CentOS 6da IPTables Güvenlik Duvarını Kurma

Giriş

Güvenlik duvarı, gelen ve giden ağ trafiğini önceden tanımlanmış kural kümesine göre kontrol eden bir tür ağ güvenlik aracıdır. Sunucularımızı bilgisayar korsanlarının gözetleme ve saldırılarına karşı korumak için bir güvenlik duvarı ve diğer güvenlik önlemlerini kullanabiliriz.

Güvenlik duvarının tasarımı, özel bir donanım veya makinemizde çalışan bir yazılım programı olabilir. CentOS 6'da varsayılan güvenlik duvarı programı iptables'dır.

Bu makalede, web, SSH, NTP, DNS ve ping hizmetleri hariç tüm trafiği engelleyecek olan Vultr "CentOS 6 x64 üzerinde WordPress" uygulamasına dayalı temel bir iptables güvenlik duvarının nasıl kurulacağını göstereceğim. Ancak, bu yalnızca ortak güvenlik gereksinimlerini karşılayan bir ön yapılandırmadır. Başka gereksinimleriniz varsa daha karmaşık bir iptables yapılandırmasına ihtiyacınız olacaktır.

Not :

Sunucunuza bir IPv6 adresi eklerseniz, ip6tables servisini de ayarlamanız gerekir. İp6tables'ı yapılandırmak bu makalenin kapsamı dışındadır.

CentOS 6'nın aksine, iptables artık CentOS 7'deki varsayılan güvenlik duvarı programı değil ve firewalld adlı bir programla değiştirildi. CentOS 7 kullanmayı planlıyorsanız, firewalld kullanarak güvenlik duvarınızı ayarlamanız gerekir.

Ön şartlar

Bir sunucu örneğini Vultr "CentOS 6 x64 üzerinde WordPress" uygulamasıyla yeni bir şekilde dağıtın, sonra root olarak oturum açın.

1. Adım: Sunucunuzda kullanılan hizmetleri ve bağlantı noktalarını belirleme

Bu sunucunun yalnızca bir WordPress blogunu barındırdığını ve yönlendirici olarak kullanılmayacağını veya başka hizmetler (örneğin, posta, FTP, IRC vb.) Sağlamayacağını varsayıyorum.

Burada aşağıdaki hizmetlere ihtiyacımız var:

  • HTTP (80 numaralı bağlantı noktasında TCP)
  • HTTPS (443 numaralı bağlantı noktasında TCP)
  • SSH (varsayılan olarak 22 numaralı bağlantı noktasındaki TCP, güvenlik nedeniyle değiştirilebilir)
  • NTP (123 numaralı bağlantı noktasında UDP)
  • DNS (53 numaralı bağlantı noktasında TCP ve UDP)
  • ping (ICMP)

Diğer tüm gereksiz bağlantı noktaları engellenir.

2. Adım: İptables kurallarını yapılandırma

Iptables bir kurallar listesi ile trafiği kontrol eder. Ağ paketleri sunucumuza gönderildiğinde, iptables bunları her kuralı sırayla inceler ve buna göre işlem yapar. Bir kurala uyulursa, diğer kurallar dikkate alınmaz. Kurallara uyulmazsa iptables varsayılan ilkeyi kullanır.

Tüm trafik INPUT, OUTPUT ve FORWARD olarak kategorize edilebilir.

  • INPUT trafiği normal veya kötü amaçlı olabilir, seçime izin verilmelidir.
  • ÇIKIŞ trafiği normalde güvenli kabul edilir ve buna izin verilmelidir.
  • İLERİ trafik işe yaramaz ve engellenmelidir.

Şimdi iptables kurallarını ihtiyaçlarımıza göre yapılandıralım. Aşağıdaki tüm komutlar SSH terminalinizden kök olarak girilmelidir.

Mevcut kuralları kontrol edin:

iptables -L -n

Mevcut tüm kuralları yıkayın:

iptables -F; iptables -X; iptables -Z

İptables yapılandırmasındaki değişiklikler hemen etkili olacağından, iptables kurallarını yanlış yapılandırırsanız, sunucunuzdan engellenmiş olabilirsiniz. Aşağıdaki komutla yanlışlıkla engellenmeyi önleyebilirsiniz. [Your-IP-Address]Kendi genel IP adresiniz veya IP adres aralığınızla değiştirmeyi unutmayın (örneğin, 201.55.119.43 veya 201.55.119.0/24).

iptables -A INPUT -s [Your-IP-Address] -p tcp --dport 22 -j ACCEPT

Tüm geri döngü (lo) trafiğine izin ver ve tüm trafiği lo dışında 127.0.0.0/8 değerine bırak:

iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -d 127.0.0.0/8 -j REJECT

Bazı yaygın saldırıları engelleyin:

iptables -A INPUT -p tcp ! --syn -m state --state NEW -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL NONE -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP

Kurulu tüm gelen bağlantıları kabul edin:

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

HTTP ve HTTPS gelen trafiğine izin ver:

iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

SSH bağlantılarına izin ver:

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

NTP bağlantılarına izin ver:

iptables -A INPUT -p udp --dport 123 -j ACCEPT

DNS sorgularına izin ver:

iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p tcp --dport 53 -j ACCEPT

Ping yapmaya izin ver:

iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT

Sonunda, varsayılan politikaları ayarlayın:

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

3. Adım: Yapılandırmaları kaydedin

Yukarıda yaptığımız değişikliklerin her biri yürürlüğe girdi, ancak bunlar kalıcı değil. Sabit diske kaydetmezsek, sistem yeniden başlatıldığında bunlar kaybolur.

İptables yapılandırmasını aşağıdaki komutla kaydedin:

service iptables save

Değişikliklerimiz dosyaya kaydedilecektir /etc/sysconfig/iptables. Bu dosyayı düzenleyerek kuralları inceleyebilir veya değiştirebilirsiniz.

Yanlışlıkla tıkanma için geçici çözümler

Bir yapılandırma hatası nedeniyle sunucunuzdan engellenirse, yine de bazı geçici çözümlerle erişiminizi yeniden kazanabilirsiniz.

  • Değişikliklerinizi henüz iptables kurallarında kaydetmediyseniz, sunucunuzu Vultr web sitesi arayüzünden yeniden başlatabilirsiniz, sonra değişiklikleriniz iptal edilir.
  • Değişikliklerinizi kaydettiyseniz, Vultr web sitesi arayüzünden konsoldan sunucunuza giriş yapabilir ve iptables -Ftüm iptables kurallarını temizlemek için giriş yapabilirsiniz . Ardından kuralları yeniden ayarlayabilirsiniz.


Leave a Comment

CentOS 7de Tavşan Kümesini Kümeleme

CentOS 7de Tavşan Kümesini Kümeleme

RabbitMQ, AMQP, STOMP ve diğer iletişim teknolojilerini destekleyen açık kaynaklı bir mesaj aracısıdır. Kurumsal uygulamalarda yaygın olarak kullanılan bir

Pagekit CMSyi CentOS 7ye Yükleme

Pagekit CMSyi CentOS 7ye Yükleme

Farklı Bir Sistem mi Kullanıyorsunuz? Pagekit PHP ile yazılmış açık kaynaklı bir CMSdir. Pagekit kaynak kodu GitHubda herkese açık olarak barındırılıyor. Bu kılavuz size

SSL / TLS ile vsFTPd Nasıl Güvenli Hale Getirilir

SSL / TLS ile vsFTPd Nasıl Güvenli Hale Getirilir

Çok Güvenli FTP arka plan programı, ya da sadece vsFTPd, özelleştirme yeteneği olan hafif bir yazılım parçasıdır. Bu derste bir müttefikimiz olacak

CentOS 7de Yalnızca SFTP Kullanıcı Hesaplarını Kurma

CentOS 7de Yalnızca SFTP Kullanıcı Hesaplarını Kurma

Belirli durumlarda, Sistem Yöneticisinin bir kullanıcı hesabı oluşturması ve yalnızca kendi dosyalarını sFTP yoluyla yönetmek için erişimini kısıtlaması gerekebilir, ancak b

CentOS 6da ModSecurity ile NGINX kurulumu

CentOS 6da ModSecurity ile NGINX kurulumu

Bu makalede, ModSecurity tarafından korunan bir LEMP yığını oluşturmayı açıklayacağım. ModSecurity faydalı bir açık kaynaklı web uygulaması güvenlik duvarıdır.

CentOS 6 Üzerinde Apache, MySQL ve PHP Kurulumu

CentOS 6 Üzerinde Apache, MySQL ve PHP Kurulumu

Giriş LAMP, Linux, Apache, MySQL ve PHPnin kısaltmasıdır. Bu yazılım yığını, kurulum için en popüler açık kaynaklı çözümdür.

CentOS 7 Üzerinde Chamilo 1.11.8 Kurulumu

CentOS 7 Üzerinde Chamilo 1.11.8 Kurulumu

Farklı Bir Sistem mi Kullanıyorsunuz? Chamilo, çevrimiçi eğitim ve takım işbirliği için yaygın olarak kullanılan ücretsiz ve açık kaynaklı bir öğrenme yönetim sistemidir (LMS).

CentOS 7ye Odoo 9 Topluluğunu Yükleme

CentOS 7ye Odoo 9 Topluluğunu Yükleme

Eskiden OpenERP olarak bilinen Odoo, iyi bilinen bir açık kaynaklı ERP iş platformudur. Her büyüklükteki işletme, bol miktarda lis sayesinde Odoodan yararlanabilir

Icinga2yi CentOS 6 veya CentOS 7de Ana / İstemci Modelini Kullanacak Şekilde Değiştirme

Icinga2yi CentOS 6 veya CentOS 7de Ana / İstemci Modelini Kullanacak Şekilde Değiştirme

Icinga2 güçlü bir izleme sistemidir ve bir ana istemci modelinde kullanıldığında, NRPE tabanlı izleme kontrollerine olan ihtiyacın yerini alabilir. Master-Clien

CentOS 7 LAMP VPSye Couch CMS 2.0 Kurulumu

CentOS 7 LAMP VPSye Couch CMS 2.0 Kurulumu

Farklı Bir Sistem mi Kullanıyorsunuz? Couch CMS, web tasarımcılarının tasarlamalarını sağlayan basit ve esnek, ücretsiz ve açık kaynaklı bir İçerik Yönetim Sistemidir (CMS)

NetOSu CentOS 7ye Yükleme

NetOSu CentOS 7ye Yükleme

Farklı Bir Sistem mi Kullanıyorsunuz? Netdata, gerçek zamanlı sistem ölçümleri izleme alanında yükselen bir yıldızdır. Aynı türdeki diğer araçlarla karşılaştırıldığında, Netdata:

CentPN 7 Üzerinde ERPNext Açık Kaynak ERP Kurulumu

CentPN 7 Üzerinde ERPNext Açık Kaynak ERP Kurulumu

Farklı Bir Sistem mi Kullanıyorsunuz? ERP veya Kurumsal Kaynak Planlaması, temel iş süreçlerini yönetmek için kullanılan bir kurumsal uygulama paketidir. ERPNext ücretsizdir

CentOS 6da SA-MP San Andreas Çok Oyunculu Sunucu Kurma

CentOS 6da SA-MP San Andreas Çok Oyunculu Sunucu Kurma

Başka bir Vultr eğitimine hoş geldiniz. Burada, bir SAMP sunucusunun nasıl kurulacağını ve çalıştırılacağını öğreneceksiniz. Bu kılavuz CentOS 6 için yazılmıştır. Önkoşullar

KubOSM ile Kubernetesi CentOS 7de dağıtın

KubOSM ile Kubernetesi CentOS 7de dağıtın

Genel Bakış Bu makale, bir Kubernetes kümesini hemen kurup kubeadm ile çalıştırmanıza yardımcı olmak içindir. Bu kılavuz iki sunucuyu

CentOS 7de Geliştirme için Sails.jsyi kurun

CentOS 7de Geliştirme için Sails.jsyi kurun

Farklı Bir Sistem mi Kullanıyorsunuz? Giriş Sails.js, Ruby on Railse benzer şekilde Node.js için bir MVC çerçevesidir. Modern uygulamalar geliştirmek için yapar

CentOS 6da Half Life 2 Sunucusu Kurma

CentOS 6da Half Life 2 Sunucusu Kurma

Bu eğitimde, CentOS 6 Sistemine Half Life 2 oyun sunucusu kurma süreci ele alınacaktır. 1. Adım: Önkoşulları kurma

PrestaShopu CentOS 7ye Yükleme

PrestaShopu CentOS 7ye Yükleme

PrestaShop popüler bir açık kaynaklı e-ticaret çözümüdür. Kendi çevrimiçi mağazanızı ücretsiz oluşturmak için kullanabilirsiniz. Bu eğitimde, size

CentOS 7 LAMBA VPSye MODX Devrimi Nasıl Yüklenir

CentOS 7 LAMBA VPSye MODX Devrimi Nasıl Yüklenir

Farklı Bir Sistem mi Kullanıyorsunuz? MODX Revolution hızlı, esnek, ölçeklenebilir, ücretsiz ve açık kaynaklı, kurumsal düzeyde bir İçerik Yönetim Sistemi (CMS)

Ubuntu ve CentOS İçin Daha İyi İzleme Araçları

Ubuntu ve CentOS İçin Daha İyi İzleme Araçları

Giriş Linux sistemleri, süreçleri ve disk alanını izlemeye yardımcı olan varsayılan olarak top, df ve du gibi izleme araçlarıyla birlikte gelir. Çoğu zaman, onlar ar

CentOS 7de Kolab Groupware Kurulumu

CentOS 7de Kolab Groupware Kurulumu

Farklı Bir Sistem mi Kullanıyorsunuz? Kolab Groupware, ücretsiz ve açık kaynaklı bir web tabanlı grup yazılımı uygulamasıdır. Özellikleri e-posta iletişiminden, olaylardan oluşur

26 Büyük Veri Analitik Tekniğine Bir Bakış: 1. Bölüm

26 Büyük Veri Analitik Tekniğine Bir Bakış: 1. Bölüm

26 Büyük Veri Analitik Tekniğine Bir Bakış: 1. Bölüm

Nintendo Switch Hakkında Son Derece Çılgın 6 Şey

Nintendo Switch Hakkında Son Derece Çılgın 6 Şey

Birçoğunuz Switch'in Mart 2017'de çıkacağını ve yeni özelliklerini biliyorsunuz. Bilmeyenler için, 'Switch'i 'olmazsa olmaz bir gadget' yapan özelliklerin bir listesini hazırladık.

Hala Teslim Edilmeyen Teknoloji Sözleri

Hala Teslim Edilmeyen Teknoloji Sözleri

Teknoloji devlerinin sözlerini yerine getirmesini mi bekliyorsunuz? teslim edilmeyenleri kontrol edin.

Büyük Veri Referans Mimarisi Katmanlarının İşlevleri

Büyük Veri Referans Mimarisi Katmanlarının İşlevleri

Büyük Veri Mimarisindeki farklı katmanları ve işlevlerini en basit şekilde öğrenmek için blogu okuyun.

Yapay Zeka Süreç Otomasyonunu Nasıl Bir Sonraki Seviyeye Taşıyabilir?

Yapay Zeka Süreç Otomasyonunu Nasıl Bir Sonraki Seviyeye Taşıyabilir?

Yapay Zekanın küçük ölçekli şirketler arasında nasıl popüler hale geldiğini ve onları büyütme ve rakiplerine üstünlük sağlama olasılıklarını nasıl artırdığını öğrenmek için bunu okuyun.

CAPTCHA: İnsan-AI Ayrımı İçin Ne Kadar Geçerli Bir Teknik Kalabilir?

CAPTCHA: İnsan-AI Ayrımı İçin Ne Kadar Geçerli Bir Teknik Kalabilir?

CAPTCHA, son birkaç yılda kullanıcıların çözmesi oldukça zorlaştı. Gelecekte spam ve bot tespitinde etkili kalabilecek mi?

Teknolojik Tekillik: İnsan Uygarlığının Uzak Bir Geleceği mi?

Teknolojik Tekillik: İnsan Uygarlığının Uzak Bir Geleceği mi?

Bilim hızla gelişip birçok çabamızı üstlendikçe, kendimizi açıklanamaz bir Tekilliğe maruz bırakmanın riskleri de artıyor. Okuyun, tekillik bizim için ne anlama gelebilir.

Teletıp ve Uzaktan Sağlık Hizmeti: Gelecek Burada

Teletıp ve Uzaktan Sağlık Hizmeti: Gelecek Burada

Teletıp, uzaktan sağlık hizmetleri ve gelecek nesiller üzerindeki etkisi nedir? Pandemi durumunda iyi bir yer mi değil mi? Bir görünüm bulmak için blogu okuyun!

Hackerların Nasıl Para Kazandığını Hiç Merak Ettiniz mi?

Hackerların Nasıl Para Kazandığını Hiç Merak Ettiniz mi?

Bilgisayar korsanlarının çok para kazandığını duymuş olabilirsiniz, ancak bu kadar parayı nasıl kazandıklarını hiç merak ettiniz mi? Hadi tartışalım.

macOS Catalina 10.15.4 Ek Güncellemesi Çözmekten Daha Fazla Soruna Neden Oluyor

macOS Catalina 10.15.4 Ek Güncellemesi Çözmekten Daha Fazla Soruna Neden Oluyor

Son zamanlarda Apple, sorunları gidermek için macOS Catalina 10.15.4'ü ek bir güncelleme yayınladı, ancak güncelleme, mac makinelerinde tuğla oluşmasına neden olan daha fazla soruna neden oluyor gibi görünüyor. Daha fazla bilgi edinmek için bu makaleyi okuyun