
- Anahtar tabanlı kimlik doğrulamayı miras alır.
- Tek seferlik ihtiyaçlar için ideal — bağlanır, işinizi yapar, kapatırsınız.
Sınırları
- Her servis için ayrı tünel kurmanız gerekir.
- Bağlantı koptuğunda yeniden kurulmalıdır.
- Ekip halinde kullanımda herkesin ayrı tünel açması gerekir.
- Yalnızca belirli portları taşır; ağ seviyesinde erişim sağlamaz.
VPN: Kalıcı ve Ağ Seviyesinde
VPN, yerel bilgisayarınızı sunucunuzun özel ağına dahil eder. Tek bir bağlantıyla tüm iç servislere, sanki aynı ağdaymışsınız gibi erişirsiniz.
Avantajları
- Bir kez bağlanır, tüm servislere erişirsiniz.
- Ekip için kullanıcı bazlı erişim yönetimi kurulabilir.
- Birden fazla sunucuyu tek bir özel ağda birleştirebilirsiniz.
- Bağlantı kesintilerinde otomatik yeniden bağlanır.
Sınırları
- Kurulum ve yapılandırma emeği gerektirir.
- VPN sunucusunun kendisi bakım isteyen bir servistir.
- Yanlış yapılandırılırsa yeni bir açık yaratabilir.
Hangisi Ne Zaman?
| Senaryo | Uygun çözüm |
|---|---|
| Ara sıra veritabanına bağlanmak | SSH tüneli |
| Tek kişilik kullanım | SSH tüneli |
| Ekip halinde düzenli erişim | VPN |
| Birden fazla iç servis | VPN |
| Birden fazla sunucu | VPN |
| Uzaktan yönetim arayüzü erişimi | VPN veya IP kısıtı |
Üçüncü Yol: IP Kısıtlaması
Sabit bir IP adresinden çalışıyorsanız, en basit çözüm servisi yalnızca o adrese açmaktır. Ek yazılım gerektirmez ve otomatik taramaların tamamını eler.
İki sınırı vardır: IP adresiniz değiştiğinde erişiminizi kaybedersiniz ve gezici çalışan ekipler için kullanışsızdır. Uygularken sağlayıcınızın konsol erişimine sahip olduğunuzdan emin olun — kurtarma yolunuz odur.
Uygulamada Katmanlı Yaklaşım
Gerçek kurulumlarda tek bir yöntem seçilmez; erişim tipine göre karma bir düzen kurulur:
- Web trafiği: Herkese açık, HTTPS üzerinden. Zaten öyle olmalı.
- SSH: Anahtar tabanlı, mümkünse IP kısıtlı.
- Veritabanı, önbellek deposu: Yalnızca yerel erişim. Uzaktan bağlantı tünel veya VPN üzerinden.
- Yönetim ve izleme arayüzleri: Yalnızca VPN veya IP kısıtı arkasında.
- Uzaktan donanım yönetimi: Kesinlikle internete açık değil.
Bu düzende internete bakan yüzey yalnızca web ve SSH'tan ibaret kalır. Geri kalan her şey ek bir kimlik doğrulama katmanının arkasındadır.
Dikkat Edilecek Noktalar
- Kendinizi kilitlemeyin. Erişim kısıtlaması uygularken mevcut oturumunuzu kapatmadan yeni bağlantıyı test edin ve sağlayıcı konsolunuzun çalıştığını önceden doğrulayın.
- VPN'i güncel tutun. VPN sunucusu da bir yazılımdır ve güvenlik güncellemeleri alır. Güncellenmeyen bir VPN, koruma sağlamak yerine yeni bir açık olur.
- Erişimleri denetleyin. Kimin VPN erişimi var? Ayrılan biri hâlâ listede mi? Altı ayda bir gözden geçirin.
- Tüneli kapatmayı unutmayın. Açık kalan bir tünel, bilgisayarınızın erişilebilir olduğu her ortamda sunucunuza bir kapı bırakır.
Sonuç
Bir servisi internete açmak, tüm güvenliği o servisin parola korumasına bağlamak demektir. Oysa iç servislerinizin çoğunun dışarıdan erişilebilir olmasına hiç gerek yoktur. Tek kişilik ve ara sıra kullanımda SSH tüneli yeterlidir; ekip halinde ve çok servisli kurulumlarda VPN doğru yatırımdır. Hangisini seçerseniz seçin, temel kural değişmez: veritabanı ve yönetim arayüzleri hiçbir koşulda doğrudan internete açılmamalıdır.
Sıkça Sorulan Sorular (SSS)
SSH tüneli güvenli mi?
Evet — trafik SSH bağlantısı üzerinden şifrelenir ve SSH'ın kimlik doğrulamasını miras alır. Anahtar tabanlı giriş kullanıyorsanız güvenlik seviyesi yüksektir. Tek dikkat noktası, işiniz bittiğinde tüneli kapatmaktır.
Tek başıma çalışıyorum, VPN kurmalı mıyım?
Muhtemelen gerekmez. SSH tüneli tek kişilik kullanımda ihtiyacınızı karşılar ve bakım yükü getirmez. VPN, ekip erişimi veya çok sayıda iç servis söz konusu olduğunda anlamlı hâle gelir.
Veritabanına uzaktan bağlanmam gerekiyor, ne yapmalıyım?
Portu açmak yerine SSH tüneli kullanın. Veritabanı yönetim araçlarının çoğu SSH tüneli desteğini hazır sunar; bağlantı ayarlarında SSH bilgilerini girmeniz yeterlidir.
Erişim kısıtlaması uygularken kendimi kilitlersem?
Sağlayıcınızın panelinden sunucu konsoluna bağlanın — bu erişim ağ katmanından bağımsızdır. Bu yüzden herhangi bir erişim kısıtlaması uygulamadan önce konsol erişiminizi test etmiş olmanız gerekir.