24 Saat İçinde Hacklenme Riski
Yeni bir fiziksel sunucu alıp default ayarlarla bırakırsanız, ortalama 8 saat içinde ilk brute force saldırısını görürsünüz.
İlk 24 saat kritik. Bu checklist'i takip edin:
Saat 0-2: Temel Güvenlik
1. Root şifresi değiştir
passwd root
Minimum 16 karakter, büyük/küçük harf, rakam, sembol. Şifre yöneticisine kaydet.
2. SSH port değiştir (22 → custom)
vi /etc/ssh/sshd_config Port 2244 systemctl restart sshd
Port 22 saniyede 100+ brute force deneme alır. Custom port bu riski %95 azaltır.
3. SSH key-based auth aktif et, şifre auth kapat
ssh-keygen -t ed25519 ssh-copy-id -i ~/.ssh/id_ed25519.pub user@server # sshd_config içinde: PasswordAuthentication no
VPN kurulduktan sonra SSH'ı sadece VPN IP'sine restrict edin.
Saat 2-6: Firewall ve Network
4. UFW/Firewall yapılandır
ufw default deny incoming ufw default allow outgoing ufw allow 2244/tcp # SSH custom port ufw allow 80/tcp 443/tcp # HTTP/HTTPS ufw enable
5. Fail2ban kur
apt install fail2ban # /etc/fail2ban/jail.local [sshd] enabled = true maxretry = 3 bantime = 3600
3 başarısız deneme = 1 saat ban.
6. DDoS koruması aktif mi kontrol et
Sunucu sağlayıcınızın DDoS koruması varsa aktif edin. EuroVDC'de tüm dedicated server paketleri DDoS korumalı.
Saat 6-12: Sistem Sertleştirme
7. Gereksiz servisleri kapat
systemctl list-units --type=service --state=running systemctl disable bluetooth
Unutulan telnet, FTP gibi servisler açık kapı bırakır.
8. Otomatik güvenlik güncellemeleri
apt install unattended-upgrades dpkg-reconfigure --priority=low unattended-upgrades
Kernel güncellemeleri hariç, güvenlik yamalarını otomatik uygula.
9. SSL sertifikası kur (Let's Encrypt)
apt install certbot python3-certbot-nginx certbot --nginx -d yourdomain.com
3 ay geçerli, otomatik yenileme cron ile.
Saat 12-18: Monitoring ve Backup
10. Log monitoring (fail2ban + logwatch)
apt install logwatch # Günlük log özeti e-postaya
Kurumsal e-posta üzerinden log özeti alın, Gmail değil (GDPR).
11. İlk full backup
tar -czf /backup/initial-$(date +%F).tar.gz /etc /var/www /home
Backup'ı offsite'a kopyalayın (farklı veri merkezi). Hosting paketi ile entegre yedekleme yapılandırması mümkün.
12. Uptime monitoring kur
UptimeRobot veya benzeri servis ile her 5 dakika ping. Kesinti olduğunda SMS alert.
Saat 18-24: İleri Seviye
Bonus: Two-factor authentication (2FA)
apt install libpam-google-authenticator google-authenticator
SSH login'de TOTP kodu ister.
Bonus: Intrusion Detection (AIDE)
apt install aide aideinit # Dosya integrity check günlük
Bonus: SELinux/AppArmor
Ubuntu/Debian: AppArmor default aktif, enforce mode'da olduğunu kontrol edin.
Test Et: Güvenlik Tarama
Lynis ile sistem güvenliği tara:
apt install lynis lynis audit system
Hardening index 85+ olmalı.
Uzun Vadeli Güvenlik
- Aylık penetrasyon testi (external scanner)
- Her 3 ayda bir şifre rotasyonu
- Quarterly backup restore drill (yedek gerçekten çalışıyor mu?)
- Yıllık sunucu rebuild (fresh start)
Yaygın Hatalar
❌ "Daha sonra hallederim": İlk 24 saat atlanırsa, sonradan fix etmek 10x zor.
❌ Root ile production işlem: Sudo kullanıcısı oluştur, root'u disable et.
❌ Tek yedek kopya: Offsite + local yedek şart.
EuroVDC dedicated server paketlerinde domain + SSL + VPN kurulumu destek ekibi tarafından yapılabilir.