• 16-10-2020, 12:45:26
    #1
    Merhaba arkadaşlar,

    2016'dan bu yana sitelerim için kendi VPS sunucumda panelsiz CentOS 7 kullanmayı tercih ediyorum. Konfigürasyonum NGINX + PHP 7.X + MariaDB şeklinde ve CRM olarak WordPress kullanıyorum.

    Güvenlik için
    • Wordfence Security eklentisi, CloudFlare kullanıyorum veya sitenin türüne göre hiçbir şey yapmıyorum.
    • İlk kurulumdan anında SSH portu değiştiriyorum.
    • Sunucuya bağlanırken root şifresi belirlemeden, SSH Key kullanıyorum.

    Böyle bir yaklaşımda güvenlik zafiyeti var mıdır, güvende miyim sizce?
  • 16-10-2020, 12:47:47
    #2
    Gutenberg adlı üyeden alıntı: mesajı görüntüle
    Merhaba arkadaşlar,

    2016'dan bu yana sitelerim için kendi VPS sunucumda panelsiz CentOS 7 kullanmayı tercih ediyorum. Konfigürasyonum NGINX + PHP 7.X + MariaDB şeklinde ve CRM olarak WordPress kullanıyorum.

    Güvenlik için
    • Wordfence Security eklentisi, CloudFlare kullanıyorum veya sitenin türüne göre hiçbir şey yapmıyorum.
    • İlk kurulumdan anında SSH portu değiştiriyorum.
    • Sunucuya bağlanırken root şifresi belirlemeden, SSH Key kullanıyorum.

    Böyle bir yaklaşımda güvenlik zafiyeti var mıdır, güvende miyim sizce?
    Hayır.
  • 16-10-2020, 12:49:57
    #3
    yalinyalniz adlı üyeden alıntı: mesajı görüntüle
    Hayır.
    Teşekkürler.

    Nelerle karşılaşabilirim, hangi önlemleri önerirsiniz. Bu önlemleri uygulayabilmek için faydalanabileceğim Türkçe/İngilizce dökümanlar mevcut mudur?
  • 16-10-2020, 12:52:41
    #4
    yalinyalniz adlı üyeden alıntı: mesajı görüntüle
    Hayır.
    Zaafiyet var mıdıra mı "Hayır", yoksa Güvende miyime mi "Hayır" ?
  • 16-10-2020, 12:52:44
    #5
    crck plugin, tema kullanmadığınız sürece sorun olmaz.
  • 16-10-2020, 12:54:24
    #6
    Asynchronous adlı üyeden alıntı: mesajı görüntüle
    crck plugin, tema kullanmadığınız sürece sorun olmaz.
    Teşekkürler. İkisini de kullanmıyorum
  • 16-10-2020, 12:54:56
    #7
    Her sunucu güvenli değil. Yeter ki İnternet ortamına erişmssin.
  • 16-10-2020, 12:56:23
    #8
    Gutenberg adlı üyeden alıntı: mesajı görüntüle
    Teşekkürler.

    Nelerle karşılaşabilirim, hangi önlemleri önerirsiniz. Bu önlemleri uygulayabilmek için faydalanabileceğim Türkçe/İngilizce dökümanlar mevcut mudur?
    1- Openssh kullanıyorsunuz, /etc/ssh/sshd_config içinden bind address'i 127.0.0.1 yapabilirsiniz; öncesinde VPN ağı kurup local bağlantı kurabildiğinizi de test etmelisiniz yoksa SSH gider.
    2- Kafesleme yok, site kullanıcısından privilege escalation yapılarak root olunabilir; kafesleme şart.
    3- 53,80,443 portları dışındaki tüm portlar güvenlik duvarından DROP(düşür) seçeneğiyle engellenmelidir. SSH, Kontrol Paneli ise ya local only yapılır ya da statik IP adresiniz varsa sadece o adresten girişe izin verilecek şekilde ayarlanır.
    4- Wordpress kullandığınızı belirten, PHP sürümünüzü açığa çıkaran(expose php), nginx sürümünüzü çıktı veren HTTP başlıkları ve PHP kodları vardır, onları silmelisiniz.
    5- Düzenli olarak clamav ve/veya imunify ile tarama yapmalısınız(wordfence çok iyi sayılmaz)

    Başlangıç olarak bunları yapabilirsiniz, ekstrem önlemler daha sonra konuşulması gereken şeylerdir ve bu üstte anlattıklarıma bağlıdır.
  • 16-10-2020, 12:57:10
    #9
    picpoket adlı üyeden alıntı: mesajı görüntüle
    Zaafiyet var mıdıra mı "Hayır", yoksa Güvende miyime mi "Hayır" ?
    İkisine de hayır, bir üstteki mesajımda denilenler yapılmadığı sürece "temel olarak" zaafiyet sahibisinizdir.