- Katılım
- 14 Mar 2025
- Mesajlar
- 11
- Tepkime puanı
- 3
- Puanları
- 3
Linux Firewall Ayarları
Linux sunucularda firewall, ağ üzerinden gelen ve giden trafiği kontrol etmek için kullanılan en önemli güvenlik katmanlarından biridir.Doğru yapılandırılmış bir firewall sayesinde:
- Gereksiz portlar kapatılabilir
- Yönetim portları sınırlandırılabilir
- Belirli IP adreslerine izin verilebilir
- Şüpheli bağlantılar engellenebilir
- Sunucunun saldırı yüzeyi azaltılabilir
Bu nedenle firewall ayarları dikkatli yapılmalıdır.
Firewall Nedir?
Firewall, ağ trafiğini belirli kurallara göre filtreleyen sistemdir.Basit şekilde:
Hangi bağlantıya izin verilecek, hangisi engellenecek?
sorusunu cevaplar.
Linux sunucularda firewall:
- Gelen trafik
- Giden trafik
- Yönlendirilen trafik
Linux'ta Hangi Firewall Sistemleri Kullanılır?
Yaygın çözümler şunlardır:- nftables
- iptables
- firewalld
- UFW
nftables Nedir?
nftables, modern Linux sistemlerde kullanılan gelişmiş paket filtreleme altyapılarından biridir.Eski iptables altyapısının birçok işlevini daha düzenli şekilde yönetebilir.
Yeni Linux sistemlerinde sıklıkla tercih edilir.
iptables Nedir?
iptables uzun yıllar Linux firewall yönetiminde standart araçlardan biri olmuştur.Birçok eski sistem ve dokümantasyonda hâlâ yaygın şekilde görülür.
Modern dağıtımlarda bazı iptables komutları arka planda nftables altyapısıyla çalışabilir.
firewalld Nedir?
firewalld, firewall yönetimini daha kolay hale getiren servis tabanlı bir çözümdür.Özellikle:
- AlmaLinux
- Rocky Linux
- RHEL
- Fedora
UFW Nedir?
UFW:Uncomplicated Firewall
anlamına gelir.
Firewall yönetimini kolaylaştırmak amacıyla geliştirilmiştir.
Özellikle Ubuntu sistemlerde sık kullanılır.
Yeni başlayanlar için kullanımı daha basit olabilir.
Firewall Neden Gereklidir?
Sunucuda çalışan her servis internete açık olmak zorunda değildir.Örneğin sunucuda:
- SSH
- MySQL
- Web paneli
- Redis
- MongoDB
Ancak bunların tamamının tüm internete açık olması ciddi güvenlik riski oluşturabilir.
Firewall ile sadece gerekli bağlantılara izin verilir.
Default Deny Mantığı
Firewall güvenliğinde yaygın yaklaşım:Önce her şeyi engelle, sonra gerekli olanlara izin ver
mantığıdır.
Buna:
Default Deny
denir.
Bu yaklaşım saldırı yüzeyini azaltır.
Default Allow Nedir?
Tüm trafiğe izin verip sadece belirli bağlantıları engellemektir.Sunucu güvenliği açısından çoğu durumda daha zayıf bir yöntemdir.
Çünkü yeni açılan servisler fark edilmeden internete açık hale gelebilir.
Gelen Trafik Nedir?
İnternetten sunucuya gelen bağlantılardır.Örneğin:
- Web ziyaretçisi
- SSH bağlantısı
- API isteği
Giden Trafik Nedir?
Sunucudan internet veya başka sistemlere yapılan bağlantılardır.Örneğin:
- Güncelleme indirme
- API bağlantısı
- E-posta gönderimi
- DNS sorgusu
Giden Trafik de Filtrelenmeli mi?
Kullanım senaryosuna bağlıdır.Yüksek güvenlik gerektiren sistemlerde outbound trafik de sınırlandırılabilir.
Bu, ele geçirilmiş bir uygulamanın:
- Başka sunucuya bağlanması
- Zararlı dosya indirmesi
- Spam göndermesi
Ancak yanlış yapılandırılırsa normal servisler çalışmayabilir.
Sunucuda Hangi Portlar Açık Olmalı?
Yalnızca kullanılan servislerin portları açık olmalıdır.Örneğin bir web sunucusunda genel olarak:
- HTTP
- HTTPS
- Yönetim için SSH
Bunun dışındaki servisler ihtiyaca göre değerlendirilmelidir.
Port 80 Nedir?
HTTP web trafiği için yaygın kullanılan porttur.Web sitesi HTTP üzerinden erişilecekse açık olması gerekir.
Ancak modern sistemlerde kullanıcılar HTTPS'ye yönlendirilebilir.
Port 443 Nedir?
HTTPS yani şifreli web bağlantıları için yaygın kullanılan porttur.Web sitesi veya API HTTPS üzerinden hizmet veriyorsa açık olması gerekir.
SSH Portu
SSH varsayılan olarak 22 portunu kullanabilir.Ancak farklı bir port da yapılandırılabilir.
SSH portu mümkünse:
- Sabit IP
- VPN
- Belirli yönetim ağı
SSH Portunu Herkese Açmak Gerekir mi?
Hayır.Sabit yönetim IP adresiniz varsa sadece bu IP'ye izin vermek çok daha güvenlidir.
Bu sayede rastgele internet taramalarından gelen SSH denemeleri büyük ölçüde engellenebilir.
Dinamik IP Kullanıyorsanız
Sadece tek IP adresine izin verirseniz IP değiştiğinde sunucuya erişemeyebilirsiniz.Bu durumda:
- VPN
- Sabit IP
- Güvenli yönetim ağı
Veritabanı Portları Açılmalı mı?
Genellikle tüm internete açılmamalıdır.Örneğin:
- MySQL
- PostgreSQL
- MongoDB
- Localhost
- Private network
- Belirli uygulama sunucuları
MySQL'i İnternete Açmak
Uzaktan yönetim gerektiğinde doğrudan tüm internete açmak yerine:- SSH tunnel
- VPN
- IP whitelist
Redis İnternete Açılmalı mı?
Genellikle hayır.Redis gibi servislerin yanlış yapılandırılmış şekilde internete açık olması ciddi güvenlik riski oluşturabilir.
Mümkünse yalnızca localhost veya private network üzerinden kullanılmalıdır.
Yönetim Panelleri
Sunucuda:- cPanel
- Plesk
- Webmin
- Özel yönetim paneli
Mümkünse yönetim erişimi:
- IP kısıtlaması
- 2FA
- VPN
Firewall Kural Sırası Önemli mi?
Evet.Bazı firewall sistemlerinde kurallar yukarıdan aşağı doğru değerlendirilir.
Örneğin önce:
Tüm IP'lere izin ver
sonra:
Belirli IP'yi engelle
kuralı varsa beklediğiniz sonuç oluşmayabilir.
Kural mantığının kullanılan firewall sistemine göre anlaşılması gerekir.
Allow Nedir?
Belirli bağlantıya izin veren firewall kuralıdır.Örneğin:
- Belirli IP
- Belirli port
- Belirli protokol
Drop Nedir?
Paketi sessiz şekilde engeller.Karşı tarafa genellikle açık bir cevap gönderilmez.
Reject Nedir?
Bağlantıyı engeller ancak karşı tarafa bağlantının reddedildiğine dair cevap gönderilebilir.Drop mu Reject mi?
Kullanım senaryosuna göre değişir.İnternete açık saldırgan trafik için drop tercih edilebilir.
İç ağlarda ise reject, hatanın daha hızlı anlaşılmasını sağlayabilir.
TCP ve UDP Farkı
Firewall kuralı oluştururken protokol önemlidir.TCP
Bağlantı tabanlıdır.Örneğin:
- HTTP
- HTTPS
- SSH
UDP
Bağlantısız yapıdadır.Örneğin:
- DNS
- Bazı VPN sistemleri
- Oyun trafiği
Aynı Port TCP ve UDP Olabilir mi?
Evet.Bir port numarası hem TCP hem UDP için ayrı ayrı kullanılabilir.
Bu nedenle firewall kuralında protokol belirtilmesi önemlidir.
ICMP Nedir?
Ping gibi bazı ağ teşhis işlemlerinde kullanılan protokoldür.ICMP'yi tamamen engellemek her zaman iyi fikir değildir.
Çünkü ağ sorunlarını teşhis etmeyi zorlaştırabilir.
Ping Kapatılmalı mı?
Sırf güvenlik için ping'i tamamen kapatmak şart değildir.ICMP'nin tamamen engellenmesi:
- MTU
- Ağ teşhisi
Gerekirse rate limit uygulanabilir.
IP Whitelist Nedir?
Sadece belirli IP adreslerine izin verme yöntemidir.Özellikle:
- SSH
- Yönetim paneli
- Veritabanı
IP Blacklist Nedir?
Belirli IP adreslerini engelleme yöntemidir.Ancak sürekli değişen saldırgan IP adresleri nedeniyle sadece blacklist kullanmak yeterli değildir.
Whitelist Daha Güvenli mi?
Yönetim servislerinde genellikle evet.Örneğin SSH sadece 2 yönetim IP adresinden kullanılacaksa diğer tüm IP'lerin erişimini kapatmak çok daha güçlüdür.
IP Aralığına İzin Vermek
Tek bir IP yerine belirli network bloğuna izin verilebilir.Bu özellikle:
- Ofis ağı
- VPN subnet
- Private network
Private IP Adresleri
Linux sunucularda iç ağ için genellikle private IP blokları kullanılır.Örneğin:
- 10.x.x.x
- 172.16.x.x – 172.31.x.x
- 192.168.x.x
Firewall ve NAT Aynı Şey mi?
Hayır.Firewall trafiği filtreler.
NAT ise IP veya port bilgisini dönüştürür.
İkisi çoğu router ve sunucu sisteminde birlikte kullanılabilir.
Port Forwarding Nedir?
Bir porta gelen trafiğin başka IP veya porta yönlendirilmesidir.Örneğin router'a gelen trafik iç ağdaki farklı bir sunucuya aktarılabilir.
Firewall Port Forwarding'i Etkiler mi?
Evet.Port yönlendirme doğru olsa bile firewall trafiği engelliyorsa bağlantı kurulamaz.
Bu nedenle:
- NAT
- Firewall
Stateful Firewall Nedir?
Bağlantıların durumunu takip eden firewall sistemidir.Örneğin bir iç sistem dışarı bağlantı başlatmışsa dönen paketlerin bu bağlantıya ait olduğunu anlayabilir.
Modern Linux firewall sistemlerinde state tracking yaygındır.
ESTABLISHED Bağlantı Nedir?
Daha önce kurulmuş bir bağlantının devam eden trafiğidir.Firewall sistemlerinde mevcut bağlantılara izin vermek için kullanılabilir.
RELATED Trafik Nedir?
Mevcut bağlantıyla ilişkili yeni trafik anlamına gelebilir.Özellikle bazı protokoller ve bağlantı yönetiminde önemlidir.
Connection Tracking
Linux kernel bağlantıların durumunu takip edebilir.Bu mekanizma NAT ve stateful firewall için önemlidir.
Çok Fazla Bağlantı Sorun Olur mu?
Evet.Çok yoğun trafik veya saldırı sırasında connection tracking tablosu dolabilir.
Bu durumda yeni bağlantılar problem yaşayabilir.
SYN Flood Nedir?
Sunucuya çok sayıda TCP bağlantı başlangıç isteği gönderilerek kaynak tüketilmeye çalışılan saldırı türlerinden biridir.Linux kernel çeşitli SYN flood koruma mekanizmalarına sahiptir.
Firewall DDoS'u Engeller mi?
Kısmen.Küçük hacimli:
- Port tarama
- Bağlantı saldırıları
- Kötü bot
Ancak saldırı internet bağlantısının kapasitesini aşarsa Linux firewall yeterli olmaz.
Büyük DDoS Saldırısı
Örneğin internet hattınız 1 Gbit/s ise birkaç Gbit/s saldırı doğrudan hattı doldurabilir.Paketler sunucu firewall'una ulaşmadan önce bağlantı zaten tıkanmış olur.
Bu durumda upstream veya veri merkezi seviyesinde DDoS koruması gerekir.
Rate Limit Nedir?
Belirli trafik türünün saniyedeki istek sayısını sınırlamaktır.Örneğin:
- Login denemeleri
- SSH bağlantıları
- API istekleri
SSH Rate Limit
SSH brute-force trafiğini azaltmaya yardımcı olabilir.Ancak key tabanlı kimlik doğrulama ve IP whitelist daha güçlü koruma yöntemleridir.
Fail2Ban Firewall ile Birlikte Çalışır mı?
Evet.Fail2Ban logları analiz ederek şüpheli IP adreslerini firewall üzerinden geçici olarak engelleyebilir.
Özellikle SSH brute-force saldırılarında faydalıdır.
Fail2Ban Neden Tek Başına Yeterli Değil?
Saldırgan farklı IP adresleri kullanabilir.Bu nedenle temel güvenlik yine:
- Güçlü kimlik doğrulama
- Firewall
- Güncel sistem
Firewall Loglama
Engellenen bağlantılar loglanabilir.Bu sayede:
- Saldırı
- Yanlış kural
- Bağlantı problemi
Her Engellenen Paketi Loglamak
Yoğun internet sunucularında milyonlarca kayıt oluşturabilir.Bu:
- Disk alanı
- Disk I/O
Bu nedenle loglama kontrollü yapılmalıdır.
Firewall Logları Neden Faydalıdır?
Örneğin müşteri:Sunucuya bağlanamıyorum
dediğinde firewall loglarında ilgili bağlantının drop edildiği görülebilir.
Bu, sorunun hızlı bulunmasını sağlar.
Firewall ve SSH Ayarı Yaparken En Önemli Kural
SSH üzerinden bağlıyken firewall değiştiriyorsanız mevcut oturumu hemen kapatmayın.Önce:
- Yeni firewall kuralını oluşturun.
- Yeni bir SSH oturumundan bağlantıyı test edin.
- Bağlantı çalışıyorsa eski oturumu kapatın.
Alternatif Konsol Erişimi
VDS veya fiziksel sunucularda mümkünse:- VNC
- Web Console
- iDRAC
- iLO
- Hypervisor Console
Firewall hatasında sunucuya buradan müdahale edilebilir.
Firewall Açınca SSH Kapandı
Bu sık yaşanan bir hatadır.Default deny uygulanmadan önce SSH portuna izin verilmemiş olabilir.
Bu durumda konsol erişimi üzerinden firewall kuralı düzeltilmelidir.
UFW Kullanırken Dikkat
UFW aktif edilmeden önce kullanılan SSH portunun izinli olduğundan emin olunmalıdır.Aksi halde uzaktan bağlantı kesilebilir.
firewalld Kullanırken Zone Nedir?
firewalld ağ bağlantılarını farklı güven seviyelerine göre zone'lara ayırabilir.Örneğin:
- Public
- Internal
- Trusted
Public Zone
İnternete açık network interface'leri için kullanılabilir.Burada yalnızca gerekli servislerin izinli olması gerekir.
Trusted Zone
Çok geniş erişim sağlayabilir.İnternete açık interface'in yanlışlıkla trusted yapılması ciddi güvenlik riski oluşturabilir.
Interface Hangi Zone'da?
firewalld kullanılan sistemlerde network interface'in doğru zone altında olduğundan emin olunmalıdır.Yanlış zone firewall kurallarının beklenmedik şekilde çalışmasına neden olabilir.
Runtime ve Permanent Kurallar
Bazı firewall sistemlerinde yapılan değişiklik:- Geçici
- Kalıcı
Geçici kural sistem veya firewall yeniden başladığında kaybolabilir.
Firewall Restart Sonrası Kurallar Kaybolur mu?
Kullanılan sisteme göre değişir.Kuralların kalıcı şekilde kaydedildiğinden emin olunmalıdır.
Aksi halde sunucu reboot sonrası tamamen farklı güvenlik politikasıyla açılabilir.
iptables Kuralları Kalıcı mı?
Her sistemde otomatik olarak kalıcı olmayabilir.Dağıtımın firewall yönetim sistemine göre kaydetme işlemi gerekebilir.
nftables Kuralları
nftables yapılandırmasının sistem başlangıcında yüklenmesi gerekir.Dağıtımın servis ve yapılandırma dosyası mantığına göre yönetilmelidir.
Firewall Servisi Çalışıyor mu?
Firewall ayarlarının tanımlı olması tek başına yeterli değildir.İlgili servis gerçekten aktif olmalıdır.
Aynı Anda Birden Fazla Firewall Kullanmak
Örneğin:- UFW
- firewalld
- Manuel iptables
Tek bir ana firewall yönetim yöntemi kullanmak daha düzenlidir.
Cloud Firewall Nedir?
Bazı cloud sağlayıcılar sunucu dışında ayrıca network firewall sunar.Bu sistem:
- Sunucu firewall'u
- Cloud firewall
Cloud Firewall Varsa Linux Firewall Gerekli mi?
Genellikle evet.Defense in Depth yani katmanlı güvenlik açısından ikisini birlikte kullanmak faydalıdır.
Cloud firewall yanlış yapılandırılırsa sunucu firewall'u ek koruma sağlar.
Router Firewall ile Sunucu Firewall Farkı
Router firewall trafiği sunucuya ulaşmadan önce filtreleyebilir.Linux firewall ise sunucunun kendi işletim sistemi seviyesinde çalışır.
İkisi birlikte kullanılabilir.
Hosting Sunucularında Firewall
Paylaşımlı hosting sistemlerinde daha fazla port gerekebilir.Örneğin:
- Web
- DNS
- FTP
- Kontrol paneli
Bu nedenle rastgele port kapatmak hizmet kesintisine neden olabilir.
cPanel Sunucusunda Firewall
cPanel sunucularında:- Web
- DNS
- FTP
- cPanel/WHM
Firewall yapılandırmadan önce cPanel servis gereksinimleri kontrol edilmelidir.
CSF Nedir?
ConfigServer Security & Firewall, hosting sunucularında uzun yıllardır yaygın kullanılan firewall yönetim araçlarından biridir.Özellikle cPanel gibi kontrol panellerinde kullanılabilir.
CSF Ne İşe Yarar?
Firewall yönetiminin yanında:- IP allow
- IP deny
- Port yönetimi
- Login failure detection
CSF ve LFD
LFD:Login Failure Daemon
başarısız giriş denemelerini takip ederek şüpheli IP'leri engellemeye yardımcı olabilir.
Firewall'da Kendi IP'nizi Engellemek
En sık yapılan hatalardan biridir.Özellikle:
- SSH
- Panel
- RDP benzeri yönetim
Kendi IP'yi Whitelist Yapmak
Sabit yönetim IP'niz varsa firewall allow listesine eklemek faydalıdır.Ancak IP değiştiğinde yeni adresin de izin listesine eklenmesi gerekir.
Web Sunucusu İçin Basit Firewall Mantığı
Genel olarak:- Web portlarına herkes erişebilir
- SSH sadece yönetim IP'lerine açık
- Veritabanı sadece localhost veya private network'e açık
- Gereksiz diğer portlar kapalı
Oyun Sunucusu Firewall Mantığı
Oyun sunucusunda:- Oyunun kullandığı TCP/UDP portları açık
- SSH yönetim IP'lerine sınırlı
- Veritabanı dışarıya kapalı
- Yönetim panelleri whitelist
Veritabanı Sunucusu Firewall Mantığı
Veritabanı:- Uygulama sunucularına açık
- Yönetim ağına açık
- Genel internete kapalı
Bu yapı daha güvenlidir.
Backup Sunucusu Firewall Mantığı
Backup sistemi mümkünse sadece:- Ana sunucu
- Yönetim ağı
Yedek sunucusunun internete gereksiz servis açması doğru değildir.
Docker ve Firewall
Docker kullanan Linux sistemlerde network ve firewall yönetimi daha karmaşık olabilir.Container port publish işlemleri firewall davranışını etkileyebilir.
Bu nedenle yalnızca host firewall kurallarına güvenmeden Docker network yapısı da kontrol edilmelidir.
Docker Portlarını Kontrol Etmek
Bir container yanlışlıkla:Tüm interface'lere
port yayınlayabilir.
Örneğin sadece localhost'ta olması gereken servis public hale gelebilir.
Bu nedenle yayınlanan portlar düzenli kontrol edilmelidir.
IPv6 Firewall Unutulmamalı
Çok önemli bir konudur.Sadece IPv4 firewall yapılandırmak yeterli olmayabilir.
Sunucuda public IPv6 varsa servisler IPv6 üzerinden erişilebilir olabilir.
Bu nedenle:
- IPv4
- IPv6
IPv4'te Kapalı, IPv6'da Açık Sorunu
Örneğin SSH IPv4 firewall ile engellenmiş olabilir ancak IPv6 tarafında açık kalabilir.Bu ciddi güvenlik açığı oluşturabilir.
IPv6 Kullanılmıyorsa
Tamamen kapatmak yerine önce uygulama ve network gereksinimleri değerlendirilmelidir.Kullanılıyorsa firewall politikası mutlaka yapılandırılmalıdır.
DNS Firewall Ayarları
DNS sunucusu çalışıyorsa genellikle hem:- UDP
- TCP
Sadece UDP açmak bazı büyük DNS cevaplarında sorun oluşturabilir.
Mail Sunucusu Firewall Ayarları
Mail sunucularında çok sayıda servis portu olabilir.Örneğin:
- SMTP
- Submission
- IMAP
- POP3
Hangi servis kullanılmıyorsa ilgili port açık bırakılmamalıdır.
FTP Firewall Ayarları
FTP özellikle passive mode nedeniyle ek port aralıklarına ihtiyaç duyabilir.Yanlış firewall yapılandırması:
FTP bağlanıyor ama dosya listelenmiyor
gibi sorunlara neden olabilir.
SFTP İçin Ek Port Gerekir mi?
SFTP SSH üzerinden çalıştığı için genellikle SSH portunu kullanır.FTP ile karıştırılmamalıdır.
VPN Firewall Ayarları
VPN sistemleri kullanılan protokole göre belirli port veya protokollere ihtiyaç duyabilir.Ayrıca VPN client subnet'lerinin hangi servislere erişeceği ayrıca belirlenebilir.
İç Ağ Firewall Kullanımı
Firewall sadece internet bağlantısında kullanılmaz.İç network içerisinde de sunucuların birbirine erişimi sınırlandırılabilir.
Örneğin:
- Web server veritabanına erişebilir
- Kullanıcı bilgisayarı veritabanına erişemez
Network Segmentation
Sunucuları görevlerine göre farklı ağlara ayırmaktır.Örneğin:
- Web ağı
- Database ağı
- Yönetim ağı
- Backup ağı
Firewall bu ağlar arasındaki erişimi sınırlandırabilir.
Zero Trust Mantığı
İç network'te bulunan her sisteme otomatik olarak güvenmemeyi hedefleyen güvenlik yaklaşımıdır.Erişim:
- Kimlik
- Kaynak
- Servis
Firewall Performansı Etkiler mi?
Doğru yapılandırılmış modern firewall'lar normal sunucularda ciddi performans problemi oluşturmaz.Ancak:
- Milyonlarca kural
- Aşırı loglama
- Karmaşık connection tracking
Çok Fazla Firewall Kuralı
Kurallar zamanla birikebilir.Eski:
- Müşteri IP'leri
- Geçici izinler
- Kullanılmayan deny kayıtları
Kural İsimlendirme ve Dokümantasyon
Kuralların neden oluşturulduğu not edilmelidir.Örneğin:
- Ofis SSH erişimi
- Backup sunucusu
- Monitoring sunucusu
Geçici Firewall Kuralı
Bir müşteriye veya teknisyene kısa süreli erişim verildiyse iş tamamlandıktan sonra kural kaldırılmalıdır.Geçici erişimlerin unutulması yaygın güvenlik problemidir.
Firewall Değişiklik Kaydı
Profesyonel yapılarda:- Kim değiştirdi?
- Ne zaman değiştirdi?
- Neden değiştirdi?
Bu özellikle ekip olarak yönetilen sunucularda önemlidir.
Firewall Backup Alınmalı mı?
Evet.Önemli sunucularda firewall yapılandırmasının yedeği bulunmalıdır.
Sunucu yeniden kurulduğunda güvenlik politikası hızlı şekilde yeniden uygulanabilir.
Firewall Testi Nasıl Yapılmalı?
Kural oluşturulduktan sonra:- İzin verilmesi gereken bağlantı
- Engellenmesi gereken bağlantı
Sadece “SSH çalışıyor” demek tüm firewall'un doğru olduğu anlamına gelmez.
Port Dışarıdan Açık Görünüyorsa
Kontrol edilmesi gerekenler:- Hangi servis dinliyor?
- Gerçekten gerekli mi?
- Firewall kuralı doğru mu?
- IPv6 üzerinden mi açık?
Port Kapalı Görünüyorsa
Nedenleri:- Servis çalışmıyor
- Firewall engelliyor
- Router NAT eksik
- Cloud firewall engelliyor
- Yanlış IP kullanılıyor
Firewall ve Servis Dinleme Farkı
Bir portun firewall'da açık olması, o portta servis çalıştığı anlamına gelmez.Aynı şekilde servis dinliyor olsa da firewall bağlantıyı engelleyebilir.
Bu iki durum ayrı kontrol edilmelidir.
Sunucuya Bağlanamıyorum: İlk Kontroller
Şu sıra izlenebilir:- Sunucu çalışıyor mu?
- IP doğru mu?
- Servis çalışıyor mu?
- Servis doğru portta dinliyor mu?
- Linux firewall izin veriyor mu?
- Üst network firewall izin veriyor mu?
- Kaynak IP blacklist'te mi?
Firewall Kaynaklı Sorunu Tespit Etmek
Firewall'u tamamen kapatıp bırakmak yerine log ve kurallar incelenmelidir.Kısa süreli test gerektiğinde bile güvenlik etkileri düşünülmelidir.
Firewall'u Tamamen Kapatmak Doğru mu?
Üretim sunucusunda genellikle hayır.Sorun giderme için firewall tamamen kapatılırsa sunucu üzerindeki tüm servisler internete açık hale gelebilir.
Daha güvenli yöntem ilgili kuralı geçici düzenlemektir.
SELinux ile Firewall Aynı mı?
Hayır.Firewall ağ trafiğini kontrol eder.
SELinux ise process ve dosya erişimlerini sınırlandıran farklı bir güvenlik katmanıdır.
Bir bağlantı firewall'dan geçse bile SELinux uygulamayı engelleyebilir.
AppArmor ile Firewall Aynı mı?
Hayır.AppArmor da uygulama erişimlerini sınırlayan bir güvenlik mekanizmasıdır.
Firewall ile birlikte kullanılabilir.
WAF ile Firewall Farkı
Firewall daha çok:- IP
- Port
- Protokol
WAF ise web uygulamasının HTTP/HTTPS isteklerini analiz eder.
Örneğin:
- SQL injection
- XSS
Firewall Varsa WAF Gerekmez mi?
Yanlış.İkisi farklı katmanlarda çalışır.
Web sunucularında:
Network Firewall + WAF
birlikte kullanılabilir.
Firewall Varsa Antivirüs Gerekmez mi?
Yanlış.Firewall zararlı dosyanın kendisini analiz etmez.
Antivirus veya malware scanner farklı bir güvenlik katmanıdır.
Firewall Varsa Sunucu Güvenli mi?
Tek başına hayır.Sunucuda yine:
- Zayıf parola
- Eski yazılım
- Zararlı WordPress eklentisi
- Yetki problemi
Firewall yalnızca güvenlik katmanlarından biridir.
Linux Firewall Güvenlik Kontrol Listesi
- Firewall aktif mi?
- Default politika belirlenmiş mi?
- Sadece gerekli portlar açık mı?
- SSH herkese açık mı?
- Yönetim IP'leri whitelist yapılmış mı?
- Veritabanı internete kapalı mı?
- Gereksiz servisler kapalı mı?
- IPv6 kuralları var mı?
- Geçici kurallar kaldırılmış mı?
- Firewall logları takip ediliyor mu?
- Kurallar kalıcı mı?
- Backup alınmış mı?
- Alternatif konsol erişimi var mı?
Web Sunucusu İçin Kontrol Listesi
- HTTP açık mı?
- HTTPS açık mı?
- SSH sınırlandırılmış mı?
- Veritabanı public değil mi?
- Yönetim paneli korunuyor mu?
- IPv6 kontrol edildi mi?
Veritabanı Sunucusu İçin Kontrol Listesi
- Sadece uygulama sunucuları erişebiliyor mu?
- Public internet erişimi kapalı mı?
- Yönetim için VPN veya whitelist var mı?
- Kullanılmayan database servisleri kapalı mı?
Hosting Sunucusu İçin Kontrol Listesi
- Web portları çalışıyor mu?
- Mail portları doğru mu?
- DNS portları doğru mu?
- Panel portları güvenli mi?
- FTP/SFTP gereksinimleri doğru mu?
- CSF veya kullanılan firewall düzgün yapılandırılmış mı?
- Kullanıcı IP blokları düzenli mi?
Yeni Linux Sunucuda Firewall Kurulum Sırası
Genel olarak şu sıra izlenebilir:- Sunucunun hangi servisleri çalıştıracağını belirleyin.
- Mevcut açık portları kontrol edin.
- SSH yönetim erişimini güvenceye alın.
- Gerekli web ve uygulama portlarını belirleyin.
- Gereksiz portları kapatın.
- Veritabanını public erişimden çıkarın.
- Mümkünse yönetim IP'lerini whitelist yapın.
- IPv6 firewall kurallarını kontrol edin.
- Loglama ayarlarını yapılandırın.
- Kuralları kalıcı hale getirin.
- Başka bağlantı üzerinden test edin.
- Firewall yapılandırmasının yedeğini alın.
Firewall Ayarlarında En Sık Yapılan Hatalar
SSH'ye İzin Vermeden Firewall'u Aktif Etmek
Sunucuya erişim kaybedilebilir.Tüm Portları Açmak
Firewall kullanmanın büyük bölümünü anlamsız hale getirir.Veritabanını Tüm İnternete Açmak
Ciddi güvenlik riski oluşturabilir.IPv6'yı Unutmak
IPv4 kapalı olsa bile servis IPv6 üzerinden açık kalabilir.Kuralı Test Etmemek
Canlı hizmet kesintisi yaşanabilir.Geçici Whitelist'i Unutmak
Gereksiz erişim açık kalabilir.Firewall'u Sorun Çözmek İçin Tamamen Kapatmak
Sunucuyu gereksiz şekilde korumasız bırakabilir.Aynı Anda Birden Fazla Firewall Yönetmek
Kuralların nereden geldiğini anlamayı zorlaştırır.Firewall Yönetiminde En Önemli Prensip
Sunucuda yalnızca gerçekten ihtiyaç duyulan trafiğe izin verilmelidir.Bu yaklaşım:
Least Privilege
mantığının ağ seviyesindeki karşılığı olarak düşünülebilir.
Bir servis:
Belki ileride lazım olur
düşüncesiyle internete açık bırakılmamalıdır.
En Güvenli Yönetim Yapısı
Profesyonel bir sunucuda ideal yapı şu şekilde olabilir:- Web portları internete açık
- SSH yalnızca yönetim ağına açık
- Veritabanı private network'te
- Yönetim panelleri whitelist veya VPN arkasında
- Firewall logları izleniyor
- DDoS koruması upstream seviyede bulunuyor
Sonuç
Linux firewall ayarları sunucu güvenliğinin temel parçalarından biridir.Doğru yapılandırılmış firewall sayesinde:
- Gereksiz portlar kapatılır
- SSH erişimi sınırlandırılır
- Veritabanı korunur
- Yönetim servisleri izole edilir
- Şüpheli bağlantılar filtrelenir
Bu nedenle özellikle SSH üzerinden işlem yaparken:
Mevcut bağlantıyı kapatmadan yeni bağlantıyı test etmek
önemlidir.
Ayrıca sadece IPv4 değil IPv6 tarafındaki erişim politikaları da kontrol edilmelidir.
Firewall'un DDoS koruması, WAF veya antivirüs yerine geçmediği unutulmamalıdır. Bunların her biri farklı güvenlik katmanıdır.
Kısacası Linux firewall yapılandırmasında en doğru yaklaşım yalnızca gerekli portlara izin vermek, yönetim servislerini mümkün olduğunca IP veya VPN ile sınırlandırmak ve yapılan her değişikliği test ederek ilerlemektir.



