Server Kurulumu Sonrası Hangi Güvenlik Ayarları Yapılmalıdır?
Sunucu kurulumu tamamlandıktan sonra sistemin üretim ortamına alınması tek başına yeterli değildir. Varsayılan yapılandırmaların güvenli hale getirilmesi, erişim kontrollerinin uygulanması, güncellemelerin planlanması ve ağ güvenliğinin sağlanması sunucunun siber saldırılara karşı korunmasının temelini oluşturur.
İster Windows Server ister Linux tabanlı bir sunucu kullanıyor olun, kurulum sonrası uygulanacak güvenlik adımları veri kaybını, yetkisiz erişimi ve fidye yazılımı saldırılarını büyük ölçüde azaltır. Kurumsal ortamlarda bu süreç; Sophos Firewall, Sophos Central ve Sophos Endpoint gibi güvenlik çözümleriyle desteklendiğinde çok katmanlı (Defense in Depth) bir güvenlik mimarisi oluşturulabilir.
Server Kurulumu Sonrası Güvenlik Neden Önemlidir?
Yeni kurulan sunucular çoğu zaman varsayılan ayarlarla çalışır. Varsayılan yapılandırmalar ise saldırganların ilk hedeflerinden biridir.
Kurulum sonrasında aşağıdaki riskler oluşabilir:
- Gereksiz açık portlar
- Varsayılan yönetici hesapları
- Güçsüz parola politikaları
- Güncel olmayan işletim sistemi
- Yanlış yapılandırılmış RDP
- SMB güvenlik açıkları
- Eski TLS sürümleri
- Yetersiz loglama
- Anti-malware eksikliği
- Yedekleme yapılmaması
Microsoft ve güvenlik üreticileri, özellikle internet erişimi olan sunucuların ilk açılışından önce temel güvenlik yapılandırmalarının tamamlanmasını önermektedir.
-
İşletim Sistemini Güncelleyin
İlk yapılması gereken işlem işletim sistemini tamamen güncellemektir.
Windows Server:
- Windows Update
- Microsoft Update Catalog
- WSUS
- Microsoft Configuration Manager
PowerShell ile güncelleme modülü kurulabilir.
Install-Module PSWindowsUpdate
Yüklü güncellemeleri görüntüleme:
Get-HotFix
Linux tarafında ise:
Ubuntu
sudo apt update
sudo apt upgrade
Rocky / AlmaLinux
sudo dnf update
Eski güvenlik açıklarının önemli bölümü yalnızca güncelleme yapılarak kapatılmaktadır.
-
Güçlü Parola Politikası Oluşturun
Yerel Administrator hesabı güçlü parola kullanmalıdır.
Öneriler:
- Minimum 14 karakter
- Büyük harf
- Küçük harf
- Sayı
- Özel karakter
Windows Domain ortamında Group Policy üzerinden;
Computer Configuration →
Windows Settings →
Security Settings →
Account Policies
altından parola politikaları uygulanabilir.
-
Gereksiz Kullanıcı Hesaplarını Devre Dışı Bırakın
Varsayılan hesaplar mümkün olduğunca sınırlandırılmalıdır.
Özellikle:
- Guest
- Kullanılmayan servis hesapları
- Eski personel hesapları
- Test kullanıcıları
PowerShell
Get-LocalUser
Pasif hale getirme
Disable-LocalUser -Name “Guest”
-
Yerel Administrator Hesabını Yeniden Adlandırın
Birçok saldırı doğrudan “Administrator” hesabını hedefler.
Bu hesabın:
- yeniden adlandırılması
- güçlü parola atanması
- mümkünse yalnızca acil durumlarda kullanılması
önerilir.
-
Çok Faktörlü Kimlik Doğrulama (MFA)
Yönetici hesaplarında MFA kritik öneme sahiptir.
Özellikle:
- VPN
- RDP
- Yönetim panelleri
- Microsoft 365
- Sophos Central
için mutlaka etkinleştirilmelidir.
Sophos Central yönetici hesaplarında MFA desteği bulunmaktadır. Sophos’un resmi dokümantasyonunda yönetici hesaplarının MFA ile korunması önerilmektedir.
-
Windows Firewall Kurallarını Gözden Geçirin
Windows Defender Firewall kapatılmamalıdır.
Sadece gerekli servisler açık olmalıdır.
Örneğin:
- DNS
- DHCP
- AD
- SQL
- IIS
Bunun dışındaki portlar kapatılmalıdır.
Mevcut kuralları görüntüleme
Get-NetFirewallRule
-
Gereksiz Servisleri Kapatın
Kurulmayan servis çalışmamalıdır.
Örneğin:
- FTP
- Telnet
- SNMP (gerekmiyorsa)
- Print Spooler
- Remote Registry
Windows servislerini listeleme
Get-Service
-
RDP Güvenliğini Artırın
En sık saldırıya uğrayan servislerden biri Remote Desktop’tır.
Öneriler:
- NLA (Network Level Authentication)
- Güçlü parola
- MFA
- VPN üzerinden erişim
- Belirli IP adreslerine izin verme
- Gerekmiyorsa RDP kapatma
İnternetten doğrudan 3389 portunun açık bırakılması önerilmez.
Sophos Firewall kullanılıyorsa RDP erişimi SSL VPN, IPsec VPN veya Sophos Connect VPN üzerinden sınırlandırılabilir.
-
Sophos Endpoint Kurulumu
Sunucular yalnızca antivirüs ile korunmamalıdır.
Sophos Intercept X Server aşağıdaki korumaları sunabilir:
- Anti Malware
- CryptoGuard
- Exploit Prevention
- Behavioral Detection
- Deep Learning Detection
Kurulum ve politika yönetimi Sophos Central üzerinden yapılmaktadır. Sophos’un resmi dokümantasyonunda sunucu ve istemci politikalarının ayrı yönetilmesi tavsiye edilir.
-
Sophos Firewall ile Ağ Segmentasyonu
Sunucu doğrudan tüm istemcilere açık olmamalıdır.
Örnek VLAN yapısı
- Kullanıcılar
- Sunucular
- Misafir
- IP Kameralar
- IoT
- Yönetim Ağı
Sophos Firewall üzerinde bu segmentler arasında erişim yalnızca gerekli servislerle sınırlandırılmalıdır.
-
SMB Güvenliği
Eski SMB sürümleri ciddi güvenlik riski oluşturur.
SMBv1 kullanılmamalıdır.
Kontrol
Get-SmbServerConfiguration
SMBv1 kaldırma
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Microsoft uzun süredir SMBv1 kullanımını önermemektedir.
-
TLS Yapılandırmasını Güncelleyin
Eski TLS sürümleri:
- TLS 1.0
- TLS 1.1
kullanılmamalıdır.
Yeni sistemlerde mümkün olduğunca:
- TLS 1.2
- TLS 1.3 (uygulama desteğine bağlı)
tercih edilmelidir.
Uyarı: TLS sürümlerini veya Schannel kayıt defteri ayarlarını değiştirmeden önce kullanılan uygulamaların uyumluluğunu test edin. Yanlış kayıt defteri değişiklikleri servis kesintilerine neden olabilir.
-
BitLocker Kullanımı
Fiziksel sunucularda disk şifreleme önemlidir.
PowerShell
Enable-BitLocker -MountPoint “C:”
TPM destekli sistemlerde veri güvenliği önemli ölçüde artmaktadır.
-
Güvenlik Günlüklerini (Logs) İzleyin
İzlenmesi gereken loglar:
- Security
- System
- DNS
- IIS
- SQL
- RDP
- PowerShell
PowerShell
Get-WinEvent -LogName Security -MaxEvents 20
Logların merkezi olarak toplanması, olay müdahalesini kolaylaştırır.
-
Yedekleme Stratejisi Oluşturun
Yedekleme yalnızca dosya kopyalamaktan ibaret değildir.
En yaygın yaklaşım 3-2-1 kuralıdır:
- 3 kopya veri
- 2 farklı ortam
- 1 çevrimdışı veya farklı lokasyonda kopya
Yedeklerin düzenli olarak geri yükleme testlerinden geçirilmesi de en az yedek almak kadar önemlidir.
-
Güvenlik Denetimi ve Yetki Yönetimi
Kullanıcılara yalnızca ihtiyaç duydukları yetkiler verilmelidir (Least Privilege).
Ayrıca:
- Düzenli hesap denetimi
- Ayrı yönetici hesapları
- Servis hesaplarının izlenmesi
- Kullanılmayan grupların temizlenmesi
kurumsal güvenlik için önemlidir.
Yaygın Güvenlik Eksiklikleri
| Güvenlik Sorunu | Olası Risk | Çözüm |
| İşletim sistemi güncel değil | Bilinen zafiyetlerin istismarı | Güncellemeleri düzenli yükleyin |
| Varsayılan Administrator hesabı kullanılıyor | Brute-force ve parola tahmin saldırıları | Hesabı yeniden adlandırın, güçlü parola ve MFA kullanın |
| RDP internete açık | Yetkisiz erişim | VPN üzerinden erişim sağlayın, IP kısıtlaması uygulayın |
| SMBv1 etkin | Zararlı yazılım ve ağ içi yayılım | SMBv1’i devre dışı bırakın |
| Gereksiz servisler çalışıyor | Saldırı yüzeyi artar | Kullanılmayan servisleri kapatın |
| Günlükler izlenmiyor | Olayların geç fark edilmesi | Merkezi log yönetimi ve düzenli inceleme uygulayın |
| Yedekleme test edilmiyor | Geri dönüş başarısız olabilir | Periyodik geri yükleme testleri yapın |
Windows ve Diğer Platformlar Arasındaki Farklar
| Platform | Güvenlik Öncelikleri |
| Windows Server 2022 / 2025 | Windows Defender Firewall, BitLocker, Windows Update, Group Policy, Credential Guard (desteklenen donanımlarda), SMB güvenliği |
| Linux (Ubuntu, Debian, Rocky, AlmaLinux) | Paket güncellemeleri, SSH anahtar doğrulaması, sudo yetkileri, UFW veya firewalld, SELinux/AppArmor yapılandırması |
| macOS Server (eski sürümler veya belirli servis senaryoları) | Sistem güncellemeleri, FileVault, güvenlik duvarı, erişim izinleri ve sertifika yönetimi |
Sophos Ortamlarında Ek Güvenlik Önerileri
Sophos altyapısı kullanan kurumlarda aşağıdaki uygulamalar güvenlik seviyesini artırır:
- Sophos Firewall IPS etkinleştirilmesi
- Web Protection kullanılması
- DNS Protection uygulanması
- Heartbeat entegrasyonu (uyumlu Sophos ürünleriyle)
- Sophos Central üzerinde düzenli uyarı incelemeleri
- Sunucu ve istemci politikalarının ayrı yönetilmesi
- Tamper Protection’ın uygun senaryolarda etkin tutulması
Sophos Firewall OS (SFOS) sürümüne göre bazı menü adları ve özellikler değişiklik gösterebilir. Yapılandırma yaparken kullanılan sürüme ait docs.sophos.com belgelerinin kontrol edilmesi önerilir. Benzer şekilde, Sophos Community ve Sophos Knowledge Base makaleleri belirli hata senaryoları ve ürün davranışları hakkında güncel teknik açıklamalar sunmaktadır.
Uyarı: Sophos Endpoint kaldırma, Tamper Protection ayarlarını değiştirme veya sertifika değişiklikleri gibi işlemler, güvenlik politikalarını etkileyebileceğinden planlı bakım penceresinde ve kurumsal prosedürlere uygun şekilde gerçekleştirilmelidir.
Sık Sorulan Sorular
Server kurulduktan sonra ilk yapılacak güvenlik ayarı nedir?
İlk olarak işletim sistemi ve sürücü güncellemeleri tamamlanmalı, ardından varsayılan hesaplar, parola politikaları ve güvenlik duvarı yapılandırması gözden geçirilmelidir.
Windows Defender Firewall kapatılmalı mı?
Hayır. Kurumsal ortamlarda güvenlik duvarının kapatılması önerilmez. Bunun yerine yalnızca gerekli portlar için izin kuralları oluşturulmalıdır.
RDP’yi internete açmak güvenli midir?
Doğrudan internete açık RDP servisi yüksek risk taşır. En güvenli yaklaşım, erişimi VPN (örneğin Sophos Connect VPN, SSL VPN veya IPsec VPN) üzerinden sağlamak, MFA kullanmak ve IP bazlı erişim kısıtlamaları uygulamaktır.
Sophos Endpoint sunucularda kullanılabilir mi?
Evet. Sophos’un sunucu iş yükleri için geliştirilmiş Intercept X Server çözümü; kötü amaçlı yazılımlara, fidye yazılımlarına ve exploit tabanlı saldırılara karşı koruma sağlayabilir. Yönetim işlemleri Sophos Central üzerinden gerçekleştirilebilir.
Güvenlik ayarları tek seferlik midir?
Hayır. Güvenlik sürekli bir süreçtir. Güncellemeler, log incelemeleri, yedekleme testleri, yetki denetimleri ve güvenlik politikalarının düzenli olarak gözden geçirilmesi, sunucunun uzun vadede güvenli kalabilmesi için gereklidir.
📍 Adres: Şehit Adem Yavuz Sokak No:5/14 Kızılay / Çankaya / ANKARA
📞 Telefon: 0850 885 21 20
📧 E-posta: info@epoxsoft.com

