Web

CageFS Nedir? Paylaşımlı Hostingde Hesap İzolasyonu

Talha Aslan 16 dakikalık okuma 4 görüntülenme

CageFS nedir ve paylaşımlı hostingde ne işe yarar?

CageFS, CloudLinux işletim sisteminde her hosting hesabını kendi sanal dosya sistemine hapseden bir katmandır. Hesap yalnızca kendi dosyalarını ve izin verilen sistem araçlarını görür. Böylece aynı sunucudaki komşu hesapların dosyalarına, kullanıcı adlarına ve süreçlerine ulaşamaz. Paylaşımlı hostingde hesap izolasyonunun temel yapı taşlarından biridir.

CloudLinux belgeleri CageFS'i, her kullanıcıyı kendi "kafesine" kapatan sanal bir dosya sistemi ve araç seti olarak tanımlar. Adı da buradan gelir, çünkü "cage" kafes demektir. Kullanıcı kafesin içinde normal bir Linux ortamı görür. Oysa sunucunun gerçek dosya sistemine bakmaz.

CageFS nedir sorusuna iki cümleyle cevap vermek isterseniz şöyle diyebiliriz: CageFS komşu hesapları sizden gizler, sizi de komşulardan. Böylece paylaşımlı sunucunun ortak olması, güvenliğin de ortak olması anlamına gelmez.

Biz dijital pazarlama ve web ekibiyiz, hosting firması değiliz. Bu yüzden yazıdaki teknik anlatım resmi CloudLinux belgelerine dayanır. Kendi panelinizde göreceğiniz ayrıntılar sağlayıcınıza göre değişebilir. Hosting seçimini baştan düşünüyorsanız önce web sitesi için hosting nasıl seçilir rehberimize göz atın.

Paylaşımlı hostingde hesapları birbirinden neden ayırmalısınız?

Paylaşımlı hostingde çok sayıda hesap aynı sunucuyu, aynı işletim sistemini ve aynı çekirdeği paylaşır. Bu model ucuzdur, ancak bir riski de beraberinde getirir. Hesaplar birbirini görebiliyorsa tek bir zayıf site bütün komşuları tehlikeye atabilir.

Örneğin yanlış dosya izinleri olan bir site, komşusunun yapılandırma dosyalarını okumaya çalışan bir saldırgana kapı açabilir. Veritabanı parolaları genellikle bu dosyalarda durur. Dolayısıyla yalıtımı yalnızca "iyi niyete" bırakmamanız gerekir.

İzolasyon olmayan bir ortamda şu riskler öne çıkar:

  • Bir hesaptaki zararlı yazılım, komşu hesapların dosya listesini çıkarabilir.
  • Saldırgan, sunucudaki diğer kullanıcı adlarını keşfedip hedef seçebilir.
  • Komşunun çalışan süreçlerini hesabınızdan görebilirsiniz.
  • Sunucu yapılandırma dosyaları gereğinden fazla bilgi sızdırır.

Bu liste, genel güvenlik bilgisine dayanan bir özettir. Kafes yaklaşımı tam olarak bu riskleri azaltmayı hedefler. OWASP güvenlik açıkları rehberimizde uygulama katmanındaki zayıflıkları ayrıca anlatıyoruz.

CageFS her hesabı sanal dosya sistemine nasıl hapseder?

CloudLinux belgelerine göre CageFS, güvenli sistem dosyalarını içeren bir iskelet (skeleton) dizini kullanır. Bu iskelet varsayılan olarak /usr/share/cagefs-skeleton altında durur. Her kullanıcının kendine ait alanı ise /var/cagefs/ altında ayrı bir dizinde bulunur.

Kullanıcı SSH ile bağlandığında ya da bir betik çalıştırdığında süreç bu kafesin içinde başlar. Süreç, gerçek kök dizini değil, kısıtlı bir görünümü görür. Basit bir benzetmeyle, aynı binada her hesaba ayrı bir oda tahsis etmiş gibi düşünün.

CageFS nedir sorusunun teknik tarafında üç kavram öne çıkar: iskelet dizini, kullanıcıya ait alan ve bağlama noktaları. İskelet ortak ve güvenli dosyaları taşır. Kullanıcı alanı hesabınıza özeldir. Bağlama noktaları ise kafesin dışındaki bazı dizinleri içeri yansıtır. Bu üçlüyü bilmek, sorun giderirken size yön gösterir.

Belgeler, kullanıcı betiklerinin değişiklik gerektirmeden çalıştığını da vurgular. Yani site sahibi olarak kodunuzu CageFS için yeniden yazmazsınız. Ancak betiğiniz kafesin dışındaki bir dosyaya ya da araca dayanıyorsa sorun çıkabilir. Bu durumu ilerleyen bölümlerde ele alıyoruz.

İç mekanizmanın ayrıntıları sağlayıcıdan sağlayıcıya farklı kurgulanabilir. Bu yüzden kesin bilgi için CloudLinux'un resmi belgesine bakmanızı öneririz: CloudLinux OS bileşenleri belgesi.

CageFS nedir sorusunu varsayımsal bir örnekle nasıl anlatırız?

Varsayımsal bir örnek kuralım. Aynı sunucuda A ve B adlı iki hesap olsun. A hesabındaki sitede güncel olmayan bir eklenti var ve saldırgan bu açıktan içeri giriyor. Bu bir gerçek olay değil, kavramı göstermek için kurduğumuz bir senaryodur.

Kafes olmayan bir ortamda saldırgan, sunucuda B hesabının dizinini aramaya başlayabilir. Kafes varsa saldırgan yalnızca A hesabının görünümünü görür. B hesabının dizini, kullanıcı adı ve süreçleri ona görünmez.

Dolayısıyla A hesabı zarar görse bile hasarın sınırı daralır. Ancak A sitesinin kendi verileri yine risk altındadır. Yani kafes, yangını tek odada tutar; odadaki eşyayı kurtarmaz. Bu nedenle kendi sitenizin güncel ve düzenli yedekli olması şarttır.

Kafesin içindeki hesap neyi görür, neyi göremez?

Resmi belgeye göre CageFS içindeki kullanıcı, diğer kullanıcıları ve kullanıcı adlarını göremez. Sunucu yapılandırma dosyalarına erişimi kapalıdır. Ayrıca CageFS /proc görünümünü daralttığı için komşuların süreçleri de görünmez. Yalnızca güvenli kabul edilen programlar çalışır.

Özetle kafesin yaptığı iş, görünürlüğü daraltmaktır:

  • Diğer hesapların ev dizinleri ve kullanıcı adları görünmez.
  • Sunucu geneline ait yapılandırma dosyalarına erişiminiz kapalıdır.
  • Süreç listesinde yalnızca kendi süreçleriniz kalır.
  • Sistemdeki her program değil, yalnızca izin verilenler çalışır.

Böylece bir hesap ele geçirilse bile saldırganın komşulara yayılması zorlaşır. Dikkat edin, "zorlaşır" diyoruz, "imkansızlaşır" demiyoruz. Hiçbir izolasyon katmanı kusursuz değildir. Her zaman çekirdek ve yazılım güncellemeleri de gerekir.

Paylaşımlı hostingde gürültülü komşu sorunu nedir?

Gürültülü komşu, aynı sunucuda aşırı kaynak tüketerek diğer hesapları yavaşlatan hesaba verilen isimdir. Bu terim genel bir altyapı kavramıdır. Kaynak sınırı yoksa bir komşunun yoğun çalışan betiği sizin sayfalarınızı da yavaşlatabilir.

Üstelik bu durumda suçlu çoğu zaman siz değilsinizdir. Siteniz sağlıklı olsa bile sunucu kaynakları tükendiği için gecikme yaşarsınız. İşte bu nedenle paylaşımlı hostingde kaynak sınırları ayrıca önem kazanır. Sınırları sonraki bölümde LVE başlığı altında anlatıyoruz.

Öte yandan sınır sizin sitenize de uygulanır. Ani bir trafik artışında siz de tavana çarpabilirsiniz. Bu yüzden kampanya öncesinde sağlayıcınıza limitlerinizi sormanız iyi bir alışkanlıktır.

CageFS nedir, LVE ile aynı şey midir?

Hayır, ikisi farklı sorunları çözer. CageFS bir hesabın neyi görebileceğini belirler. LVE ise bir hesabın ne kadar kaynak tüketebileceğini sınırlar. İkisi CloudLinux'ta birlikte yer alır, çünkü paylaşımlı hostingde hem güvenlik hem adil kaynak paylaşımı gerekir.

CloudLinux belgeleri LVE'yi çekirdek seviyesinde bir teknoloji olarak tanıtır. Teknoloji, konteyner tabanlı sanallaştırmayla ortak köklere sahiptir ve güncel sürümünde cgroups kullanır. Amaç, tek bir sitenin sunucu kaynaklarını tüketip diğerlerini çökertmesini önlemektir.

ÖzellikCageFSLVE
Temel soruHesap neyi görür?Hesap ne kadar kaynak kullanır?
Korunan alanDosyalar, kullanıcılar, süreçlerİşlemci, bellek, disk, süreç sayısı
Aşılınca ne olur?Dosya ya da araç görünmezSite yavaşlar ya da hata verir
Site sahibi etkisiKısıtlı sistem görünümüKaynak kullanım ekranı ve limit hataları

Kısacası CageFS gizliliği, LVE ise dengeyi sağlar. İkisini karıştırmak, sorun giderirken yanlış kapıyı çalmanıza neden olur.

LVE hangi kaynakları sınırlar ve 508 hatası ne demek?

CloudLinux belgeleri LVE için yedi kaynak kategorisi sayar. Limit aşıldığında sonuç kaynağa göre değişir. İşlemci ya da disk sınırına takılan site yavaşlar. Bellek ya da süreç sınırına takılan site 500 veya 503 hatası verebilir. Eşzamanlı bağlantı sınırında ise 508 görürsünüz.

Belgedeki kaynak kategorileri şöyledir:

  • SPEED: işlemci performansı.
  • PMEM: fiziksel bellek, yani gerçekten tüketilen RAM.
  • VMEM: sanal bellek; belgelerde kullanımdan kalkmış olarak geçer.
  • IO: disk veri aktarım hızı.
  • IOPS: saniyedeki okuma ve yazma işlemi sayısı.
  • NPROC: izin verilen toplam süreç ve iş parçacığı sayısı.
  • EP: giriş süreçleri, yani eşzamanlı web bağlantıları.

Entry process sınırı dolduğunda belgeye göre 508 (Resource Limit Reached) hatası döner. Hosting paneliniz genellikle "Resource Usage" benzeri bir ekranla işlemci, bellek, disk, süreç ve inode tüketiminizi gösterir. Sınırların değerlerini sağlayıcınız belirler, biz rakam vermiyoruz.

Ayrıntı için CloudLinux limitler belgesine bakabilirsiniz.

CageFS nedir derken site sahibine hangi etkileri gösterir?

Çoğu site sahibi CageFS'i hiç fark etmez, çünkü betikler normal çalışmaya devam eder. Etki genellikle SSH kullandığınızda ya da özel bir araç kurmak istediğinizde ortaya çıkar. Kafes dışındaki bir dosyayı arıyorsanız "dosya bulunamadı" benzeri bir mesaj görebilirsiniz.

Gözlemleyebileceğiniz tipik etkiler şunlardır:

  • SSH oturumunda yalnızca kendi ev dizininizi ve sınırlı bir sistem görünümünü görürsünüz.
  • Komşu hesapları listelemeye çalışmak sonuç vermez.
  • Sistemde kurulu her komut, kafesin içinde çalışmayabilir.
  • Süreç listesi yalnızca sizin süreçlerinizi gösterir.

Belgeler ayrıca bazı bilinen sınırlamaları sayar. Örneğin mod_php desteklenmez ve lastlog komutu çalışmaz. Dolayısıyla PHP'nin hangi yöntemle çalıştığı, sağlayıcınızın kurgusuna bağlıdır. Sitenizde garip bir davranış görürseniz, bu sınırlamaları sağlayıcınıza sormak iyi bir başlangıçtır.

SSH ile bağlandığınızda kafesin içinde olduğunuzu nasıl fark edersiniz?

CageFS nedir diye merak edenler için en somut yöntem, SSH oturumunda birkaç okuma komutu çalıştırmaktır. Aşağıdaki komutlar sistemde değişiklik yapmaz, yalnızca bilgi gösterir. Ancak SSH erişimi her pakette bulunmaz. Erişiminiz yoksa bu bölümü atlayabilirsiniz.

# Hangi kullanıcıyla bağlı olduğunuzu gösterir
whoami

# Ev dizinleri listesine bakar
ls /home

# Çalışan süreçleri listeler
ps aux

Kafesin içindeyseniz belgelerin anlattığı sonucu beklersiniz. Yani diğer kullanıcıları ve süreçleri göremezsiniz. Ancak çıktı sağlayıcının kurgusuna göre değişebilir. Bu yüzden sonucu kesin kanıt değil, bir gözlem olarak değerlendirin.

Kafesin içinde neden bazı dosya ve araçlar görünmez?

CageFS bir izin listesi (whitelist) mantığıyla çalışır. Yani sistemdeki her şeyi gizleyip yalnızca güvenli kabul edilenleri kafese yansıtır. Bu yüzden sunucuda kurulu bir araç, sizin kafesinizde bulunmayabilir. Bu bir hata değil, tasarımın doğal sonucudur.

Belgeye göre yeni ya da güncellenmiş bir yazılımın kafesin içine ulaşması için yöneticinin cagefsctl --update komutunu çalıştırması gerekir. Aynı komut php.ini değişikliğinden sonra da gerekir. Yani bu işlem sunucu yöneticisinin görevidir, site sahibinin değil.

Kafeste eksik bir şey fark ederseniz şu adımları izleyin:

  1. Eksik aracın ya da dosyanın tam adını not edin.
  2. Betiğinizin neden ona ihtiyaç duyduğunu yazın.
  3. Sağlayıcınıza, CageFS'i kapatmak yerine aracı kafese eklemesini talep edin.
  4. Çözüm gelene kadar aynı işi araç gerektirmeyen bir yöntemle yapıp yapamayacağınızı değerlendirin.

Üçüncü adım önemlidir. CageFS'i hesabınız için kapatmak sorunu çözebilir, ancak yalıtımı da ortadan kaldırır.

PHP Selector CageFS ile nasıl çalışır?

PHP Selector, CloudLinux'un son kullanıcıya PHP sürümünü ve uzantılarını seçtirmesini sağlayan bileşenidir. CloudLinux kaynaklarına göre CageFS bu bileşenin çalışması için gereklidir. cPanel'de genellikle "Software" bölümünde "Select PHP Version" adıyla yer alır. Siz de sağlayıcıya yazmadan sürüm değiştirebilirsiniz.

Pratikte şu işlemleri yaparsınız:

  • Sitenizin gerektirdiği PHP sürümünü seçersiniz.
  • Gerekli uzantıları işaretleyerek açarsınız.
  • Gereksiz uzantıları kapatarak ortamı sadeleştirirsiniz.
  • PHP seçeneklerinden bellek ve süre gibi değerleri ayarlarsınız.

Örneğin bir e-ticaret eklentisi belirli bir uzantı isterse, bunu panelden açmanız yeterli olabilir. Belgelere göre kafesin içinde PHP, /usr/selector/php.ini dosyasından ayar okur. Bu dosya gerçek php.ini dosyasına işaret eden bir bağlantıdır.

Sürüm seçerken acele etmeyin. Yeni bir PHP sürümüne geçmek bazı eski eklentileri bozabilir. Bu nedenle önce yedek alın, ardından sürümü değiştirin ve siteyi test edin. Güncel kararlı sürümü seçmek genelde mantıklıdır, ancak yazılımınızın desteklediği aralığı mutlaka kontrol edin.

Paneldeki seçenek adları sağlayıcıya göre değişebilir. Bu yüzden sürüm ve uzantı kararını vermeden önce yazılımınızın resmi gereksinimlerine bakın. Bu bilgi, site hızının SEO'yu nasıl etkilediğini anlarken de işinize yarar.

php.ini değişikliği neden hemen yansımayabilir?

CloudLinux belgesi, php.ini dosyasını değiştirdiğinizde ya da kafese yeni yazılım eklediğinizde cagefsctl --update komutunun çalıştırılması gerektiğini belirtir. Yönetici bu adımı atlarsa kafesin içindeki görünüm eski kalır. Dolayısıyla değişiklik, siteye hemen yansımayabilir.

Site sahibi olarak bu komutu çalıştıramazsınız, çünkü kök yetkisi gerekir. Panelden bir ayar değiştirdiyseniz ve etkisini görmüyorsanız şu sırayı deneyin:

  1. Ayarın kaydedildiğini panelde yeniden açarak doğrulayın.
  2. Sitenizin önbelleğini ve tarayıcı önbelleğini temizleyin.
  3. Birkaç dakika bekleyip tekrar test edin.
  4. Hâlâ eski değeri görüyorsanız, sağlayıcınıza hangi ayarı ne zaman değiştirdiğinizi yazın.

Önbellek konusunda Redis ve Memcached önbellekleme rehberimiz bağlamı genişletir. Kısacası "ayar değişmedi" şikayetinin her zaman CageFS ile ilgisi yoktur. Önce önbelleği eleyin.

Paylaşımlı hosting ile VPS arasındaki izolasyon farkı nedir?

Paylaşımlı hostingte izolasyonu sağlayıcı kurar ve işletir. VPS'te ise sanal makinenin kendisi sizin yönetiminizdedir. Bu nedenle VPS komşu müşterilerden daha güçlü bir sınır sunar. Ancak VPS'in içinde birden fazla siteyi barındırırsanız, siteler arası yalıtımı kendiniz kurmak zorundasınız.

KonuPaylaşımlı hostingVPS
Yalıtım sınırıHesap bazlı kafes ve kaynak limitleriSanal makine
Kök (root) erişimiYokVar
Siteler arası yalıtımSağlayıcı kurarSiz kurarsınız
Yazılım kurma özgürlüğüSınırlıGeniş
Güvenlik sorumluluğuBüyük bölümü sağlayıcıdaBüyük bölümü sizde
Yönetim yüküDüşükYüksek

CageFS nedir sorusunu VPS gözüyle de düşünün. VPS'te kafes hazır gelmez, siz kurarsınız. Örneğin tek bir VPS'te beş farklı müşteri sitesi barındırıyorsanız, her siteyi ayrı kullanıcı ve ayrı izinlerle çalıştırmanız gerekir. Aksi halde bir sitenin açığı beşini birden riske atar.

CageFS, CloudLinux OS'un bir bileşenidir. Yani bir sunucuda CageFS bulunması için işletim sisteminin CloudLinux olması gerekir. Her VPS'te hazır gelmez. Bu nedenle VPS'e geçerken "izolasyonu nasıl kuracağım?" sorusunu önceden cevaplayın.

CageFS tek başına web sitesi güvenliği için yeterli mi?

Hayır, CageFS yalnızca hesaplar arası sınırı güçlendirir. Sitenizin kendi içindeki açıkları kapatmaz. Güncel olmayan bir eklenti, zayıf parola ya da hatalı bir form, kafesin içinde de sömürülebilir. Dolayısıyla izolasyon, güvenliğin yalnızca bir katmanıdır.

Daha sağlam bir yapı için şu katmanları birlikte düşünün:

  • Yazılım, tema ve eklentileri güncel tutun.
  • Güçlü parola ve iki adımlı doğrulama kullanın.
  • Düzenli yedek alın ve geri yüklemeyi test edin.
  • Geçerli bir SSL sertifikası kullanın.
  • Sağlayıcının güvenlik duvarı ve WAF çözümlerini sorun.

Örneğin ele geçirilmiş bir yönetici parolası, kafesin içinde de zarar verir. Çünkü saldırgan sitenin kendi izinleriyle içeridedir. Bu yüzden parola hijyeni ve güncelleme disiplini, izolasyondan bağımsız olarak sürmelidir.

Bu konuların her biri için ayrı rehberlerimiz var. Web sitesi yedekleme stratejisi yazısı, bir saldırı sonrası geri dönüş yolunu anlatır. SSL sertifikası ve HTTPS güvenliği yazısı ise trafiğin şifrelenmesini ele alır. Aynı partideki ModSecurity, CSF Firewall ve Fail2ban konularını kardeş yazılarda ayrıca işliyoruz.

Hosting sağlayıcınız CageFS kullanıyor mu, nasıl anlarsınız?

Kesin cevabı yalnızca sağlayıcınız verebilir. Bu nedenle en sağlam yol, destek ekibine doğrudan sormaktır. Yine de bazı ipuçları vardır. Panelinizde "Select PHP Version" ve "Resource Usage" gibi CloudLinux ile ilişkili ekranlar görüyorsanız, ortam büyük olasılıkla CloudLinux tabanlıdır.

Ancak bu bir kanıt değil, yalnızca bir ipucudur. SSH erişiminiz varsa süreç listesinde yalnızca kendi süreçlerinizi görmeniz de benzer bir işarettir. Yine de kesin sonuç için yazılı yanıt isteyin.

Destek temsilcisinin bu terimleri ilk anda tanımaması da mümkündür. Bu durumda sorunuzu teknik ekibe iletmelerini isteyin. Ayrıca soruyu yazılı sorun. Böylece cevap kayıt altında kalır ve ileride hesap ya da sözleşme tartışmasında işinize yarar.

Sağlayıcınıza sorabileceğiniz net sorular şunlardır:

  • Hesapları CageFS ile ayırıyor musunuz?
  • Kaynak sınırlarını LVE ile mi uyguluyorsunuz?
  • Limit aşımında müşteriye hangi hata ve bildirim gidiyor?
  • PHP sürümünü ve uzantıları panelden değiştirebiliyor muyum?

Sitenizin hangi altyapıda durduğunu netleştirmek için WHOIS sorgulama ve IP sorgulama araçlarımızdan yararlanabilirsiniz. Bu araçlar CageFS'i göstermez, ancak sağlayıcıyı doğrulamanıza yardım eder.

Kendi sunucunuzda cagefsctl ile CageFS'i nasıl yönetirsiniz?

CageFS'i cagefsctl aracıyla yönetirsiniz ve bu araç kök yetkisi ister. Aşağıdaki komutlar CloudLinux belgesindeki temel komutlardır. Üretim sunucusunda denemeden önce mutlaka yedek alın ve belgenin güncel halini okuyun. Örnek kullanıcı adı yalnızca gösterim içindir.

# Kafes iskeletini oluşturur
cagefsctl --init

# Şablonu günceller (yeni yazılım ya da php.ini değişikliğinden sonra)
cagefsctl --update

# Bir kullanıcı için CageFS'i açar
cagefsctl --enable exampleuser

# Etkin ve devre dışı kullanıcıları listeler
cagefsctl --list-enabled
cagefsctl --list-disabled

# Çalışma modunu gösterir
cagefsctl --display-user-mode

Belgeler iki çalışma modunu tanımlar. Birinci modda CageFS, açıkça devre dışı bırakılanlar hariç herkes için etkindir. İkinci modda ise yalnızca açıkça etkinleştirilenler kafese girer. Modu cagefsctl --toggle-mode ile değiştirirsiniz, ancak bu karar tüm hesapları etkiler.

Komutların tüm seçenekleri için resmi belgeyi açık tutun.

cagefs.mp ve bağlama noktaları ne işe yarar?

Bazı dizinlerin kafesin içine yansıması gerekir. Örneğin veritabanı dizini ya da zamanlanmış görev dizini buna örnektir. CloudLinux belgesine göre bu dizinleri /etc/cagefs/cagefs.mp dosyası tanımlar. Dosyadaki her satır bir bağlama noktasıdır.

Belgede anlatılan satır biçimleri şöyledir:

  • Normal bağlama: /var/lib/mysql gibi doğrudan bir yol.
  • Kullanıcıya özel kopya: @/var/spool/cron,700 gibi başında @ olan yol.
  • Kullanıcı adına göre ayırma: yolun başında % işareti.
  • Kullanıcı kimliğine göre ayırma: yolun başında * işareti.

Ayrıca /etc/cagefs/exclude/ altındaki dosyalar, CageFS dışında bırakacağınız kullanıcıları listeler. Belgeye göre bağlama değişikliklerinden sonra cagefsctl --remount-all ile bağlama noktalarını yeniden başlatırsınız.

Uyarı: bu dosyayı yanlış düzenlemek, kafesin içindeki hesapları bozabilir ya da gereğinden fazla alan açabilir. Dolayısıyla üretimde değişiklik yapmadan önce deneme ortamında doğrulayın.

CageFS'i hangi durumlarda kendiniz yönetmemelisiniz?

Paylaşımlı hostingde CageFS'i zaten yönetemezsiniz, yönetmeniz de gerekmez. Bu iş sağlayıcının sorumluluğundadır. Kök yetkiniz yoksa, sağlam bir yedeğiniz yoksa ya da komutların ne yaptığından emin değilseniz, bu konuyu hosting sağlayıcınıza bırakın.

Özellikle şu durumlarda kendiniz müdahale etmeyin:

  • Canlı bir e-ticaret sitesinin bulunduğu sunucuda, yedeksiz deneme yapmak.
  • Bir hata mesajını susturmak için kullanıcının CageFS'ini devre dışı bırakmak.
  • Yönetilen (managed) VPS sözleşmenizde sunucu bakımı sağlayıcıdaysa komutları elle çalıştırmak.
  • Kaynağı belirsiz bir "hızlı çözüm" betiğini kök yetkiyle çalıştırmak.

Ayrıca "hızlı çözüm" arayışı sizi riskli bir kısa yola sokabilir. Örneğin bir forumda gördüğünüz komutu anlamadan çalıştırmak, izolasyonu bozabilir. Kısacası belirsizlik varsa durun, ölçün ve sağlayıcıya yazın.

Çünkü yanlış bir adım yalnızca sizin sitenizi değil, aynı sunucudaki diğer hesapları da etkileyebilir. Dürüst olmak gerekirse, birçok site sahibi için doğru hamle bir destek talebi yazmaktır. Yazılım ihtiyacınız daha özelleşmişse özel yazılım geliştirme hizmetimizde altyapı kararlarını birlikte konuşabiliriz.

CageFS kaynaklı sorunları nasıl teşhis edersiniz?

Sorun giderirken önce hatanın türüne bakın. Dosya ya da komut bulunamıyorsa kafes görünürlüğü şüphelidir. Site yavaşsa ya da 500, 503 ve 508 veriyorsa LVE limitleri şüphelidir. Bu ayrım, destek talebinizi çok daha net hale getirir.

Basit bir teşhis sırası şöyle olabilir:

  1. Hatayı yeniden üretin ve tam mesajı ile saatini kaydedin.
  2. Mesaj "bulunamadı" türündeyse, eksik dosya ya da aracı not edin.
  3. Hata 500, 503 ya da 508 ise panelde kaynak kullanım ekranını açın.
  4. PHP sürümünüzün ve uzantılarınızın yazılımınızla uyumlu olduğunu doğrulayın.
  5. Bulguları sağlayıcıya gönderin; tahmin değil, ölçüm paylaşın.

Yavaşlık her zaman kaynak limitinden gelmez. Görsel boyutları, eklentiler ve betikler de etkili olur. Lighthouse ile site performans testi yazımız, yavaşlığın nerede başladığını ölçmenize yardım eder.

CageFS ve izolasyon e-ticaret ve kurumsal siteler için ne ifade eder?

E-ticaret ve kurumsal sitelerde izolasyon, müşteri ve sipariş verisini koruyan katmanlardan biridir. Ancak tek başına yeterli değildir. Ayrıca limit aşımları satışlarınızı doğrudan etkileyebilir. Kampanya gününde 508 ya da 503 görmek, kaybolan sipariş demektir.

Ayrıca kesinti anında ne olacağını önceden bilmek gerekir. Örneğin sağlayıcınızın destek kanalı hafta sonu açık mı, bunu sorun. Böylece sorun çıktığında zaman kaybetmezsiniz.

Bu nedenle ciddi bir mağaza için şu sorular önemlidir:

  • Trafik zirvelerinde kaynak limitleriniz yeterli mi?
  • Yedeklerinizi ayrı bir konumda tutuyor ve geri yüklemeyi test ediyor musunuz?
  • Sağlayıcınız bir güvenlik olayını size nasıl ve ne kadar sürede bildirir?

Kampanya öncesi küçük bir yük provası yapmak da mantıklıdır. Böylece limitlere takılıp takılmadığınızı önceden görürsünüz. Provayı sağlayıcınızla koordine edin, çünkü bazı firmalar yük testini kullanım koşullarında kısıtlar.

Sayfa hızı ve satış ilişkisini e-ticarette sayfa hızı satışları etkiler mi yazısında anlattık. Altyapı ve yazılım kararlarını birlikte planlamak isterseniz e-ticaret danışmanlığı hizmetimiz bu konuda yol gösterir.

Hosting seçerken izolasyon için hangi soruları sormalısınız?

Fiyat listesine bakmadan önce izolasyon ve kaynak yönetimi hakkında sorular sorun. Cevapların netliği, sağlayıcının olgunluğu hakkında fikir verir. Belirsiz cevap veren bir firma, altyapısını yeterince şeffaf anlatmıyor olabilir. Bu da kendi başına bir uyarı işaretidir.

Karar öncesi kullanabileceğiniz kontrol listesi:

  • Hesap izolasyonu için hangi teknolojiyi kullanıyorsunuz?
  • Kaynak limitleri neler, aşılınca ne oluyor?
  • Panelden PHP sürümü ve uzantı seçimi yapabiliyor muyum?
  • Yedeği ne sıklıkla alıyor ve nerede saklıyorsunuz?
  • Güvenlik duvarı ya da WAF katmanı var mı?
  • Bir hesap saldırıya uğrarsa komşu hesapları nasıl koruyorsunuz?

Cevapları yazılı alın ve karşılaştırın. Örneğin iki sağlayıcıdan biri limitleri açıkça paylaşırken diğeri "sınırsız" gibi belirsiz bir ifade kullanıyorsa, ikinciyi sorgulayın. Çünkü kaynakların gerçekte sonsuz olması mümkün değildir. Dolayısıyla net limit görmek, çoğu zaman dürüstlüğün işaretidir.

Bu soruları hosting seçimi rehberimizdeki diğer kriterlerle birlikte değerlendirin. Sitenizi sıfırdan kuruyorsanız, altyapı seçimi web tasarım sürecinin ilk kararlarından biri olmalıdır.

CageFS konusundan sonra hangi konulara bakmalısınız?

CageFS, sunucu güvenliği ve performansı bulmacasının yalnızca bir parçasıdır. Sıradaki adım, ağ ve uygulama katmanındaki korumaları tanımaktır. ModSecurity, CSF Firewall ve Fail2ban bu serinin kardeş konularıdır. Her biri farklı bir saldırı yüzeyini ele alır.

Konteyner mantığı ilginizi çekiyorsa Docker nedir rehberimizi okuyun. Docker, uygulamaları yalıtma fikrini farklı bir araçla gerçekleştirir. Yazılımdaki zayıflıkları anlamak için de OWASP Top 10 yazımız iyi bir başlangıçtır.

Alan adı ve DNS tarafını kontrol etmek isterseniz DNS sorgulama ve SSL sorgulama araçlarımız ücretsizdir. Kısacası CageFS nedir sorusunun cevabı basittir: komşu hesaptan korunmanın dosya sistemi katmanı. Doğru hosting kararı ise izolasyonu, kaynak limitlerini, yedeği ve desteği birlikte tartmaktan geçer.

Sıkça Sorulan Sorular

CageFS hosting hızını artırır mı?
Hayır, CageFS hız için değil yalıtım için vardır. Sitenizin hızını asıl etkileyen unsurlar kaynak limitleri, PHP sürümü, önbellek ve sayfa optimizasyonudur. CloudLinux belgeleri CageFS'i bir izolasyon katmanı olarak tanımlar. Yavaşlık yaşıyorsanız önce panelinizdeki kaynak kullanımına ve sayfanızın ağırlığına bakın, ardından ölçüm araçlarıyla darboğazı bulun.
CageFS kapalıysa ne olur?
CageFS kapalı bir hesap, kafesin sağladığı kısıtlı görünümün dışında çalışır. Yani sunucunun gerçek dosya sistemini daha geniş görebilir. CloudLinux belgeleri CageFS'i kullanıcı bazında açıp kapatmayı tanımlar. Ancak kapatmak yalıtımı zayıflatır. Bu karar sağlayıcıya aittir ve yalnızca gerçekten gerekli, bilinçli bir istisna olarak düşünülmelidir.
CageFS kullanıp kullanmadığımı panelden anlayabilir miyim?
Kesin bir gösterge yok, ancak ipuçları var. Panelinizde Select PHP Version ve Resource Usage gibi ekranlar görüyorsanız ortam büyük olasılıkla CloudLinux tabanlıdır. SSH erişiminde yalnızca kendi süreçlerinizi görmeniz de işaret olabilir. Yine de kesin cevap için hosting sağlayıcınıza yazılı soru sormanız en güvenilir yoldur.
CageFS kendi VPS sunucuma kurulabilir mi?
CageFS, CloudLinux OS'un bir bileşenidir. Bu nedenle sunucunuzun CloudLinux çalıştırması gerekir. Her VPS bu işletim sistemiyle gelmez. Kurulum ve lisans koşulları için CloudLinux'un resmi belgesine bakın. Sunucu yönetimi deneyiminiz yoksa kurulumu denemeden önce bir sistem yöneticisiyle ya da sağlayıcınızla konuşmak daha güvenlidir.
CageFS WordPress sitemi etkiler mi?
Çoğu WordPress sitesi CageFS'i fark etmez. CloudLinux belgeleri kullanıcı betiklerinin değişiklik gerektirmeden çalıştığını söyler. Ancak bir eklenti kafesin dışındaki bir araca ya da dosyaya ihtiyaç duyarsa hata görebilirsiniz. Böyle bir durumda CageFS'i kapatmak yerine, ilgili aracın kafese eklenmesini sağlayıcınızdan isteyin.
CageFS ile LVE arasındaki fark nedir?
CageFS bir hesabın neyi görebileceğini sınırlar, LVE ise ne kadar kaynak kullanabileceğini. CageFS dosya, kullanıcı ve süreç görünürlüğünü daraltır. LVE işlemci, bellek, disk ve süreç sayısı gibi kaynakları kontrol eder. Paylaşımlı hostingde ikisi birlikte çalışarak hem güvenliği hem adil kaynak paylaşımını destekler.
  • cagefs
  • cloudlinux
  • paylaşımlı hosting
  • hesap izolasyonu
  • lve
  • php selector
  • hosting güvenliği
Paylaş:
Talha Aslan

Google Partner dijital pazarlama uzmanı. 2012’den beri SEO, Google Ads, web tasarım ve e-ticaret projelerinde sahada; bu blogda gördüğünüz her yazı o deneyimden çıkar.

Sıradaki proje

Projenizi konuşalım.

Talebiniz doğrudan Talha Aslan ve ekibine ulaşır: stratejiyi Talha kurar, uygulamayı deneyimli ekip yürütür. İlk istişare ücretsizdir; hedefinizi dinler, net bir yol haritasıyla döneriz.