Bulut Sunucular
Bulut Sunucu Güvenlik Duvarı ve Güvenlik Yönetimi
Every KapsuleHost Server ships with a managed firewall that denies inbound traffic by default, plus brute-force protection, a web application firewall and automatic security patching, all controlled…
Cloud Server Firewall and Security Management
Her KapsuleHost Server, varsayılan olarak gelen trafiği reddeden yönetilen bir güvenlik duvarı, brute-force koruması, web uygulaması güvenlik duvarı ve otomatik güvenlik yamaları ile birlikte gelir. Bunların tümü KPanel içindeki tek bir sayfadan kontrol edilir.
Varsayılan ayarlar, yeni bir sunucunun hiçbir şey yapmadan önce güvenli olması için seçilmiştir. Üstüne eklediğiniz şeyler genellikle yalnızca kendi uygulamanızın ihtiyaç duyduğu portlardır. Bu kılavuz, tüm Server management sayfasını anlatır. Çünkü güvenlik duvarı bunun bir bölümüdür ve diğer bölümler güvenlik duvarına ihtiyaç duymanızı ortadan kaldıran şeylerdir.
Yönetim Sayfasını Açma
- KPanel oturumunda oturum açın.
- Sol kenar çubuğunda Cloud Servers öğesine tıklayın, ardından sunucunuza tıklayın.
- Sayfanın üstündeki eylem düğmelerinde Management öğesine tıklayın.
Doğrudan adres /cloud-servers/<server-id>/management şeklindedir. Sayfa kendisini "Firewall, OS patches, fail2ban, and ModSecurity. Changes apply over SSH within seconds." olarak tanımlar.

"Live apply unavailable. Changes will save to the next provisioning run but won't take effect immediately" başlığı görülüyorsa, panel şu anda sunucuya ulaşamıyor demektir. Ayarlarınız yine de kaydedilir, sadece henüz uygulanmamışlardır. Sunucunun çalışıyor ve erişilebilir olduğunu kontrol edin.
Varsayılan Güvenlik Duvarı İlkesi
Firewall (UFW) bölümü ilkeyi tek satırda belirtir: "Default-deny inbound. SSH (22) is always open. App-stack ports open automatically. Add custom rules below."
Pratikte bu şu anlama gelir:
- İnternet'ten sunucunuza hiçbir şey ulaşamaz; ancak bir kural buna izin verirse.
- Port 22 her zaman açıktır, bu nedenle bir güvenlik duvarı değişikliği sizi makineden asla kilitleyemez.
- Web uygulaması için 80 ve 443 gibi uygulama yığını ihtiyaç duyduğu portlar sizin için açılır.
- Sunucudan giden trafik kısıtlanmaz.
Özel kural olmadığında bölüm "No custom rules. Defaults: SSH + app-stack ports." gösterir. Bu sağlıklı bir durumdur, eksik bir konfigürasyon değildir.
Özel Kural Ekleme
Varsayılan ilke kapsamayan bir portta bir şey çalıştırdığınızda kural ekleyin: 3000 üzerinde Node uygulaması, doğrudan 5432 üzerinde erişmeniz gereken bir veritabanı, UDP portta bir oyun veya medya sunucusu.
- Firewall (UFW) bölümünü açın.
- Port numarasını ilk alana yazın. Geçerli değerler 1 ile 65535 arasındadır.
- TCP veya UDP seçin.
- Allow veya Deny seçin.
- Add öğesine tıklayın.
Kural listede ALLOW veya DENY rozetine ve port ile protokole sahip olarak görünür; örneğin 3000/tcp. Yönetim bağlantısı üzerinden sunucuya saniyeler içinde gönderilir.
Bir kuralı kaldırmak için satırının sonundaki X öğesine tıklayın. Bir Allow kuralını kaldırmak bu portu hemen tekrar kapatır.
Bir veritabanı portunu tüm internete açmak, sunucunun tehlikeye girmesinin en yaygın yollarından biridir. 3306, 5432, 6379 veya 27017'ye izin vermeden önce, bağlanan şeyin veritabanına sunucunun kendi loopback arayüzü veya özel bir ağ üzerinden ulaşabilip ulaşamayacağını sorun. Gerçekten dışarıdan erişilebilir olması gerekiyorsa, hizmetin güçlü kimlik doğrulama ve şifreleme gerektirdiğinden emin olun.
Önce kuralı ekleyin, sonra hizmeti başlatın. Kapalı bir portun arkasında başlayan bir hizmet, başlayamayan bir hizmetle tamamen aynı şekilde bozuk görünür ve yanlış katmanı hata ayıklamada uzun zaman harcayabilirsiniz.
Uygulama Yığınları
App stack bölümü platforma bu sunucunun ne tür bir uygulamayı çalıştırdığını söyler. Böylece sertleştirme önayarı buna göre ayarlanabilir. Panelden bir uygulama yüklemek bunu sizin için ayarlar.
Tanınan yığınlar WordPress, WooCommerce, Ghost, Nextcloud, GitLab, Mattermost, Generic web ve No app stack öğeleridir. Bölüm kendisini "The hardening preset is tuned to your app. Installing an app from the marketplace auto-sets this." olarak açıklar.
Yığın, hangi portların otomatik olarak açılacağını ve diğer korumaların nasıl ayarlanacağını etkiler. En belirgin şekilde fail2ban'da görülür.
fail2ban
fail2ban kimlik doğrulama girişimlerini izler ve başarısız olmaya devam eden adresleri yasaklar. Varsayılan olarak açıktır ve sayfa bunu şu şekilde tanımlar: "Bans IPs that brute-force SSH. For WordPress sites, adds wp-login.php protection too."
Açık tutun. Bu sayfadaki en ucuz korumadır, performans açısından hiçbir maliyeti yoktur ve süregelen parola tahmin etme girişimlerini hiçbir şeye dönüştürür. WordPress veya WooCommerce yığınında, çoğu WordPress saldırısının gerçekten gerçekleştiği oturum açma formunu da korur.
ModSecurity, Web Uygulaması Güvenlik Duvarı
ModSecurity, HTTP isteklerini OWASP Core Rule Set'e göre inceler ve saldırı gibi görünenler işaretler. KapsuleHost sunucusunda, tespit-yalnızca modunda başlar: "OWASP Core Rule Set in DetectionOnly mode by default. Logs suspicious traffic without blocking; flip to active mode in your server once tuned."
Tespit-yalnızca modu doğru başlangıç noktasıdır. Core Rule Set kapsamlıdır ve gerçek bir uygulamada bazı meşru istekler bir kuralla eşleşir. Tespit-yalnızca modunda bir süre çalıştırın, günlükleri okuyun, kendi trafiğinizin hangi kuralları tetiklediğini anlayın ve sadece sonra sunucu içinde bloklama moduna geçin.
Önce ayarlamadan bloklama modunu açmak kendi sitenizi bozabilir. Zengin metin içeren form gönderimleri, dosya yüklemeleri ve olağandışı yüklere sahip API istemcileri genellikle etkilenenlerdir. Geçmeden önce günlüklerinizi kontrol edin.
OS Otomatik Yaması
Güvenlik güncellemeleri sizin için uygulanır. Bölüm güvenlik ağını açıklar: "Security updates applied automatically. Snapshot-protected: a server snapshot is taken before each run, with automatic rollback if the server becomes unreachable after reboot."
Geçiş altında iki ayar bulunur:
- Bir çekirdek güncellemesi gerektiğinde otomatik yeniden başlatmaya izin verin (yalnızca aşağıdaki sessiz saatler sırasında). Çekirdek güncellemeleri yalnızca yeniden başlatmadan sonra etkili olur. Bunu kapatırsanız, çekirdek yamaları yüklenebilir ancak kendiniz yeniden başlatana kadar etkin olmaz.
- Sessiz pencere (UTC), bir başlangıç ve bitiş saati. Yeniden başlatmalar yalnızca içinde gerçekleşir. Hedef kitleniz için en sessiz saatleri ayarlayın ve alanın UTC'de, yerel saatinizde olmadığını unutmayın.
Otomatik yamalamayı açık tutun. Tehlikeye giren sunucuların büyük çoğunluğu, haftalar önce yayınlanan bir yaması olan yazılım çalıştırıyor. Önceden yamalı bir anlık görüntü ve otomatik geri alma, olağan itirazı (bir güncelleme bir şeyi kırabileceği ihtimali), zaten ele alınmış demektir.
Yamama Geçmişi ve Şimdi Yamama Çalıştırma
Patch history bölümü, RUNNING, SUCCESS, ROLLED_BACK, FAILED veya SKIPPED durumu, güncellenen paket sayısı, sunucunun yeniden başlayıp başlamadığı ve başladığı zaman ile birlikte her çalıştırmayı listeler.
Programı beklemeyi yerine hemen yamak için Run patch now öğesine tıklayın. Onay şu şekilde okunur: "A snapshot is created first. The server stays online except for a brief reboot if a kernel update needs it."
Bir ROLLED_BACK girişi, güvenlik ağının işini yaptığı anlamına gelir: sunucu yeniden başlatmadan sonra temiz bir şekilde geri gelmedi. Bu nedenle önceden yamalı anlık görüntü geri yüklendi. Bu anlık görüntülerin nasıl çalıştığını görmek için Cloud Server Snapshots bölümüne bakın.
Makul bir Temel
Çoğu sunucu için, bu tüm güvenlik yapılandırmasıdır:
| Ayar | Tavsiye Edilen |
|---|---|
| Firewall | Açık, varsayılan kurallar, artı yalnızca uygulamanızın ihtiyaç duyduğu portlar |
| fail2ban | Açık |
| ModSecurity | Açık, günlükleri okuyana kadar tespit-yalnızca |
| OS otomatik yaması | Açık, sessiz pencere sırasında yeniden başlatmalara izin verilir |
| SSH kimlik doğrulaması | Anahtarlar, parolalar değil |
Son satır bu sayfada değildir ancak geri kalanından daha önemlidir. Connecting to Your Cloud Server With SSH bölümüne bakın.
Sorun Giderme
"Could not load management config." Panel bu sunucu için ayarları okuyamadı. Yeniden yükleyin ve sunucunun var olduğunu ve sağlandığını kontrol edin.
"Port must be 1-65535." Port alanı bu aralıkta bir tam sayı alır. Aralıklar ve hizmet adları burada kabul edilmez.
Kuralım kaydedildi ama hiçbir şey değişmedi. "Live apply unavailable" başlığını arayın. Görülüyorsa, değişiklik saklanır ancak henüz sunucuya gönderilmemiştir.
Hizmetimi bir ağdan erişebilirim ama başka bir ağdan erişemem. Bu genellikle sunucunun değil, kendi giden güvenlik duvarınızdır. Kuralları burada değiştirmeden önce farklı bir bağlantıdan test edin.
Bir yamama çalıştırması FAILED gösteriyor. Satırdaki hata mesajını okuyun. Dolu bir disk en yaygın nedenidir. Biraz alan boşaltın ve Run patch now öğesine tıklayın.
Meşru trafik bloğe alınmaya başladı. ModSecurity'yi bloklama moduna geçirdiyseniz, tespit-yalnızca moduna geri koyun, günlükleri okuyun ve yeniden denemeden önce kuralı belirleyin.
Bir güvenlik duvarı kuralı uygulanamıyorsa veya izin verdiğiniz bir hizmetin dışında kaldıysanız, sunucu adı, port ve ne ulaşmak beklediğinizi belirten support@kapsulehost.com adresine e-posta gönderin.