Saldırı Tespiti ve Önleme
Fail2Ban gibi saldırı tespit sistemlerini (IDS) kurup yapılandırın ve sunucunuzu etkin biçimde savunmak için saldırı önleme sistemlerinin (IPS) ilkelerini anlayın.
Saldırı Tespiti ve Önleme, CoddyKit'te ücretsiz bir Linux Server Deployment & SSH Mastery dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Linux Server Deployment & SSH Mastery öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Linux Server Deployment & SSH Mastery kursu toplamda 4 dersten oluşur.
Güvenlik Duvarlarının Ötesi: Etkin Savunma
Sunucu güvenliğiyle ilgili son derse hoş geldiniz! Önleme açısından kritik olan güvenlik duvarlarını ve denetimleri ele aldık. Peki kararlı bir saldırgan bu savunmaları aşmaya çalışırsa ne olur?
Bu derste Saldırı Tespit Sistemleri (IDS) ve Saldırı Önleme Sistemleri (IPS) tanıtılmaktadır. Bu araçlar, sunucunuzdaki kötü amaçlı etkinlikleri fark etmenize ve durdurmanıza yardımcı olan ek bir etkin savunma katmanı sağlar.
IDS Nedir?
Bir Saldırı Tespit Sistemi (IDS), şüpheli etkinlikleri sürekli izleyen bir güvenlik görevlisi gibidir. Sunucunuzun ağ trafiğini veya sistem günlüklerini, bir saldırıya işaret eden kalıplar açısından izler.
- Pasif İzleme: IDS tehditleri tespit eder ve sizi uyarır.
- Engelleme Yok: Saldırıyı etkin olarak engellemez veya önlemez. Görevi yalnızca bildirimde bulunmaktır.
- Örnekler: Snort veya Suricata gibi araçlar, gelen ve giden verileri analiz eden ağ tabanlı IDS olarak çalışabilir.
IPS Nedir?
Bir Saldırı Önleme Sistemi (IPS), IDS kavramını bir adım ileri taşır. Yalnızca uyarı vermek yerine, tespit edilen tehditleri durdurmak için etkin biçimde müdahale eder.
- Etkin Koruma: Kötü amaçlı IP adreslerini otomatik olarak engelleyebilir, şüpheli bağlantıları sonlandırabilir veya zararlı paketleri düşürebilir.
- Önleme Odağı: Amaç, saldırının gerçek zamanlı olarak başarıya ulaşmasını önlemektir.
- Fail2Ban: Bugün üzerinde duracağımız, ana bilgisayar tabanlı IPS için popüler bir örnektir.
Fail2Ban'a Giriş
Fail2Ban, güçlü ve açık kaynaklı, ana bilgisayar tabanlı bir IPS'dir. SSH, web sunucuları veya posta sunucularına ait günlük dosyalarını, tekrarlanan başarısız giriş denemeleri ya da diğer şüpheli kalıplar açısından tarayarak çalışır.
Belirli bir süre içinde tek bir IP adresinden çok fazla başarısız deneme yapıldığını tespit ettiğinde Fail2Ban, bu IP adresini geçici veya kalıcı olarak yasaklamak için sunucunuzun güvenlik duvarı kurallarını otomatik olarak günceller.
Fail2Ban Nasıl Çalışır?
Fail2Ban üç temel kavramı kullanarak çalışır:
- Filtreler: Günlük dosyalarında aranacak kalıpları tanımlayan düzenli ifadelerdir (ör. 'failed password for root').
- Kafesler: Bir kafes, bir filtreyi bir eylemle birleştirir. Hangi günlük dosyasının izleneceğini, hangi filtrenin kullanılacağını ve filtrenin koşulları karşılandığında hangi eylemin gerçekleştirileceğini belirtir.
- Eylemler: Bir IP yasaklandığında yürütülen komutlardır. Genellikle kaynak IP'yi engellemek için güvenlik duvarı kurallarını (
iptablesveyaufwgibi) değiştirirler.
Fail2Ban'ı Kurma
Fail2Ban, çoğu Linux dağıtımının varsayılan depolarında bulunur. Debian tabanlı bir sisteme (Ubuntu gibi) kuralım.
Önce paket listenizi güncelleyin, ardından fail2ban paketini kurun:
sudo apt update
sudo apt install fail2banTemel Yapılandırma: jail.local
Fail2Ban'ın ana yapılandırma dosyası /etc/fail2ban/jail.conf konumundadır. Ancak bu dosyayı doğrudan hiçbir zaman düzenlememelisiniz; güncellemeler sırasında üzerine yazılabilir.
Bunun yerine /etc/fail2ban/jail.local adında bir kopya oluşturun ve değişikliklerinizi burada yapın. Bu dosya, jail.conf içindeki ayarları geçersiz kılar.
jail.local içinde yapılandırabileceğiniz bazı önemli genel ayarlar şunlardır:
bantime: Bir IP'nin ne kadar süreyle yasaklanacağı (ör. 10 dakika için10m).findtime: Başarısız denemelerin sayıldığı zaman aralığı (ör.10m).maxretry: Bir IP yasaklanmadan önce izin verilen başarısız deneme sayısı (ör.5).
SSH Korumasını Etkinleştirme
Fail2Ban'ın en yaygın kullanım alanlarından biri SSH'yi kaba kuvvet saldırılarına karşı korumaktır. /etc/fail2ban/jail.local dosyanızda farklı hizmetler için 'kafes' adı verilen bölümler bulacaksınız.
SSH kafesini etkinleştirmek için genellikle [sshd] bölümü altında yalnızca enabled = true ayarını yapmanız gerekir. Ayrıca bantime, findtime ve maxretry değerlerini özelleştirebilirsiniz.
Düzenleme yaptıktan sonra değişikliklerin geçerli olması için Fail2Ban'ı yeniden başlatın:
[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 1h
sudo systemctl restart fail2banFail2Ban'ı İzleme
Fail2Ban'ı yapılandırıp başlattıktan sonra durumunu kontrol etmek ve IP adreslerini etkin olarak yasaklayıp yasaklamadığını görmek isteyebilirsiniz. Bunun için fail2ban-client komutunu kullanabilirsiniz.
Fail2Ban'ın genel durumunu kontrol etmek için:
sudo systemctl status fail2banHızlı Kontrol: Fail2Ban Yapılandırması
SSH hizmetinizi koruyacak şekilde Fail2Ban'ı yapılandırdınız. maxretry = 3 ve bantime = 1h ayarlarını yaptınız.
Bir saldırgan SSH üzerinden giriş yapmaya çalışıyor:
- 10:00:00'da başarısız giriş
- 10:00:30'da başarısız giriş
- 10:01:00'da başarısız giriş
- 10:01:30'da başarısız giriş
findtime değerinin 10 dakika olarak ayarlandığını varsayarsak saldırganın IP adresine ne olur?
Özet: IDS, IPS ve Fail2Ban
Harika iş çıkardınız! Sunucunuza nasıl etkin bir savunma katmanı ekleyeceğinizi öğrendiniz:
- IDS (Saldırı Tespit Sistemi), şüpheli etkinlikleri tespit eder ve uyarı verir.
- IPS (Saldırı Önleme Sistemi), tehditleri tespit eder, uyarır ve etkin olarak engeller.
- Fail2Ban, günlükleri kötü amaçlı kalıplar açısından tarayan ve güvenlik duvarı kurallarını güncelleyerek saldırıya neden olan IP adreslerini yasaklayan ana bilgisayar tabanlı bir IPS'dir.
- Fail2Ban'ı kurmayı,
jail.localiçindeki genel ayarları yapılandırmayı, belirli kafesleri (SSH gibi) etkinleştirmeyi ve durumunu izlemeyi öğrendiniz.
Fail2Ban'ı uygulamak, sunucunuzun kaba kuvvet saldırılarına ve diğer otomatik tehditlere karşı dayanıklılığını önemli ölçüde artırır. Gerçekten sağlam ve güvenli sistemler oluşturmak için bu becerileri uygulamaya devam edin!
Yapay zeka eğitmeniyle Linux Server Deployment & SSH Mastery öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 12
- Dersler
- 48
Sıkça Sorulan Sorular
“Saldırı Tespiti ve Önleme” dersi ücretsiz mi?
Evet — “Saldırı Tespiti ve Önleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Linux Server Deployment & SSH Mastery kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Linux Server Deployment & SSH Mastery kursu toplamda 4 dersten oluşur.
“Saldırı Tespiti ve Önleme” dersinde ne öğreneceğim?
Fail2Ban gibi saldırı tespit sistemlerini (IDS) kurup yapılandırın ve sunucunuzu etkin biçimde savunmak için saldırı önleme sistemlerinin (IPS) ilkelerini anlayın. Linux Server Deployment & SSH Mastery ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Linux Server Deployment & SSH Mastery öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Linux Server Deployment & SSH Mastery, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Saldırı Tespiti ve Önleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Linux Server Deployment & SSH Mastery dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Linux Server Deployment & SSH Mastery dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sunucu Güvenlik Denetimi
- Gelişmiş Güvenlik Duvarı Kuralları (IPTables)
- Saldırı Tespiti ve Önleme
- Merkezî Günlükleme ve SIEM Bütünleştirmesi