Cryptology Academy · Ders

SSH Güçlendirme ve Denetim için En İyi Uygulamalar

SSH dağıtımlarını güçlendirmek için sshd_config güçlendirmesi, anahtar döndürme uygulamaları ve denetim günlüklerini uygulayın.

4. ders / 413 adım

SSH Güçlendirme ve Denetim için En İyi Uygulamalar, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Parola Kimlik Doğrulamasını Devre Dışı Bırakma

SSH güvenliğini güçlendirmede en etkili tek adım, /etc/ssh/sshd_config içinde PasswordAuthentication no ayarını yapmaktır. Bu, tüm kullanıcıları açık anahtarlarla kimlik doğrulaması yapmaya zorlar ve zayıf veya yeniden kullanılmış parolalardan ve kaba kuvvet saldırılarından kaynaklanan riski ortadan kaldırır. Parola kimlik doğrulamasını devre dışı bırakmadan önce en az bir yetkilendirilmiş anahtarın kurulu olduğundan emin olun; aksi hâlde kendinizi sistemin dışında bırakabilirsiniz.

İzin Verilen Kullanıcıları ve Grupları Sınırlama

AllowUsers ve AllowGroups yönergeleri, SSH erişimini adı belirtilen kullanıcılarla veya grup üyeleriyle sınırlar. Örneğin AllowGroups sshusers, yalnızca sshusers grubunun üyelerine izin verir. Bu, katmanlı savunma sağlar: bir saldırgan bir kullanıcı adını bilse ve kimlik bilgilerini ele geçirse bile, hesap açıkça izin verilmediği sürece SSH erişimi reddedilir.

Varsayılan Bağlantı Noktasını Değiştirme

SSH'yi 22 numaralı bağlantı noktasından yüksek numaralı bir bağlantı noktasına taşımak güvenlik değil, gizlemeye dayalı bir yaklaşımdır. Ancak 22 numaralı bağlantı noktasını hedefleyen otomatik tarayıcıların günlüklerde oluşturduğu gürültüyü önemli ölçüde azaltır. Bu, gerçek tehditlere yönelik günlükleri analiz etmeyi kolaylaştırır. Güvenlik duvarı kurallarını her zaman birincil erişim denetimi olarak koruyun; bağlantı noktası gizleme yalnızca yardımcı bir önlemdir.

Kök Kullanıcıyla Oturum Açmayı Devre Dışı Bırakma

PermitRootLogin no ayarı, SSH üzerinden doğrudan kök kullanıcı kimlik doğrulamasını engeller. Kök kullanıcıyı hedefleyen saldırganların geçerli bir kullanıcı adı ve başarılı olmaları hâlinde sınırsız ayrıcalıkları vardır. Önerilen ayar PermitRootLogin prohibit-password değeridir; bu ayar kök kullanıcıyla yalnızca açık anahtar kimlik doğrulaması kullanılarak oturum açılmasına izin verir, parola tabanlı kök kullanıcı kaba kuvvet saldırılarını engeller ve acil durum erişimini korur.

Kimlik Doğrulama Denemelerini Sınırlama

MaxAuthTries 3, bağlantı başına kimlik doğrulama denemesi sayısını üçle sınırlar. Üç başarısız denemeden sonra sunucu bağlantıyı sonlandırır. Bu, kaba kuvvet denemelerini yavaşlatır. Tekrarlanan başarısızlıklardan sonra IP adreslerini geçici olarak engelleyen fail2ban veya SSHGuard'ın üstel geri çekilmesiyle birlikte kullanıldığında, kaba kuvvet saldırılarının gerçekleştirilmesi hesaplama açısından olanaksızlaşır.

Oturum Açma Zamanlama Denetimleri

LoginGraceTime, bağlantıyı kesmeden önce sunucunun başarılı kimlik doğrulama için ne kadar bekleyeceğini belirtir. Varsayılan değer 120 saniyedir; bunu 20 saniyeye düşürmek yavaş kaba kuvvet denemelerini önler ve kimlik doğrulaması yapılmamış bağlantıların kaynakları meşgul tutmasını azaltır. ClientAliveInterval ve ClientAliveCountMax, boşta kalan veya yanıt vermeyen oturumların bağlantısını kesmek için bağlantı durumu denetimlerini yönetir.

İzin Verilen Şifreleme Algoritmalarını Sınırlama

Modern SSH yapılandırmaları, algoritmaları güçlü ve güncel seçeneklerle sınırlamalıdır. sshd_config içinde Ciphers değerini chacha20-poly1305@openssh.com,aes256-gcm@openssh.com olarak, MACs değerini hmac-sha2-256-etm@openssh.com olarak ve KexAlgorithms değerini curve25519-sha256 olarak ayarlayın. Bu, geriye dönük uyumluluk için kullanılabilir olan arcfour, DES ve MD5 tabanlı MAC'ler gibi eski algoritmaları ortadan kaldırır.

fail2ban ile Kaba Kuvveti Engelleme

fail2ban, kimlik doğrulama günlüklerini izler ve başarısız oturum açma denemeleri belirli bir eşiği aşan IP adreslerini yasaklar. Belirli bir zaman aralığında yapılandırılabilir sayıda başarısızlıktan sonra fail2ban, bu IP'den gelen sonraki paketleri düşürmek için bir iptables kuralı ekler. Bu otomatik yanıt, manuel müdahale gerektirmeden kaba kuvvet saldırılarını uygulanamaz hâle getirir.

ssh-audit ile Denetleme

ssh-audit aracı bir SSH sunucusuna bağlanır ve yapılandırmasını değerlendirir: sunduğu anahtar değişim algoritmalarını, ana bilgisayar anahtarı türlerini, şifreleri ve MAC'leri inceler, kullanımdan kaldırılmış veya zayıf seçenekleri işaretler. Güçlendirme öncesinde ve sonrasında sunucularınızda ssh-audit çalıştırmak, nesnel bir öncesi-sonrası değerlendirmesi sağlar ve yapılandırma eksikliklerini belirler.

Günlük Kaydı ve Erişim Denetimi

SSH kimlik doğrulama olayları syslog aracılığıyla günlüğe kaydedilir. Linux'ta /var/log/auth.log (Debian) veya /var/log/secure (RHEL), her başarılı ve başarısız oturum açma işlemini zaman damgası, kullanıcı adı, kaynak IP ve kullanılan anahtar parmak iziyle birlikte kaydeder. Bu günlükleri merkezi bir SIEM'e göndermek, beklenmeyen ülkelerden veya alışılmadık saatlerde yapılan oturum açmalar gibi olağandışı erişim örüntülerinin tespit edilmesini sağlar.

Eksiksiz Güçlendirilmiş Yapılandırma Örneği

Güçlendirilmiş bir sshd_config; PasswordAuthentication no, PermitRootLogin prohibit-password, MaxAuthTries 3, LoginGraceTime 20, AllowGroups sshusers, kısıtlanmış Ciphers ve MACs, X11Forwarding no ve tünelleme gerekmedikçe AllowTcpForwarding no ayarlarını bir araya getirir. Her yönerge belirli bir saldırı vektörünü ortadan kaldırır ve tümü birlikte katmanlı bir SSH güvenlik duruşu oluşturur.

SSH Güvenlik Güçlendirme Yapılandırması

SSH'ye yönelik kaba kuvvet parola saldırılarını ortadan kaldırmada en etkili sshd_config ayarı hangisidir?

SSH Güvenlik Güçlendirmesine Genel Bakış

SSH güvenlik güçlendirme denetim listesi: parola kimlik doğrulamasını devre dışı bırakın, erişimi AllowGroups/AllowUsers ile sınırlayın, kök kullanıcıyla oturum açmayı devre dışı bırakın veya yalnızca anahtar kullanımına sınırlayın, MaxAuthTries 3 değerini ayarlayın, LoginGraceTime değerini azaltın, algoritmaları yalnızca modern şifreleme algoritmalarıyla sınırlayın, fail2ban veya SSHGuard'ı devreye alın, nesnel değerlendirme için ssh-audit çalıştırın ve anomali tespiti için günlükleri merkezileştirin.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
67
Dersler
261

Sıkça Sorulan Sorular

“SSH Güçlendirme ve Denetim için En İyi Uygulamalar” dersi ücretsiz mi?

Evet — “SSH Güçlendirme ve Denetim için En İyi Uygulamalar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“SSH Güçlendirme ve Denetim için En İyi Uygulamalar” dersinde ne öğreneceğim?

SSH dağıtımlarını güçlendirmek için sshd_config güçlendirmesi, anahtar döndürme uygulamaları ve denetim günlüklerini uygulayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“SSH Güçlendirme ve Denetim için En İyi Uygulamalar” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması
  2. Genel Anahtar Kimlik Doğrulaması ve Aracı Yönlendirme
  3. SSH Tünelleme ve Bağlantı Noktası Yönlendirme Teknikleri
  4. SSH Güçlendirme ve Denetim için En İyi Uygulamalar
← Cryptology Academy Sayfasına Dön