Centosx64 Server Güvenlik

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Hybris
    Hybris's avatar
    Kayıt Tarihi: 12/Haziran/2007
    Erkek

    Digitaloceandan vps aldım 1gb ram 1 tb bw

    5-6 tane sitem var godaddy de bunları taşıyacağım lakin linux a epey yabancıyım.

    Serverden fazla anlamam hazır olarak neler kurabilirim güvenlik sağlamak açısından?

    olası ddos ve bruteforce saldırıları için nasıl bir ayar vermem gerekiyor?

    bi de bana şöyle anlık olarak geleni gideni izleyebileceğim bi tool lazım. hatta aynı tool ip block vs. özelliklerine sahipse tadından yenmez.


    agile isn’t how fast you can go, it’s how fast you can turn.
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    plastner
    plastner's avatar
    Kayıt Tarihi: 28/Eylül/2011
    Erkek

    wireshark işini görebilir.Gelen giden paketleri kontrol etmen için.

     Edit:Bu arada ben hiç centos kullanmadım bu da benim en büyük ayıbım . :(

    plastner tarafından 01/May/13 23:54 tarihinde düzenlenmiştir

    Busiest men find the most time....
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Hybris
    Hybris's avatar
    Kayıt Tarihi: 12/Haziran/2007
    Erkek

    firewall özelliği yok onun..

    yanına bitane paket gönderen ip yi blocklayabilecek bi zımbırtı lazım. hatta txt veya sql den çektirip banlayabilirsem çok işime yarayacak.


    agile isn’t how fast you can go, it’s how fast you can turn.
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    plastner
    plastner's avatar
    Kayıt Tarihi: 28/Eylül/2011
    Erkek
    Hybris bunu yazdı

    firewall özelliği yok onun..

    yanına bitane paket gönderen ip yi blocklayabilecek bi zımbırtı lazım. hatta txt veya sql den çektirip banlayabilirsem çok işime yarayacak.

    apachenin Deny ayarları işini görmezmi ordan bloklayabilirsin.

     


    Busiest men find the most time....
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Hybris
    Hybris's avatar
    Kayıt Tarihi: 12/Haziran/2007
    Erkek

    nginx kurdum deny olayını tam kurcalamadım biraz farklı. zaten aradığım olay o değil.

    black liste giren ip hiçbir porttan bişe gönderip almasın istiyorum.

    şuradan engelleniyomuş sanırım kurcalim az.  /etc/sysconfig/iptables


    agile isn’t how fast you can go, it’s how fast you can turn.
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    plastner
    plastner's avatar
    Kayıt Tarihi: 28/Eylül/2011
    Erkek
    Hybris bunu yazdı

    nginx kurdum deny olayını tam kurcalamadım biraz farklı. zaten aradığım olay o değil.

    black liste giren ip hiçbir porttan bişe gönderip almasın istiyorum.

    şuradan engelleniyomuş sanırım kurcalim az.  /etc/sysconfig/iptables

    Hoca takipteyim..

    Bulunca haber ver hocam


    Busiest men find the most time....
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ZINDIK
    ZINDIK's avatar
    Kayıt Tarihi: 31/Mart/2007
    Erkek

    IPTables ile halledebilirsin. Tek site barındıracaksan;

    lighttpd-with-php5-php-fpm-and-mysql-centos-6.4 veya nginx-with-php5-and-php-fpm-and-mysql-centos-6.4

    Benim tercihim;
    Temel bileşenler: nginx, PHP5+ (APC), Memcached(İhtiyaç varsa)

    Veritabanı: MariaDB

    Önbellekleme: Varnish

    nginx waf: https://code.google.com/p/naxsi/

    ---

    Rate limit;

    http://wiki.nginx.org/HttpLimitReqModule

    http://redmine.lighttpd.net/projects/1/wiki/docs_trafficshaping

    ___________

    Fikir vermesi için IPTables brute force örneği yazayım(Kendi ip adresini whiteliste eklemeyi unutma.):

    SSH (Port 22 için)
    iptables -A INPUT -p tcp --dport 22 -m recent --update --seconds 60 --hitcount 5 --name SSH -j DROP
    iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --set --name SSH -j ACCEPT
       
    FTP (Port 21 için)
    iptables -A INPUT -p tcp --dport 21 -m recent --update --seconds 60 --hitcount 5 --name FTP -j DROP
    iptables -A INPUT -p tcp --dport 21 -m state --state NEW -m recent --set --name FTP -j ACCEPT

    Bu kaynakları da incelemeni tavsiye ederim;

    http://wiki.centos.org/HowTos/Network/IPTables

    http://wiki.centos.org/HowTos/OS_Protection

    +http://www.fail2ban.org/wiki/index.php/Main_Page

    +http://www.syslogs.org/centos-uzerinde-fail2ban-ile-brute-force-onlemi/

    Cloudflare gibi bir CDN'de eklerden canavar  olur. (fail2ban/iptables'a cloudflare desteği ekleyebilirsin.(Reverse proxy desteği))

    Anahtar kelimeler:

    HTTP/HTTP için önlemler #Slowloris, HTTP GET/POST/HEAD vb. saldırı çeşitleri için önlemler.
    Firewall Optimizasyonu/İyileştirme #Hardening
    ICMP/Ping Flood'una karşı önlemler
    Deneme/Yanılma saldırıları için bloke mekanizması
    DNS Sunucusuna gelebilecek saldırılar için önlemler #DNS Amplification Koruması *Dağıtımı güncel tutma. Otomatik güvenlik güncelleştirmeleri.
    ZINDIK tarafından 02/May/13 00:49 tarihinde düzenlenmiştir
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Hybris
    Hybris's avatar
    Kayıt Tarihi: 12/Haziran/2007
    Erkek

    eyvallah hacı makbule geçti cloudflare a eklicem zaten.

    tek site olursa daha sağlıklı olacak gibi duruyo diğerleri bi süre daha godaddy de sürünsün. şimdi mail vs. de gerekecek daha o kadar çözemedim.


    agile isn’t how fast you can go, it’s how fast you can turn.
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ZINDIK
    ZINDIK's avatar
    Kayıt Tarihi: 31/Mart/2007
    Erkek

    Binlerce mail göndermiyeceksen o zaman Cloudflare'deb DNS kayıtlarını ayarlayıp, kendi alan adınla gmail'i kullan.

    https://www.google.com.tr/intl/tr/enterprise/apps/business/

  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    plastner
    plastner's avatar
    Kayıt Tarihi: 28/Eylül/2011
    Erkek
    outmost bunu yazdı

    IPTables ile halledebilirsin. Tek site barındıracaksan;

    lighttpd-with-php5-php-fpm-and-mysql-centos-6.4 veya nginx-with-php5-and-php-fpm-and-mysql-centos-6.4

    Benim tercihim;
    Temel bileşenler: nginx, PHP5+ (APC), Memcached(İhtiyaç varsa)

    Veritabanı: MariaDB

    Önbellekleme: Varnish

    nginx waf: https://code.google.com/p/naxsi/

    ---

    Rate limit;

    http://wiki.nginx.org/HttpLimitReqModule

    http://redmine.lighttpd.net/projects/1/wiki/docs_trafficshaping

    ___________

    Fikir vermesi için IPTables brute force örneği yazayım(Kendi ip adresini whiteliste eklemeyi unutma.):

    SSH (Port 22 için)
    iptables -A INPUT -p tcp --dport 22 -m recent --update --seconds 60 --hitcount 5 --name SSH -j DROP
    iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --set --name SSH -j ACCEPT
       
    FTP (Port 21 için)
    iptables -A INPUT -p tcp --dport 21 -m recent --update --seconds 60 --hitcount 5 --name FTP -j DROP
    iptables -A INPUT -p tcp --dport 21 -m state --state NEW -m recent --set --name FTP -j ACCEPT

    Bu kaynakları da incelemeni tavsiye ederim;

    http://wiki.centos.org/HowTos/Network/IPTables

    http://wiki.centos.org/HowTos/OS_Protection

    +http://www.fail2ban.org/wiki/index.php/Main_Page

    +http://www.syslogs.org/centos-uzerinde-fail2ban-ile-brute-force-onlemi/

    Cloudflare gibi bir CDN'de eklerden canavar  olur. (fail2ban/iptables'a cloudflare desteği ekleyebilirsin.(Reverse proxy desteği))

    Anahtar kelimeler:

    HTTP/HTTP için önlemler #Slowloris, HTTP GET/POST/HEAD vb. saldırı çeşitleri için önlemler.
    Firewall Optimizasyonu/İyileştirme #Hardening
    ICMP/Ping Flood'una karşı önlemler
    Deneme/Yanılma saldırıları için bloke mekanizması
    DNS Sunucusuna gelebilecek saldırılar için önlemler #DNS Amplification Koruması *Dağıtımı güncel tutma. Otomatik güvenlik güncelleştirmeleri.

    Bu yöntem ile olur diyosun yani hocam.Peki birden fazla site barındıcaksa ne yapabilir.

    Configuration olayı var mı ?

    plastner tarafından 02/May/13 01:10 tarihinde düzenlenmiştir

    Busiest men find the most time....
  11. KısayolKısayol reportŞikayet pmÖzel Mesaj
    GUS
    GUS's avatar
    Kayıt Tarihi: 24/Şubat/2013
    Erkek

    çizik


Toplam Hit: 1707 Toplam Mesaj: 13