Yeni bir Linux sunucuda ilk 30 dakika
Sunucunuz teslim edildi. İnternete açık bir makinede ilk yarım saatte yapmanız gerekenler: SSH anahtarı, ayrı kullanıcı, güvenlik duvarı ve otomatik güvenlik güncellemeleri.
Yeni kurulmuş bir sunucunun IP adresi, dakikalar içinde otomatik tarayıcıların listesine girer. SSH portuna parola denemeleri genellikle ilk saat içinde başlar. Bu rehber, Ubuntu 24.04 ve Debian 12 üzerinde ilk yarım saatte yapılacakları sırayla anlatır.
1. Sistemi güncelleyin
apt update
apt full-upgrade -y
reboot
Kurulum imajı birkaç haftalık olabilir; çekirdek güncellemesi geldiyse yeniden başlatma gerekir.
2. Ayrı bir kullanıcı oluşturun
Root ile günlük çalışmak, yanlış bir komutun etkisini büyütür.
adduser yonetici
usermod -aG sudo yonetici
3. SSH anahtarı ile giriş
Kendi bilgisayarınızda bir anahtar yoksa oluşturun:
ssh-keygen -t ed25519 -C "dizustu"
Açık anahtarı sunucuya kopyalayın:
ssh-copy-id yonetici@SUNUCU_IP
Yeni bir terminalde anahtar ile girebildiğinizi mutlaka doğrulayın. Doğrulamadan sonraki adıma geçmeyin.
4. Parola ve root girişini kapatın
/etc/ssh/sshd_config.d/sertlestirme.conf adında bir dosya oluşturun:
PermitRootLogin no
PasswordAuthentication no
KbdInteractiveAuthentication no
Ardından:
sshd -t
systemctl reload ssh
sshd -t yapılandırmayı test eder; hata varsa reload öncesi görürsünüz. Mevcut oturumunuzu kapatmadan yeni bir oturum açarak girişi tekrar test edin.
5. Güvenlik duvarı
ufw default deny incoming
ufw default allow outgoing
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable
ufw status verbose
Yalnızca gerçekten kullanacağınız portları açın. Veritabanı portunu (3306, 5432) internete açmak yerine uygulamanızı aynı sunucuda veya özel ağda çalıştırın.
Müşteri panelimizdeki güvenlik duvarı kuralları ağ seviyesinde çalışır; sunucu içindeki ufw ile birlikte kullanılabilir.
6. Otomatik güvenlik güncellemeleri
apt install unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades
Varsayılan yapılandırma yalnızca güvenlik deposundan güncelleme kurar. Çekirdek güncellemelerinden sonra yeniden başlatma gerekip gerekmediğini /var/run/reboot-required dosyası ile kontrol edebilirsiniz.
7. Saat dilimi ve ana makine adı
timedatectl set-timezone Europe/Istanbul
hostnamectl set-hostname uygulama-01
Log kayıtlarında doğru saat, bir olayı araştırırken ciddi zaman kazandırır.
Sonraki adımlar
- Sunucuyu izlemeye alın: disk doluluğu ve bellek için basit bir uyarı bile birçok kesintiyi önler.
- Yedeklemeyi planlayın: 3-2-1 kuralı ve restic rehberimiz iyi bir başlangıç noktası.
- Bu adımları her sunucuda tekrar etmek istemiyorsanız yönetilen hizmetlerimizi inceleyin.
Bu yazıyla ilgili hizmetler
- VPS sunucu Paylaşımlı vCPU, ayrılmış bellek. Geliştirme, küçük uygulamalar ve VPN için.
- Yönetilen sunucu Kurulum, izleme, güncelleme ve olay müdahalesini bize bırakın.
İlgili yazılar
VPS mi VDS mi? İşlemci paylaşımını ölçerek karar verin
Sanal sunucunuzun işlemci zamanının ne kadarını komşularınız kullanıyor? steal time değerini okumayı ve ne zaman ayrılmış çekirdeğe geçmeniz gerektiğini anlatıyoruz.
SPF, DKIM ve DMARC: e-postalarınız neden spam klasörüne düşüyor
Alıcı sunucu bir e-postanın gerçekten sizden geldiğini nasıl anlar? Üç DNS kaydının ne işe yaradığını, nasıl yazıldığını ve en sık yapılan hataları anlatıyoruz.
DNS değişikliği neden hemen yansımaz? TTL'yi anlamak
"DNS yayılması 48 saat sürer" sözünün aslı nedir? Önbelleklerin nasıl çalıştığını ve sunucu taşırken kesintiyi dakikalara indirmek için TTL'yi nasıl planlayacağınızı anlatıyoruz.