Yeni Ubuntu VPS’yi adım adım güvenceye alın
Yeni Ubuntu VPS’yi güncelleyerek, adı belirli yönetici oluşturarak, anahtar tabanlı SSH erişimini doğrulayarak, açık hizmetleri sınırlandırarak, ana sistem güvenlik duvarını etkinleştirerek ve izleme ile yedekleri düzenleyerek koruyun. Değişiklikleri sırayla yapın, sağlayıcı konsolunu açık tutun ve ikinci bağlantı başarılı olmadan ilk SSH oturumunu kapatmayın.
Temel bilgiler
- Geçerli olduğu
- systemd ve OpenSSH kullanan desteklenen Ubuntu Server sürümleri
- Ana güvence
- Konsol erişimini koruyup ikinci oturumu test etmek
- Kimlik doğrulama
- Adı belirli kullanıcı için parola cümleli SSH anahtarı
- Kurtarma
- Bağımsız yedek ve test edilmiş geri yükleme
Erişimi değiştirmeden güncelleyin ve inceleyin
Yalnızca platform sunuyorsa ve bağımsız yedek olmadığını anlıyorsanız sağlayıcı anlık görüntüsü alın. Belgelenen ilk yöntemle oturum açın, işletim sistemi görüntüsünü doğrulayın ve sudo apt update ardından sudo apt full-upgrade ile depo güncellemelerini uygulayın. Yapılandırma dosyası değişimini onaylamadan istemleri okuyun; çekirdek veya ana bileşen gerektiriyorsa sudo reboot çalıştırın.
Yeniden bağlanıp sudo ss -tulpn ile dinleyicileri listeleyin. Herkese açık her dinleyicinin sahibi ve amacı olmalıdır. En küçük Ubuntu bulut görüntüsü kurulum görüntüsünden farklı olabilir; hangi hizmetin etkin olduğunu varsaymayın. Uygulama yığınını kurmadan temeli kaydedin.
- Yalnızca bilerek güvendiğiniz depo ve anahtarları kullanın.
- Bağımlılık olmadığını doğruladıktan sonra kullanılmayan yazılımı kaldırın.
- İlk yükseltmeyi tek olay bırakmak yerine güncellemeleri planlayın.
Adı belirli yönetici oluşturup SSH anahtarlarını kanıtlayın
sudo adduser deploy ile ayrı hesap oluşturun, deploy yerine seçtiğiniz adı koyun; ardından sudo usermod -aG sudo deploy ile yönetici erişimi verin. SSH anahtarınızın açık yarısını kullanıcının ~/.ssh/authorized_keys dosyasına sağlayıcının anahtar özelliği veya ssh-copy-id ile ekleyin. Özel anahtar dosyasını asla yüklemeyin.
İkinci terminal açıp ssh deploy@SERVER_IP komutunu test edin. sudo -v çalıştığını doğrulayın. Doğrudan root ve parola girişini ancak bundan sonra kapatmayı düşünün. sudoedit /etc/ssh/sshd_config.d/60-local-hardening.conf ile ek dosyayı açın, PermitRootLogin no ve PasswordAuthentication no ayarlayın, sudo sshd -t ile doğrulayın, sudo systemctl reload ssh ile yeniden yükleyin. İlk oturumu açık tutup tekrar deneyin.
- Örnek ad ve adreslerin tümünü açıkça değiştirin.
- Yerel parola cümlesi ve parola yöneticisi ya da güvenli ajan kullanın.
- Doğrulama başarısızsa dosyayı düzeltin; SSH’yi yeniden yüklemeyin.
Yalnızca gereken ağ hizmetlerine izin verin
Ubuntu’nun UFW aracı kullanışlı ana sistem güvenlik duvarı arabirimidir. Önce SSH hizmetinin beklenen bağlantı noktasını kullandığını doğrulayın. sudo ufw allow OpenSSH ile izin verin; bağlantı noktasını bilerek değiştirdiyseniz karşılık gelen kuralı yazın. sudo ufw status verbose ile durumu inceleyin, sudo ufw enable ile etkinleştirin ve eskisini kapatmadan yeni terminalden erişimi doğrulayın.
Uygulama bağlantı noktalarını yalnızca hizmet kurulu ve hazır olduğunda ekleyin. Web sunucusunda bu çoğunlukla TCP 80 ve 443’tür; evrensel liste yoktur. Sağlayıcı güvenlik duvarı ile UFW birbirini tamamlayabilir; olay müdahalesinde hangi katmanın trafiği engellediğinin bilinmesi için ikisini belgeleyin.
- SSH izin kuralı olmadan uzaktan varsayılan engelleme güvenlik duvarını etkinleştirmeyin.
- Özel veritabanlarını yerel veya özel arabirimlere bağlayın.
- Yazılım dağıttıktan sonra
sudo ss -tulpnkomutunu yeniden çalıştırın.
Güçlendirmeyi işletim düzenine dönüştürün
sudo apt install unattended-upgrades ile otomatik güvenlik güncellemelerini kurup inceleyin; bakım ve yeniden başlatma politikanıza göre yapılandırın. Disk, bellek, kimlik doğrulama hataları, hizmet sağlığı, sertifika süresi ve yedek sonuçlarını izleyin. İzleme ajanını kimlik doğrulama ve ağ kısıtlaması olmadan açık etmeyin.
Bağımsız, sürümlü yedek oluşturup yalıtılmış test sistemine geri yükleyin. Kurtarma kodları ve konsol talimatlarını VPS’den ayrı saklayın. Güvenlik ayarları değiştiğinden üretimden önce bu genel listeyi güncel Ubuntu belgeleri ve uygulama gereksinimleriyle karşılaştırın.
- Yönetici hesaplarını ve anahtarlarını düzenli inceleyin.
- İşletim sistemi kadar uygulamaları da yamayın.
- Herhangi bir giriş yöntemini kaldırmadan kurtarma yolunu belgeleyin.
Kaynaklar
Sık sorulan sorular
SSH bağlantı noktasını değiştirmeli miyim?
Rutin tarama gürültüsünü azaltabilir; ancak anahtar doğrulamasının, yamanın, erişim denetiminin ve izlemenin yerini almaz. Değiştirirseniz her güvenlik duvarı katmanını güncelleyip oturumu bitirmeden test edin.
Root girişini hemen kapatabilir miyim?
Yalnızca adı belirli kullanıcı anahtarla doğrulandıktan, gereken sudo erişimini aldıktan ve ayrı oturumda yeniden bağlandıktan sonra. Konsol kurtarmasını hazır tutun.
UFW, VPS’yi korumaya yeter mi?
Hayır. Güvenlik duvarı ağ erişimini sınırlar; zayıf yazılımı yamaz, çalınan kimlik bilgilerini korumaz, uygulama mantığını güvenceye almaz ve yedeğin yerini tutmaz.