Güvenlik12 Ağustos 20261 dk okuma

Sunucu Firewall Yapılandırması: iptables ve nftables Rehberi

Linux firewall kuralları, port yönetimi, DDoS önleme ve least-privilege network security yapılandırması rehberi.

Sunucu firewall'ı (host-based firewall), işletim sistemi seviyesinde gelen ve giden trafiği filtreleyen ilk savunma hattıdır. Network-edge DDoS korumasına ek olarak, firewall gereksiz portları kapatır, brute-force saldırılarını sınırlar ve lateral movement'ı (yana hareket) zorlaştırır.

Linux'ta üç ana firewall aracı vardır: iptables (legacy, hâlâ yaygın), nftables (modern replacement, unified syntax) ve ufw (Ubuntu/Firewall Uncomplicated — iptables/nftables wrapper). Yeni kurulumlarda nftables veya ufw tercih edilir; mevcut iptables kuralları migrate edilebilir.

Temel kural: default deny — gelen trafik varsayılan olarak reddedilir, yalnızca açıkça izin verilen portlar kabul edilir. Web sunucu: 80, 443 TCP. SSH: 22 TCP (yalnızca belirli IP'lerden). Database: 3306/5432 yalnızca application subnet'inden. ICMP (ping) genellikle sınırlı açık bırakılır.

Rate limiting ile brute-force önlenir: SSH için 4 bağlantı/dakika/IP, HTTP login endpoint için 10 req/saniye. Connection tracking (conntrack) stateful firewall sağlar — ESTABLISHED, RELATED trafik otomatik geçer. Fail2ban ile tekrarlayan başarısız login IP banlanır.

Cloud ortamında security group (VPC firewall) ve host firewall birlikte kullanılır. Defense in depth: security group coarse-grained, host firewall fine-grained kontrol sağlar. IPv6 firewall kuralları ayrı tanımlanmalıdır — IPv6 "gizli koruma" sağlamaz.

BulutX güvenlik hizmetleri network-edge DDoS filtreleme, VPC security group danışmanlığı ve firewall yapılandırma desteği sunar. Sunucu güvenliğinizi güçlendirmek için güvenlik sayfamızı inceleyin.

İlgili hizmet

Detayları incele
15 gün koşulsuz iade

Altyapınızı planlayın

Hiçbir risk yok. Planınızı istediğiniz zaman iptal edebilirsiniz.