Windows Server Core ile Hafif ve Güvenli Sunucu Mimarisi
Windows Server Core ile Hafif ve Güvenli Sunucu Mimarisi
Windows Server Core, grafik arayüzü (GUI) bulunmayan, yalnızca gerekli bileşenleri içeren minimal kurulum türüdür. Daha az saldırı yüzeyi, düşük kaynak kullanımı ve daha hızlı güncelleme döngüsü sayesinde hem performans hem de güvenlik için idealdir. Bu rehberde Server Core’un mimari yaklaşımını, uzaktan yönetim tekniklerini, sık kullanılan rollerin (IIS, Hyper-V, AD DS, File/Print) kurulumunu, sertleştirme (hardening) adımlarını ve operasyonel en iyi uygulamaları özetliyoruz. Kurumsal ölçekte esneklik için izole VDS veya yüksek IO garantili Premium VDS altyapıları tavsiye edilir.
- Neden Server Core?
- Kurulum ve İlk Yapılandırma
- Uzaktan Yönetim Seçenekleri
- Roller ve Özellikler (Örnek Kurulumlar)
- Güvenlik Sertleştirme (Hardening)
- Güncelleme ve Bakım
- İzleme ve Gözlemlenebilirlik
- Uygulama Sunumu: IIS ve .NET
- Active Directory ve DNS / DHCP
- Yüksek Erişilebilirlik ve Kümeleme
- Performans İpuçları
- Yedekleme ve Geri Dönüş
- Altyapı-as-Code ile Yönetim
- Bulut ve Hibrit Senaryolar
- Sonuç
Neden Server Core?
- Daha az saldırı yüzeyi: GUI bileşenleri olmadığından yamalanması ve izlenmesi gereken yüzey küçülür.
- Daha düşük kaynak tüketimi: Daha az RAM ve disk, daha yüksek konsolidasyon oranı.
- Daha az yeniden başlatma: Güncellemeler daha küçük ve hızlıdır.
- Standartlaştırma: Kod ve ilke tabanlı yönetim (PowerShell/DSC) ile drift azaltılır.
Kurulum ve İlk Yapılandırma
Server Core kurulduktan sonra temel ağ ve etki alanı ayarlarını sconfig ile yapabilirsiniz:
sconfig # 1) Domain/Workgroup, 2) Computer Name, 8) Network Settings, 7) Remote Desktop, 5) Windows Update
PowerShell ile IP/DNS ayarlama:
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 10.0.0.10 -PrefixLength 24 -DefaultGateway 10.0.0.1 Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 10.0.0.2,10.0.0.3 Rename-Computer -NewName "SRV-CORE01" -Restart
Uzaktan Yönetim Seçenekleri
- PowerShell Remoting (WinRM):
Enable-PSRemoting -Forceile etkileştirin; yönetim istasyonundanEnter-PSSession SRV-CORE01. - Windows Admin Center (WAC): Tarayıcı tabanlı GUI; Core üzerinde ajan gerektirmez, merkezi yönetim sunar.
- RSAT / MMC snap-in’leri: AD, DNS, DHCP, Failover Cluster konsollarını istemci makineden kullanın.
Roller ve Özellikler (Örnek Kurulumlar)
Rol/özellik kurulumları için Install-WindowsFeature komutu kullanılır:
# AD DS (Domain Controller) Install-WindowsFeature AD-Domain-Services -IncludeManagementTools Install-ADDSForest -DomainName "contoso.local" -DomainNetbiosName "CONTOSO" # IIS (Minimal Web Sunucusu) Install-WindowsFeature Web-Server, Web-Common-Http, Web-Static-Content # İçerik kökü ve basit test New-Item -Path "C:\inetpub\wwwroot\index.html" -ItemType File -Value "Merhaba Server Core" # Hyper-V (Bare-metal sanallaştırma) Install-WindowsFeature Hyper-V -IncludeManagementTools -Restart # File Server + DFS Namespaces Install-WindowsFeature FS-FileServer, FS-DFS-Namespace
Güvenlik Sertleştirme (Hardening)
- GPO/SECBASELINE: Microsoft güvenlik temel çizgilerini (CIS eşdeğeri) uygulayın; LAPS ile yerel yönetici parolasını döngüsel değiştirin.
- Firewall: Sadece gerekli profilleri ve kuralları açın; örn.
Enable-NetFirewallRule -DisplayGroup "Remote Desktop". - RDP MFA: RDP gerekiyorsa NLA + VPN + MFA; mümkünse WAC/PowerShell ile yönetin.
- CredGuard & SMB Signing: Kimlik bilgilerinin bellekten çalınmasını ve ortadaki adam saldırılarını azaltın.
Güncelleme ve Bakım
sconfig menüsünden otomatik güncellemeleri yapılandırın veya PowerShell ile yönetin:
# PSWindowsUpdate modülüyle Install-Module PSWindowsUpdate -Force Get-WindowsUpdate -AcceptAll -Install -AutoReboot
Log ve olay incelemesi için Get-WinEvent ve WAC uyarılarını kullanın; merkezi SIEM’e iletin.
İzleme ve Gözlemlenebilirlik
- PerfMon / ETW: CPU, RAM, disk, ağ sayaçlarını kolektör setleriyle toplayın.
- Health Check:
Test-ComputerSecureChannel,dcdiag(DC’lerde),Test-Cluster(küme). - Ajanlar: Core üzerinde çalışan hafif APM/NMS ajanları (SNMP, WMI, Azure Arc, Zabbix).
Uygulama Sunumu: IIS ve .NET
Server Core, .NET ve IIS ile tamamen desteklidir. Gerekli bileşenleri ekleyin:
Install-WindowsFeature Web-Asp-Net45, Web-WebSockets, Web-Http-Redirect # Uygulama havuzunda .NET CLR ve kimlik bilgisi ayarlarını PowerShell ile yapın. Import-Module WebAdministration Set-ItemProperty "IIS:\AppPools\DefaultAppPool" -Name processModel.identityType -Value "ApplicationPoolIdentity"
Active Directory ve DNS / DHCP
Etki alanı denetleyicileri için Core önerilir; GUI yükü yoktur ve saldırı yüzeyi küçüktür.
Install-WindowsFeature DNS, DHCP -IncludeManagementTools Add-DhcpServerv4Scope -Name "LAN" -StartRange 10.0.0.50 -EndRange 10.0.0.200 -SubnetMask 255.255.255.0
Yüksek Erişilebilirlik ve Kümeleme
Server Core, Failover Clustering ile dosya sunucusu (SOFS), Hyper-V ve SQL Always On rollerine uygundur.
Install-WindowsFeature Failover-Clustering -IncludeManagementTools Test-Cluster -Node SRV-CORE01, SRV-CORE02 New-Cluster -Name "CLUSTER01" -Node SRV-CORE01, SRV-CORE02 -StaticAddress 10.0.0.20
Performans İpuçları
- Hizmet envanteri: Gereksiz servisleri devre dışı bırakın; önyükleme süresini kısaltın.
- Depolama: NTFS yerine mümkün olduğunda ReFS ve Tiered Storage; NVMe ile kuyruk derinliklerini izleyin.
- NIC Teaming: LACP/Static; SMB Multichannel ile dosya sunucularında throughput artırın.
Yedekleme ve Geri Dönüş
Windows Server Backup veya kurumsal yedekleme çözümleriyle (VSS destekli) çıplak donanım geri yükleme (bare-metal) senaryosunu doğrulayın. Cluster/Hyper-V ortamında uygulama tutarlı yedeklemeleri zorunlu kılın.
Altyapı-as-Code ile Yönetim
Core, PowerShell DSC ve Group Policy ile mükemmel çalışır. İstenen durumun kodla tanımı; drift tespiti ve otomatik düzeltim. CI/CD hattınızdan imzalı betiklerle yayın yapın.
Bulut ve Hibrit Senaryolar
Azure Arc / Azure Automanage ile hibrit idare; bulut üzerinde Core imajlarıyla hızlı çoğaltma. Yüksek SLA ve ayrık kaynak planlaması için Sunucu Barındırma veya izole Kurumsal Hosting tercih edin.
Sonuç
Windows Server Core, daha az kaynakla daha yüksek güvenlik ve kararlılık sunar. Uzaktan yönetim, otomasyon ve sertleştirme adımlarıyla birleştiğinde hem maliyetleri düşürür hem de operasyonel riski azaltır. Kurumsal mimarinizde Core tabanlı DC, IIS, Hyper-V ve dosya hizmetlerini kurgulayarak sade, hızlı ve sürdürülebilir bir platform elde edebilirsiniz. Ölçek ve performans için HostLigo’nun VDS ve Premium VDS çözümlerini değerlendirin.