• Kızılay, Şehit Adem Yavuz Sokak No:5/14, Çankaya / Ankara

Server Kurulumu Sonrası Hangi Güvenlik Ayarları Yapılmalıdır?

Server Kurulumu Sonrası Hangi Güvenlik Ayarları Yapılmalıdır?

Sunucu kurulumu tamamlandıktan sonra sistemin üretim ortamına alınması tek başına yeterli değildir. Varsayılan yapılandırmaların güvenli hale getirilmesi, erişim kontrollerinin uygulanması, güncellemelerin planlanması ve ağ güvenliğinin sağlanması sunucunun siber saldırılara karşı korunmasının temelini oluşturur.

İster Windows Server ister Linux tabanlı bir sunucu kullanıyor olun, kurulum sonrası uygulanacak güvenlik adımları veri kaybını, yetkisiz erişimi ve fidye yazılımı saldırılarını büyük ölçüde azaltır. Kurumsal ortamlarda bu süreç; Sophos Firewall, Sophos Central ve Sophos Endpoint gibi güvenlik çözümleriyle desteklendiğinde çok katmanlı (Defense in Depth) bir güvenlik mimarisi oluşturulabilir.

Server Kurulumu Sonrası Güvenlik Neden Önemlidir?

Yeni kurulan sunucular çoğu zaman varsayılan ayarlarla çalışır. Varsayılan yapılandırmalar ise saldırganların ilk hedeflerinden biridir.

Kurulum sonrasında aşağıdaki riskler oluşabilir:

  • Gereksiz açık portlar
  • Varsayılan yönetici hesapları
  • Güçsüz parola politikaları
  • Güncel olmayan işletim sistemi
  • Yanlış yapılandırılmış RDP
  • SMB güvenlik açıkları
  • Eski TLS sürümleri
  • Yetersiz loglama
  • Anti-malware eksikliği
  • Yedekleme yapılmaması

Microsoft ve güvenlik üreticileri, özellikle internet erişimi olan sunucuların ilk açılışından önce temel güvenlik yapılandırmalarının tamamlanmasını önermektedir.

  1. İşletim Sistemini Güncelleyin

İlk yapılması gereken işlem işletim sistemini tamamen güncellemektir.

Windows Server:

  • Windows Update
  • Microsoft Update Catalog
  • WSUS
  • Microsoft Configuration Manager

PowerShell ile güncelleme modülü kurulabilir.

Install-Module PSWindowsUpdate

Yüklü güncellemeleri görüntüleme:

Get-HotFix

Linux tarafında ise:

Ubuntu

sudo apt update

sudo apt upgrade

Rocky / AlmaLinux

sudo dnf update

Eski güvenlik açıklarının önemli bölümü yalnızca güncelleme yapılarak kapatılmaktadır.

  1. Güçlü Parola Politikası Oluşturun

Yerel Administrator hesabı güçlü parola kullanmalıdır.

Öneriler:

  • Minimum 14 karakter
  • Büyük harf
  • Küçük harf
  • Sayı
  • Özel karakter

Windows Domain ortamında Group Policy üzerinden;

Computer Configuration →

Windows Settings →

Security Settings →

Account Policies

altından parola politikaları uygulanabilir.

  1. Gereksiz Kullanıcı Hesaplarını Devre Dışı Bırakın

Varsayılan hesaplar mümkün olduğunca sınırlandırılmalıdır.

Özellikle:

  • Guest
  • Kullanılmayan servis hesapları
  • Eski personel hesapları
  • Test kullanıcıları

PowerShell

Get-LocalUser

Pasif hale getirme

Disable-LocalUser -Name “Guest”

  1. Yerel Administrator Hesabını Yeniden Adlandırın

Birçok saldırı doğrudan “Administrator” hesabını hedefler.

Bu hesabın:

  • yeniden adlandırılması
  • güçlü parola atanması
  • mümkünse yalnızca acil durumlarda kullanılması

önerilir.

  1. Çok Faktörlü Kimlik Doğrulama (MFA)

Yönetici hesaplarında MFA kritik öneme sahiptir.

Özellikle:

  • VPN
  • RDP
  • Yönetim panelleri
  • Microsoft 365
  • Sophos Central

için mutlaka etkinleştirilmelidir.

Sophos Central yönetici hesaplarında MFA desteği bulunmaktadır. Sophos’un resmi dokümantasyonunda yönetici hesaplarının MFA ile korunması önerilmektedir.

  1. Windows Firewall Kurallarını Gözden Geçirin

Windows Defender Firewall kapatılmamalıdır.

Sadece gerekli servisler açık olmalıdır.

Örneğin:

  • DNS
  • DHCP
  • AD
  • SQL
  • IIS

Bunun dışındaki portlar kapatılmalıdır.

Mevcut kuralları görüntüleme

Get-NetFirewallRule

  1. Gereksiz Servisleri Kapatın

Kurulmayan servis çalışmamalıdır.

Örneğin:

  • FTP
  • Telnet
  • SNMP (gerekmiyorsa)
  • Print Spooler
  • Remote Registry

Windows servislerini listeleme

Get-Service

  1. RDP Güvenliğini Artırın

En sık saldırıya uğrayan servislerden biri Remote Desktop’tır.

Öneriler:

  • NLA (Network Level Authentication)
  • Güçlü parola
  • MFA
  • VPN üzerinden erişim
  • Belirli IP adreslerine izin verme
  • Gerekmiyorsa RDP kapatma

İnternetten doğrudan 3389 portunun açık bırakılması önerilmez.

Sophos Firewall kullanılıyorsa RDP erişimi SSL VPN, IPsec VPN veya Sophos Connect VPN üzerinden sınırlandırılabilir.

  1. Sophos Endpoint Kurulumu

Sunucular yalnızca antivirüs ile korunmamalıdır.

Sophos Intercept X Server aşağıdaki korumaları sunabilir:

  • Anti Malware
  • CryptoGuard
  • Exploit Prevention
  • Behavioral Detection
  • Deep Learning Detection

Kurulum ve politika yönetimi Sophos Central üzerinden yapılmaktadır. Sophos’un resmi dokümantasyonunda sunucu ve istemci politikalarının ayrı yönetilmesi tavsiye edilir.

  1. Sophos Firewall ile Ağ Segmentasyonu

Sunucu doğrudan tüm istemcilere açık olmamalıdır.

Örnek VLAN yapısı

  • Kullanıcılar
  • Sunucular
  • Misafir
  • IP Kameralar
  • IoT
  • Yönetim Ağı

Sophos Firewall üzerinde bu segmentler arasında erişim yalnızca gerekli servislerle sınırlandırılmalıdır.

  1. SMB Güvenliği

Eski SMB sürümleri ciddi güvenlik riski oluşturur.

SMBv1 kullanılmamalıdır.

Kontrol

Get-SmbServerConfiguration

SMBv1 kaldırma

Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol

Microsoft uzun süredir SMBv1 kullanımını önermemektedir.

  1. TLS Yapılandırmasını Güncelleyin

Eski TLS sürümleri:

  • TLS 1.0
  • TLS 1.1

kullanılmamalıdır.

Yeni sistemlerde mümkün olduğunca:

  • TLS 1.2
  • TLS 1.3 (uygulama desteğine bağlı)

tercih edilmelidir.

Uyarı: TLS sürümlerini veya Schannel kayıt defteri ayarlarını değiştirmeden önce kullanılan uygulamaların uyumluluğunu test edin. Yanlış kayıt defteri değişiklikleri servis kesintilerine neden olabilir.

  1. BitLocker Kullanımı

Fiziksel sunucularda disk şifreleme önemlidir.

PowerShell

Enable-BitLocker -MountPoint “C:”

TPM destekli sistemlerde veri güvenliği önemli ölçüde artmaktadır.

  1. Güvenlik Günlüklerini (Logs) İzleyin

İzlenmesi gereken loglar:

  • Security
  • System
  • DNS
  • IIS
  • SQL
  • RDP
  • PowerShell

PowerShell

Get-WinEvent -LogName Security -MaxEvents 20

Logların merkezi olarak toplanması, olay müdahalesini kolaylaştırır.

  1. Yedekleme Stratejisi Oluşturun

Yedekleme yalnızca dosya kopyalamaktan ibaret değildir.

En yaygın yaklaşım 3-2-1 kuralıdır:

  • 3 kopya veri
  • 2 farklı ortam
  • 1 çevrimdışı veya farklı lokasyonda kopya

Yedeklerin düzenli olarak geri yükleme testlerinden geçirilmesi de en az yedek almak kadar önemlidir.

  1. Güvenlik Denetimi ve Yetki Yönetimi

Kullanıcılara yalnızca ihtiyaç duydukları yetkiler verilmelidir (Least Privilege).

Ayrıca:

  • Düzenli hesap denetimi
  • Ayrı yönetici hesapları
  • Servis hesaplarının izlenmesi
  • Kullanılmayan grupların temizlenmesi

kurumsal güvenlik için önemlidir.

Yaygın Güvenlik Eksiklikleri

Güvenlik Sorunu Olası Risk Çözüm
İşletim sistemi güncel değil Bilinen zafiyetlerin istismarı Güncellemeleri düzenli yükleyin
Varsayılan Administrator hesabı kullanılıyor Brute-force ve parola tahmin saldırıları Hesabı yeniden adlandırın, güçlü parola ve MFA kullanın
RDP internete açık Yetkisiz erişim VPN üzerinden erişim sağlayın, IP kısıtlaması uygulayın
SMBv1 etkin Zararlı yazılım ve ağ içi yayılım SMBv1’i devre dışı bırakın
Gereksiz servisler çalışıyor Saldırı yüzeyi artar Kullanılmayan servisleri kapatın
Günlükler izlenmiyor Olayların geç fark edilmesi Merkezi log yönetimi ve düzenli inceleme uygulayın
Yedekleme test edilmiyor Geri dönüş başarısız olabilir Periyodik geri yükleme testleri yapın

Windows ve Diğer Platformlar Arasındaki Farklar

Platform Güvenlik Öncelikleri
Windows Server 2022 / 2025 Windows Defender Firewall, BitLocker, Windows Update, Group Policy, Credential Guard (desteklenen donanımlarda), SMB güvenliği
Linux (Ubuntu, Debian, Rocky, AlmaLinux) Paket güncellemeleri, SSH anahtar doğrulaması, sudo yetkileri, UFW veya firewalld, SELinux/AppArmor yapılandırması
macOS Server (eski sürümler veya belirli servis senaryoları) Sistem güncellemeleri, FileVault, güvenlik duvarı, erişim izinleri ve sertifika yönetimi

Sophos Ortamlarında Ek Güvenlik Önerileri

Sophos altyapısı kullanan kurumlarda aşağıdaki uygulamalar güvenlik seviyesini artırır:

  • Sophos Firewall IPS etkinleştirilmesi
  • Web Protection kullanılması
  • DNS Protection uygulanması
  • Heartbeat entegrasyonu (uyumlu Sophos ürünleriyle)
  • Sophos Central üzerinde düzenli uyarı incelemeleri
  • Sunucu ve istemci politikalarının ayrı yönetilmesi
  • Tamper Protection’ın uygun senaryolarda etkin tutulması

Sophos Firewall OS (SFOS) sürümüne göre bazı menü adları ve özellikler değişiklik gösterebilir. Yapılandırma yaparken kullanılan sürüme ait docs.sophos.com belgelerinin kontrol edilmesi önerilir. Benzer şekilde, Sophos Community ve Sophos Knowledge Base makaleleri belirli hata senaryoları ve ürün davranışları hakkında güncel teknik açıklamalar sunmaktadır.

Uyarı: Sophos Endpoint kaldırma, Tamper Protection ayarlarını değiştirme veya sertifika değişiklikleri gibi işlemler, güvenlik politikalarını etkileyebileceğinden planlı bakım penceresinde ve kurumsal prosedürlere uygun şekilde gerçekleştirilmelidir.

Sık Sorulan Sorular

Server kurulduktan sonra ilk yapılacak güvenlik ayarı nedir?

İlk olarak işletim sistemi ve sürücü güncellemeleri tamamlanmalı, ardından varsayılan hesaplar, parola politikaları ve güvenlik duvarı yapılandırması gözden geçirilmelidir.

Windows Defender Firewall kapatılmalı mı?

Hayır. Kurumsal ortamlarda güvenlik duvarının kapatılması önerilmez. Bunun yerine yalnızca gerekli portlar için izin kuralları oluşturulmalıdır.

RDP’yi internete açmak güvenli midir?

Doğrudan internete açık RDP servisi yüksek risk taşır. En güvenli yaklaşım, erişimi VPN (örneğin Sophos Connect VPN, SSL VPN veya IPsec VPN) üzerinden sağlamak, MFA kullanmak ve IP bazlı erişim kısıtlamaları uygulamaktır.

Sophos Endpoint sunucularda kullanılabilir mi?

Evet. Sophos’un sunucu iş yükleri için geliştirilmiş Intercept X Server çözümü; kötü amaçlı yazılımlara, fidye yazılımlarına ve exploit tabanlı saldırılara karşı koruma sağlayabilir. Yönetim işlemleri Sophos Central üzerinden gerçekleştirilebilir.

Güvenlik ayarları tek seferlik midir?

Hayır. Güvenlik sürekli bir süreçtir. Güncellemeler, log incelemeleri, yedekleme testleri, yetki denetimleri ve güvenlik politikalarının düzenli olarak gözden geçirilmesi, sunucunun uzun vadede güvenli kalabilmesi için gereklidir.

📍 Adres: Şehit Adem Yavuz Sokak No:5/14 Kızılay / Çankaya / ANKARA
📞 Telefon: 0850 885 21 20
📧 E-posta: info@epoxsoft.com