Sunucu firewall'ı (host-based firewall), işletim sistemi seviyesinde gelen ve giden trafiği filtreleyen ilk savunma hattıdır. Network-edge DDoS korumasına ek olarak, firewall gereksiz portları kapatır, brute-force saldırılarını sınırlar ve lateral movement'ı (yana hareket) zorlaştırır.
Linux'ta üç ana firewall aracı vardır: iptables (legacy, hâlâ yaygın), nftables (modern replacement, unified syntax) ve ufw (Ubuntu/Firewall Uncomplicated — iptables/nftables wrapper). Yeni kurulumlarda nftables veya ufw tercih edilir; mevcut iptables kuralları migrate edilebilir.
Temel kural: default deny — gelen trafik varsayılan olarak reddedilir, yalnızca açıkça izin verilen portlar kabul edilir. Web sunucu: 80, 443 TCP. SSH: 22 TCP (yalnızca belirli IP'lerden). Database: 3306/5432 yalnızca application subnet'inden. ICMP (ping) genellikle sınırlı açık bırakılır.
Rate limiting ile brute-force önlenir: SSH için 4 bağlantı/dakika/IP, HTTP login endpoint için 10 req/saniye. Connection tracking (conntrack) stateful firewall sağlar — ESTABLISHED, RELATED trafik otomatik geçer. Fail2ban ile tekrarlayan başarısız login IP banlanır.
Cloud ortamında security group (VPC firewall) ve host firewall birlikte kullanılır. Defense in depth: security group coarse-grained, host firewall fine-grained kontrol sağlar. IPv6 firewall kuralları ayrı tanımlanmalıdır — IPv6 "gizli koruma" sağlamaz.
BulutX güvenlik hizmetleri network-edge DDoS filtreleme, VPC security group danışmanlığı ve firewall yapılandırma desteği sunar. Sunucu güvenliğinizi güçlendirmek için güvenlik sayfamızı inceleyin.
İlgili hizmet
Detayları incele