CSF Firewall Nedir, Nasıl Kurulur? cPanel ve VPS Rehberi

CSF Firewall nedir?
CSF Firewall, ConfigServer Security & Firewall yazılımının kısaltmasıdır. Linux sunucularda iptables kurallarını tek bir yapılandırma dosyasından yönetmenizi sağlayan, başarısız giriş denemelerini izleyen bir güvenlik duvarıdır. Özellikle cPanel ve WHM kullanan VPS ve dedicated sunucularda yaygındır.
Yani CSF, sunucunuza hangi portlardan bağlanılabileceğini belirler. Ayrıca LFD adlı yardımcı servisi sayesinde, şifre deneme saldırılarına benzeyen davranışları fark edip ilgili IP adresini engeller.
Biz bir hosting firması değil, dijital pazarlama ve web ekibiyiz. Bu yazıyı resmi cPanel dokümanına ve CSF'nin kendi yapılandırma mantığına dayanarak hazırladık. Amacımız, sitenizin ya da mağazanızın barındığı sunucuda güvenlik duvarı kararını anlamanıza yardım etmek.
Kendi VPS'inizi yönetiyorsanız adım adım uygulayabilirsiniz. Yönetilen hosting kullanıyorsanız ise bu yazıyı, sağlayıcınıza doğru soruları sormak için kullanın.
CSF'yi en çok şu kişiler arar: cPanel yüklü bir VPS devralan site sahipleri, birden fazla müşteri sitesini tek sunucuda barındıran ajanslar ve kendi mağazasını işleten girişimciler. Ortak sorunları, güvenlik duvarının ne yaptığını anlamadan kurmaları ya da hiç kurmamalarıdır.
Bu yazıda önce aracın durumunu dürüstçe anlatıyoruz, sonra kurulum ve ayarlara geçiyoruz. Çünkü bir yazılımın bakım durumu, onu seçip seçmeme kararınızı doğrudan etkiler. Sıfırdan başlıyorsanız ilk bölümleri atlamadan okuyun.
CSF Firewall iptables ve LFD ile nasıl çalışır?
Linux çekirdeği ağ paketlerini kurallara göre süzer. iptables bu kuralları yazdığınız araçtır, ancak elle yazmak hata yapmaya açıktır. CSF, kuralları /etc/csf/csf.conf dosyasındaki ayarlardan üretir ve sizin yerinize iptables'a uygular.
Sistemin iki parçası vardır:
- csf: Port listelerini, izinli ve engelli IP listelerini yönetir, kuralları yükler.
- lfd (Login Failure Daemon): Günlük dosyalarını izler, art arda başarısız giriş gibi şüpheli davranışları bulur ve IP'yi engeller.
- Listeler: csf.allow izin verilen, csf.deny engellenen, csf.ignore ise lfd'nin görmezden geleceği adresleri tutar.
Böylece tek bir araçla hem statik port kuralı hem de dinamik saldırı tepkisi elde edersiniz. Bu birleşim, CSF'yi yıllarca paylaşımlı ve özel sunucularda popüler yapan şeydir.
Basit bir örnekle düşünün. Sunucunuzda web sitesi için 80 ve 443, yönetim için SSH portu açık olsun. CSF, bunun dışındaki gelen bağlantıları kapatır. LFD ise SSH'a defalarca yanlış parola deneyen bir adresi bir süre sonra engeller.
Bu mantık, bir apartmandaki kapıcıya benzer. Port listesi hangi kapıların açık olduğunu, LFD ise kapıda ısrarla zorlayanı nasıl durduracağınızı belirler. Ancak kapıcı, dairenin içindeki bir sızıntıyı göremez; bu sınırı sonraki bölümlerde ele alıyoruz.
CSF Firewall hâlâ güvenli mi, geliştirilmesi durdu mu?
Bu soru, kurulumdan önce sorulması gereken en önemli sorudur. Orijinal geliştirici Way to the Web Ltd., topluluk ve hosting kaynaklarının aktardığına göre 31 Ağustos 2025'te faaliyetini durdurdu. Kod, kapanıştan önce GPLv3 lisansıyla yayımlandı; son sürüm 15.00 olarak anılıyor.
Ardından cPanel tarafı devreye girdi. Şubat 2026'dan itibaren cPanel, CSF'nin kendi çatalını cpanel-csf paketiyle sağlıyor. Resmi dokümana göre bu çatal yalnızca güvenlik ve kararlılık güncellemeleri için bakım görüyor.
Burada önemli bir sınır var. cPanel, CSF yapılandırması ya da sorun giderme konusunda destek vermiyor. Dolayısıyla yeni özellik beklemeyin; yazılımı bilerek, kontrollü kullanın.
Kaynak: cPanel dokümanı, CSF kurulumu.
Kurulumdan önce hangi kontrolleri yapmalısınız?
Güvenlik duvarı kurallarını yanlış yazarsanız sunucuya kendiniz de erişemezsiniz. Bu yüzden önce zemini hazırlayın:
- Root yetkisiyle SSH erişiminiz olduğundan emin olun.
- Sağlayıcınızın panelinde VNC ya da konsol erişiminiz olup olmadığına bakın; kilitlenirseniz tek çıkış yolunuz budur.
- Sunucuda firewalld çalışıyorsa kaldırmanız gerekir, çünkü CSF firewalld ile birlikte çalışmaz.
- Dağıtımınızın cPanel dokümanında desteklenenler arasında olduğunu doğrulayın: AlmaLinux, CloudLinux, Rocky Linux ya da Ubuntu.
- Tam bir yedek alın ve geri yükleme yolunu bilin.
Yedekleme için web sitesi yedekleme stratejisi yazımıza bakabilirsiniz. Yedeği olmayan sunucuda hiçbir güvenlik ayarına başlamayın.
Bir de zamanlamayı düşünün. Güvenlik duvarı değişikliğini trafiğin düşük olduğu bir saatte yapın. Bir mağazanız varsa kampanya günlerinden ve bayram öncesi yoğunluktan kaçının. Planlı bir bakım penceresi, sorun çıkarsa geri dönmek için size zaman kazandırır.
Son olarak, kimin neye erişeceğini yazın. Hangi IP adresleri izinli olacak, hangi servisler dışarıya açık kalacak? Bu küçük liste, sonraki adımlarda karar vermenizi hızlandırır ve ekibe geçişi kolaylaştırır.
CSF Firewall cPanel ve WHM sunucusuna nasıl kurulur?
cPanel dokümanı, kurulumu root kullanıcısıyla paket yöneticisinden yapmanızı söylüyor. AlmaLinux, CloudLinux ya da Rocky Linux için şu komutu kullanırsınız:
sudo yum install cpanel-csfUbuntu için komut şöyledir:
sudo apt install cpanel-csfKurulumdan sonra arayüzü WHM içinde şu yolda bulursunuz: Home, Plugins, ConfigServer Security & Firewall. Ayarları bu ekrandan ya da SSH ile dosyadan değiştirebilirsiniz.
Komutları root kullanıcısıyla çalıştırmayı unutmayın. CSF firewalld ile çalışmadığı için sunucuda firewalld varsa önce onu kaldırmanız gerekir. Resmi paket yöneticisini kullanmak, internetten rastgele bir arşiv indirip çalıştırmaktan daha güvenlidir, çünkü güncellemeleri cPanel'in depoları üzerinden izlersiniz.
Eski 14.x ya da 15.00 sürümünü otomatik güncellemeyle kullanıyorsanız, dokümana göre cPanel çatalına kendiliğinden geçersiniz. Aksi durumda yukarıdaki komutlar yeterlidir. Kaldırmak için yum remove cpanel-csf ya da apt remove cpanel-csf kullanılır.
CSF Firewall kurulumunun çalıştığını nasıl doğrularsınız?
Kurulum bitti diye her şeyin çalıştığını varsaymayın. Birkaç hızlı kontrol size gerçek durumu gösterir:
csf -vkomutu kurulu sürümü gösterir; bunu cPanel dokümanındaki güncel sürümle karşılaştırın.csf -lkomutu yüklenen iptables kurallarını listeler; liste boşsa güvenlik duvarı etkin değildir.systemctl status lfdkomutu lfd servisinin çalışıp çalışmadığını söyler.- WHM içindeki eklenti ekranı açılıyor ve ayarları okuyabiliyorsa panel entegrasyonu tamamdır.
Ardından uygulama tarafını da deneyin. Sitenizi, yönetim panelinizi ve varsa e-posta gönderiminizi başka bir ağdan açın. Güvenlik duvarının asıl amacı sitenizi korumaktır; siteyi bozuyorsa ayar yanlıştır.
Kapatmayı düşündüğünüz bir port gerçekten kapandı mı diye de bakın. Örneğin kullanmadığınız bir veritabanı portu dışarıdan erişilebilir olmamalıdır. Bunu kendi ağınızın dışından, yani başka bir bağlantıdan test edin.
CSF Firewall'u cPanel olmayan bir VPS'e kurabilir misiniz?
Teknik olarak topluluk çatalları ve eski sürüm arşivleri var. Ancak bu yazıda onları adım adım anlatmayacağız, çünkü kaynağı ve bakımı resmi olarak doğrulanabilen yol cPanel'in yayımladığı pakettir.
cPanel dışı sistemlerde seçenekleriniz şunlardır:
- Dağıtımın kendi güvenlik duvarını kullanmak: Ubuntu için ufw, RHEL ailesi için firewalld.
- nftables'ı doğrudan yapılandırmak ve kuralları sürüm kontrolünde tutmak.
- Sağlayıcınızın bulut güvenlik grubunu ya da ağ seviyesindeki güvenlik duvarını kullanmak.
- Fail2ban ile günlük tabanlı engelleme eklemek.
CSF iptables tabanlıdır. Linux dünyası ise yavaş yavaş nftables'a geçiyor. Bu nedenle yeni bir kuruluma başlıyorsanız, CSF'yi mecburiyet değil bir seçenek olarak değerlendirin.
nftables hakkında ayrıntı için nftables wiki sayfasına bakabilirsiniz.
TESTING modu kendinizi kilitlemenizi nasıl önler?
CSF'nin en değerli özelliği deneme modudur. csf.conf içinde TESTING ayarı 1 iken CSF, kuralları bir zamanlayıcıyla birkaç dakikada bir temizler. Böylece yanlış bir kural yüzünden dışarıda kalırsanız, kısa süre sonra erişiminiz geri gelir.
Örnek bir başlangıç şöyle görünür:
TESTING = "1"
TESTING_INTERVAL = "5"TESTING_INTERVAL, temizleme işinin kaç dakikada bir çalışacağını belirler. Ayarları değiştirdikten sonra csf -r ile kuralları yeniden yükleyin.
Önce yeni bir SSH oturumu açarak bağlantıyı deneyin. Her şey çalışıyorsa TESTING değerini 0 yapın ve yeniden başlatın. Bunu unutursanız CSF kuralları aralıklarla silinir; yani güvenlik duvarınız fiilen çalışmaz.
Bu adımı atlamayın. Deneme modu, canlı bir e-ticaret sunucusunda geri dönüşü olan tek güvenlik ağıdır.
Mantığı şöyle özetleyebiliriz: önce kuralı deneyin, sonra kalıcı yapın. Bir otomobilde emniyet kemerini yolculuğa çıkmadan takarsınız; deneme modu da değişiklikten önce açık olması gereken kemerdir. Ekibinizde birden fazla kişi sunucuya giriyorsa, modu kimin kapattığını da kayda geçirin.
Kendi IP adresinizi allowlist'e nasıl eklersiniz?
İlk iş, kendi IP adresinizi izin listesine yazmaktır. Önce IP adresim aracıyla güncel adresinizi öğrenin. Ardından şu komutu çalıştırın; adres örnek bir dokümantasyon adresidir:
csf -a 203.0.113.25 "ofis"Bu komut adresi csf.allow dosyasına ekler ve kuralları uygular. Tırnak içindeki yorum, aylar sonra o satırın ne olduğunu hatırlamanızı sağlar.
Evde ya da mobil bağlantıda IP'niz değişiyorsa bu yöntem zayıf kalır. Çünkü eski adres başkasına geçebilir. Daha güvenli çözüm, sabit IP'li bir VPN ya da bastion sunucusu kullanmak ve yalnızca onu izinli yapmaktır.
Adres bilgisi için IP sorgulama aracımız da işinize yarar. Bir adresin hangi ağa ait olduğunu görürsünüz.
csf.allow, csf.deny ve csf.ignore dosyaları ne işe yarar?
csf -a gibi komutlar aslında bu dosyalara satır ekler. İsterseniz dosyayı elle de düzenleyebilirsiniz. Her satıra bir IP adresi ya da ağ aralığı yazarsınız; kare işaretinden sonra yorum bırakabilirsiniz. Örnek bir satır düzeni şöyledir:
203.0.113.25 # ofis
198.51.100.0/24 # ortak ağÜç dosyanın görevi farklıdır:
- csf.allow: Güvenlik duvarından her zaman geçmesini istediğiniz adresler.
- csf.deny: Kalıcı olarak engellediğiniz adresler.
- csf.ignore: lfd'nin izlemeyeceği ya da engellemeyeceği adresler.
Elle düzenleme yaptıysanız kuralları csf -r ile yeniden yükleyin. Aksi halde değişiklik uygulanmaz. Ayrıca geniş bir ağ aralığını izinli yapmaktan kaçının; çünkü o aralıktaki herkes güvenlik duvarını atlar.
csf.conf içinde hangi temel ayarlara bakmalısınız?
Dosya uzundur ve her ayarın açıklaması içinde yazar. Yine de ilk gün yalnızca birkaç satırı anlamanız yeterlidir. Hepsini değiştirmeye çalışmayın.
| Ayar | Ne işe yarar | İlk günde yapmanız gereken |
|---|---|---|
| TESTING | Deneme modunu açar | Kurulumda 1, doğrulamadan sonra 0 yapın |
| TCP_IN, UDP_IN | Gelen bağlantı portları | Yalnızca kullandığınız servislerin portlarını bırakın |
| TCP_OUT, UDP_OUT | Giden bağlantı portları | Sunucunun gerçekten ihtiyaç duyduğu çıkışları kontrol edin |
| CONNLIMIT | Porta eş zamanlı bağlantı sınırı | Anlamadan sıkı değer vermeyin |
| PORTFLOOD | Port başına hız sınırı | Önce izleyin, sonra ince ayar yapın |
| LF_TRIGGER | LFD eşik davranışı | Anlamadan değiştirmeyin |
Tablodaki değerleri kendi ortamınıza göre uyarlayın. Her sunucu farklıdır; bir rehberdeki sayı sizin trafiğiniz için doğru olmayabilir.
Her ayarın varsayılan değeri sürüme göre değişebilir. Bu nedenle bir değeri değiştirmeden önce dosyadaki açıklamayı okuyun ve eski değeri bir yere not edin. Ayrıca dosyanın bir kopyasını alın; geri dönmeniz gerekirse tek komutla eski haline getirebilirsiniz.
Çok sayıda ayar kafa karıştırıcı görünür. Yine de çoğu yalnızca özel durumlar içindir. İlk haftada port listelerine, deneme moduna ve izinli IP listesine odaklanmanız yeterlidir.
TCP_IN ve TCP_OUT port listelerini nasıl düzenlersiniz?
TCP_IN, dışarıdan sunucuya gelen bağlantıların izinli olduğu port listesidir. Virgülle ayrılmış sayılardan oluşur. Küçük bir web sunucusu için örnek bir liste şöyle olabilir:
TCP_IN = "22,25,53,80,443,465,587,993,995,2083,2087"Bu bir örnektir; sizin servisleriniz farklı olabilir. Kural basit: kullanmadığınız her portu kapatın. Örneğin sunucuda e-posta çalıştırmıyorsanız posta portlarını listeden çıkarın.
SSH portunu değiştirdiyseniz, listede yeni portu açık bırakmayı unutmayın. Bu, en sık görülen kilitlenme nedenidir. FTP kullanıyorsanız pasif port aralığını da tanımlamanız gerekir.
Bir port ihtiyaç duyulduğunda açılır; sırf "ileride lazım olur" diye açılmaz. Her açık port saldırı yüzeyini büyütür. Örneğin veritabanı portunu internete açmak yerine, uygulamanın veritabanına yerel olarak bağlanmasını tercih edin.
Değişiklikten sonra csf -r çalıştırın ve yeni bir oturumla test edin. TCP_OUT için de aynı mantık geçerlidir, ancak çıkışı sıkılaştırmak yazılım güncellemelerini ve ödeme sağlayıcı bağlantılarını bozabilir. Bu yüzden önce günlükleri izleyin.
LFD başarısız giriş denemelerini nasıl engeller?
LFD, günlük dosyalarını okur. Aynı IP'den art arda hatalı parola denemesi görürse o adresi güvenlik duvarına ekler. Engelleme geçici ya da kalıcı olabilir; eşikleri csf.conf içindeki LF ile başlayan ayarlar belirler.
Bu, parola tahmin saldırılarına karşı ilk savunmadır. Yine de tek savunma olmamalıdır. Güçlü parola, anahtar tabanlı SSH ve iki adımlı doğrulama ayrıca gerekir.
Önemli bir ayrım var: LFD saldırıyı engellemez, saldırganın IP adresini engeller. Saldırgan adres değiştirirse yeni bir engel gerekir. Yani LFD, gürültüyü azaltır ama kararlı bir saldırganı tek başına durdurmaz.
LFD'nin bir yan etkisi var: meşru kullanıcıyı da engelleyebilir. Örneğin ekibinizden biri parolayı birkaç kez yanlış girerse IP'si engellenebilir. Bu nedenle ekibinizin sabit adreslerini allowlist'e almanız iyi bir pratiktir.
Ayarları değiştirdikten sonra lfd servisini yeniden başlatın:
systemctl restart lfdEngellerin günlüğünü /var/log/lfd.log dosyasında görürsünüz. Şüpheli bir davranış varsa önce buraya bakın.
LFD uyarılarını ve günlüklerini nasıl izlersiniz?
Güvenlik duvarı kurmak yarım iştir; asıl değer, ne olduğunu izlemekten gelir. LFD olaylar hakkında e-posta ile bildirim gönderebilir. Bildirim ayarlarını csf.conf içinde bulursunuz.
Haftada bir kısa bir kontrol rutini yeterlidir:
- Aynı adresten tekrarlayan engellere bakın.
- Meşru bir kullanıcının ya da servisin engellenip engellenmediğini kontrol edin.
- SSH ve panel girişlerindeki başarısız deneme yoğunluğunu not edin.
- Ayar değişikliklerinizi tarihiyle bir yere yazın.
Ülke bazlı engelleme CSF'de mümkündür, ancak dikkatli kullanın. Google, tarayıcılarının ağırlıklı olarak ABD'deki IP adreslerinden geldiğini belirtir. Bu nedenle ABD'yi engellemek aramada görünürlüğünüzü bitirebilir. Ayrıca müşterileriniz seyahatteyse onlar da dışarıda kalır.
CONNLIMIT ve PORTFLOOD bağlantı sınırları nasıl çalışır?
Bu iki ayar, bir IP adresinin aynı anda ya da kısa sürede yapabileceği bağlantıyı sınırlar. Basit bot yoğunluğuna ya da kaba kuvvete karşı faydalıdır.
CONNLIMIT, port ve sınır çiftlerinden oluşur. Örneğin 22;5,80;20 değeri, 22 numaralı porta aynı IP'den en fazla beş, 80 numaralı porta en fazla yirmi eş zamanlı yeni bağlantıya izin verir. PORTFLOOD ise port, protokol, isabet sayısı ve saniye aralığını birlikte tanımlar.
Dikkat edin: modern bir web sayfası tarayıcıdan birden fazla paralel bağlantı açar. Ofis gibi tek IP'nin arkasında çok kullanıcı varsa, sıkı bir sınır meşru ziyaretçiyi de keser.
Bu yüzden önce sınırı yüksek tutun, günlüklerde neyin engellendiğine bakın ve kademeli sıkılaştırın. E-ticaret sitelerinde kampanya günlerinde trafik artar; sınırı bu günleri düşünerek belirleyin.
CSF, Fail2ban ve ModSecurity arasındaki fark nedir?
Üçü birbirinin rakibi değil, farklı katmanlarda çalışan araçlardır. Karışıklık genellikle hepsinin "saldırıyı engelliyor" diye anlatılmasından çıkar.
| Araç | Çalıştığı katman | Ana görevi | Tipik kullanım |
|---|---|---|---|
| CSF | Ağ ve bağlantı (iptables) | Port kuralları ve IP engelleme | cPanel sunucuda temel güvenlik duvarı |
| Fail2ban | Günlük analizi | Kurala uyan IP'yi güvenlik duvarına ekler | SSH, panel ve web günlüklerine tepki |
| ModSecurity | HTTP isteği (WAF) | Uygulama saldırı kalıplarını süzer | Web uygulamasını korur |
Yani CSF kapıyı, ModSecurity ise kapıdan giren isteğin içeriğini denetler. Fail2ban ile CSF'nin LFD bileşeni benzer iş yapar; aynı sunucuda ikisini birlikte kurmadan önce görev çakışmasını düşünün.
Kardeş yazılarımızda Fail2ban ve ModSecurity'i ayrı ayrı ele alıyoruz. Burada tekrar etmiyoruz.
En sık yapılan CSF hataları nelerdir?
En sık yapılan hatalar şunlardır:
- Kendi IP adresini allowlist'e eklemeden TESTING modunu kapatmak.
- SSH portunu değiştirip yeni portu TCP_IN listesine yazmamak.
- firewalld kaldırılmadan CSF kurmaya çalışmak.
- Bir rehberdeki tüm ayarları kopyalayıp kendi trafiğiyle karşılaştırmamak.
- Arama motoru botlarını ya da ödeme sağlayıcının sunucularını yanlışlıkla engellemek.
- Bir CDN arkasındayken gerçek ziyaretçi IP'sini görmediği halde IP bazlı kural yazmak.
- Değişiklikten sonra yeni oturumla test etmeden mevcut oturumu kapatmak.
Bu maddelerin çoğu, deneme modu ve sakin bir test sırasıyla önlenir. Listeyi bir kontrol kâğıdı gibi kullanın.
İki hata özellikle pahalıya patlar. Birincisi, CDN ya da ters vekil arkasındaki sitede bütün ziyaretçilerin aynı IP'den gelmiş gibi görünmesidir. Böyle bir durumda tek bir engel, tüm trafiği kesebilir. Çözüm, gerçek ziyaretçi adresinin sunucuya doğru aktarıldığını doğrulamaktır.
İkincisi, güvenlik duvarını sessizce kapalı bırakmaktır. TESTING değeri 1 kalırsa kurallar aralıklarla silinir ve siz bunu aylarca fark etmeyebilirsiniz. Bu yüzden kurulumdan sonra csf -l ile kuralların gerçekten yüklü olduğunu ara sıra kontrol edin.
CSF engellemesi SEO ve satışları nasıl etkiler?
Güvenlik duvarı ziyaretçiyi korurken yanlış kural ziyaretçiyi ve arama motorunu da dışarıda bırakır. Googlebot engellenirse sayfalarınız taranamaz; ödeme sağlayıcının geri çağrı adresi engellenirse siparişler eksik kalır.
Bu yüzden bir kuralı değiştirdikten sonra Search Console tarama istatistiklerine ve sipariş akışına bakın. Googlebot'un gerçekliğini doğrulamak için Google'ın yönergesine uyun: Googlebot'u doğrulama sayfası, IP'nin gerçekten Google'a ait olup olmadığını nasıl kontrol edeceğinizi anlatır.
Bir örnek hesap düşünün: bir mağazada ödeme sağlayıcısı sipariş sonucunu sunucunuza bildirim olarak gönderiyor. CSF bu adresi şüpheli sayıp engellerse müşteri ödemeyi yapar, ancak sipariş sisteminizde görünmez. Bunu yaşamamak için sağlayıcının yayımladığı IP aralıklarını izinli listeye almayı düşünün.
Hız ve güvenlik de birbirine bağlıdır. Sitenizin yavaşlaması bazen saldırı trafiğinden kaynaklanır. Hızın sıralamaya etkisini site hızı SEO'yu nasıl etkiler yazımızda, satışlara etkisini e-ticarette sayfa hızı yazımızda okuyabilirsiniz.
Bir IP'nin neden engellendiğini nasıl bulursunuz?
Bir kullanıcı ya da servis erişemiyorsa önce IP'nin CSF'de görünüp görünmediğine bakın. Şu komut, adresle eşleşen kuralları arar:
csf -g 203.0.113.25Çıktıda adresin engel listesinde olup olmadığını, nedenini ve sürenin geçici ya da kalıcı olduğunu görürsünüz. Ayrıntı için /var/log/lfd.log dosyasına bakın.
Engelin yanlış olduğuna karar verirseniz kaldırın:
csf -dr 203.0.113.25Bir adresi bilerek engellemek için csf -d komutunu kullanırsınız. Geçici engeli kaldırmak için ise csf -tr vardır. Her değişiklikten önce adresin gerçekten kime ait olduğunu whois sorgulama aracıyla kontrol edin.
Acil durumda güvenlik duvarını geçici kapatmak için csf -x, yeniden açmak için csf -e komutları vardır. Bunları yalnızca kısa süreliğine kullanın.
Güvenlik duvarı tek başına yeterli mi?
Hayır. Güvenlik duvarı ağ kapısını kontrol eder, ancak uygulamanın içindeki açıkları kapatmaz. Güncel olmayan bir eklenti, güvenlik duvarının açık bıraktığı 443 portundan sömürülebilir.
Katmanlı düşünün:
- Yazılım, eklenti ve tema güncellemelerini düzenli yapın.
- Geçerli bir SSL sertifikası kullanın; ayrıntı için SSL sertifikası ve HTTPS güvenliği yazımıza bakın.
- Uygulama açıklarını OWASP Top 10 listesiyle karşılaştırarak gözden geçirin.
- Düzenli ve test edilmiş yedek tutun.
- DNS ve SSL durumunu DNS sorgulama ve SSL sorgulama araçlarıyla kontrol edin.
Bu katmanların her biri bir diğerinin eksiğini kapatır. Güvenlik duvarı yalnızca ilk halkadır.
Hangi senaryoda hangi güvenlik duvarı yaklaşımı mantıklıdır?
Doğru araç, sunucunuzu nasıl işlettiğinize bağlıdır. Aşağıdaki tablo, saha tecrübesine dayalı bir başlangıç çerçevesidir; garanti değildir.
| Senaryo | Makul yaklaşım | Dikkat edilecek nokta |
|---|---|---|
| cPanel ve WHM kullanan kendi VPS'iniz | cpanel-csf paketi | Destek kapsamı dar; ayarı siz sorumlanırsınız |
| Ubuntu üzerinde tek uygulama sunucusu | ufw ya da nftables kuralları | Kuralları sürüm kontrolünde tutun |
| Paylaşımlı hosting | Sağlayıcının koruması | Root erişimi yok; sağlayıcıya sorun |
| Bulut sağlayıcıda sanal makine | Bulut güvenlik grubu ve sunucu içi kural | İki katmanı tutarlı tutun |
| Yönetilen hosting | Sağlayıcıya bırakın | Kendi kuralınız destek şartını bozabilir |
Bu tablo kesin bir reçete değil, sizi doğru soruya yönlendirir. Örneğin tek uygulamalı bir Ubuntu sunucusunda CSF yerine ufw yeterli olabilir. Buna karşılık kalabalık bir cPanel sunucusunda LFD ve WHM entegrasyonu pratik fayda sağlar.
Ne zaman kendiniz yapmamalı, hosting sağlayıcınıza bırakmalısınız?
Dürüst olalım: her site sahibi güvenlik duvarı yönetmek zorunda değildir. Şu durumlarda işi sağlayıcınıza bırakın:
- Paylaşımlı hosting kullanıyorsanız; zaten root erişiminiz yoktur ve güvenlik duvarı sağlayıcınındır.
- Yönetilen VPS ya da yönetilen cPanel hizmeti alıyorsanız; ayar farkı destek sözleşmesini etkileyebilir.
- Konsol erişiminiz yoksa; yanlış bir kural sunucuyu ulaşılmaz kılar.
- Canlı bir e-ticaret mağazanız varsa ve bakım penceresi planlayamıyorsanız.
- Komutların ne yaptığını tam anlamıyorsanız.
Bu karar bir zayıflık değil, sağlıklı iş bölümüdür. Biz de müşterilerimize sunucu yönetimi yerine web, SEO ve reklam tarafında değer katıyoruz. Güvenlik duvarını öğrenmek faydalıdır, fakat canlı bir mağazayı riske atarak öğrenmek zorunda değilsiniz.
Bu durumda sağlayıcınıza şunu sorun: hangi güvenlik duvarını kullanıyorsunuz, saldırıya nasıl tepki veriyorsunuz, IP engeli kaldırma talebine ne kadar sürede dönüyorsunuz? Doğru hosting seçimi için web sitesi için hosting nasıl seçilir yazımız yardımcı olur.
Altyapı kararınız bir web projesinin parçasıysa, web tasarım hizmetimiz kapsamında teknik gereksinimleri birlikte netleştirebiliriz.
CSF Firewall kurulumu için nasıl bir kontrol listesi izlemelisiniz?
Özetle, sakin ve sıralı ilerleyin:
- Yedek alın ve konsol erişiminizi doğrulayın.
- firewalld varsa kaldırın.
- Resmi cPanel komutuyla cpanel-csf paketini kurun.
- TESTING değerini 1 bırakın ve kendi IP'nizi csf.allow'a ekleyin.
- TCP_IN listesini yalnızca kullandığınız portlara indirin.
- Yeni bir oturumla bağlantıyı test edin, ardından TESTING değerini 0 yapın.
- lfd günlüğünü bir hafta izleyin; yanlış engelleri düzeltin.
- Siteyi, ödeme akışını ve Search Console taramasını kontrol edin.
CSF, resmi destek kapsamı dar bir araçtır. Ancak doğru kurulur ve izlenirse sunucunuza makul bir ilk savunma katmanı ekler. Eksik hissediyorsanız altyapı ve güvenlik kararlarını sağlayıcınızla ya da bir sistem yöneticisiyle birlikte verin.



