VPS'nizi Güvenceye Alın: İlk 10 Dakika Kontrol Listesi
ApexVPS ekibi tarafından yazıldı • Son güncelleme: Temmuz 2026 • 9 dk okuma
Yeni bir Linux VPS, çevrimiçi olduktan dakikalar içinde otomatik botlar tarafından yoklanır; bu nedenle en akıllıca ilk hamle, başka bir şey kurmadan önce kısa ve tekrarlanabilir bir VPS güvenliği kontrol listesinden geçmektir. Bu kılavuz o kontrol listesidir: herhangi bir yeni Ubuntu veya Debian sunucusunda, root olmayan bir kullanıcı oluşturmak, SSH'yi kilitlemek, bir güvenlik duvarı açmak ve kaba kuvvet girişlerine kapıyı kapatmak için izleyebileceğiniz pratik, ilk 10 dakikalık bir rutin. Aşağıdaki tüm komutlar standarttır ve kopyalanması güvenlidir ve hiçbiri özel bir araç gerektirmez; yalnızca terminaliniz ve birkaç dakikanız yeterlidir.
Adımları sırayla uygulayın. Her biri bir öncekinin üzerine inşa edilir ve sonunda başladığınız varsayılan imajdan çok daha zor aşılan bir sunucuya sahip olursunuz.
Neden bu acele? Genel IPv4 alanı sürekli taranır. İnternete bağlı cihazlar için arama motorları, sayısız botnet ile birlikte yeni ana bilgisayarları kataloglar ve günün her saati varsayılan kimlik bilgilerini dener. "Sunucu çevrimiçi" ile "sunucu saldırıya uğruyor" arasındaki boşluk günlerle değil dakikalarla ölçülür. Bu temel konulara odaklanmış on dakika harcamak, otomatik araçların üzerinde ziyafet çektiği kolay hedef havuzundan sizi çıkarır ve dikkatinizden başka hiçbir şeye mal olmaz.
Başlamadan önce
Yeni sunucunuza SSH erişimine ve sağlayıcınızın size e-posta ile gönderdiği IP adresine ihtiyacınız olacak. ApexVPS'te her plan tam root erişimiyle gelir, böylece bu güçlendirme işleminin tamamını kendiniz yapabilirsiniz. Bir terminal açın ve root olarak (veya görüntünüzün oluşturduğu varsayılan kullanıcı olarak) bağlanın:
ssh root@your_server_ip
Her şeyden önemli bir kural var: yerine geçen oturum açma yönteminin çalıştığını doğrulamadan asla mevcut bir oturum açma yöntemini devre dışı bırakmayın. İlk SSH oturumunuzu açık tutarken ikinci bir oturumu test edin. Bir şey ters giderse, açık oturum sizin güvenlik ağınız olur.
Adım 1 — Sistemi güncelleyin
Güncel yazılım, her VPS güvenlik kontrol listesinin temelidir. Paket indeksini yenileyerek ve en son güvenlik düzeltmelerini kurarak başlayın:
sudo apt update && sudo apt upgrade -y
Yeni bir görüntüde bu genellikle kernel ve OpenSSH yamaları da dahil olmak üzere düzinelerce güncelleme getirir. Kernel güncellendiyse, kontrol listesinin geri kalanı bittikten sonra sudo reboot ile yeniden başlatmayı planlayın.
Adım 2 — sudo yetkisine sahip root olmayan bir kullanıcı oluşturun
Doğrudan root olarak giriş yapmak risklidir: tek bir yanlış komut sınırsız yetkilerle çalışır ve root, her saldırganın denediği ilk hesaptır. Bunun yerine özel bir kullanıcı oluşturun ve sudo aracılığıyla yönetim hakları verin:
adduser deploy
usermod -aG sudo deploy
İlk komut hesabı oluşturur ve şifre ister; ikincisi onu sudo grubuna ekler. deploy yerine istediğiniz adı kullanın. Artık bu kullanıcı olarak giriş yapacak ve yalnızca belirli bir komut gerektirdiğinde root'a yükseleceksiniz.
Adım 3 — SSH anahtar kimlik doğrulaması kurun
Şifreler tahmin edilebilir; SSH anahtarları etkili bir şekilde tahmin edilemez. yerel makinenizde (sunucuda değil) modern bir Ed25519 anahtar çifti oluşturun:
ssh-keygen -t ed25519 -C "[email protected]"
Varsayılan konumu kabul edin ve ideal olarak bir parola belirleyin. Ardından genel anahtarı sunucudaki yeni kullanıcınıza kopyalayın:
ssh-copy-id deploy@your_server_ip
ssh-copy-id kullanılamıyorsa, sunucuda dizini ve dosyayı elle oluşturun, genel anahtarınızı ~/.ssh/authorized_keys içine yapıştırın ve izinleri düzeltin:
mkdir -p ~/.ssh
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
Şimdi yeni bir terminal açın ve şifresiz giriş yapabildiğinizi doğrulayın: ssh deploy@your_server_ip. Bu çalışana kadar devam etmeyin — sonraki adım buna bağlıdır.
Adım 4 — SSH'i kilitleyin: root girişini ve şifreleri devre dışı bırakın
Anahtar girişi kanıtlandıktan sonra, daha zayıf seçenekleri kapatın. SSH arka plan programı yapılandırmasını düzenleyin:
sudo nano /etc/ssh/sshd_config
Bu üç yönergeyi ayarlayın (veya yorum satırını kaldırıp değiştirin):
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
Uygulamadan önce dosyayı doğrulayın, ardından hizmeti yeniden başlatın:
sudo sshd -t
sudo systemctl restart ssh
sshd -t kontrolü, sizi kilitleyebilecek yazım hatalarını yakalar. Yeniden başlatmanın ardından ayrı bir terminalde yeni bir bağlantı test edin. SSH üzerinden root girişi ve şifre tahmini artık masadan kalktı.
SSH portunu değiştirin (isteğe bağlı)
SSH'i 22. porttan taşımak kararlı bir saldırganı durdurmaz, ancak sizi yalnızca varsayılan portu tarayan botların sürekli arka plan gürültüsünden gizler. İsterseniz Port 2222 gibi bir satırı /etc/ssh/sshd_config ekleyin. Kritik olarak, SSH'i yeniden başlatmadan önce yeni portu güvenlik duvarınızda açın (sonraki adım), aksi takdirde kilitlenirsiniz.
Adım 5 — UFW ile güvenlik duvarı etkinleştirin
Bir güvenlik duvarı, yalnızca açmayı planladığınız portların erişilebilir olmasını sağlar. Ubuntu ve Debian, adının vaat ettiği şey olan UFW (Uncomplicated Firewall) ile birlikte gelir. Mantıklı bir varsayılan ayarlayın ve etkinleştirmeden önce SSH'e izin verin:
sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose
OpenSSH profili 22. portu açar. Önceki adımda SSH'i taşıdıysanız, bunun yerine yeni porta sudo ufw allow 2222/tcp ile izin verin. Bir web sitesi mi çalıştırıyorsunuz? HTTP ve HTTPS ekleyin:
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
Diğer her şey varsayılan olarak kapalı kalır — genel bir sunucuda istediğiniz tam olarak budur.
Adım 6 — Kaba kuvveti durdurmak için fail2ban kurun
Anahtarlar zorunlu olsa bile, saldırganlar SSH portunuza vurmaya devam edecek. fail2ban günlüklerinizi izler ve çok fazla başarısız deneme yapan IP'leri geçici olarak yasaklar. Kurun ve etkinleştirin:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
Kuralları özelleştirmek için varsayılan yapılandırmayı yerel bir geçersiz kılmaya kopyalayın, böylece güncellemeler değişikliklerinizi asla ezmez, ardından düzenleyin:
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local
[sshd] bölümünde maxretry ve bantime gibi değerleri ayarlayabilirsiniz. sudo systemctl restart fail2ban ile yeniden yükleyin ve sudo fail2ban-client status sshd komutunu kullanarak kimlerin şu anda bağlı olduğunu kontrol edin.
Adım 7 — Otomatik güvenlik güncellemelerini açın
Güvenlik açıkları sürekli bulunur ve en zararlı olanlar, uygulamadığınız yamalardır. unattended-upgrades paketi önemli güncellemeleri bir programa göre sizin için yükler:
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades
İstendiğinde "Evet"i seçin; Ubuntu veya Debian, güvenlik güncellemelerini arka planda sessizce uygulayacaktır. Bu tek adım, bir güvenlik açığının ifşa edilmesi ile sunucunuzun korunması arasındaki boşluğu kapatır.
Adım 8 — Kullanılmayan hizmetleri devre dışı bırakın ve temel güvenliği güçlendirin
Ağda dinleyen her hizmet potansiyel bir giriş noktasıdır, bu yüzden ihtiyacınız olmayanları kaldırın. Gerçekte ne çalışıyor ve hangi bağlantı noktalarına bağlı, listeleyin:
sudo systemctl list-units --type=service --state=running
sudo ss -tulpn
Kullanmadığınız bir hizmet fark ederseniz, onu devre dışı bırakın ve durdurun:
sudo systemctl disable --now <service-name>
Birkaç hızlı kazanım kontrol listesini tamamlar:
- Saati doğru tutun — güvenilir zaman damgaları günlüklerinizi güvenilir kılar;
timedatectlzaman eşitlemesinin etkin olduğunu doğrular. - sudo erişimini gözden geçirin — gerçekten root'a ihtiyaç duyan hesaplar
sudogrubunda olmalıdır. - Günlüklerinizi okuyun —
sudo journalctl -u sshkapınızı kimlerin çaldığını tam olarak gösterir.
Güvenli yapılandırma hakkında daha derin, çerçeve düzeyinde bir bakış için OWASP Foundation, kurulumunuz büyüdükçe yer imi eklemeye değer, yaygın olarak saygı duyulan sağlamlaştırma ve güvenlik rehberliği yayınlar.
10 dakikalık kontrol listeniz bir bakışta
Bu özeti elinizin altında bir yerde saklayın — VPS'i güvenli hale getirmenin tüm rutini kontrol listesi biçimindedir, böylece her yeni açtığınız sunucuda birkaç dakikada tekrarlayabilirsiniz:
- Tüm paketleri güncelleyin ve çekirdek değiştiyse yeniden başlatın.
- Root olmayan bir kullanıcı oluşturun ve onu
sudogrubuna ekleyin. - Ed25519 SSH anahtarı üretin ve genel anahtarı sunucuya kopyalayın.
- İkinci bir terminalde anahtar tabanlı girişin çalıştığını doğrulayın.
sshd_configiçinde root girişi ve parola kimlik doğrulamasını devre dışı bırakın.- İsteğe bağlı olarak SSH'i standart olmayan bir bağlantı noktasına taşıyın.
- UFW'yi etkinleştirin, gelenleri varsayılan olarak reddedin ve yalnızca kullandığınız bağlantı noktalarına izin verin.
- Kaba kuvvet denemelerini otomatik olarak yasaklamak için fail2ban kurun.
- Gözetimsiz güvenlik yükseltmelerini açın.
- Kullanılmayan hizmetleri devre dışı bırakın ve dinleyenleri gözden geçirin.
Bu adımların hiçbiri kendi başına zor değildir, ancak herhangi birini atlamak belirgin bir boşluk bırakır. Birlikte yapıldıklarında, fırsatçı saldırıların büyük çoğunluğunu durduran sağlam bir temel oluştururlar. Buradan itibaren ihtiyaçlarınız büyüdükçe ekstralar ekleyebilirsiniz — TLS ile ters proxy, saldırı tespit aracı, konteynerlerle hizmet başına izolasyon veya sağlayıcı anlık görüntülerinin üstüne sunucu dışı yedekleme.
ApexVPS, sağlamlaştırmanızı nasıl tamamlar
Yukarıdaki kontrol listesi işletim sistemini sağlamlaştırır, ancak bazı tehditler altında yaşar. Hacimsel saldırılar ve donanım arızaları altyapı katmanında ele alınır ve sağlayıcınızın önemi buradadır. Her ApexVPS planı, trafik akışınızın güvenlik duvarınıza ulaşmadan emilmesini sağlayan her zaman açık DDoS koruması ve ayrıca otomatik yedeklemeler içerir — Starter Pro'da günlük, Business ve Enterprise'da saatlik anlık görüntüler — böylece bir hata veya ihlal asla sıfırdan başlamak anlamına gelmez. 7/24 izleme ve gerçekten özel CPU ve RAM, gürültülü bir komşunun sizi yavaşlatamayacağı veya sorununuz olamayacağı anlamına gelir.
Tüm koruma önlemlerini ApexVPS özellikler genel bakış sayfasında görebilir ve her planın neler içerdiğini VPS planları ve fiyatlandırma sayfası üzerinde karşılaştırabilirsiniz. Kendi uygulamalarınızı çalıştırmak için bir sunucu sıkılaştırıyorsanız, kendi kendine barındırma VPS rehberimiz bu kontrol listesiyle uyumludur. Kayıt yalnızca e-posta ile, ödeme ise yalnızca OxaPay üzerinden kripto ile yapılır — Bitcoin, Ethereum, USDT ve 30+ coin; kredi kartı, banka hesabı veya KYC gerekmez.
Sıkça sorulan sorular
Yeni bir VPS'i güvence altına almak için yapılacak ilk şey nedir?
Tüm paketleri sudo apt update && sudo apt upgrade -y ile güncelleyin, ardından root dışında bir kullanıcı oluşturup sudo hakları verin. Böylece root olarak giriş yapmazsınız. Bu iki adım, başka bir şey yapılandırmadan önce en yaygın ve en zararlı saldırı yollarını kapatır.
Varsayılan SSH portunu değiştirmeli miyim?
Bu isteğe bağlıdır. SSH'ı 22. porttan taşımak, günlüklerinizdeki otomatik taramaların hacmini azaltır, ancak tek başına gerçek bir güvenlik değildir — anahtar tabanlı kimlik doğrulama, bir güvenlik duvarı ve fail2ban asıl işi yapar. Portu değiştirirseniz, SSH'ı yeniden başlatmadan önce UFW'de yeni portu açın, böylece kilitli kalmazsınız.
SSH anahtarları kullanıyorsam yine de bir güvenlik duvarına ihtiyacım var mı?
Evet. SSH anahtarları yalnızca SSH hizmetini korur; UFW gibi bir güvenlik duvarı, makinedeki diğer tüm portları kontrol eder. Varsayılan olarak tüm gelen trafiği reddetmek ve yalnızca gerçekten kullandığınız portlara izin vermek, anahtar olsun veya olmasın, herhangi bir güvenli VPS kontrol listesinin temel bir parçasıdır.
Bir VPS'te fail2ban gerekli mi?
Şiddetle tavsiye edilir. Parola girişlerini devre dışı bırakmış olsanız bile, botlar SSH portunuzu yoklamaya ve günlüklerinizi doldurmaya devam edecektir. fail2ban tekrarlayan suçluları otomatik olarak yasaklar, gürültüyü azaltır ve herhangi bir hizmete karşı başarılı bir brute-force girişiminin küçük olasılığını engeller.
ApexVPS DDoS koruması ve yedekleme içeriyor mu?
Evet. Her plan, sürekli açık DDoS koruması ve otomatik yedeklemeler içerir — Starter Pro'da günlük, Business ve Enterprise'da saatlik anlık görüntüler — ayrıca 7/24 izleme ile birlikte. Bu, sunucunun içinden güvence altına alamayacağınız altyapı katmanını kapsayarak kendi işletim sistemi sıkılaştırmanızı tamamlar.