İçeriğe geç
DuyurularBilgi bankasıKampanyalar
Hakkımızdaİletişim DestekTREN
hostingsepetiWEB HOSTING & SUNUCU
Sunucu ve Güvenlik

UFW güvenlik duvarını SSH erişimini koruyarak kurma

Gerekli portları ve kurtarma yolunu belirleyin; gerçek SSH portunu izinli hale getirip yeni bağlantı testiyle UFW kurallarını uygulayın.

UFW güvenlik duvarını SSH erişimini koruyarak kurma

Güvenlik duvarı, sunucunun kabul ettiği ağ trafiğini sınırlamak için kullanılır. UFW, Ubuntu üzerinde bu kuralları yönetmeye yardımcı olan araçlardan biridir. Ancak uzaktaki bir sunucuda yanlış kural uygulamak, yönetim bağlantınızın kesilmesine yol açabilir. Planın ilk amacı erişimi koruyarak gerekli hizmetleri tanımlamaktır. Web sunucusuna ait örneği posta, VPN veya konteyner sunucusuna aynen uygulamayın. İnternete açık portların azaltılması, uygulamanın güncellenmesi ve güçlü kimlik doğrulamanın yerine geçmez.

Hazırlık ve geri dönüş

Çalışan SSH oturumunu açık tutun. Sağlayıcının konsol veya kurtarma bağlantısını sınayın; yalnız bağlantının menüde görünmesi yeterli değildir. Yönetici hesabı ve gerekli erişim bilgileri hazır olmalıdır. Sunucuda mevcut firewall, kontrol paneli, Docker veya sağlayıcı ağ politikası bulunuyorsa etkileşimini inceleyin. Birden fazla araç aynı kuralları yönetebilir. Mevcut UFW durumunu sudo ufw status verbose ile okuyun ve kuralları kaydedin. Sunucunun gerçekten kullandığı SSH portunu ayrıca doğrulayın.

Kademeli uygulama

Değişikliğin hangi hizmetleri etkileyeceğini ekip içinde paylaşın. İzleme uyarılarının bakım nedeniyle geldiği anlaşılmalı, fakat gerçek beklenmeyen bağlantı kesintileri gözden kaçırılmamalıdır. İşlemi yapan kişi dışında test sorumlusu belirlemek yararlıdır.

  1. Hizmet portlarının envanterini çıkarın. sudo ss -lntup gibi okuma komutu dinleyen servisleri gösterebilir. Her portun hangi uygulamaya ait olduğunu ve dışarıdan erişim gerekip gerekmediğini değerlendirin. Yerel veri tabanını sırf hizmet listesinde gördüğünüz için internete açmayın. Sağlayıcının ağ filtresi ile sunucu içi kuralın farklı katmanlar olduğunu unutmayın. IPv6 adresi etkinse yalnız IPv4 için test yapmak eksik sonuç verebilir; iki yolu da planlayın.
  2. UFW etkinleştirmeden önce gerçek SSH portuna izin verin. SSH varsayılan 22 numaralı portta çalışıyorsa sudo ufw allow 22/tcp uygun örnek olabilir. Farklı port kullanıyorsanız sayıyı gerçek portla değiştirin; OpenSSH uygulama profili varsayılanı kapsıyor olabilir. Yalnız sabit yönetim IP adreslerine izin vermek istiyorsanız adresinizin değişme davranışını ve VPN yolunu doğrulayın. Yanlış kaynak adresi tanımlamak yeni oturumları engelleyebilir. Mevcut açık oturumun sürmesi yeni girişin çalıştığını kanıtlamaz.
  3. Gerekli uygulama kurallarını ekleyin. HTTP ve HTTPS hizmeti sunan sistemde yalnız ihtiyacınız olan TCP portları açılır; başka servisler kendi gereksinimine göre değerlendirilir. sudo ufw --dry-run allow 443/tcp uygulanacak örnek kuralı göstermeye yardımcı olur. Bu deneme ağ erişiminin bütünüyle doğru olacağını garanti etmez. Panel tarafından yönetilen karmaşık sistemde genel kuralları değiştirmeden desteklenen yöntemi öğrenin. Bütün portları açmak geçici hatayı gizleyebilir fakat amaçlanan sınırlamayı ortadan kaldırır.
  4. Hazırlık tamamlandığında planlı bakım sırasında UFW'yi etkinleştirin. Komutun SSH etkisi uyarısını okuyun; izin ve kurtarma testi tamamlanmadan ilerlemeyin. Hemen ardından ayrı bir terminalden yeni SSH bağlantısı kurun. Web veya diğer yetkili hizmetleri dışarıdan sınayın. Yeni bağlantı başarısızsa açık yönetim oturumunu kapatmayın. Mevcut yetkili oturum veya kurtarma konsolundan hatalı kuralı düzeltin; en başta kaydettiğiniz geri dönüş planını kullanın.

Sonuç ve bakım

sudo ufw status numbered ile etkin kuralları tekrar okuyun. Silme sırasında numaraların önceki işlemlerden sonra değişebileceğini dikkate alın; uzak sunucuda toplu kural temizliği yapmayın. Günlükleri kontrollü inceleyerek engellenen trafiğin gerçekten gereksiz olup olmadığını değerlendirin. İzleme, yedekleme ve zaman senkronizasyonu gibi arka plan bağlantıları da çalışmalıdır. Docker'ın yayımladığı portların firewall davranışını ayrı belgelerden doğrulayın. Değişikliği tarih, gerekçe ve başarılı testlerle kayıt altına alın.

Sık sorulan sorular

Açık SSH oturumu varsa erişim güvende midir?

Hayır. Var olan bağlantı korunurken yeni bağlantılar engellenebilir. Ayrı terminalden yeni giriş testi tamamlanmadan eski oturumu kapatmayın.

Her sunucuda aynı üç port yeterli midir?

Hayır. Uygulama, posta, VPN ve yönetim hizmetlerinin gereksinimi farklıdır. Port envanteri ve yetkili iş ihtiyacı üzerinden küçük bir kural kümesi oluşturun.

Resmi kaynaklar

Süreç özeti

UFW güvenlik duvarını SSH erişimini koruyarak kurma

AdımKontrol
1Kurtarma konsolu
2Port envanteri
3Önce SSH izni
4Kuralları uygulama
5Dış bağlantı testi

Resmî kaynaklar