BurtiNETBlog
Siber Güvenlik

SSH Güvenliği Nasıl Sağlanır?

Emre G3 dk okuma
SSH Güvenliği Nasıl Sağlanır?
İçindekiler

SSH, bir sunucuya uzaktan erişmenin en yaygın ve kritik yollarından biridir. Ancak varsayılan ayarlarla bırakıldığında ciddi güvenlik riskleri oluşturur. Bu rehberde SSH güvenliğini artırmak için temel ama etkili 3 yöntemi ele alacağız: Port değiştirme, SSH key kullanımı ve Fail2Ban kurulumu.

1. SSH Portunu Değiştirme

Varsayılan SSH portu 22'dir. Bu port, botlar ve saldırganlar tarafından ilk taranan noktadır. Port değiştirerek otomatik saldırıların büyük bir kısmını engelleyebilirsiniz.

Nasıl Yapılır?

SSH config dosyasını düzenleyin:

nano /etc/ssh/sshd_config

Aşağıdaki satırı bulun:

#Port 22

Yorum satırından çıkarıp değiştirin:

Port 3333

Servisi yeniden başlatın:

systemctl restart sshd

Dikkat:

  • Yeni portu firewall'da açmayı unutmayın (CSF, iptables vs.)
  • SSH bağlantısını kapatmadan önce yeni porttan test edin

2. SSH Key ile Giriş (Şifresiz ve Daha Güvenli)

Şifre ile giriş yerine SSH Key kullanmak, brute-force saldırılarını tamamen ortadan kaldırır.

Key Oluşturma (Client tarafında):

ssh-keygen -t rsa -b 4096

Public Key'i sunucuya gönderme:

ssh-copy-id -p 3333 user@server_ip

Şifreli girişleri kapatmak:

nano /etc/ssh/sshd_config

Şu ayarları yapın:

PasswordAuthentication no
PermitRootLogin no

SSH restart:

systemctl restart sshd

Avantajları:

  • Şifre kırma saldırılarına karşı koruma
  • Daha hızlı ve güvenli bağlantı

3. Fail2Ban Kurulumu

Fail2Ban, başarısız giriş denemelerini izler ve belirli sayıda hatalı giriş yapan IP adreslerini otomatik olarak engeller.

Kurulum (CentOS / AlmaLinux):

yum install fail2ban -y

Ubuntu/Debian:

apt install fail2ban -y

Konfigürasyon:

cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local

SSH için örnek ayar:

[sshd]
enabled = true
port = 3333
maxretry = 3
bantime = 3600

Servisi başlat:

systemctl enable fail2ban
systemctl start fail2ban

Durum kontrol:

fail2ban-client status sshd

Bu Adımları Hangi Sırayla Uygulamalısınız?

Üç yöntemi aynı anda değil, sırayla uygulamak sizi kilitlenme riskinden korur:

  1. Önce SSH key oluşturun ve test edin — mevcut şifreli bağlantınız hâlâ açıkken yeni anahtarla giriş yapabildiğinizi doğrulayın.
  2. Sonra portu değiştirin — eski oturumunuzu kapatmadan yeni porttan yeni bir bağlantı deneyin.
  3. En son Fail2Ban'ı kurup şifreli girişi kapatın — bu noktada hem anahtar hem port değişikliği doğrulanmış olur.

Bu sırayı tersine çevirmek — örneğin önce şifreli girişi kapatıp sonra anahtarı test etmek — sunucudan tamamen dışarıda kalmanıza yol açabilir. Değişiklik yapmadan önce mutlaka ikinci bir terminal penceresi açık tutun; yeni ayar çalışmazsa eski oturumdan geri dönebilirsiniz.

Ek Güvenlik Önerileri

  • Root kullanıcı ile giriş yapmayın
  • Sadece belirli IP'lere SSH erişimi verin
  • Firewall (CSF / iptables / firewalld) kullanın
  • SSH versiyonunu kontrol edin (SSH v2 kullanın)
  • Gereksiz portları kapatın

Özet

SSH güvenliği, sunucu güvenliğinin temel taşlarından biridir. Aşağıdaki 3 adımı uygulayarak büyük ölçüde güvenlik sağlayabilirsiniz:

  • Port değiştir
  • SSH key kullan
  • Fail2Ban kur

Bu yöntemler birlikte kullanıldığında, sunucunuz otomatik saldırılara karşı ciddi şekilde koruma altına alınır.

Sık Sorulan Sorular

SSH portunu değiştirmek güvenliği tek başına sağlar mı?

Hayır, port değiştirmek yalnızca otomatik tarama botlarının çoğunu caydırır. Asıl koruma SSH key kullanımı ve Fail2Ban ile birlikte sağlanır — üçünü birlikte uygulamanız önerilir.

SSH key oluşturduktan sonra şifreli girişi hemen kapatmalı mıyım?

Hayır. Önce yeni anahtarla bağlanabildiğinizi test edin, ancak ondan sonra PasswordAuthentication no ayarını yapın. Test etmeden kapatırsanız sunucudan tamamen dışarıda kalma riski vardır.

Fail2Ban kurulumu sunucu performansını etkiler mi?

Hayır, Fail2Ban hafif bir servistir ve log dosyalarını izleyerek çalışır; günlük kullanımda fark edilir bir kaynak tüketimi yaratmaz.

Yeni SSH portunu firewall'da açmayı unutursam ne olur?

Firewall yeni portu engelliyorsa SSH bağlantısı tamamen kesilir. Port değişikliğini uygulamadan önce firewall kuralını eklemeniz ve eski bağlantıyı kapatmadan yeni porttan test etmeniz kritik önemdedir.

#Sunucu Yönetimi

İlgili yazılar

Siber Güvenlik

Voxility Nedir?

Günümüzde internet altyapısının gücü, bir işletmenin başarısını doğrudan etkileyen en önemli faktörlerden biri haline geldi. Özellikle hosting, CDN,…

Emre G3 dk okuma