forumKonu aç

Güvenlik duvarına (firewall) kurallar koydum ama hepsi doğru mu? Port 80, 443, 22 — bunlardan başka ne kapatmalı?

IIrmak B***geçen ay·41 mesaj·10,5 B görüntülenme#firewall#ağ#açık port
IIrmak B***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
304
#1

Linux sunucuma ufw (Ubuntu Firewall) kurdum ve basit kurallar koydum: HTTP (80), HTTPS (443), SSH (22) açık; başka everything kapalı. Ama başka bi sunucu yöneticisi, mails'te bölüm göndermiş — SMTP (25), IMAP (143), DNS (53) gibi portları da açmamı söyledi. Fakat benim sunucuda mail hizmeti yok, neden açmam lazım?

Port 22 (SSH) internete açmak yeterli mi güvenlik icin? Brute force saldırısından koruma olarak port numarasını değiştirmeli mi?

Kuru kuru port açıp kapamazlık birşey. Ama firewall'dan başka, ağ tarafında başka yapıların yapılması gerekir mi? İçeride başka sunucular var (MySQL veritabanı sunucusu, cache sunucu), onlar arası trafiği de korumam lazım mı?

MMurat G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Spor ve fitness
Yapı
20 kişilik firma
Katılım
Nis 2023
Mesaj
2
En çok yardımcı olan#2

Firewall kuralları 'principle of least privilege' ile ayarlanmalı — sadece gerekli portlar açılmalı. Web sunucusu için: 80 (HTTP), 443 (HTTPS) external'a, 22 (SSH) IP whitelist'e. SMTP/IMAP gereksizse kapalı kalmalı. Diğer kurallar: 1) SSH port değiştirilmeli (22 yerine 2222), fail2ban kurulmalı (brute force protection), 2) Internal network (database, cache): firewall rule'unda sadece web server'ın IP'sinden erişim (iki taraflı), 3) ICMP (ping) disable edilebilir (port scanning engelle), 4) UDP outbound tüm portlara? Değil, DNS (53) sadece resolver'a, 5) Rate limiting (DDoS mitigation), 6) Genel best practice: External interface'de DROP default, whitelist only; Internal interface'de trusted network güvenli. UFW için: 'ufw default deny incoming, allow outgoing, limit 22'. İçerideki database portunu (3306 MySQL) hiçbir şekilde external'a açmamalı.

VVildan Ö***Katılımcı
Görev
Sekreter
Sektör
Perakende
Yapı
aile şirketi
Katılım
Ara 2024
Mesaj
66
#3

ssh port 22 boku acma be port degistir 2222'ye vb. bu arada ama yine de fail2bani kur. mail yok ise smtp/imap acma hic. sadece 80 443 2222 acik olsun, geri kapi...

ZZafer A***Katılımcı
Görev
Sekreter
Sektör
Mücevherat
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
142
#4

UFW komutları: ufw default deny incoming, ufw allow 80/tcp, ufw allow 443/tcp, ufw limit 2222/tcp (SSH rate limiting), ufw deny 3306/tcp (MySQL dışarıya kapalı). Kontrol: ufw status numbered. Loglama aç: ufw logging on, level medium. SSH config (/etc/ssh/sshd_config): Port 2222, PermitRootLogin no, PubkeyAuthentication yes, PasswordAuthentication no (key-based). Yeniden başlat: systemctl restart sshd. İç iletişim: iptables kuralları veya security groups (cloud provider seviyesinde).

FFiliz D***Uzman
Görev
Müşteri hizmetleri temsilcisi
Sektör
Lojistik
Yapı
kooperatif
Katılım
Haz 2023
Mesaj
170
#5

en basit kurulum: port 22 kapat internetten sadece ofis IPsinden açık bir de ya da port değiştir, 2222 yap. mySQL port 3306 hiç açma, sadece localhost. hTTP, HTTPS normal başka hiçbişey açma. bu kadar basit işin bitsin

EEsra I***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
214
#6

Firewall tiers: Perimeter (ISP level), Network (router firewall), Host (host-based firewall). Web sunucusu için: Host firewall (UFW) + Cloud Security Group (eğer cloud ise). SSH access: Bastion host behind VPN, ya da IP whitelist'e. Database access: Internal network only, never external. Logging tüm rejected packets'ler için — SIEM integrasyon ideal. Rate limiting SSH + TCP SYN flood protection.

NNazlı K***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
104
#7

port 22 açık = hacker invite ediyorsun 😂 Port değiştir fail2ban kur oldu işin bitsin bir de mail port? gereksiz ise kapatacaksın, neden açacaksın ki...

OOsman K***Uzman
Görev
Yazılım geliştirici
Sektör
Eğitim
Yapı
iki şubeli işletme
Katılım
Ara 2023
Mesaj
23
#8

Haklısınız. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

İlk kez yapıyorsanız küçük başlayın, ölçek snra gelir. Kendi durumunuz farklıysa tabii değişir.

VVeli D***Katılımcı
Görev
Ağ yöneticisi
Sektör
Eğitim
Yapı
iki şubeli işletme
Katılım
May 2022
Mesaj
107

Doki · Altyapı taşıma · 2023

#9

detaya inersek soyle: Kayit tutmayan hic bi surec duzellmiyor cunku neyi duzelteeceginizi bilmiyorsunuz.

koyla gelsin

NNazlı A***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
58
#10

ayynıısınnı yaşadım.

TTülay Y***Katılımcı
Görev
Üretim planlama
Sektör
Otomotiv yan sanayi
Yapı
yeni kurulmuş girişim
Katılım
Oca 2025
Mesaj
384
#11

Kısmen katılıyorum, kısmen katılmıyorum. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar. Sonucu buraya yazarsanız başkalarına da faydası olur.

KKader A***Katılımcı
Görev
Operasyon müdürü
Sektör
Hukuk
Yapı
kooperatif
Katılım
Nis 2025
Mesaj
46
#12

geçen yıl neredeyse aynısını yaşadık. bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı

izin ve kapsam yazili degilse o test baslamasin sonra kendi durumunuz farkliyas tabii degisir

LLale U***UzmanTopluluk üyesi
Katılım
Ağu 2025
Mesaj
2
#13

Katılıyorum. Güvenli olmak mutlak deil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Kendi durumunuz farklıysa tabii değişir.

FFeyza Y***Uzman
Görev
Saha satış temsilcisi
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Haz 2024
Mesaj
281
#14

aynısını yaşadım. işte ilk kez yaıyorsanız küçük başlayın, ölçek snra gelir.

ben olsam bu yoldan giderdim.

OOrhan E***Katılımcı
Görev
İhracat sorumlusu
Sektör
Hukuk
Yapı
zincir mağaza
Katılım
Ara 2025
Mesaj
91

Doki · Güvenlik açığı taraması · 2023

#15

Bunu duyalı çok oldu ama bizde hiç böyle olmadı. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Olayların çoğu zafiyetten değil sızmış bir paroladan başlıyor. Ben olsam bu yoldan giderdim.

KKoray T***Katılımcı
Görev
Bölge müdürü
Sektör
İnşaat
Yapı
tek kişilik işletme
Katılım
Ara 2023
Mesaj
103
#16

Bunu not aldım, teşekkürler.

BBora A***Katılımcı
Görev
Çağrı merkezi temsilcisi
Sektör
Hayvancılık
Yapı
20 kişilik firma
Katılım
Nis 2023
Mesaj
301
#17

ben bu yoldan geçtim, anlatayım ama ikinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek ama ben olsam bu yoldan giderdim.

EEmre D***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
imalathane
Katılım
Oca 2025
Mesaj
340
#18

Buraya kadar söylenenleri özetleyeyim. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Test edilmemiş bir yedek, yedek değildir. Kendi durumunuz farklıysa tabii değişir.

DDeniz A***UzmanTopluluk üyesi
Katılım
Ağu 2025
Mesaj
164
#19

Deneyeceğim.

EEfe A***Katılımcı
Görev
Sistem destek elemanı
Sektör
Yazılım
Yapı
8 kişilik ekip
Katılım
Tem 2022
Mesaj
136

Doki · Altyapı taşıma · 2025

#20

Ben bu yoldan geçtim, anlatayım. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

Kayıt tutmayan hiç bir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz. Başka türlü yapan varsa onu da merak ederim.

Yanıt yaz