Sunucu Güvenliği İçin Port Yönetimi Stratejileri (80, 443, 22, 3306)
Sunucu Güvenliği İçin Port Yönetimi Stratejileri (80, 443, 22, 3306)
Port yönetimi, bir sunucunun dış dünyayla hangi yollar üzerinden iletişim kuracağını kontrol eden en kritik güvenlik unsurlarından biridir. Özellikle 80 (HTTP), 443 (HTTPS), 22 (SSH) ve 3306 (MySQL) gibi portlar, saldırganların en sık hedef aldığı giriş noktalarıdır. Bu yazıda, Windows ve Linux tabanlı sistemlerde güvenli port yönetimi stratejilerini, güvenlik duvarı (firewall) kurallarını ve en iyi uygulamaları adım adım ele alıyoruz.
- Port Nedir ve Neden Yönetilmelidir?
- Temel Portlar ve Kullanım Alanları
- Linux Sunucularda Port Yönetimi
- UFW Kullanımı (Ubuntu/Debian)
- Firewalld Kullanımı (CentOS/RHEL)
- Windows Server Üzerinde Port Yönetimi
- SSH (22) Güvenliği Artırma
- Veritabanı (3306) Erişimini Kısıtlama
- HTTPS (443) Güvenliği
- Port Tarama ve İzleme
- Ek Güvenlik Katmanları
- Sonuç
Port Nedir ve Neden Yönetilmelidir?
Port, ağ üzerinden belirli bir hizmete (örneğin web, SSH, veritabanı) erişimi sağlayan sanal bir kapıdır. Gereksiz açık portlar, potansiyel saldırı yüzeyini genişletir. Bu nedenle sadece aktif hizmetlerin portlarının açık olması gerekir.
Temel Portlar ve Kullanım Alanları
- 80 / HTTP: Web siteleri için standart bağlantı noktası. Trafiği şifrelemez.
- 443 / HTTPS: SSL/TLS şifreli web trafiği. Güvenli bağlantı için zorunludur.
- 22 / SSH: Sunucuya uzaktan erişim için kullanılır. Güvenlik önlemi alınmadığında saldırı riski yüksektir.
- 3306 / MySQL: Veritabanı bağlantı noktası. Harici erişim gerekmiyorsa kapatılmalıdır.
Linux Sunucularda Port Yönetimi
Linux tabanlı sistemlerde port yönetimi genellikle ufw (Ubuntu) veya firewalld (CentOS) aracılığıyla yapılır.
UFW Kullanımı (Ubuntu/Debian)
# Aktif portları görüntüle
sudo ufw status verbose
# Gerekli portları aç
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
# SSH erişimini sınırlı IP’ye aç
sudo ufw allow from 192.168.1.10 to any port 22
# MySQL portunu tamamen kapat
sudo ufw deny 3306/tcp
# Güvenlik duvarını etkinleştir
sudo ufw enable
Firewalld Kullanımı (CentOS/RHEL)
# Port ekleme
firewall-cmd --zone=public --add-port=80/tcp --permanent
firewall-cmd --zone=public --add-port=443/tcp --permanent
# SSH sadece belirli IP’den
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.10" port protocol="tcp" port="22" accept'
# MySQL erişimini kapatma
firewall-cmd --remove-port=3306/tcp --permanent
# Ayarları yeniden yükleme
firewall-cmd --reload
Windows Server Üzerinde Port Yönetimi
Windows ortamında port kontrolü, “Windows Defender Firewall with Advanced Security” üzerinden yapılır:
- Inbound Rules → New Rule seçin.
- Port seçeneğini işaretleyin.
- TCP veya UDP’yi belirleyin, ardından port numarasını girin.
- “Allow connection” veya “Block connection” tercihini yapın.
- Profilleri (Domain, Private, Public) seçin ve kuralı adlandırın.
Örneğin, 3306 (MySQL) portunu dış bağlantılara kapatarak sadece yerel erişimi koruyabilirsiniz.
SSH (22) Güvenliği Artırma
- 22 numaralı portu değiştirin: /etc/ssh/sshd_config içinde
Port 2222gibi özel bir port kullanın. - IP tabanlı erişim: Sadece belirli IP’lere SSH izni verin.
- Public key authentication: Şifre yerine anahtar tabanlı kimlik doğrulama kullanın.
- Fail2Ban: SSH brute-force saldırılarını otomatik engellemek için kullanılır.
Veritabanı (3306) Erişimini Kısıtlama
MySQL veya MariaDB, varsayılan olarak 3306 portunda dinler. Harici erişim gerekmiyorsa bu port yalnızca localhost’a açık olmalıdır:
# /etc/mysql/my.cnf içinde
bind-address = 127.0.0.1
Uzak bağlantı gerekiyorsa, belirli IP’lere izin verin ve SSL şifreleme etkinleştirin.
HTTPS (443) Güvenliği
- Geçerli SSL/TLS sertifikaları kullanın (örnek: Let’s Encrypt).
- HTTP’yi 443’e yönlendirin (
301 redirectveya HSTS). - Zayıf şifreleme algoritmalarını devre dışı bırakın (TLS 1.0, RC4 vb.).
- Firewall üzerinden sadece 80/443 trafiğini dış dünyaya açık bırakın.
Port Tarama ve İzleme
Açık portları kontrol etmek için şu araçları kullanabilirsiniz:
- nmap:
nmap -sS -p 1-65535 sunucu_adresi - netstat:
netstat -tulnp - ss:
ss -tuln
Düzenli taramalar, yanlışlıkla açık kalan portların tespit edilmesini sağlar.
Ek Güvenlik Katmanları
- Reverse proxy (Nginx) veya WAF (Web Application Firewall) kullanın.
- DDoS koruması ve rate limit uygulayın.
- VPN üzerinden erişim kısıtlaması yapın.
- WAF Koruma veya Kurumsal Hosting çözümleriyle entegre güvenlik duvarı kullanın.
Sonuç
Port yönetimi, bir sunucunun güvenlik mimarisinin en temel unsurlarından biridir. 80, 443, 22 ve 3306 gibi sık kullanılan portlar doğru yapılandırıldığında hem güvenli hem de performanslı bir altyapı sağlanır. HostLigo’nun Premium VDS ve Sunucu Barındırma çözümleriyle bu stratejileri uygulayarak hem güvenliği artırabilir hem de sisteminizi kurumsal düzeyde ölçeklendirebilirsiniz.