Linux sunucu yönetiminde güvenlik, ertelenemeyecek en kritik süreçlerin başında gelir. Varsayılan olarak işletim sistemiyle gelen iptables veya nftables kurallarını elle yönetmek karmaşık olabilir. İşte bu noktada CSF (ConfigServer Security & Firewall), sunucunuzun güvenlik altyapısını görselleştiren, yönetimi kolaylaştıran ve gelişmiş koruma katmanları sunan en popüler yazılımsal güvenlik duvarıdır.
CSF sayesinde küçük ve orta ölçekli DDoS saldırılarını, kaba kuvvet (Brute Force) denemelerini, SYN/UDP flood paketlerini engelleyebilir ve şüpheli IP adreslerini otomatik olarak karantinaya alabilirsiniz.
💡 DoğruHost İpucu: CSF her ne kadar cPanel/WHM ile kusursuz bir entegrasyona sahip olsa da bağımsız bir güvenlik yazılımıdır. AlmaLinux veya CentOS sunucularınıza cPanel olmadan da kurabilir, tüm ayarları doğrudan SSH terminali üzerinden yönetebilirsiniz. DoğruHost VPS sunucularınızda güvenlik duvarı yapılandırması için destek ekibimizden her zaman yardım alabilirsiniz.
Adım 1: SSH Üzerinden CSF Kurulumu
CSF kurulumu oldukça pratiktir. Sunucunuza SSH üzerinden root yetkisiyle bağlandıktan sonra sırasıyla aşağıdaki komutları çalıştırarak kurulumu başlatabilirsiniz:
cd /usr/local/src
rm -fv csf.tgz
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
Kurulum tamamlandığında, cPanel kullanıyorsanız WHM panelinizin sol menüsünde Plugins (Eklentiler) başlığı altında ConfigServer Security & Firewall seçeneğini göreceksiniz.
Adım 2: CSF Arayüzünü Tanıma ve Temel İşlemler
WHM üzerindeki CSF kontrol paneli üzerinden sıkça kullanacağınız hızlı aksiyon butonları şunlardır:
Quick Deny (Hızlı IP Engelleme): Belirlediğiniz bir IP adresini anında güvenlik duvarına ekleyerek sunucuya erişimini engeller.
Quick Allow (Hızlı IP İzin Verme): Kendi sabit IP adresinizi veya güvenilir IP'leri beyaz listeye (whitelist) eklemenizi sağlar.
Quick Unblock (IP Engeli Kaldırma): Yanlışlıkla engellenen bir IP adresinin engelini tek tıkla kaldırır.
CSF Restart: Yapılandırma değişikliklerinden sonra güvenlik duvarını yeniden başlatır.
Adım 3: İdeal Güvenlik Duvarı Yapılandırması (csf.conf)
Güvenlik duvarınızın tam performanslı çalışabilmesi için yapılandırma dosyasını optimize etmemiz gerekir. WHM üzerinden Firewall Configuration butonuna tıklayarak veya SSH üzerinden nano /etc/csf/csf.conf dosyasını açarak aşağıdaki parametreleri güncelleyebilirsiniz.
1. Mutlaka Yapılması Gereken Temel Ayarlar
Test Modunu Kapatmak (Kritik): CSF varsayılan olarak test modunda yüklenir. Test modundayken kurallar 5 dakikada bir sıfırlanır. Kurulumu tamamladıktan sonra güvenlik duvarını aktif etmek için bu değeri
0yapmalısınız:TESTING = "0"Güvenlik Log Kısıtlaması: Sistem loglarının yetkisiz kişilerce okunmasını engellemek için:
RESTRICT_SYSLOG = "3"Spam Mail Koruması (SMTP Block): Sunucunuz üzerinden yetkisiz kişilerin veya zararlı yazılımların toplu/spam mail göndermesini önlemek için SMTP çıkışlarını kısıtlayın:
SMTP_BLOCK = "1"Anlık Bağlantı Limitleme (Connection Tracking): Aynı IP adresinden gelen aşırı eşzamanlı bağlantıları engellemek için (Örn: 40 saniye içerisinde 180 bağlantı yapan IP'yi engellemek):
CT_LIMIT = "180" CT_INTERVAL = "40"
2. İhtiyaca Göre Düzenlenebilecek (Opsiyonel) Saldırı Korumaları
SYN Flood Koruması: Eğer sunucunuza SYN tabanlı bir katman saldırısı geliyorsa bu özelliği aktif edebilirsiniz. Saldırı yoksa
0olarak kalması önerilir:SYNFLOOD = "1" SYNFLOOD_RATE = "100/s" SYNFLOOD_BURST = "150"UDP Flood Limitleme: Yüksek boyutta UDP trafiği alıyorsanız paket sınırlaması getirebilirsiniz:
UDPFLOOD = "1" UDPFLOOD_LIMIT = "100/s"Ülke Bazlı Erişim Engelleme (CC_DENY): Sadece belirli ülkelerden gelen trafiği tamamen engellemek isteriyseniz ülke kodlarını ekleyebilirsiniz (Örn:
CC_DENY = "CN,RU,IN").⚠️ Önemli Uyarı: ABD (US) kodunu engellemekten kaçının! cPanel lisans doğrulama sunucuları, Googlebot arama motoru örümcekleri ve Cloudflare gibi kritik servisler ABD merkezli IP adresleri kullanmaktadır.
Port Yönetimi (TCP / UDP Port Açma ve Kapama): Sunucunuzda varsayılan dışında özel bir servis portu (Örn: özel SSH portu veya veritabanı portu) açmak isterseniz
TCP_INveTCP_OUTsatırlarına ilgili port numarasını eklemeniz yeterlidir:TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096"
Adım 4: Ayarları Kaydetme ve Yeniden Başlatma
Arayüz üzerinden yaptığınız değişiklikleri kaydetmek için sayfanın en altında bulunan Change butonuna tıklayın. Ardından gelen ekranda Restart csf+lfd butonuna basarak güvenlik duvarını yeni kurallarla aktif hale getirin.
SSH üzerinden yapıyorsanız ayarları kaydettikten sonra şu komutla servisi yeniden başlatın:
csf -r
CSF Güvenlik Duvarını Sunucudan Kaldırma
Eğer farklı bir güvenlik çözümü kullanmak ister ve CSF'yi sunucunuzdan tamamen kaldırmak isterseniz, SSH üzerinden şu iki komutu çalıştırmanız yeterlidir:
cd /etc/csf
sh uninstall.sh
Bu işlem sonrasında CSF ve LFD servisleri sunucunuzdan tamamen temizlenecektir.
