Ubuntu UFW güvenlik duvarını erişimi kaybetmeden yapılandırma
UFW, Ubuntu üzerinde ağ erişim kurallarını yönetmeyi kolaylaştıran bir araçtır. Ancak uzak sunucuda yanlış kural, kendi SSH bağlantınızı kesebilir. Bu nedenle işe komutları kopyalayarak değil kullanılan portları, mevcut güvenlik duvarını ve kurtarma erişimini belirleyerek başlanmalıdır. Hosting paneli, Docker veya başka bir ağ yöneticisi bulunan sistemlerde kuralların etkileşimini ayrıca inceleyin.
Önce erişim haritasını çıkarın
SSH hangi portta dinliyor, web hizmeti hangi adresleri kullanıyor ve veritabanına kim bağlanıyor? ss -lnt çıktısı dinlenen TCP portlarını görmenize yardımcı olur. Bir portun dinliyor olması internete açık olduğu anlamına gelmez; işletim sistemi ve sağlayıcı güvenlik duvarları birlikte etkilidir. UDP kullanan uygulamaları da ayrı değerlendirin.
Sağlayıcının web konsoluna erişebildiğinizi doğrulayın. Mevcut SSH oturumunu açık tutun. UFW zaten çalışıyorsa kuralları sudo ufw status numbered ile inceleyin; sırf yeni rehber uyguluyorsunuz diye kuralları sıfırlamayın. Başka müşterilerin veya hizmetlerin kullandığı erişimleri bilmeden kaldırmayın.
Güvenli uygulama sırası
- Mevcut kuralları kaydedin. Aktif politika ve izinlerin bir kopyasını alın.
- Gerçek SSH portunu doğrulayın. Özel port kullanılıyorsa varsayılan 22 için izin vermek yeterli değildir.
- SSH iznini önce ekleyin. Yalnız gerçekten 22/TCP kullanıyorsanız
sudo ufw allow 22/tcpörneği uygundur. Daha dar kaynak IP kuralı kullanacaksanız yönetim IP’nizin değişme koşullarını bilin. - Gerekli uygulama izinlerini ekleyin. HTTP/HTTPS veya uygulamanın gerçek portlarını ve protokolünü seçin.
- Konsol hazırken etkinleştirin. Kurallar kontrol edildikten sonra
sudo ufw enableuygulanabilir. Uyarı mesajını okuyun. - İkinci SSH oturumu açın. Yeni bağlantının ve uygulamaların çalıştığını doğrulamadan eski oturumu kapatmayın.
Web ve veritabanı erişimini ayırın
Herkese açık web sitesi genellikle ziyaretçilere açık bağlantı gerektirirken veritabanı yalnız uygulamaya hizmet verebilir. Veritabanı portunu bütün internete açmak çoğu kurulum için gerekli değildir. Yerel dinleme, özel ağ veya belirli kaynaklara izin gibi seçenekleri değerlendirin. Port numarasını değiştirmek tek başına erişim güvenliği sağlamaz.
IPv6 ve konteynerleri unutmayın
Sunucu IPv6 kullanıyorsa kuralların IPv6 tarafında da beklediğiniz sonucu verdiğini doğrulayın. Yalnız IPv4 testi eksik değerlendirmeye yol açabilir. Docker’ın yayınlanan portları kendi ağ kurallarıyla yönetmesi, UFW durum ekranından beklediğinizden farklı erişim sonuçları doğurabilir. Docker veya başka orkestrasyon kullanıyorsanız onun resmi güvenlik duvarı belgelerine göre birlikte yapılandırın; tek ekranı kesin kanıt saymayın.
Hata olduğunda kontrollü geri dönüş
Bağlantı kesilirse sağlayıcı konsolunu kullanarak son değişikliği inceleyin. Hangi kuralın engellediğini biliyorsanız ilgili düzeltmeyi yapın; bütün güvenlik duvarını süresiz kapatmayı çözüm olarak bırakmayın. Numaralı kural silerken her işlemden sonra listeyi yeniden okuyun, çünkü sıra numaraları değişebilir. Erişim geri geldiğinde asıl nedeni kaydedin.
Sık sorulan sorular
UFW açıkken sağlayıcı duvarı gerekir mi? Farklı katmanlar olabilir; her birinin görevi ve erişim politikası birlikte değerlendirilir.
Ping çalışmıyorsa sunucu kapalı mı? Şart değildir; ICMP politikası uygulama bağlantısından farklı olabilir.
İzin verdim ama uygulama açılmıyor? Hizmetin çalıştığını, doğru adreste dinlediğini, protokolü ve üst ağ kurallarını kontrol edin.
İlgili teknik kaynak
İlgili rehberler
Thanks for your feedback!

