Virtualmin Altındaki Dernek Web Siteleri için Güvenlik Denetimi: Fail2ban, ModSecurity ve İki Faktörlü Kimlik Doğrulamayı Doğru Yapılandırma

Fail2ban, ModSecurity ve iki faktörlü kimlik doğrulama ile Virtualmin altındaki dernek web sitenizin güvenliğini nasıl önemli ölçüde artıracağınızı öğrenin. Yöneticiler için adım adım kılavuz.

virtualmingüvenlikfail2banmodsecurity2fa

Dernek Web Siteleri için Güvenliğin Önemi

Dernek web siteleri genellikle üye listeleri, bağış bilgileri veya dahili belgeler gibi hassas veriler içerir. Bir güvenlik ihlali yalnızca maddi hasara neden olmakla kalmaz, aynı zamanda üyelerin güvenini de sarsabilir. Web sitenizi Virtualmin ile bir sanal sunucuda çalıştırıyorsanız, zaten sağlam bir temele sahipsiniz. Ancak düzenli güvenlik denetimleri ve Fail2ban, ModSecurity ve iki faktörlü kimlik doğrulama (2FA) gibi araçların doğru yapılandırılması olmadan web siteniz saldırıya açık kalır. Bu makalede, bu üç önemli güvenlik bileşenini Virtualmin altında nasıl doğru şekilde kuracağınızı göstereceğiz.

Fail2ban: Kaba Kuvvet Saldırılarına Karşı Koruma

Fail2ban, günlük dosyalarını izleyen ve şüpheli etkinlik durumunda saldırgan IP adreslerini engellemek için otomatik olarak güvenlik duvarı kuralları belirleyen bir izinsiz giriş önleme aracıdır. Virtualmin altında Fail2ban genellikle önceden yüklenmiştir, ancak her zaman en iyi şekilde yapılandırılmamıştır.

Kurulum ve Temel Yapılandırma

Öncelikle Fail2ban'ın kurulu olup olmadığını kontrol edin:

sudo apt install fail2ban

Ana yapılandırma /etc/fail2ban/jail.local dosyasında yapılır. Bu dosya yoksa oluşturun ve aşağıdaki temel ayarları ekleyin:

[DEFAULT]
bantime = 3600
findtime = 600
maxretry = 5
ignoreip = 127.0.0.1/8

Bu değerler şu anlama gelir: Bir IP, 10 dakika içinde 5 başarısız giriş denemesi yaparsa 1 saat boyunca yasaklanır. Kendi IP'nizi veya güvenilir ağları hariç tutmak için ignoreip ayarını uyarlayın.

Virtualmin ve Web Sunucusu için Jail'leri Etkinleştirme

Virtualmin kendi günlük dosyalarını kullanır. jail.local dosyasına aşağıdakileri ekleyerek ilgili jail'leri etkinleştirin:

[ssh]
enabled = true

[apache-auth]
enabled = true

[apache-badbots]
enabled = true

[webmin-auth]
enabled = true

Virtualmin'e özgü jail'ler için birlikte gelen filtreleri de kullanabilirsiniz. Fail2ban'ı yeniden başlatın ve durumu kontrol edin:

sudo systemctl restart fail2ban
sudo fail2ban-client status

ModSecurity: Dernek Web Siteniz için Web Uygulaması Güvenlik Duvarı

ModSecurity, HTTP isteklerini analiz eden ve kötü amaçlı kalıpları engelleyen bir Web Uygulaması Güvenlik Duvarı'dır (WAF). OWASP Core Rule Set (CRS) ile birlikte SQL enjeksiyonu, XSS ve diğer saldırılara karşı sağlam bir koruma sağlar.

Virtualmin Altında Kurulum

Virtualmin, ModSecurity'yi kurmak için kolay bir yol sunar. Sistem Ayarları → Özellikler ve Eklentiler bölümüne gidin ve ModSecurity'yi etkinleştirin. Alternatif olarak manuel olarak kurabilirsiniz:

sudo apt install libapache2-mod-security2

Modülü etkinleştirin ve önerilen yapılandırmayı kopyalayın:

sudo a2enmod security2
sudo cp /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf

OWASP Core Rule Set'i Ekleme

OWASP CRS'yi indirin ve /etc/modsecurity/crs/ dizinine çıkarın. Ardından Apache yapılandırmanıza aşağıdaki satırları ekleyin:

Include /etc/modsecurity/crs/crs-setup.conf
Include /etc/modsecurity/crs/rules/*.conf

Korumayı etkinleştirmek için modsecurity.conf dosyasında SecRuleEngine On ayarını yapın. Yanlış alarmlardan kaçınmak için iyice test edin. /var/log/modsec_audit.log altındaki denetim günlüğünü izleyin.

Virtualmin ve Web Uygulamaları için İki Faktörlü Kimlik Doğrulama (2FA)

2FA, yetkisiz erişimi önlemenin en etkili yöntemlerinden biridir. Virtualmin, kontrol panelinde oturum açmak için 2FA'yı destekler. Ayrıca tüm web uygulamaları (örneğin WordPress) için 2FA'yı etkinleştirmelisiniz.

Virtualmin'de 2FA'yı Etkinleştirme

Yönetici olarak oturum açın, Webmin → Webmin Kullanıcıları bölümüne gidin ve kullanıcınızı seçin. İki Faktörlü Kimlik Doğrulama altında seçeneği etkinleştirin ve QR kodunu Google Authenticator veya Authy gibi bir uygulamayla tarayın.

WordPress ve Diğer CMS'ler için 2FA

WordPress için Two Factor Authentication veya Wordfence gibi eklentiler vardır. Bunlardan birini kurun ve yazma izni olan tüm kullanıcılar için yapılandırın. Güvenliği artırmak için yöneticiler için 2FA'yı zorunlu kılın.

Düzenli Denetimler ve En İyi Uygulamalar

Tek seferlik bir denetim yeterli değildir. Düzenli olarak aşağıdaki adımları izleyin:

  • Fail2ban günlüklerini tekrarlayan saldırılar için kontrol edin ve kuralları uyarlayın.
  • ModSecurity kurallarını ve OWASP CRS'yi aylık olarak güncelleyin.
  • 2FA kurulumunu test edin ve yedek kodları güvenli bir yerde saklayın.
  • Nikto veya WPScan gibi araçlarla güvenlik taramaları yapın.
  • Virtualmin'i ve tüm bileşenleri güncel tutun.

Dernek web sitenizi bir web barındırma paketinde çalıştırıyorsanız, sağlayıcınızın düzenli güvenlik güncellemeleri yaptığından emin olun. Bir sanal sunucuda sorumluluk size aittir – bu nedenle burada açıklanan önlemler daha da önemlidir.

Sonuç: Güvenlik Bir Durum Değil, Bir Süreçtir

Fail2ban, ModSecurity ve 2FA ile Virtualmin altındaki dernek web sitenizin güvenliğini önemli ölçüde artırabilirsiniz. Yapılandırma biraz alıştırma gerektirir, ancak çaba buna değer. Unutmayın: Güvenlik tek seferlik bir proje değil, sürekli bir süreçtir. Yeni tehditleri savuşturmak için düzenli denetimler ve güncellemeler olmazsa olmazdır.