Güvenli VDS sunucu altyapısı oluşturmak; yalnızca güçlü bir parola belirlemek veya işletim sisteminin firewall özelliğini etkinleştirmekle sınırlı değildir. VDS ve VPS sunucu güvenliğinde internete açık servisler, SSH ve RDP erişimleri, kullanıcı yetkileri, firewall politikaları, VPN, private ağ, güncellemeler ve yedekleme birlikte değerlendirilmelidir.
Özellikle birden fazla VDS veya VPS sunucunun, uzak çalışan kullanıcıların, şubelerin ya da muhasebe ve ERP gibi kritik uygulamaların bulunduğu yapılarda sunucu güvenliği katmanlı bir mimariyle planlanmalıdır.
VDS ve VPS Sunucu Güvenliği Neden Önemlidir?
İnternete bağlı bir VDS veya VPS sunucu; web sitesi, veritabanı, API, uzak masaüstü, dosya paylaşımı veya farklı uygulama servislerini çalıştırabilir.
Sunucunun public IP adresine sahip olması, sunucuda çalışan bütün servislerin internet üzerinden herkese açık olması gerektiği anlamına gelmez.
Güvenlik planlamasına başlamadan önce şu soruların cevaplanması yararlı olur:
- Hangi servislerin internetten erişilebilir olması gerekiyor?
- SSH veya RDP gibi yönetim servislerine kimler erişecek?
- Veritabanının public internet üzerinden erişilebilir olması gerçekten gerekli mi?
- Birden fazla sunucu arasında private iletişim gerekiyor mu?
- Uzaktan çalışan kullanıcılar bulunuyor mu?
- Şube ile veri merkezi arasında bağlantı kurulacak mı?
- Web uygulaması için WAF gerekiyor mu?
- Güvenlik olaylarının loglanması ve raporlanması gerekiyor mu?
- Sunucu için bağımsız bir yedekleme planı bulunuyor mu?
VDS Sunucuda Firewall Ne İşe Yarar?
Firewall, sunucuya gelen ve sunucudan çıkan ağ trafiğinin belirlenen güvenlik kurallarına göre kontrol edilmesini sağlar.
Bir firewall politikası örneğin;
- belirli portlara erişime izin verebilir veya erişimi engelleyebilir,
- erişimi kaynak IP adresine göre sınırlandırabilir,
- farklı sunucu veya ağ segmentleri arasındaki trafiği kontrol edebilir,
- NAT kurallarıyla public ve local servisler arasında kontrollü yayın sağlayabilir,
- VPN kullanıcılarının hangi sistemlere erişebileceğini belirleyebilir,
- şüpheli veya istenmeyen trafik için ek güvenlik politikaları uygulayabilir.
Bu nedenle firewall yalnızca “port açıp kapatan” bir sistem olarak düşünülmemelidir. Daha gelişmiş yapılarda ağ segmentasyonu, erişim politikaları, NAT, VPN, saldırı tespit ve önleme mekanizmaları ile loglama aynı güvenlik mimarisinin parçaları olabilir.
VDS Sunucu Portlarını İnternete Açmak Güvenli mi?
Web sunucusunda HTTP ve HTTPS gibi servislerin internetten erişilebilir olması normaldir. Ancak yönetim veya veritabanı servislerinin aynı şekilde herkese açık olması her kullanım senaryosunda gerekli değildir.
Bir VDS üzerinde örneğin aşağıdaki servisler bulunabilir:
- 80 / 443: HTTP ve HTTPS web servisleri,
- 22: SSH yönetim erişimi,
- 3389: Windows Uzak Masaüstü (RDP),
- Veritabanı servisleri: Kullanılan veritabanı sistemine göre farklı portlar.
Buradaki doğru yaklaşım bütün portları kapatmak veya bütün portları açmak değildir. Hangi servisin kim tarafından, hangi ağdan ve hangi amaçla erişilmesi gerektiği belirlenerek buna uygun firewall politikaları oluşturulmalıdır.
RDP Sunucu Güvenliği Nasıl Sağlanır?
Windows tabanlı VDS ve bulut sunucularda Remote Desktop Protocol (RDP), sunucuya uzaktan erişmek için kullanılan yöntemlerden biridir.
Ancak RDP güvenliği yalnızca Administrator hesabına güçlü bir parola vermek olarak değerlendirilmemelidir.
RDP kullanılan yapılarda;
- güçlü ve benzersiz kullanıcı parolaları kullanılmalı,
- gereksiz kullanıcı hesapları kapatılmalı,
- kullanıcılar yalnızca ihtiyaç duydukları yetkilerle sınırlandırılmalı,
- başarısız oturum açma girişimleri takip edilmeli,
- işletim sistemi ve ilgili servisler güncel tutulmalı,
- erişim mümkün olduğunda kaynak IP, VPN veya firewall politikalarıyla sınırlandırılmalıdır.
Muhasebe ve ERP Sunucularında RDP Güvenliği
Muhasebe, ön muhasebe, ERP ve ticari uygulamaların Windows sunucu üzerinde çalıştırıldığı yapılarda birden fazla kullanıcı RDP üzerinden merkezi sisteme erişebilir.
Böyle bir yapıda sunucu güvenliği; RDP'nin yanında kullanıcı yetkileri, Windows Server, veritabanı, yedekleme ve gerekiyorsa VPN/private ağ mimarisiyle birlikte ele alınmalıdır.
VPN ile VDS Sunucuya Güvenli Erişim Nasıl Sağlanır?
VPN (Virtual Private Network), yetkili kullanıcıların veya ağların sunucu altyapısına kontrollü bir bağlantı üzerinden erişebilmesi için kullanılabilir.
VPN kullanılan bir yapıda kullanıcının yalnızca gerçekten erişmesi gereken sunucu, servis veya ağ segmentlerine ulaşmasına izin verilebilir.
Bu yaklaşım özellikle;
- uzaktan çalışan personel,
- muhasebe ekipleri,
- sistem yöneticileri,
- saha ekipleri,
- kurum içi özel uygulamalara erişen kullanıcılar
için değerlendirilebilir.
VPN teknolojisinin temel çalışma mantığı hakkında daha fazla bilgi için VPN Nedir? rehberimizi inceleyebilirsiniz.
Site-to-Site VPN Nedir?
Site-to-Site VPN, iki farklı ağın güvenli bir bağlantı üzerinden birbirine bağlanması için kullanılan yöntemlerden biridir.
Örneğin şirket ofisindeki yerel ağ ile veri merkezinde bulunan sunucu ağı arasında Site-to-Site bağlantı kurulabilir. Böylece ofisteki yetkili sistemler veri merkezindeki private sunucu servislerine belirlenen güvenlik politikaları doğrultusunda erişebilir.
Site-to-Site VPN özellikle;
- merkez ofis ile veri merkezi,
- şube ile merkezi sunucu,
- muhasebe veya ERP sistemleri,
- kurum içi uygulamalar,
- private servisler
arasında kontrollü ağ bağlantısı gereken projelerde değerlendirilebilir.
Private Ağ Nedir ve VDS Güvenliğine Nasıl Katkı Sağlar?
Private ağ, sunucular arasındaki belirli trafiğin doğrudan public internet üzerinden yayınlanması yerine local IP adresleri üzerinden yürütülmesine imkân sağlayan ağ mimarisidir.
Örneğin üç katmanlı bir uygulamada;
- web sunucusu,
- uygulama sunucusu,
- veritabanı sunucusu
ayrı sistemler üzerinde çalışabilir.
Kullanıcının web sunucusuna internet üzerinden erişmesi gerekirken veritabanı sunucusunun doğrudan public erişime açık olması gerekmeyebilir.
Sunucu Segmentasyonu Nedir?
Ağ segmentasyonu, farklı görevlerde çalışan sistemlerin ağ seviyesinde birbirinden ayrılması ve aralarındaki iletişimin belirlenen güvenlik politikalarına göre kontrol edilmesidir.
Örnek bir yapı aşağıdaki gibi planlanabilir:
Internet
|
v
Virtual Firewall
|
+-- Web Sunucusu
|
+-- Uygulama Sunucusu
|
+-- Veritabanı
|
+-- Muhasebe / ERP
^
|
VPN
|
Yetkili Kullanıcılar
Bu örnekte bütün sistemlerin aynı erişim politikasına sahip olması yerine her sunucu veya ağ segmenti için farklı kurallar uygulanabilir.
Örneğin web sunucusunun HTTPS servisi internetten erişilebilirken veritabanına yalnızca uygulama sunucusundan erişim verilebilir. Muhasebe sistemine ise yalnızca yetkilendirilmiş VPN kullanıcılarının erişmesine izin verilebilir.
NAT Nedir ve Sunucu Güvenliğinde Nasıl Kullanılır?
NAT (Network Address Translation), public ağ ile private ağdaki sistemler arasındaki adres ve servis yönlendirmelerinin yönetilmesinde kullanılabilir.
Bir sunucu local IP üzerinde çalışırken yalnızca ihtiyaç duyulan belirli bir servis firewall üzerinden kontrollü biçimde public IP ve port ile yayınlanabilir.
Böylece private ağdaki bütün servislerin doğrudan internete açılması yerine yalnızca gerekli servisler için NAT ve firewall kuralları oluşturulabilir.
IPS ve IDS Nedir?
IDS (Intrusion Detection System), ağ trafiğindeki şüpheli davranışların tespit edilmesine yardımcı olan güvenlik sistemidir.
IPS (Intrusion Prevention System) ise belirlenen güvenlik politikaları doğrultusunda tespit edilen belirli tehdit veya saldırı trafiğine müdahale etmek için kullanılabilir.
Firewall kuralları hangi ağ trafiğinin geçmesine izin verildiğini belirlerken IPS/IDS sistemleri trafik içerisindeki şüpheli davranışların analiz edilmesinde ek bir güvenlik katmanı oluşturabilir.
WAF ile Firewall Aynı Şey mi?
Hayır. Ağ firewall'ı ile Web Application Firewall (WAF) farklı güvenlik görevlerine sahiptir.
Ağ firewall'ı IP, port, protokol ve ağ politikaları üzerinde çalışırken WAF, web uygulamasına gelen HTTP/HTTPS trafiğini uygulama katmanında değerlendirmek için kullanılabilir.
WAF özellikle web uygulamalarında;
- SQL Injection,
- Cross-Site Scripting (XSS),
- şüpheli web istekleri,
- belirli kötü amaçlı veya istenmeyen istek kalıpları
gibi web uygulaması odaklı tehditlere karşı ek bir güvenlik katmanı olarak değerlendirilebilir.
Geo-IP Filtreleme Ne İşe Yarar?
Geo-IP filtreleme, bağlantının geldiği IP adresinin coğrafi konum verilerine göre erişim politikaları uygulanmasına yardımcı olabilir.
Örneğin yalnızca belirli ülkelerden erişim beklenen bir yönetim veya özel uygulama servisinde diğer bölgeler için ek erişim kısıtlamaları uygulanabilir.
Ancak Geo-IP tek başına bir kimlik doğrulama veya tam güvenlik yöntemi değildir. VPN, kullanıcı doğrulama, firewall politikaları ve diğer güvenlik kontrollerinin yerine kullanılmamalıdır.
VDS Sunucuda Firewall Her Zaman Gerekli mi?
Her proje aynı güvenlik mimarisine ihtiyaç duymaz.
Tek bir VDS üzerinde basit bir web uygulaması çalıştıran kullanıcı için işletim sistemi firewall'ı, güncel yazılımlar, doğru kullanıcı yetkileri ve gerekli temel güvenlik yapılandırmaları uygun bir başlangıç oluşturabilir.
Ancak aşağıdaki ihtiyaçlar ortaya çıktığında ayrı bir virtual firewall altyapısı değerlendirilebilir:
- birden fazla VDS veya fiziksel sunucu bulunuyorsa,
- sunucular arasında private ağ kurulacaksa,
- VPN kullanıcıları bulunuyorsa,
- şubeler veri merkezine bağlanacaksa,
- Site-to-Site VPN gerekiyorsa,
- RDP veya ERP erişimleri merkezi olarak kontrol edilecekse,
- VLAN ve ağ segmentasyonu gerekiyorsa,
- IPS/IDS kullanılacaksa,
- WAF ihtiyacı bulunuyorsa,
- merkezi loglama ve güvenlik politikaları isteniyorsa.
Buradaki amaç mümkün olan en karmaşık güvenlik sistemini kurmak değil, projenin riskine ve erişim modeline uygun güvenlik katmanlarını oluşturmaktır.
Güvenli VDS Sunucu Altyapısı Nasıl Planlanır?
Güvenlik planlaması yapılırken sunucunun asıl iş yükü unutulmamalıdır. Öncelikle uygulamanın ihtiyaç duyduğu CPU, RAM, NVMe depolama, işletim sistemi ve lokasyon belirlenmelidir.
Daha sonra bu altyapıya kimlerin, hangi ağlardan ve hangi servisler üzerinden erişeceği değerlendirilerek firewall, VPN ve private ağ gereksinimleri planlanabilir.
VDS kavramı, KVM sanallaştırma ve VPS ile VDS arasındaki teknik isimlendirme farkları hakkında daha fazla bilgi için VDS Sunucu Nedir? KVM Sanallaştırma ve VPS Farkı rehberimizi inceleyebilirsiniz.
Sophos Virtual Firewall ile VDS ve VPS Sunucu Güvenliği
Birden fazla sunucu, private ağ, VPN, Site-to-Site bağlantı veya gelişmiş güvenlik politikaları gereken projelerde sanal firewall ayrı bir güvenlik katmanı olarak kullanılabilir.
İsim Kayıt Sophos Virtual Firewall hizmeti, İsim Kayıt altyapısındaki fiziksel ve bulut sunucuların local WLAN üzerinden private ağ yapısına alınmasına ve erişimlerin Sophos güvenlik politikaları üzerinden yönetilmesine imkân sağlar.
Projenin kapsamına göre;
- Site-to-Site bağlantı,
- local WLAN ve local IP,
- özel VPN kullanıcıları,
- firewall politikaları,
- NAT yönetimi,
- VLAN ve ağ segmentasyonu,
- IPS/IDS,
- WAF,
- Geo-IP filtreleme,
- web ve uygulama kontrolü,
- güvenlik logları ve raporlama
gibi güvenlik bileşenleri birlikte planlanabilir.
İsim Kayıt altyapısında sunucular için sunulan sanal firewall, VPN ve private ağ seçeneklerini Sophos Virtual Firewall sayfasından inceleyebilirsiniz.
Firewall Yedekleme Yerine Geçer mi?
Hayır. Firewall ile yedekleme birbirinden farklı amaçlara hizmet eder.
Firewall ağ erişimlerinin ve trafiğin kontrol edilmesine yardımcı olurken yedekleme; veri kaybı, kullanıcı hatası, uygulama problemi veya farklı arıza senaryolarında verilerin geri yüklenebilmesi için kullanılır.
Bu nedenle güvenlik planının yalnızca saldırıları engellemeye değil, bir sorun yaşandığında verilerin nasıl geri getirileceğine de cevap vermesi gerekir.
Güvenli VDS Sunucu İçin Kontrol Listesi
- Sunucuda gerçekten gerekli servisleri belirleyin.
- Gereksiz port ve servisleri kapatın.
- İşletim sistemini ve uygulamaları güncel tutun.
- Güçlü ve benzersiz parolalar kullanın.
- Kullanıcılara yalnızca ihtiyaç duydukları yetkileri verin.
- SSH ve RDP gibi yönetim erişimlerini sınırlandırın.
- Başarısız girişleri ve güvenlik loglarını takip edin.
- Public olması gerekmeyen servisler için private ağ değerlendirin.
- Uzaktan erişimde ihtiyaca göre VPN kullanın.
- Birden fazla sunucu varsa segmentasyon ihtiyacını değerlendirin.
- Web uygulamalarında gerekiyorsa WAF planlayın.
- IPS/IDS ihtiyacını iş yükü ve risk seviyesine göre değerlendirin.
- Üretim sunucusundan bağımsız bir yedekleme planı oluşturun.
- Yedeklerin geri yüklenebilirliğini düzenli olarak kontrol edin.
VDS ve VPS Sunucu Güvenliği Hakkında Sık Sorulan Sorular
VDS ve VPS sunucu güvenliği nasıl sağlanır?
VDS ve VPS sunucu güvenliği; işletim sistemi güncellemeleri, kullanıcı yetkileri, açık servisler, firewall kuralları, güçlü kimlik doğrulama, güvenli uzaktan erişim ve düzenli yedekleme gibi önlemlerin birlikte uygulanmasıyla sağlanır. Projenin yapısına göre VPN, private ağ, segmentasyon, IPS/IDS ve WAF gibi ek güvenlik katmanları da değerlendirilebilir.
VDS sunucuda firewall gerekli mi?
Ağ erişimlerinin kontrol edilmesi gerekir ancak kullanılacak firewall mimarisi projenin yapısına göre değişir. Basit sistemlerde işletim sistemi firewall'ı yeterli olabilirken çok sunuculu, VPN veya private ağ gerektiren yapılarda ayrı bir virtual firewall değerlendirilebilir.
RDP portunu internete açmak güvenli mi?
RDP gibi yönetim servislerinin erişimi mümkün olduğunca ihtiyaç esasına göre sınırlandırılmalıdır. Projeye göre kaynak IP kısıtlaması, VPN, firewall politikaları ve ek kimlik doğrulama kontrolleri değerlendirilebilir.
RDP portunu değiştirmek sunucuyu güvenli hale getirir mi?
Hayır. Varsayılan RDP portunun değiştirilmesi otomatik olarak güvenli bir sunucu oluşturmaz. Güvenlik için erişim kontrolü, kullanıcı yetkilendirmesi, güçlü kimlik doğrulama, güncel sistem ve gerektiğinde VPN veya firewall politikaları birlikte değerlendirilmelidir.
VPN ile RDP arasındaki fark nedir?
RDP, Windows ortamına uzaktan oturum açmak için kullanılan bir protokoldür. VPN ise kullanıcı veya ağ ile private altyapı arasında kontrollü bir bağlantı oluşturmak için kullanılabilir. Bir kullanıcı VPN üzerinden ağa bağlandıktan sonra yetkili olduğu RDP sunucusuna erişebilir.
Private ağ kullanmanın avantajı nedir?
Private ağ, internete açık olması gerekmeyen sunucu ve servislerin local IP adresleri üzerinden haberleşmesine imkân sağlar. Erişim firewall politikalarıyla sınırlandırılarak farklı sistemler arasında kontrollü ağ mimarisi oluşturulabilir.
WAF ile firewall aynı şey mi?
Hayır. Ağ firewall'ı IP, port, protokol ve ağ erişim politikalarına odaklanırken WAF web uygulamasına gelen HTTP/HTTPS trafiğini uygulama katmanında analiz etmek için kullanılır.
IPS/IDS kullanınca güncelleme veya diğer güvenlik önlemleri gerekmez mi?
Hayır. IPS/IDS ek bir güvenlik katmanıdır. İşletim sistemi güncellemeleri, uygulama güvenliği, kullanıcı yetkileri, erişim politikaları ve diğer güvenlik kontrollerinin yerine geçmez.
Sophos Virtual Firewall her VDS için gerekli mi?
Hayır. Gereksinim projenin yapısına göre belirlenmelidir. Birden fazla sunucu, VPN, private ağ, Site-to-Site bağlantı, segmentasyon, WAF, IPS/IDS veya merkezi güvenlik politikaları gereken projelerde Sophos Virtual Firewall değerlendirilebilir.
Firewall kullanmak yedekleme ihtiyacını ortadan kaldırır mı?
Hayır. Firewall ağ trafiğini ve erişim politikalarını yönetmeye yardımcı olur; yedekleme ise veri kaybı veya sistem sorunlarında verilerin geri yüklenebilmesi için kullanılır. İki teknoloji farklı risklere karşı farklı görevler üstlenir.
Sonuç: Güvenli VDS Sunucu Katmanlı Bir Yapıyla Planlanmalıdır
Güvenli VDS sunucu oluşturmak için tek bir teknolojiye güvenmek yeterli değildir. İşletim sistemi, kullanıcı hesapları, servisler, açık portlar, ağ erişimi, uygulamalar ve yedekleme birlikte değerlendirilmelidir.
Basit bir VDS için temel güvenlik yapılandırmaları yeterli olabilirken, çok sunuculu veya kurumsal yapılarda firewall, VPN, private ağ, segmentasyon, IPS/IDS ve WAF gibi ek güvenlik katmanları ihtiyaç doğrultusunda planlanabilir.
Güvenli VDS ve Sunucu Altyapınızı Planlayın
İsim Kayıt altyapısındaki fiziksel veya bulut sunucularınız için local WLAN, private ağ, VPN, Site-to-Site, NAT, WAF, Geo-IP, IPS/IDS ve güvenlik politikalarını proje ihtiyaçlarınıza göre planlayabilirsiniz.
Sophos Virtual Firewall'u İncele Bulut Sunucu Paketlerini İncele
Firewall, VPN ve private ağ kapsamı; sunucu sayısı, kullanıcı sayısı, erişim modeli ve güvenlik gereksinimlerine göre planlanmalıdır.



