Web

CSF Firewall Nedir, Nasıl Kurulur? cPanel ve VPS Rehberi

Talha Aslan 14 dakikalık okuma 4 görüntülenme

CSF Firewall nedir?

CSF Firewall, ConfigServer Security & Firewall yazılımının kısaltmasıdır. Linux sunucularda iptables kurallarını tek bir yapılandırma dosyasından yönetmenizi sağlayan, başarısız giriş denemelerini izleyen bir güvenlik duvarıdır. Özellikle cPanel ve WHM kullanan VPS ve dedicated sunucularda yaygındır.

Yani CSF, sunucunuza hangi portlardan bağlanılabileceğini belirler. Ayrıca LFD adlı yardımcı servisi sayesinde, şifre deneme saldırılarına benzeyen davranışları fark edip ilgili IP adresini engeller.

Biz bir hosting firması değil, dijital pazarlama ve web ekibiyiz. Bu yazıyı resmi cPanel dokümanına ve CSF'nin kendi yapılandırma mantığına dayanarak hazırladık. Amacımız, sitenizin ya da mağazanızın barındığı sunucuda güvenlik duvarı kararını anlamanıza yardım etmek.

Kendi VPS'inizi yönetiyorsanız adım adım uygulayabilirsiniz. Yönetilen hosting kullanıyorsanız ise bu yazıyı, sağlayıcınıza doğru soruları sormak için kullanın.

CSF'yi en çok şu kişiler arar: cPanel yüklü bir VPS devralan site sahipleri, birden fazla müşteri sitesini tek sunucuda barındıran ajanslar ve kendi mağazasını işleten girişimciler. Ortak sorunları, güvenlik duvarının ne yaptığını anlamadan kurmaları ya da hiç kurmamalarıdır.

Bu yazıda önce aracın durumunu dürüstçe anlatıyoruz, sonra kurulum ve ayarlara geçiyoruz. Çünkü bir yazılımın bakım durumu, onu seçip seçmeme kararınızı doğrudan etkiler. Sıfırdan başlıyorsanız ilk bölümleri atlamadan okuyun.

CSF Firewall iptables ve LFD ile nasıl çalışır?

Linux çekirdeği ağ paketlerini kurallara göre süzer. iptables bu kuralları yazdığınız araçtır, ancak elle yazmak hata yapmaya açıktır. CSF, kuralları /etc/csf/csf.conf dosyasındaki ayarlardan üretir ve sizin yerinize iptables'a uygular.

Sistemin iki parçası vardır:

  • csf: Port listelerini, izinli ve engelli IP listelerini yönetir, kuralları yükler.
  • lfd (Login Failure Daemon): Günlük dosyalarını izler, art arda başarısız giriş gibi şüpheli davranışları bulur ve IP'yi engeller.
  • Listeler: csf.allow izin verilen, csf.deny engellenen, csf.ignore ise lfd'nin görmezden geleceği adresleri tutar.

Böylece tek bir araçla hem statik port kuralı hem de dinamik saldırı tepkisi elde edersiniz. Bu birleşim, CSF'yi yıllarca paylaşımlı ve özel sunucularda popüler yapan şeydir.

Basit bir örnekle düşünün. Sunucunuzda web sitesi için 80 ve 443, yönetim için SSH portu açık olsun. CSF, bunun dışındaki gelen bağlantıları kapatır. LFD ise SSH'a defalarca yanlış parola deneyen bir adresi bir süre sonra engeller.

Bu mantık, bir apartmandaki kapıcıya benzer. Port listesi hangi kapıların açık olduğunu, LFD ise kapıda ısrarla zorlayanı nasıl durduracağınızı belirler. Ancak kapıcı, dairenin içindeki bir sızıntıyı göremez; bu sınırı sonraki bölümlerde ele alıyoruz.

CSF Firewall hâlâ güvenli mi, geliştirilmesi durdu mu?

Bu soru, kurulumdan önce sorulması gereken en önemli sorudur. Orijinal geliştirici Way to the Web Ltd., topluluk ve hosting kaynaklarının aktardığına göre 31 Ağustos 2025'te faaliyetini durdurdu. Kod, kapanıştan önce GPLv3 lisansıyla yayımlandı; son sürüm 15.00 olarak anılıyor.

Ardından cPanel tarafı devreye girdi. Şubat 2026'dan itibaren cPanel, CSF'nin kendi çatalını cpanel-csf paketiyle sağlıyor. Resmi dokümana göre bu çatal yalnızca güvenlik ve kararlılık güncellemeleri için bakım görüyor.

Burada önemli bir sınır var. cPanel, CSF yapılandırması ya da sorun giderme konusunda destek vermiyor. Dolayısıyla yeni özellik beklemeyin; yazılımı bilerek, kontrollü kullanın.

Kaynak: cPanel dokümanı, CSF kurulumu.

Kurulumdan önce hangi kontrolleri yapmalısınız?

Güvenlik duvarı kurallarını yanlış yazarsanız sunucuya kendiniz de erişemezsiniz. Bu yüzden önce zemini hazırlayın:

  1. Root yetkisiyle SSH erişiminiz olduğundan emin olun.
  2. Sağlayıcınızın panelinde VNC ya da konsol erişiminiz olup olmadığına bakın; kilitlenirseniz tek çıkış yolunuz budur.
  3. Sunucuda firewalld çalışıyorsa kaldırmanız gerekir, çünkü CSF firewalld ile birlikte çalışmaz.
  4. Dağıtımınızın cPanel dokümanında desteklenenler arasında olduğunu doğrulayın: AlmaLinux, CloudLinux, Rocky Linux ya da Ubuntu.
  5. Tam bir yedek alın ve geri yükleme yolunu bilin.

Yedekleme için web sitesi yedekleme stratejisi yazımıza bakabilirsiniz. Yedeği olmayan sunucuda hiçbir güvenlik ayarına başlamayın.

Bir de zamanlamayı düşünün. Güvenlik duvarı değişikliğini trafiğin düşük olduğu bir saatte yapın. Bir mağazanız varsa kampanya günlerinden ve bayram öncesi yoğunluktan kaçının. Planlı bir bakım penceresi, sorun çıkarsa geri dönmek için size zaman kazandırır.

Son olarak, kimin neye erişeceğini yazın. Hangi IP adresleri izinli olacak, hangi servisler dışarıya açık kalacak? Bu küçük liste, sonraki adımlarda karar vermenizi hızlandırır ve ekibe geçişi kolaylaştırır.

CSF Firewall cPanel ve WHM sunucusuna nasıl kurulur?

cPanel dokümanı, kurulumu root kullanıcısıyla paket yöneticisinden yapmanızı söylüyor. AlmaLinux, CloudLinux ya da Rocky Linux için şu komutu kullanırsınız:

sudo yum install cpanel-csf

Ubuntu için komut şöyledir:

sudo apt install cpanel-csf

Kurulumdan sonra arayüzü WHM içinde şu yolda bulursunuz: Home, Plugins, ConfigServer Security & Firewall. Ayarları bu ekrandan ya da SSH ile dosyadan değiştirebilirsiniz.

Komutları root kullanıcısıyla çalıştırmayı unutmayın. CSF firewalld ile çalışmadığı için sunucuda firewalld varsa önce onu kaldırmanız gerekir. Resmi paket yöneticisini kullanmak, internetten rastgele bir arşiv indirip çalıştırmaktan daha güvenlidir, çünkü güncellemeleri cPanel'in depoları üzerinden izlersiniz.

Eski 14.x ya da 15.00 sürümünü otomatik güncellemeyle kullanıyorsanız, dokümana göre cPanel çatalına kendiliğinden geçersiniz. Aksi durumda yukarıdaki komutlar yeterlidir. Kaldırmak için yum remove cpanel-csf ya da apt remove cpanel-csf kullanılır.

CSF Firewall kurulumunun çalıştığını nasıl doğrularsınız?

Kurulum bitti diye her şeyin çalıştığını varsaymayın. Birkaç hızlı kontrol size gerçek durumu gösterir:

  1. csf -v komutu kurulu sürümü gösterir; bunu cPanel dokümanındaki güncel sürümle karşılaştırın.
  2. csf -l komutu yüklenen iptables kurallarını listeler; liste boşsa güvenlik duvarı etkin değildir.
  3. systemctl status lfd komutu lfd servisinin çalışıp çalışmadığını söyler.
  4. WHM içindeki eklenti ekranı açılıyor ve ayarları okuyabiliyorsa panel entegrasyonu tamamdır.

Ardından uygulama tarafını da deneyin. Sitenizi, yönetim panelinizi ve varsa e-posta gönderiminizi başka bir ağdan açın. Güvenlik duvarının asıl amacı sitenizi korumaktır; siteyi bozuyorsa ayar yanlıştır.

Kapatmayı düşündüğünüz bir port gerçekten kapandı mı diye de bakın. Örneğin kullanmadığınız bir veritabanı portu dışarıdan erişilebilir olmamalıdır. Bunu kendi ağınızın dışından, yani başka bir bağlantıdan test edin.

CSF Firewall'u cPanel olmayan bir VPS'e kurabilir misiniz?

Teknik olarak topluluk çatalları ve eski sürüm arşivleri var. Ancak bu yazıda onları adım adım anlatmayacağız, çünkü kaynağı ve bakımı resmi olarak doğrulanabilen yol cPanel'in yayımladığı pakettir.

cPanel dışı sistemlerde seçenekleriniz şunlardır:

  • Dağıtımın kendi güvenlik duvarını kullanmak: Ubuntu için ufw, RHEL ailesi için firewalld.
  • nftables'ı doğrudan yapılandırmak ve kuralları sürüm kontrolünde tutmak.
  • Sağlayıcınızın bulut güvenlik grubunu ya da ağ seviyesindeki güvenlik duvarını kullanmak.
  • Fail2ban ile günlük tabanlı engelleme eklemek.

CSF iptables tabanlıdır. Linux dünyası ise yavaş yavaş nftables'a geçiyor. Bu nedenle yeni bir kuruluma başlıyorsanız, CSF'yi mecburiyet değil bir seçenek olarak değerlendirin.

nftables hakkında ayrıntı için nftables wiki sayfasına bakabilirsiniz.

TESTING modu kendinizi kilitlemenizi nasıl önler?

CSF'nin en değerli özelliği deneme modudur. csf.conf içinde TESTING ayarı 1 iken CSF, kuralları bir zamanlayıcıyla birkaç dakikada bir temizler. Böylece yanlış bir kural yüzünden dışarıda kalırsanız, kısa süre sonra erişiminiz geri gelir.

Örnek bir başlangıç şöyle görünür:

TESTING = "1"
TESTING_INTERVAL = "5"

TESTING_INTERVAL, temizleme işinin kaç dakikada bir çalışacağını belirler. Ayarları değiştirdikten sonra csf -r ile kuralları yeniden yükleyin.

Önce yeni bir SSH oturumu açarak bağlantıyı deneyin. Her şey çalışıyorsa TESTING değerini 0 yapın ve yeniden başlatın. Bunu unutursanız CSF kuralları aralıklarla silinir; yani güvenlik duvarınız fiilen çalışmaz.

Bu adımı atlamayın. Deneme modu, canlı bir e-ticaret sunucusunda geri dönüşü olan tek güvenlik ağıdır.

Mantığı şöyle özetleyebiliriz: önce kuralı deneyin, sonra kalıcı yapın. Bir otomobilde emniyet kemerini yolculuğa çıkmadan takarsınız; deneme modu da değişiklikten önce açık olması gereken kemerdir. Ekibinizde birden fazla kişi sunucuya giriyorsa, modu kimin kapattığını da kayda geçirin.

Kendi IP adresinizi allowlist'e nasıl eklersiniz?

İlk iş, kendi IP adresinizi izin listesine yazmaktır. Önce IP adresim aracıyla güncel adresinizi öğrenin. Ardından şu komutu çalıştırın; adres örnek bir dokümantasyon adresidir:

csf -a 203.0.113.25 "ofis"

Bu komut adresi csf.allow dosyasına ekler ve kuralları uygular. Tırnak içindeki yorum, aylar sonra o satırın ne olduğunu hatırlamanızı sağlar.

Evde ya da mobil bağlantıda IP'niz değişiyorsa bu yöntem zayıf kalır. Çünkü eski adres başkasına geçebilir. Daha güvenli çözüm, sabit IP'li bir VPN ya da bastion sunucusu kullanmak ve yalnızca onu izinli yapmaktır.

Adres bilgisi için IP sorgulama aracımız da işinize yarar. Bir adresin hangi ağa ait olduğunu görürsünüz.

csf.allow, csf.deny ve csf.ignore dosyaları ne işe yarar?

csf -a gibi komutlar aslında bu dosyalara satır ekler. İsterseniz dosyayı elle de düzenleyebilirsiniz. Her satıra bir IP adresi ya da ağ aralığı yazarsınız; kare işaretinden sonra yorum bırakabilirsiniz. Örnek bir satır düzeni şöyledir:

203.0.113.25 # ofis
198.51.100.0/24 # ortak ağ

Üç dosyanın görevi farklıdır:

  • csf.allow: Güvenlik duvarından her zaman geçmesini istediğiniz adresler.
  • csf.deny: Kalıcı olarak engellediğiniz adresler.
  • csf.ignore: lfd'nin izlemeyeceği ya da engellemeyeceği adresler.

Elle düzenleme yaptıysanız kuralları csf -r ile yeniden yükleyin. Aksi halde değişiklik uygulanmaz. Ayrıca geniş bir ağ aralığını izinli yapmaktan kaçının; çünkü o aralıktaki herkes güvenlik duvarını atlar.

csf.conf içinde hangi temel ayarlara bakmalısınız?

Dosya uzundur ve her ayarın açıklaması içinde yazar. Yine de ilk gün yalnızca birkaç satırı anlamanız yeterlidir. Hepsini değiştirmeye çalışmayın.

AyarNe işe yararİlk günde yapmanız gereken
TESTINGDeneme modunu açarKurulumda 1, doğrulamadan sonra 0 yapın
TCP_IN, UDP_INGelen bağlantı portlarıYalnızca kullandığınız servislerin portlarını bırakın
TCP_OUT, UDP_OUTGiden bağlantı portlarıSunucunun gerçekten ihtiyaç duyduğu çıkışları kontrol edin
CONNLIMITPorta eş zamanlı bağlantı sınırıAnlamadan sıkı değer vermeyin
PORTFLOODPort başına hız sınırıÖnce izleyin, sonra ince ayar yapın
LF_TRIGGERLFD eşik davranışıAnlamadan değiştirmeyin

Tablodaki değerleri kendi ortamınıza göre uyarlayın. Her sunucu farklıdır; bir rehberdeki sayı sizin trafiğiniz için doğru olmayabilir.

Her ayarın varsayılan değeri sürüme göre değişebilir. Bu nedenle bir değeri değiştirmeden önce dosyadaki açıklamayı okuyun ve eski değeri bir yere not edin. Ayrıca dosyanın bir kopyasını alın; geri dönmeniz gerekirse tek komutla eski haline getirebilirsiniz.

Çok sayıda ayar kafa karıştırıcı görünür. Yine de çoğu yalnızca özel durumlar içindir. İlk haftada port listelerine, deneme moduna ve izinli IP listesine odaklanmanız yeterlidir.

TCP_IN ve TCP_OUT port listelerini nasıl düzenlersiniz?

TCP_IN, dışarıdan sunucuya gelen bağlantıların izinli olduğu port listesidir. Virgülle ayrılmış sayılardan oluşur. Küçük bir web sunucusu için örnek bir liste şöyle olabilir:

TCP_IN = "22,25,53,80,443,465,587,993,995,2083,2087"

Bu bir örnektir; sizin servisleriniz farklı olabilir. Kural basit: kullanmadığınız her portu kapatın. Örneğin sunucuda e-posta çalıştırmıyorsanız posta portlarını listeden çıkarın.

SSH portunu değiştirdiyseniz, listede yeni portu açık bırakmayı unutmayın. Bu, en sık görülen kilitlenme nedenidir. FTP kullanıyorsanız pasif port aralığını da tanımlamanız gerekir.

Bir port ihtiyaç duyulduğunda açılır; sırf "ileride lazım olur" diye açılmaz. Her açık port saldırı yüzeyini büyütür. Örneğin veritabanı portunu internete açmak yerine, uygulamanın veritabanına yerel olarak bağlanmasını tercih edin.

Değişiklikten sonra csf -r çalıştırın ve yeni bir oturumla test edin. TCP_OUT için de aynı mantık geçerlidir, ancak çıkışı sıkılaştırmak yazılım güncellemelerini ve ödeme sağlayıcı bağlantılarını bozabilir. Bu yüzden önce günlükleri izleyin.

LFD başarısız giriş denemelerini nasıl engeller?

LFD, günlük dosyalarını okur. Aynı IP'den art arda hatalı parola denemesi görürse o adresi güvenlik duvarına ekler. Engelleme geçici ya da kalıcı olabilir; eşikleri csf.conf içindeki LF ile başlayan ayarlar belirler.

Bu, parola tahmin saldırılarına karşı ilk savunmadır. Yine de tek savunma olmamalıdır. Güçlü parola, anahtar tabanlı SSH ve iki adımlı doğrulama ayrıca gerekir.

Önemli bir ayrım var: LFD saldırıyı engellemez, saldırganın IP adresini engeller. Saldırgan adres değiştirirse yeni bir engel gerekir. Yani LFD, gürültüyü azaltır ama kararlı bir saldırganı tek başına durdurmaz.

LFD'nin bir yan etkisi var: meşru kullanıcıyı da engelleyebilir. Örneğin ekibinizden biri parolayı birkaç kez yanlış girerse IP'si engellenebilir. Bu nedenle ekibinizin sabit adreslerini allowlist'e almanız iyi bir pratiktir.

Ayarları değiştirdikten sonra lfd servisini yeniden başlatın:

systemctl restart lfd

Engellerin günlüğünü /var/log/lfd.log dosyasında görürsünüz. Şüpheli bir davranış varsa önce buraya bakın.

LFD uyarılarını ve günlüklerini nasıl izlersiniz?

Güvenlik duvarı kurmak yarım iştir; asıl değer, ne olduğunu izlemekten gelir. LFD olaylar hakkında e-posta ile bildirim gönderebilir. Bildirim ayarlarını csf.conf içinde bulursunuz.

Haftada bir kısa bir kontrol rutini yeterlidir:

  • Aynı adresten tekrarlayan engellere bakın.
  • Meşru bir kullanıcının ya da servisin engellenip engellenmediğini kontrol edin.
  • SSH ve panel girişlerindeki başarısız deneme yoğunluğunu not edin.
  • Ayar değişikliklerinizi tarihiyle bir yere yazın.

Ülke bazlı engelleme CSF'de mümkündür, ancak dikkatli kullanın. Google, tarayıcılarının ağırlıklı olarak ABD'deki IP adreslerinden geldiğini belirtir. Bu nedenle ABD'yi engellemek aramada görünürlüğünüzü bitirebilir. Ayrıca müşterileriniz seyahatteyse onlar da dışarıda kalır.

CONNLIMIT ve PORTFLOOD bağlantı sınırları nasıl çalışır?

Bu iki ayar, bir IP adresinin aynı anda ya da kısa sürede yapabileceği bağlantıyı sınırlar. Basit bot yoğunluğuna ya da kaba kuvvete karşı faydalıdır.

CONNLIMIT, port ve sınır çiftlerinden oluşur. Örneğin 22;5,80;20 değeri, 22 numaralı porta aynı IP'den en fazla beş, 80 numaralı porta en fazla yirmi eş zamanlı yeni bağlantıya izin verir. PORTFLOOD ise port, protokol, isabet sayısı ve saniye aralığını birlikte tanımlar.

Dikkat edin: modern bir web sayfası tarayıcıdan birden fazla paralel bağlantı açar. Ofis gibi tek IP'nin arkasında çok kullanıcı varsa, sıkı bir sınır meşru ziyaretçiyi de keser.

Bu yüzden önce sınırı yüksek tutun, günlüklerde neyin engellendiğine bakın ve kademeli sıkılaştırın. E-ticaret sitelerinde kampanya günlerinde trafik artar; sınırı bu günleri düşünerek belirleyin.

CSF, Fail2ban ve ModSecurity arasındaki fark nedir?

Üçü birbirinin rakibi değil, farklı katmanlarda çalışan araçlardır. Karışıklık genellikle hepsinin "saldırıyı engelliyor" diye anlatılmasından çıkar.

AraçÇalıştığı katmanAna göreviTipik kullanım
CSFAğ ve bağlantı (iptables)Port kuralları ve IP engellemecPanel sunucuda temel güvenlik duvarı
Fail2banGünlük analiziKurala uyan IP'yi güvenlik duvarına eklerSSH, panel ve web günlüklerine tepki
ModSecurityHTTP isteği (WAF)Uygulama saldırı kalıplarını süzerWeb uygulamasını korur

Yani CSF kapıyı, ModSecurity ise kapıdan giren isteğin içeriğini denetler. Fail2ban ile CSF'nin LFD bileşeni benzer iş yapar; aynı sunucuda ikisini birlikte kurmadan önce görev çakışmasını düşünün.

Kardeş yazılarımızda Fail2ban ve ModSecurity'i ayrı ayrı ele alıyoruz. Burada tekrar etmiyoruz.

En sık yapılan CSF hataları nelerdir?

En sık yapılan hatalar şunlardır:

  • Kendi IP adresini allowlist'e eklemeden TESTING modunu kapatmak.
  • SSH portunu değiştirip yeni portu TCP_IN listesine yazmamak.
  • firewalld kaldırılmadan CSF kurmaya çalışmak.
  • Bir rehberdeki tüm ayarları kopyalayıp kendi trafiğiyle karşılaştırmamak.
  • Arama motoru botlarını ya da ödeme sağlayıcının sunucularını yanlışlıkla engellemek.
  • Bir CDN arkasındayken gerçek ziyaretçi IP'sini görmediği halde IP bazlı kural yazmak.
  • Değişiklikten sonra yeni oturumla test etmeden mevcut oturumu kapatmak.

Bu maddelerin çoğu, deneme modu ve sakin bir test sırasıyla önlenir. Listeyi bir kontrol kâğıdı gibi kullanın.

İki hata özellikle pahalıya patlar. Birincisi, CDN ya da ters vekil arkasındaki sitede bütün ziyaretçilerin aynı IP'den gelmiş gibi görünmesidir. Böyle bir durumda tek bir engel, tüm trafiği kesebilir. Çözüm, gerçek ziyaretçi adresinin sunucuya doğru aktarıldığını doğrulamaktır.

İkincisi, güvenlik duvarını sessizce kapalı bırakmaktır. TESTING değeri 1 kalırsa kurallar aralıklarla silinir ve siz bunu aylarca fark etmeyebilirsiniz. Bu yüzden kurulumdan sonra csf -l ile kuralların gerçekten yüklü olduğunu ara sıra kontrol edin.

CSF engellemesi SEO ve satışları nasıl etkiler?

Güvenlik duvarı ziyaretçiyi korurken yanlış kural ziyaretçiyi ve arama motorunu da dışarıda bırakır. Googlebot engellenirse sayfalarınız taranamaz; ödeme sağlayıcının geri çağrı adresi engellenirse siparişler eksik kalır.

Bu yüzden bir kuralı değiştirdikten sonra Search Console tarama istatistiklerine ve sipariş akışına bakın. Googlebot'un gerçekliğini doğrulamak için Google'ın yönergesine uyun: Googlebot'u doğrulama sayfası, IP'nin gerçekten Google'a ait olup olmadığını nasıl kontrol edeceğinizi anlatır.

Bir örnek hesap düşünün: bir mağazada ödeme sağlayıcısı sipariş sonucunu sunucunuza bildirim olarak gönderiyor. CSF bu adresi şüpheli sayıp engellerse müşteri ödemeyi yapar, ancak sipariş sisteminizde görünmez. Bunu yaşamamak için sağlayıcının yayımladığı IP aralıklarını izinli listeye almayı düşünün.

Hız ve güvenlik de birbirine bağlıdır. Sitenizin yavaşlaması bazen saldırı trafiğinden kaynaklanır. Hızın sıralamaya etkisini site hızı SEO'yu nasıl etkiler yazımızda, satışlara etkisini e-ticarette sayfa hızı yazımızda okuyabilirsiniz.

Bir IP'nin neden engellendiğini nasıl bulursunuz?

Bir kullanıcı ya da servis erişemiyorsa önce IP'nin CSF'de görünüp görünmediğine bakın. Şu komut, adresle eşleşen kuralları arar:

csf -g 203.0.113.25

Çıktıda adresin engel listesinde olup olmadığını, nedenini ve sürenin geçici ya da kalıcı olduğunu görürsünüz. Ayrıntı için /var/log/lfd.log dosyasına bakın.

Engelin yanlış olduğuna karar verirseniz kaldırın:

csf -dr 203.0.113.25

Bir adresi bilerek engellemek için csf -d komutunu kullanırsınız. Geçici engeli kaldırmak için ise csf -tr vardır. Her değişiklikten önce adresin gerçekten kime ait olduğunu whois sorgulama aracıyla kontrol edin.

Acil durumda güvenlik duvarını geçici kapatmak için csf -x, yeniden açmak için csf -e komutları vardır. Bunları yalnızca kısa süreliğine kullanın.

Güvenlik duvarı tek başına yeterli mi?

Hayır. Güvenlik duvarı ağ kapısını kontrol eder, ancak uygulamanın içindeki açıkları kapatmaz. Güncel olmayan bir eklenti, güvenlik duvarının açık bıraktığı 443 portundan sömürülebilir.

Katmanlı düşünün:

  • Yazılım, eklenti ve tema güncellemelerini düzenli yapın.
  • Geçerli bir SSL sertifikası kullanın; ayrıntı için SSL sertifikası ve HTTPS güvenliği yazımıza bakın.
  • Uygulama açıklarını OWASP Top 10 listesiyle karşılaştırarak gözden geçirin.
  • Düzenli ve test edilmiş yedek tutun.
  • DNS ve SSL durumunu DNS sorgulama ve SSL sorgulama araçlarıyla kontrol edin.

Bu katmanların her biri bir diğerinin eksiğini kapatır. Güvenlik duvarı yalnızca ilk halkadır.

Hangi senaryoda hangi güvenlik duvarı yaklaşımı mantıklıdır?

Doğru araç, sunucunuzu nasıl işlettiğinize bağlıdır. Aşağıdaki tablo, saha tecrübesine dayalı bir başlangıç çerçevesidir; garanti değildir.

SenaryoMakul yaklaşımDikkat edilecek nokta
cPanel ve WHM kullanan kendi VPS'inizcpanel-csf paketiDestek kapsamı dar; ayarı siz sorumlanırsınız
Ubuntu üzerinde tek uygulama sunucusuufw ya da nftables kurallarıKuralları sürüm kontrolünde tutun
Paylaşımlı hostingSağlayıcının korumasıRoot erişimi yok; sağlayıcıya sorun
Bulut sağlayıcıda sanal makineBulut güvenlik grubu ve sunucu içi kuralİki katmanı tutarlı tutun
Yönetilen hostingSağlayıcıya bırakınKendi kuralınız destek şartını bozabilir

Bu tablo kesin bir reçete değil, sizi doğru soruya yönlendirir. Örneğin tek uygulamalı bir Ubuntu sunucusunda CSF yerine ufw yeterli olabilir. Buna karşılık kalabalık bir cPanel sunucusunda LFD ve WHM entegrasyonu pratik fayda sağlar.

Ne zaman kendiniz yapmamalı, hosting sağlayıcınıza bırakmalısınız?

Dürüst olalım: her site sahibi güvenlik duvarı yönetmek zorunda değildir. Şu durumlarda işi sağlayıcınıza bırakın:

  • Paylaşımlı hosting kullanıyorsanız; zaten root erişiminiz yoktur ve güvenlik duvarı sağlayıcınındır.
  • Yönetilen VPS ya da yönetilen cPanel hizmeti alıyorsanız; ayar farkı destek sözleşmesini etkileyebilir.
  • Konsol erişiminiz yoksa; yanlış bir kural sunucuyu ulaşılmaz kılar.
  • Canlı bir e-ticaret mağazanız varsa ve bakım penceresi planlayamıyorsanız.
  • Komutların ne yaptığını tam anlamıyorsanız.

Bu karar bir zayıflık değil, sağlıklı iş bölümüdür. Biz de müşterilerimize sunucu yönetimi yerine web, SEO ve reklam tarafında değer katıyoruz. Güvenlik duvarını öğrenmek faydalıdır, fakat canlı bir mağazayı riske atarak öğrenmek zorunda değilsiniz.

Bu durumda sağlayıcınıza şunu sorun: hangi güvenlik duvarını kullanıyorsunuz, saldırıya nasıl tepki veriyorsunuz, IP engeli kaldırma talebine ne kadar sürede dönüyorsunuz? Doğru hosting seçimi için web sitesi için hosting nasıl seçilir yazımız yardımcı olur.

Altyapı kararınız bir web projesinin parçasıysa, web tasarım hizmetimiz kapsamında teknik gereksinimleri birlikte netleştirebiliriz.

CSF Firewall kurulumu için nasıl bir kontrol listesi izlemelisiniz?

Özetle, sakin ve sıralı ilerleyin:

  1. Yedek alın ve konsol erişiminizi doğrulayın.
  2. firewalld varsa kaldırın.
  3. Resmi cPanel komutuyla cpanel-csf paketini kurun.
  4. TESTING değerini 1 bırakın ve kendi IP'nizi csf.allow'a ekleyin.
  5. TCP_IN listesini yalnızca kullandığınız portlara indirin.
  6. Yeni bir oturumla bağlantıyı test edin, ardından TESTING değerini 0 yapın.
  7. lfd günlüğünü bir hafta izleyin; yanlış engelleri düzeltin.
  8. Siteyi, ödeme akışını ve Search Console taramasını kontrol edin.

CSF, resmi destek kapsamı dar bir araçtır. Ancak doğru kurulur ve izlenirse sunucunuza makul bir ilk savunma katmanı ekler. Eksik hissediyorsanız altyapı ve güvenlik kararlarını sağlayıcınızla ya da bir sistem yöneticisiyle birlikte verin.

Sıkça Sorulan Sorular

CSF Firewall ücretsiz mi?
Evet, CSF GPLv3 lisansıyla yayımlandığı için kullanımı ücretsizdir. cPanel'in bakımını yaptığı cpanel-csf paketi de aynı lisans altında sunuluyor. Ancak cPanel yalnızca güvenlik ve kararlılık güncellemeleri sağlar; yapılandırma ya da sorun giderme desteği vermez. Bu yüzden ayarları kendiniz anlamanız ya da bir sistem yöneticisinden yardım almanız gerekir.
CSF Firewall ile Fail2ban birlikte kullanılır mı?
Kullanılabilir, ancak görevleri kısmen çakışır. CSF'nin LFD bileşeni günlükleri izleyip IP engeller; Fail2ban de aynı işi yapar. İkisini birlikte kurarsanız aynı olayı iki kez engelleyebilir ve ayarları karıştırabilirsiniz. Genellikle birini seçmek ve diğerini yalnızca eksik kalan bir servis için eklemek daha temiz olur.
CSF Firewall paylaşımlı hostingde kullanılabilir mi?
Hayır, genellikle kullanamazsınız. CSF kurulumu root yetkisi ve çekirdek seviyesinde kural yazma gerektirir; paylaşımlı hostingde bu erişim yoktur. Güvenlik duvarını sağlayıcınız yönetir. Bu durumda yapabileceğiniz şey, sağlayıcınıza hangi korumaları kullandığını sormak, güçlü parola kullanmak ve sitenizi güncel tutmaktır. Daha fazla kontrol istiyorsanız yönetilen bir VPS düşünebilirsiniz.
CSF kurduktan sonra sunucuya erişemezsem ne yaparım?
Önce TESTING modunun açık olup olmadığını düşünün; açıksa birkaç dakika bekleyin, kurallar kendiliğinden temizlenir. Değilse sağlayıcınızın panelindeki VNC ya da konsol erişimini kullanın ve csf -x ile güvenlik duvarını geçici kapatın. Ardından IP'nizi csf.allow'a ekleyip ayarları düzeltin ve kuralları yeniden yükleyin. Bu yüzden kurulumdan önce konsol erişiminizi mutlaka doğrulayın.
CSF Firewall nftables ile çalışır mı?
CSF iptables tabanlıdır. Linux dağıtımları yavaş yavaş nftables'a geçiyor, bu yüzden uyumluluğu her dağıtım sürümü için ayrıca doğrulamanız gerekir. Kesin bilgi için cPanel'in desteklenen sistem listesine bakın. Yeni bir altyapı kuruyorsanız nftables tabanlı bir yaklaşımı da değerlendirmeniz mantıklı olur. Uyumsuzluk kuralların yüklenmemesine yol açabilir.
Bir IP adresinin CSF tarafından engellenip engellenmediğini nasıl görürüm?
SSH ile bağlanıp csf -g komutunu ve adresi birlikte çalıştırın; komut adresle eşleşen kuralları gösterir. Ayrıntıyı lfd günlüğünde de bulursunuz. Engel yanlışsa csf -dr ile kaldırabilirsiniz. Ayrıca adresin kime ait olduğunu whois aracıyla kontrol etmek, yanlış kişiyi serbest bırakma riskini azaltır. Değişiklikten sonra kuralları yeniden yüklemeyi unutmayın.
  • csf firewall
  • cpanel güvenlik
  • whm
  • vps güvenlik
  • iptables
  • lfd
  • sunucu güvenliği
Paylaş:
Talha Aslan

Google Partner dijital pazarlama uzmanı. 2012’den beri SEO, Google Ads, web tasarım ve e-ticaret projelerinde sahada; bu blogda gördüğünüz her yazı o deneyimden çıkar.

Sıradaki proje

Projenizi konuşalım.

Talebiniz doğrudan Talha Aslan ve ekibine ulaşır: stratejiyi Talha kurar, uygulamayı deneyimli ekip yürütür. İlk istişare ücretsizdir; hedefinizi dinler, net bir yol haritasıyla döneriz.