Yaz sıcağı — her şey eriyor, fiyatlarımız bile.−25%31 Ağustos'a kadar her yıllık planda −%25Planları gör
EQVPS
Hemen başla

Yeni bir VPS'i güvene almak: gerçekten önemli olan kontrol listesi

15 Haz 2026 · 2 dk okuma · EQVPS Team

Taze bir VPS'teki ilk on dakika sessizce çok şeye karar verir. Yeni bir genel IP, neredeyse anında otomatik botlar tarafından yoklanmaya başlar — sizi hedeflemiyorlar, sadece her şeyi tarıyorlar. Hiçbir şey yapmayın ve şansa güveniyorsunuz. Dört beş küçük şey yapın ve gerçekten tekmelenen kapıları kapatmış olursunuz. İşte liste, öncelik sırasına göre, komutlarla.

1. SSH anahtarları ve parola girişini kapatın

En çok önemli olan budur. Bir parolayla giriş yapabiliyorsanız, onu tahmin eden bir bot da yapabilir — ve dakikada binlercesini deniyorlar.

Dizüstünüzden, zaten bir anahtarınız yoksa:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Sonra sunucuda parolaları kapatın:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ İlkini kapatmadan önce ikinci bir SSH oturumu test edin — anahtar girişi çalışıyorsa, harika; değilse, düzeltmek için hâlâ açık oturuma sahipsiniz. Kendinizi dışarıda kilitlemek buradaki klasik kendi kalene gol atmadır.

2. Bir güvenlik duvarı — varsayılan reddet

Yalnızca kastettiğinizi açığa çıkarın. Ubuntu/Debian'da:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

Şimdi başıboş bir servis, siz açmadıkça dışarıdan erişilemez. Bu, kaçınılmaz olarak unutacağınız şeyi yakalar.

NAT tarzı planlar için bir not: SSH'iniz 22'ye değil yönlendirilmiş bir porta iner ve rastgele gelen portları açamazsınız — yalıtım bu işin bir kısmını sizin için yapar. Özel-IP planında tüm portlar sizindir, bu yüzden güvenlik duvarı daha çok iş yapar.

3. Otomatik güvenlik güncellemeleri

Ele geçirilen çoğu sunucu zekice hedefler değildi — bir yamanın zaten düzelttiği bilinen bir hatayı, kimsenin güncellemediği bir kutuda çalıştırıyorlardı. Yamalamayı otomatik yapın:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Kur-unut. Bu, SSH anahtarlarından sonra en yüksek değerli alışkanlıktır.

4. fail2ban (isteğe bağlı ama ucuz)

Parola girişi zaten kapalıyken, kaba kuvvet kazanamaz — bu yüzden bu, çekirdek koruma değil, gürültüyü azaltmak ve kötüye kullanan IP'leri erken engellemekle ilgilidir:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Daha sessiz kayıtlar için değer; işleri minimal tutuyorsanız suçluluk duymadan atlayın.

Neyi atlayabilirsiniz

Dürüst özet

Yalnızca bir şey yapacaksanız, SSH anahtarları + parola girişi kapalı yapın. Güvenlik duvarını ve otomatik güncellemeleri ekleyin ve gerçek dünyadaki riskin ezici çoğunluğunu on dakikanın çok altında hallettiniz. Bunun ötesindeki her şey cilalamadır.

Kutuda her zaman açık bir ajan ya da bot mu çalıştırıyorsunuz? Bunu, yalnızca saldırganlardan değil yeniden başlatmalardan ve çökmelerden de sağ çıkması için onu systemd altında hayatta tutmakla eşleştirin.

SSS

Yeni bir VPS'te yapılacak ilk şey nedir?

Bir SSH anahtarıyla girin ve parola girişini kapatın. Otomatik botlar, bir sunucu yayına geçtikten dakikalar sonra 22 portunu parola tahminleriyle döver; bir anahtar bu denemeleri anlamsız kılar. Diğer her şey bu tek değişikliğe göre ikincildir.

Yalnızca bir servis çalıştırıyorsam güvenlik duvarına ihtiyacım var mı?

Evet. Bir güvenlik duvarı (ufw), yalnızca açıkça açtığınız portların erişilebilir olduğu anlamına gelir — böylece başlattığınızı unuttuğunuz bir servis ya da bir bağımlılığın açtığı bir servis sessizce açığa çıkmaz. İki komuttur ve bütün bir hata sınıfını kapatır.

Parola girişini devre dışı bıraktıysam fail2ban gerekli mi?

Anahtarlar zorunlu kılındığında isteğe bağlıdır — parolalar kapalıyken kaba kuvvet zaten başarılı olamaz. fail2ban çoğunlukla kayıt gürültüsünü azaltır ve kötüye kullanan IP'leri erken engeller. Yalnızca anahtarlı bir kutuda hoş ama kritik değil.

SSH portunu değiştirmeli miyim?

Kozmetik güvenliktir — 22'den uzaklaşmak aptal botların kayıt gürültüsünü keser ama kararlı hiçbir saldırganı durdurmaz. Gürültü sizi rahatsız ediyorsa yapın, ama bunu gerçek koruma sanmayın. Asıl önemli olan anahtarlar + parolasızlıktır.

Bir VPS'i otomatik olarak nasıl yamalı tutarım?

unattended-upgrades'i (Debian/Ubuntu) etkinleştirin ki güvenlik yamaları kendini kursun. SSH anahtarlarından sonra en yüksek değerli tek alışkanlıktır — çoğu ihlal, kimsenin güncellemediği sunucularda bilinen, zaten yamalı hataları istismar eder.

← Blog'a dönPlanları ve fiyatları gör →

Yorumlar

Henüz yorum yok. İlk olun.

Bir yorum bırakın

Yorumlar görünmeden önce denetlenir.