Web

Ubuntu Server Kurulumu Nasıl Yapılır? İlk Yapılandırma Adımları

Talha Aslan 15 dakikalık okuma 1 görüntülenme

Ubuntu Server kurulumu nedir ve hangi adımlardan oluşur?

Ubuntu Server kurulumu, Canonical'ın sunucu dağıtımını resmi ISO dosyasıyla bir fiziksel makineye ya da sanal sunucuya yükleyip ilk güvenlik ayarlarını yapma sürecidir. ISO'yu indirip doğrularsınız, sihirbazda ağ, disk, kullanıcı ve OpenSSH seçimlerini yaparsınız; ardından güncelleme, SSH anahtarı, UFW ve otomatik güncellemelerle sistemi sağlamlaştırırsınız.

Bu rehberde Talha Aslan ve ekibi olarak adımları resmi Ubuntu belgelerine dayanarak sıraladık. Biz hosting firması değiliz; dijital pazarlama ve web ekibiyiz. Bu nedenle komutları kendi deneyim iddiamıza değil, ubuntu.com üzerindeki belgelere dayandırıyoruz. Sürüm numarası vermiyoruz, çünkü her zaman güncel LTS sürümünü seçmenizi öneriyoruz.

Süreci kabaca üç bölüme ayırabilirsiniz:

  • Hazırlık: ISO indirme, imza ve SHA256 doğrulaması, önyüklenebilir USB ya da sanal makine hazırlığı.
  • Kurulum sihirbazı: dil, klavye, ağ, disk bölümleme, kullanıcı profili ve OpenSSH server seçimi.
  • İlk yapılandırma: güncellemeler, sudo kullanıcısı, SSH anahtarı, güvenlik duvarı, saat, hostname, swap ve fail2ban.

Her adımı neden yaptığınızı da açıklıyoruz. Çünkü komutu ezberlemek yerine amacını bilirseniz farklı bir sağlayıcıda ya da farklı bir sürümde de doğru kararı verirsiniz. Ubuntu Server kurulumu ilk kez yapıyorsanız yazıyı baştan sona okuyun; deneyimliyseniz sondaki kontrol listesine geçebilirsiniz.

Ubuntu Server kurulumu için hangi donanım ve hazırlık gerekir?

Ubuntu'nun temel kurulum öğreticisi en az 2 GB bellek ve 5 GB disk alanı öneriyor; desteklenen mimariler amd64, arm64, ppc64el ve s390x. Ancak bu değerler yalnız işletim sistemi içindir. Üzerine web sunucusu, veritabanı ve önbellek koyacaksanız kaynak ihtiyacı belirgin biçimde artar.

Fiziksel bir makineye kuracaksanız ISO'yu USB belleğe yazmanız gerekir. Sanal makinede ise ISO'yu doğrudan sanal sürücüye bağlarsınız. Öte yandan bir VPS kiraladıysanız çoğu zaman bu aşamaya hiç girmezsiniz; aşağıda buna ayrıca değiniyoruz.

Kurulumdan önce şu bilgileri bir kenara not edin:

  • Sunucunun alacağı ad (hostname) ve kullanıcı adınız.
  • Ağ bilgisi: DHCP mi, yoksa sabit IP, ağ geçidi ve DNS mi?
  • Bağlanacağınız bilgisayardaki genel SSH anahtarınız.
  • Güçlü bir parola; bunun için şifre oluşturucu aracımızı kullanabilirsiniz.

Hangi sunucu tipini seçeceğinizden emin değilseniz önce VPS, VDS ve bulut sunucu farkı yazımıza göz atın. Böylece kurulumu doğru altyapıya yaparsınız.

Ubuntu Server ISO dosyasını nasıl indirir ve doğrularsınız?

ISO'yu yalnızca ubuntu.com ya da releases.ubuntu.com üzerinden indirin. Ardından aynı dizine SHA256SUMS ve SHA256SUMS.gpg dosyalarını da kaydedin. Doğrulamanın amacı basittir: dosyanın bozulmadığını ve gerçekten Ubuntu tarafından imzalandığını görmek.

Önce imzayı kontrol edin:

gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS

Komut eksik anahtar uyarısı verirse resmi öğretici, anahtarları keyserver.ubuntu.com üzerinden çekmenizi ve parmak izlerini karşılaştırmanızı anlatıyor. İmza geçerliyse ikinci adıma geçin:

sha256sum -c SHA256SUMS 2>&1 | grep OK

Çıktıda ISO dosyanızın adının yanında OK görmelisiniz. Görmüyorsanız dosyayı silin ve yeniden indirin. Ayrıntılı adımlar Ubuntu'nun resmi doğrulama öğreticisinde yer alıyor.

Bu adımı atlamak cazip gelebilir. Yine de yanlış bir aynadan ya da yarım kalmış bir indirmeden gelen ISO, kurulumun ortasında anlamsız hatalara yol açar. Üstelik kötü niyetli biri imajı değiştirdiyse bu imaj, sunucunuzun en temel katmanını tehlikeye atar. Kısacası beş dakikalık doğrulama, saatler sürecek bir sorun ayıklamayı önler.

Kurulum sihirbazında dil, klavye ve ağ ayarlarını nasıl seçmelisiniz?

USB ya da sanal sürücüden önyükleme yaptığınızda karşınıza metin tabanlı kurulum sihirbazı gelir. İlk ekranda dili seçersiniz. Sunucu tarafında İngilizce seçmek, hata mesajlarını aratırken işinizi kolaylaştırır; ancak bu tamamen tercih meselesidir.

Sihirbaz, yeni bir kurulum aracı sürümü varsa güncellemeyi teklif edebilir. İnternet bağlantınız varsa güncellemeyi kabul etmek mantıklıdır. Ardından klavye düzenini seçersiniz; Türkçe Q klavye kullanıyorsanız bunu doğru işaretleyin, yoksa parola yazarken karakterler kayar.

Sonraki ekran kurulum türünü sorar. Standart Ubuntu Server seçeneği çoğu kullanım için yeterlidir. Ağ ekranında sihirbaz, DHCP ile adres almaya çalışır. Sabit IP kullanacaksanız arayüzü seçip IPv4 ayarını elle girersiniz. Örneğin dokümantasyon bloğundan bir adresle şöyle düşünebilirsiniz:

  • Adres: 192.0.2.10/24
  • Ağ geçidi: 192.0.2.1
  • DNS sunucuları: sağlayıcınızın verdiği değerler

Proxy ekranını kurumsal ağda değilseniz boş bırakın. Ayna (mirror) ekranında sihirbaz uygun bir arşiv adresi önerir. Ayna seçiminin hızı nasıl etkilediğini Linux paket aynası yazımızda anlattık.

Disk bölümleme ekranında hangi seçeneği işaretlemelisiniz?

Rehberli depolama ekranı varsayılan olarak tüm diski kullanmayı önerir. Tek diskli, yalnız Ubuntu çalışacak bir sunucuda bu seçenek çoğu zaman doğru başlangıçtır. Aynı ekranda diski LVM grubu olarak kurma seçeneğini de görürsünüz.

LVM, ileride mantıksal birimleri büyütmeyi ve anlık görüntü almayı kolaylaştırır. Bu yüzden emin değilseniz LVM'i açık bırakmanızı öneririz. Öte yandan şifreli disk (LUKS) seçeneği, fiziksel erişim riskine karşı koruma sağlar; ancak her yeniden başlatmada parola istediği için uzak sunucularda ek bir konsol erişimi gerektirir.

Özel bölümleme yalnız net bir gerekçeniz varsa anlamlıdır. Örneğin veritabanı dosyalarını ayrı bir diske koymak istiyorsanız elle bölümleme yaparsınız. Birden fazla diskiniz varsa yazılım RAID seçeneği de karşınıza çıkar; seviyeler arasındaki farkı RAID yazımızda karşılaştırdık.

Son olarak özet ekranını dikkatle okuyun. Sihirbaz bu adımı onayladığınızda diskteki verileri siler. Dolayısıyla yanlış diski seçmediğinizden emin olun; özellikle birden fazla diskli makinelerde disk boyutlarını ve model adlarını karşılaştırın.

Kurulum bittiğinde sihirbaz sizden kurulum medyasını çıkarmanızı ve sistemi yeniden başlatmanızı ister. USB belleği çıkarmayı unutursanız makine yeniden kurulum ekranına dönebilir. Sanal makinede ise ISO bağlantısını kaldırmanız yeterlidir.

Kullanıcı profili ve OpenSSH ekranında nelere dikkat etmelisiniz?

Profil ekranında adınızı, sunucu adını, kullanıcı adını ve parolayı girersiniz. Burada oluşturduğunuz kullanıcı sudo yetkisi alır. Ubuntu, root hesabının parolasını varsayılan olarak kilitli tutar; yani yönetim işlerini bu kullanıcıyla ve sudo ile yaparsınız.

Sunucu adını anlamlı seçin, örneğin web01 gibi kısa ve rolü anlatan bir ad. Kullanıcı adında admin ya da test gibi tahmin edilmesi kolay adlardan kaçının. Ayrıca parolayı başka bir hizmette kullanmadığınız, uzun bir ifade olarak belirleyin.

Sihirbaz sonra Ubuntu Pro ekranını gösterebilir. Bu ekranı şimdilik atlayıp kurulum sonrasında değerlendirebilirsiniz. Asıl kritik ekran SSH ekranıdır: Install OpenSSH server kutusunu işaretleyin. Aksi halde sunucuya uzaktan bağlanamazsınız ve konsola dönmek zorunda kalırsınız.

Aynı ekranda genel anahtarınızı GitHub ya da Launchpad hesabınızdan içe aktarma seçeneğini de görürsünüz. Anahtarınız bu hesaplardan birinde kayıtlıysa bu seçenek işinizi hızlandırır. Bu durumda parola ile SSH girişini kapatma seçeneğini de değerlendirebilirsiniz. Ardından gelen snap ekranında yalnız gerçekten ihtiyaç duyduğunuz paketleri seçin; gerisini sonradan apt ya da snap ile kurarsınız.

VPS'te hazır imaj kullanırken Ubuntu Server kurulumu farklı mı?

Evet, çoğu durumda tamamen farklıdır. VPS sağlayıcıları genellikle hazır bir Ubuntu imajı sunar. Siz yalnız sürümü seçersiniz, sağlayıcı sunucuyu birkaç dakika içinde başlatır ve size bir IP adresi ile giriş bilgisi verir. Yani ISO doğrulama, disk bölümleme ve sihirbaz adımlarını hiç görmezsiniz.

Bu kolaylığın bazı sonuçları vardır. Örneğin bazı imajlarda root ile parola girişi açık gelir, bazıları ise yalnız SSH anahtarını kabul eder. Ayrıca disk düzeni, swap ve ağ ayarları sağlayıcının tercihine göre değişir. Bu nedenle ilk girişte varsayımda bulunmak yerine her şeyi kontrol etmeniz gerekir.

Dürüst olmak gerekirse, VPS kullanıyorsanız bu yazının kurulum bölümünü atlayıp doğrudan ilk yapılandırma bölümüne geçebilirsiniz. Hazırlık ve sihirbaz bölümleri, fiziksel sunucu, ev laboratuvarı ya da sanal makine kuranlar içindir. Buna karşılık güncelleme, SSH, güvenlik duvarı ve otomatik güncelleme adımları her iki senaryoda da aynı önemi taşır.

Sağlayıcı seçerken nelere bakacağınızı hosting seçimi rehberimizde topladık. Konsol erişimi, anlık görüntü ve yedekleme seçenekleri, kurulum sonrası hatalarda sizi kurtaran özelliklerdir.

İlk girişte paketleri nasıl güncellersiniz?

Sunucu açıldıktan sonra bilgisayarınızdan SSH ile bağlanın. Örnek adres yerine kendi sunucu adresinizi yazın:

ssh kullanici@192.0.2.10

İlk iş paket listesini yenilemek ve bekleyen güncellemeleri kurmaktır:

sudo apt update
sudo apt upgrade

Kurulum medyası hazırlandığından beri yayımlanan güvenlik düzeltmeleri bu adımla sisteme gelir. Bu yüzden servis kurmadan önce güncellemeyi bitirin. Çekirdek ya da temel kütüphane güncellendiyse sistem yeniden başlatma ister.

Yeniden başlatma gerekip gerekmediğini anlamak için şu dosyanın varlığına bakabilirsiniz:

ls /var/run/reboot-required

Dosya varsa uygun bir zamanda yeniden başlatın. Ayrıca artık gerekmeyen bağımlılıkları temizlemek için ara sıra autoremove komutunu çalıştırın. Bu işlemler basit gelebilir; ama güncel olmayan bir sunucu, iyi yapılandırılmış olsa bile bilinen açıklara karşı savunmasız kalır.

Sudo kullanıcısını nasıl oluşturur, root girişini nasıl kısıtlarsınız?

Sihirbazla kurduysanız zaten sudo yetkili bir kullanıcınız vardır. VPS imajında root ile giriş yaptıysanız önce kendinize ayrı bir kullanıcı açın:

adduser deploy
usermod -aG sudo deploy

Yeni bir terminal açıp bu kullanıcıyla bağlanmayı ve sudo komutunu denemeyi unutmayın. Ancak bu test başarılı olduktan sonra root girişini kısıtlayın. Aksi halde tek erişim yolunuzu kapatabilirsiniz.

Ubuntu'nun OpenSSH yapılandırması, ana dosyanın başındaki Include satırı sayesinde sshd_config.d dizinindeki dosyaları okur. Bu nedenle ayarlarınızı ayrı bir dosyaya yazmak, ana dosyayı değiştirmekten daha düzenlidir:

sudo nano /etc/ssh/sshd_config.d/10-sertlestirme.conf

Dosyaya PermitRootLogin no satırını ekleyin. Kaydettikten sonra yapılandırmayı test edin:

sudo sshd -t

Komut hata vermezse servisi yeniden başlatın. Resmi belge bu iş için systemctl restart ssh.service komutunu gösteriyor. Mevcut oturumunuzu kapatmadan yeni bir pencereden girişi deneyin; böylece hata olursa açık oturumdan düzeltirsiniz.

SSH anahtarı ile girişi nasıl kurarsınız?

Parola ile SSH girişi, kaba kuvvet denemelerine açık kalır. Anahtar tabanlı giriş ise bu riski büyük ölçüde azaltır. Önce kendi bilgisayarınızda bir anahtar çifti üretin:

ssh-keygen -t ed25519

Anahtara bir parola vermenizi öneririz. Ardından genel anahtarı sunucuya kopyalayın:

ssh-copy-id deploy@192.0.2.10

Resmi belge, authorized_keys dosyasında grup ve diğer kullanıcıların yazma izni olmamasını hatırlatıyor. Kopyalama sonrasında anahtarla giriş yapabildiğinizi doğrulayın.

Anahtarla giriş çalışıyorsa parola girişini kapatabilirsiniz. Daha önce oluşturduğunuz yapılandırma dosyasına PasswordAuthentication no satırını ekleyin. Bulut imajlarında sshd_config.d altında sağlayıcının eklediği başka dosyalar da olabilir. Bu dosyalar aynı ayarı farklı bir değerle tanımlıyorsa sonuç beklediğiniz gibi olmayabilir. Dolayısıyla dizindeki tüm dosyaları okuyun ve sshd -t ile tekrar test edin.

Ayrıntılar için Ubuntu OpenSSH sunucu belgesine bakabilirsiniz. Port değiştirme gibi ek SSH ayarlarını ise güncel sürümde servis yapısı farklı işlediği için resmi belgeyi okuyarak uygulayın.

Birden fazla bilgisayardan bağlanıyorsanız her cihaz için ayrı anahtar üretin. Böylece bir cihazı kaybettiğinizde yalnız o anahtarı authorized_keys dosyasından silersiniz; diğer erişimleriniz etkilenmez. Özel anahtarı hiçbir zaman sunucuya, e-postaya ya da paylaşılan bir klasöre koymayın.

UFW güvenlik duvarını kilitlenmeden nasıl açarsınız?

Ubuntu'nun güvenlik duvarı belgesine göre UFW başlangıçta devre dışıdır. En sık yapılan hata, SSH için izin tanımlamadan güvenlik duvarını açmaktır. Bu durumda mevcut bağlantınız kopabilir ve sunucuya yalnız sağlayıcının konsolundan ulaşırsınız.

Doğru sıra şöyledir. Önce kayıtlı uygulama profillerini görün:

sudo ufw app list

Ardından SSH profiline izin verin:

sudo ufw allow OpenSSH

Ancak bu izni tanımladıktan sonra güvenlik duvarını açın ve durumu kontrol edin:

sudo ufw enable
sudo ufw status verbose

Web sunucusu kuracaksanız HTTP ve HTTPS için de izin eklemeniz gerekir. Örneğin Nginx ya da Apache kurduğunuzda bu paketler kendi UFW profillerini ekler; app list çıktısında bunları görürsünüz. Komutların resmi açıklaması Ubuntu güvenlik duvarı belgesinde yer alıyor.

cPanel çalıştıran sunucularda ise birçok yönetici UFW yerine CSF tercih eder; bu senaryoyu CSF Firewall rehberimizde ele aldık.

Yeni bir kural eklemeden önce ufw status numbered komutuyla mevcut kuralları numaralı biçimde görebilirsiniz. Böylece gereksiz bir kuralı numarasıyla silmek kolaylaşır. Ayrıca IPv6 kullanıyorsanız kuralların her iki protokol için de oluştuğunu çıktıda kontrol edin; adresinizin IPv6 durumunu IPv6 test aracımızla görebilirsiniz.

Zaman dilimi ve NTP senkronizasyonunu nasıl ayarlarsınız?

Sunucu saati, günlük kayıtlarının, SSL sertifikası kontrollerinin ve cron görevlerinin doğruluğunu belirler. Saat birkaç dakika bile kaysa TLS bağlantıları ya da iki adımlı doğrulama kodları hata verebilir.

Mevcut durumu görmek için şu komutu çalıştırın:

timedatectl

Çıktıda zaman dilimini ve sistem saatinin senkronize olup olmadığını görürsünüz. Zaman dilimini değiştirmek için timedatectl set-timezone komutunu kullanırsınız; örneğin Europe/Istanbul değerini verirsiniz. Önce timedatectl list-timezones ile doğru adı bulun.

Bazı ekipler sunucuları UTC'de tutmayı tercih eder. Böylece farklı bölgelerdeki sunucuların günlüklerini karşılaştırmak kolaylaşır. Siz de birden fazla sunucu yönetiyorsanız bu yaklaşımı düşünebilirsiniz.

NTP servisinin nasıl çalıştığını, hangi zaman sunucularını seçeceğinizi ve senkronizasyon sorunlarını nasıl teşhis edeceğinizi NTP ve zaman senkronizasyonu yazımızda ayrıntılı anlattık. Burada tekrar etmiyoruz; kontrol edip senkronizasyonun aktif olduğunu görmeniz yeterli.

Otomatik güvenlik güncellemelerini nasıl yönetirsiniz?

Ubuntu Server belgesine göre Ubuntu güvenlik güncellemelerini unattended-upgrades paketiyle otomatik uygular ve bu paket varsayılan olarak kurulu gelir. Yine de hazır imajlarda durumu kontrol etmek iyi bir alışkanlıktır.

Paket yoksa kurmak için:

sudo apt install unattended-upgrades

İki dosya davranışı belirler:

  • /etc/apt/apt.conf.d/20auto-upgrades: otomatik güncellemenin açık olup olmadığını ve sıklığını belirler.
  • /etc/apt/apt.conf.d/50unattended-upgrades: hangi kaynakların güncelleneceğini, kara listeyi ve yeniden başlatma davranışını tanımlar.

Otomatik yeniden başlatma ayarı varsayılan olarak kapalıdır. Açarsanız sunucu, çekirdek güncellemesinden sonra kendiliğinden yeniden başlar. Bu nedenle trafik düşük saatlere bir zaman tanımlamak mantıklıdır. Değişikliklerin etkisini görmek için kuru çalıştırma yapabilirsiniz:

sudo unattended-upgrade -v --dry-run

Günlükleri /var/log/unattended-upgrades dizininde bulursunuz. Ayrıntıları Ubuntu otomatik güncelleme belgesinde okuyabilirsiniz.

Hostname ve swap ayarlarını nasıl kontrol edersiniz?

Sunucu adını sonradan değiştirmek isterseniz hostnamectl kullanırsınız:

sudo hostnamectl set-hostname web01

Ardından /etc/hosts dosyasındaki eski adı da güncelleyin. Aksi halde sudo komutları ad çözümlemesi uyarısı verebilir. Sunucu adının bir alan adına bağlı olacağı durumlarda DNS kaydını DNS sorgulama aracımızla kontrol edebilirsiniz.

Swap, bellek dolduğunda diskteki bir alanın taşma payı olarak kullanılmasıdır. Kurulum türüne ve sağlayıcının imajına göre sunucunuzda swap olabilir ya da olmayabilir. Durumu görmek için:

swapon --show
free -h

İlk komut boş dönüyorsa sistemde etkin swap yoktur. Küçük bellekli sunucularda bu durum, bellek yoğun anlarda işlemlerin beklenmedik biçimde sonlanmasına yol açabilir. Swap dosyasının nasıl oluşturulduğunu ve boyutunu nasıl seçeceğinizi aynı serideki swap ve SSH güvenliği yazımızda ayrıca ele alıyoruz; burada yalnız kontrol etmeniz yeterli.

Fail2ban kurmak gerekli mi?

SSH portu internete açık olan her sunucu, otomatik giriş denemeleri alır. Parola girişini kapattıysanız bu denemeler büyük ölçüde etkisiz kalır. Ancak günlükleri doldurur ve başka servislerde, örneğin bir web paneli ya da e-posta servisinde, risk oluşturmaya devam eder.

Fail2ban, günlük dosyalarını izleyip belirli sayıda başarısız denemeden sonra ilgili IP adresini geçici olarak engelleyen bir araçtır. Bu nedenle özellikle parola girişini tamamen kapatamadığınız servislerde değerli bir ek katmandır.

Kurulum, jail yapılandırması ve UFW ile birlikte kullanım ayrıntılarını Fail2ban kurulum rehberimizde adım adım anlattık. Bu yazıda tekrar etmiyoruz.

Bir uyarı ekleyelim: kendinizi yanlışlıkla engellememek için kendi sabit IP adresinizi istisna listesine ekleyin. Kendi adresinizi öğrenmek için IP adresim aracını kullanabilirsiniz. Ayrıca Fail2ban güvenlik duvarının yerine geçmez; ikisi birlikte çalışır.

Ubuntu Server kurulumu yöntemlerini nasıl karşılaştırırsınız?

Aynı sonuca farklı yollardan ulaşabilirsiniz. Aşağıdaki tablo, üç yaygın senaryoyu sorumluluk ve kontrol açısından özetliyor:

ÖlçütISO ile fiziksel sunucuISO ile sanal makineVPS hazır imajı
ISO doğrulamaSizin işinizSizin işinizSağlayıcının işi
Disk bölümlemeTam kontrolTam kontrolSağlayıcının düzeni
Ağ ayarıElle ya da DHCPSanallaştırma katmanına bağlıHazır gelir
Donanım arızasıSizin sorumluluğunuzAna makine sahibininSağlayıcının
İlk güvenlik sertleştirmeSizin işinizSizin işinizSizin işiniz
Uygun olduğu kullanımŞirket içi, özel donanımTest, laboratuvarWeb sitesi, API, uygulama

Tablonun en önemli satırı ilk güvenlik sertleştirmedir. Hangi yolu seçerseniz seçin, güncelleme, SSH ve güvenlik duvarı adımları sizin sorumluluğunuzda kalır. Yönetilen bir hizmet satın almadıysanız sağlayıcı bu ayarları sizin yerinize yapmaz.

Ubuntu Server kurulumu bittikten sonra hangi servisleri kurmalısınız?

Temel güvenlik adımları tamamlandıysa sunucu artık asıl işine hazırdır. Hangi servisleri kuracağınız, sunucunun rolüne bağlıdır. Bir web sitesi için genellikle bir web sunucusu, bir uygulama çalışma ortamı ve bir veritabanı gerekir.

Burada önemli bir ilke var: yalnız ihtiyaç duyduğunuz servisi kurun. Her yeni paket, güncel tutmanız gereken bir bileşen ve potansiyel bir saldırı yüzeyi demektir. Bu nedenle kurulum listesini önceden yazmak, sonradan temizlik yapmaktan çok daha kolaydır.

Sık karşılaşılan senaryolar için ayrı rehberlerimiz var:

Her yeni servisten sonra UFW kurallarını gözden geçirin. Örneğin veritabanı yalnız aynı sunucudaki uygulamaya hizmet veriyorsa portunu dış dünyaya açmanıza gerek yoktur. Böylece saldırı yüzeyini küçük tutarsınız.

Kurulumdan sonra sunucunun sağlığını nasıl izlersiniz?

Kurulum tek seferlik bir iştir, ama bakım süreklidir. Düzenli kontrol için ağır izleme yazılımları kurmanız şart değil; birkaç yerleşik komut size temel bir tablo verir.

Disk doluluğunu görmek için df -h, bellek kullanımını görmek için free -h komutunu kullanırsınız. Başarısız olan servisleri listelemek içinse şu komutu çalıştırın:

systemctl --failed

Ayrıca sistem günlüklerini journalctl ile okuyabilirsiniz. Örneğin SSH servisine ait son kayıtları görmek için journalctl komutuna -u ssh parametresini verirsiniz. Böylece başarısız giriş denemelerini ve yapılandırma hatalarını hızlıca fark edersiniz.

Bu kontrolleri haftalık bir alışkanlığa dönüştürün. Disk dolduğunda veritabanı yazma yapamaz, günlükler kaybolur ve site beklenmedik hatalar verir. Sitenizin yavaşladığını fark ederseniz sunucu kaynaklı nedenleri sitenin yavaş açılma nedenleri yazımızda inceledik. Kısacası basit ama düzenli bir kontrol, büyük kesintilerin önüne geçer.

Seçim yaparken bir soruyu dürüstçe yanıtlayın: sunucuda bir sorun çıktığında gece yarısı kim müdahale edecek? Yanıt belirsizse, sunucuyu kendiniz kurmak yerine yönetilen bir çözüm daha mantıklı olabilir. Öte yandan öğrenme amacıyla bir test sunucusu kurmak, canlı sistemde risk almadan deneyim kazanmanın en iyi yoludur.

Hangi işleri hosting sağlayıcınıza bırakmalısınız?

Her işletmenin kendi sunucusunu yönetmesi gerekmez. Bir kurumsal site ya da küçük bir e-ticaret mağazası için yönetilen hosting ya da paylaşımlı hosting çoğu zaman daha güvenli seçimdir. Çünkü güncelleme, yedekleme ve güvenlik duvarı gibi işleri deneyimli bir ekip takip eder.

Şu durumlarda kurulumu ve bakımı sağlayıcıya bırakmanızı öneririz:

  • Ekibinizde Linux komut satırına hakim kimse yoksa.
  • Sunucuyu düzenli izleyecek ve güncellemeleri takip edecek zamanınız yoksa.
  • Kişisel veri ya da ödeme bilgisi işliyorsanız ve uyumluluk yükümlülükleriniz varsa.
  • Kesintinin doğrudan gelir kaybına dönüştüğü bir e-ticaret sitesi yönetiyorsanız.

Öte yandan yazılım geliştiriyor, Docker ile uygulama yayınlıyor ya da özel bir yapı kuruyorsanız kendi VPS'iniz size esneklik sağlar. Biz web projelerinde bu kararı birlikte tartışmayı önemsiyoruz. Web tasarım hizmetimiz kapsamında sitenizin hangi altyapıda çalışacağını da değerlendiriyoruz.

Ubuntu Server kurulumu sonrası kontrol listesi neleri içerir?

Kurulumu bitirdiğinizde aşağıdaki listeyi sırayla gözden geçirin. Her madde, bu yazıda anlattığımız bir adıma karşılık gelir:

  1. ISO imzasını ve SHA256 özetini doğruladınız (yalnız ISO ile kurulumda).
  2. apt update ve apt upgrade komutlarını çalıştırdınız, gerekiyorsa sunucuyu yeniden başlattınız.
  3. Root dışında sudo yetkili bir kullanıcınız var ve onu test ettiniz.
  4. SSH anahtarıyla giriş çalışıyor; parola girişi ve root girişi kapalı.
  5. sshd -t komutu hata vermiyor.
  6. UFW etkin, SSH izni tanımlı ve gereksiz port açık değil.
  7. Zaman dilimi doğru, saat senkronizasyonu aktif.
  8. unattended-upgrades çalışıyor, günlükler düzenli oluşuyor.
  9. Hostname ve /etc/hosts tutarlı.
  10. Swap durumunu kontrol ettiniz.
  11. Gerekiyorsa Fail2ban kurdunuz ve kendi IP'nizi istisnaya eklediniz.
  12. Yedekleme planı hazır.

Son maddeyi birçok kişi unutur. Sunucuyu ne kadar iyi yapılandırırsanız yapılandırın, yedeği olmayan bir sistem tek bir hatayla veri kaybedebilir. Yedekleme sıklığı ve saklama yeri için web sitesi yedekleme stratejisi yazımıza bakabilirsiniz.

İlk yapılandırmada en sık hangi hataları yapıyoruz?

Resmi belgelerde de vurgulanan en büyük risk, kendinizi sunucunun dışında bırakmaktır. OpenSSH belgesi, tek erişim yolunuz SSH ise yanlış bir sshd ayarından sonra sunucuya erişemeyebileceğinizi açıkça hatırlatıyor.

Sık karşılaşılan hataları şöyle özetleyebiliriz:

  • SSH izni vermeden UFW'yi etkinleştirmek.
  • Anahtarla girişi test etmeden parola girişini kapatmak.
  • sshd -t ile test etmeden servisi yeniden başlatmak.
  • Mevcut oturumu kapatıp yeni ayarı denemek.
  • Güncellemeleri ertelemek ve sunucuyu aylarca yeniden başlatmamak.
  • Gereksiz servisleri ve portları açık bırakmak.

Bu hataların ortak çözümü, her değişiklikten sonra ikinci bir oturumdan test etmektir. Ayrıca sağlayıcınızın web konsoluna nasıl ulaşacağınızı önceden öğrenin; böylece en kötü senaryoda bile sunucuya erişim yolunuz kalır.

Kurulumdan sonra sitenizi yayına alacaksanız HTTPS katmanını da eksiksiz kurun. Sertifika türlerini SSL sertifikası yazımızda anlattık. Web uygulamanızın kendi güvenliği için OWASP Top 10 rehberimiz iyi bir başlangıçtır.

Sıkça Sorulan Sorular

Ubuntu Server kurulumu ne kadar sürer?
Süre donanıma, disk hızına ve internet bağlantısına göre değişir; sabit bir rakam vermek doğru olmaz. Sihirbaz adımları kısa sürer, ancak ilk güncellemeler ve güvenlik ayarları ek zaman ister. VPS'te hazır imaj kullanıyorsanız sunucu birkaç dakikada açılır ve zamanın çoğunu ilk yapılandırmaya ayırırsınız.
Ubuntu Server için masaüstü arayüzü gerekli mi?
Hayır, gerekli değildir. Ubuntu Server, kaynakları servislere ayırmak için grafik arayüz olmadan gelir ve yönetimi komut satırı ile SSH üzerinden yaparsınız. Görsel bir panel istiyorsanız web tabanlı yönetim araçlarını değerlendirebilirsiniz; ancak her ek yazılım, güncel tutmanız gereken yeni bir bileşen demektir.
Hangi Ubuntu sürümünü seçmeliyim?
Sunucu için güncel LTS sürümünü seçmenizi öneririz. LTS sürümleri uzun süreli güvenlik bakımı alır ve üçüncü parti yazılımlar bu sürümleri öncelikli destekler. Ara sürümler daha yeni paketler sunar, ama destek süreleri kısadır. Güncel destek takvimini ubuntu.com üzerindeki sürüm döngüsü sayfasından kontrol edin.
Root hesabını tamamen kapatmak sorun çıkarır mı?
Hayır, sudo yetkili bir kullanıcınız varsa sorun çıkarmaz. Ubuntu zaten root parolasını varsayılan olarak kilitli tutar ve yönetimi sudo ile yapmanızı bekler. SSH üzerinden root girişini kapatmadan önce sudo kullanıcınızla ikinci bir oturumdan giriş yapabildiğinizi mutlaka test edin; böylece erişimi kaybetmezsiniz.
UFW açtıktan sonra sunucuya bağlanamıyorsam ne yapmalıyım?
En hızlı çözüm, sağlayıcınızın web konsolundan ya da fiziksel konsoldan sunucuya bağlanmaktır. Konsolda ufw allow OpenSSH komutuyla SSH iznini ekleyin ve ufw status verbose ile kuralı kontrol edin. Bu durumu önlemek için güvenlik duvarını her zaman SSH iznini tanımladıktan sonra etkinleştirin.
Otomatik güncellemeler sitemi bozabilir mi?
Varsayılan ayarda unattended-upgrades yalnız güvenlik güncellemelerini uygular, bu yüzden risk düşüktür. Yine de nadiren bir paket uyumsuzluk yaratabilir. Kritik paketleri kara listeye ekleyebilir, günlükleri düzenli okuyabilir ve otomatik yeniden başlatmayı düşük trafik saatine ayarlayabilirsiniz. Düzenli yedek, bu tür sorunlarda en güvenli dönüş yoludur.
  • Ubuntu Server
  • Linux sunucu
  • SSH
  • UFW
  • sunucu güvenliği
  • VPS
Paylaş:
Talha Aslan

Google Partner dijital pazarlama uzmanı. 2012’den beri SEO, Google Ads, web tasarım ve e-ticaret projelerinde sahada; bu blogda gördüğünüz her yazı o deneyimden çıkar.

Sıradaki proje

Projenizi konuşalım.

Talebiniz doğrudan Talha Aslan ve ekibine ulaşır: stratejiyi Talha kurar, uygulamayı deneyimli ekip yürütür. İlk istişare ücretsizdir; hedefinizi dinler, net bir yol haritasıyla döneriz.