cPanel Güvenliği: WHM Sunucusunu Adım Adım Sıkılaştırma Rehberi
Kısa cevap
cPanel güvenliğini sağlamanın en hızlı yolu güçlü parola ile 2FA'yı zorunlu kılmak, ModSecurity (WAF) ve cPHulk brute force korumasını açmak, ImunifyAV ile malware taraması yapmak ve dosya izinlerini sıkılaştırmaktır. Bu ayarlar WHM üzerinden birkaç dakikada yapılır ve saldırı yüzeyini büyük ölçüde daraltır.
cPanel/WHM, kolaylığı nedeniyle en çok tercih edilen barındırma panelidir; aynı kolaylık, varsayılan ayarlarla bırakıldığında saldırganlar için de bir avantaja dönüşür. Bu rehberde WHM üzerinden erişilebilen güvenlik katmanlarını tek tek açıp, hangi ayarın neyi durdurduğunu net biçimde göstereceğiz. Her adımı sırayla uygularsanız sunucunuz kaba kuvvet, malware yükleme ve yetkisiz erişim girişimlerine karşı belirgin şekilde dayanıklı hâle gelir.
Güçlü Parola ve İki Faktörlü Doğrulama (2FA)
Sunucu güvenliğinin temeli kimlik doğrulamadır: WHM ve tüm cPanel hesaplarında uzun, benzersiz parolalar ile iki faktörlü doğrulamayı zorunlu kılmak, çalınan bir parolanın tek başına işe yaramamasını sağlar. WHM'de parola politikasını "Password Strength Configuration" üzerinden en az 65/100 seviyesine çekin ve 2FA'yı sunucu genelinde etkinleştirin.
WHM arayüzünde şu yolu izleyin:
WHM » Security Center » Two-Factor Authentication » Manage » "On"
WHM » Security Center » Password Strength Configuration » Default Required Strength: 65+
2FA'yı açtıktan sonra kendi WHM hesabınıza Google Authenticator veya benzeri bir TOTP uygulaması ile bir cihaz ekleyin; bu, panel girişini parolaya ek olarak telefonunuzdaki tek kullanımlık koda bağlar. Kaba kuvvet saldırılarının nasıl engellendiğini derinlemesine incelemek için brute force saldırısı nasıl önlenir yazımıza da göz atabilirsiniz.
cPHulk Brute Force Korumasını Yapılandırma
cPHulk, WHM ve cPanel giriş servislerine yönelik kaba kuvvet denemelerini tespit edip saldırgan IP'yi otomatik bloklayan yerleşik koruma mekanizmasıdır; parola tahmin saldırılarını daha ilk denemelerden durdurur. WHM'de etkinleştirip başarısız giriş eşiklerini makul değerlere ayarlayın.
WHM » Security Center » cPHulk Brute Force Protection » "Enable"
Yapılandırma sekmesinde şu değerleri öneriyoruz: bir IP için başarısız giriş üst sınırı 5, hesap bazlı kilitlenme süresi 15 dakika, izleme penceresi 5 dakika. Kendi ofis IP'nizi "Whitelist Management" altına ekleyerek yanlışlıkla kilitlenmeyi önleyin; bilinen saldırgan aralıklarını ise "Blacklist" bölümüne kalıcı olarak yazın. cPHulk, IP tabanlı ve hesap tabanlı olmak üzere iki katmanda çalışır, bu yüzden ikisini de açık tutun.
ModSecurity (Web Uygulama Güvenlik Duvarı) Kurulumu
ModSecurity, gelen HTTP isteklerini kural setlerine göre inceleyip SQL injection, XSS ve dosya yükleme istismarı gibi web saldırılarını sunucuya ulaşmadan bloklayan bir WAF'tir; WordPress ve diğer PHP uygulamalarındaki açıkları perde arkasında kapatır. WHM üzerinden ModSecurity'yi kurup OWASP kural setini etkinleştirin.
WHM » Security Center » ModSecurity™ Vendors » "OWASP ModSecurity Core Rule Set" » Install & Enable
WHM » Security Center » ModSecurity™ Configuration » Enable: On
Kurulumdan sonra "ModSecurity Tools" bölümünden engellenen istekleri (hit list) izleyerek meşru trafiği yanlışlıkla bloklayan kuralları geçici olarak devre dışı bırakabilirsiniz. WordPress siteleri barındırıyorsanız, WAF ile uygulama katmanı korumasını birlikte kullanmak en sağlıklısıdır; konuya web sitesi güvenliği nasıl sağlanır yazımızda daha geniş değindik.
Sunucu ve Yazılımları Güncel Tutma
Güncel olmayan cPanel sürümü, çekirdek ve PHP paketleri bilinen açıklar üzerinden istismar edilir; otomatik güncellemeleri açmak bu açıkların pencere süresini en aza indirir. WHM'de güncelleme tercihlerini "Release" katmanına ayarlayıp otomatik güncellemeyi etkinleştirin.
WHM » Server Configuration » Update Preferences » cPanel & WHM Updates: "Release"
WHM » Server Configuration » Update Preferences » Daily Updates: "Automatic"
EasyApache 4 üzerinden PHP sürümlerinizi düzenli kontrol edin ve destek dışı kalan (EOL) PHP sürümlerini kullanan hesapları güncel bir sürüme taşıyın. Çekirdek güncellemelerinin yeniden başlatma gerektirdiği durumlarda KernelCare kullanmak, kesintisiz yama uygulamanızı sağlar. Kapsamlı bir sıkılaştırma planı için Linux sunucu sıkılaştırma hizmetimiz güncelleme yönetimini de içerir.
Gereksiz Servisleri ve Özellikleri Kapatma
Çalışan her servis potansiyel bir saldırı yüzeyidir; kullanmadığınız FTP, mail veya eski protokolleri kapatmak açık kapı sayısını doğrudan azaltır. WHM'de "Service Manager" üzerinden ihtiyaç duymadığınız servisleri devre dışı bırakın.
WHM » Service Configuration » Service Manager
WHM » Server Configuration » Tweak Settings » "cPanel" » kompresyon ve gereksiz özellikleri kapatın
Özellikle şifresiz FTP yerine SFTP/FTPS kullanın, kullanılmıyorsa Cpsrvd dışındaki eski erişim yöntemlerini kapatın ve anonim FTP'yi kesinlikle devre dışı bırakın. "Feature Manager" ile son kullanıcıların erişebileceği özellikleri de gözden geçirerek gereksiz olanları kapatabilirsiniz. Az servis, az yama yükü ve az risk demektir.
SSH Anahtar Tabanlı Erişim ve Port Sıkılaştırma
SSH parola girişini kapatıp yalnızca anahtar tabanlı erişime izin vermek, sunucunun en kritik kapısını kaba kuvvet saldırılarına tamamen kapatır. WHM'den SSH anahtarınızı oluşturup parola kimlik doğrulamasını devre dışı bırakın.
WHM » Security Center » Manage root's SSH Keys » Generate a New Key
WHM » Security Center » SSH Password Authorization Tweak » "Disable Password Auth"
Ek olarak /etc/ssh/sshd_config dosyasında varsayılan 22 portunu farklı bir porta taşıyın ve PermitRootLogin değerini without-password yapın; ardından systemctl restart sshd ile servisi yeniden başlatın. Anahtar tabanlı erişim ve root parola girişinin kapatılması birlikte, SSH üzerindeki riskin neredeyse tamamını ortadan kaldırır. Bu yapılandırmanın VPS özelindeki ayrıntıları için VPS güvenliği sayfamıza bakabilirsiniz.
ImunifyAV ile Malware Tarama
ImunifyAV, cPanel hesaplarındaki dosyaları bilinen zararlı yazılım imzalarına göre tarayıp enfekte dosyaları tespit eden bir güvenlik eklentisidir; özellikle ele geçirilmiş WordPress kurulumlarındaki backdoor'ları yakalar. WHM üzerinden ücretsiz sürümü kurup zamanlanmış taramaları açın.
WHM » cPanel » Manage Plugins » ImunifyAV » Install
Imunify » Settings » Malware Scanner » Scheduled Scan: "Daily"
Tespit edilen zararlı dosyaları karantinaya alın ve enfeksiyonun kaynağını (genellikle güncel olmayan bir eklenti veya zayıf FTP parolası) tespit edip kapatın. Aktif temizlik ve gerçek zamanlı koruma için ücretli ImunifyAV+ veya Imunify360 sürümlerini değerlendirebilirsiniz. Bir siteniz zaten enfekte olduysa WordPress virüs temizleme hizmetimiz devreye girer.
Dizin ve Dosya İzinlerini Sıkılaştırma
Yanlış dosya izinleri, bir hesabın ele geçirilmesi hâlinde saldırganın diğer hesaplara veya sistem dosyalarına ulaşmasına yol açar; doğru izin şeması bu yanal hareketi engeller. WHM'de PHP'yi kullanıcı bazlı çalıştıran bir handler seçip izinleri standartlaştırın.
WHM » Software » MultiPHP Manager » PHP-FPM veya suPHP (her hesap kendi kullanıcısıyla çalışır)
Dosyalar: 644, Dizinler: 755, wp-config.php / yapılandırma dosyaları: 600
"Security Advisor" (WHM » Security Center » Security Advisor) aracını çalıştırarak açık dünya-yazılabilir dizinleri, tmp bağlama (mount) ayarlarını ve zayıf noktaları otomatik raporlayın; öneri listesini yukarıdan aşağı uygulayın. /tmp dizinini noexec ve nosuid seçenekleriyle bağlamak, buradan çalıştırılan zararlı betikleri de engeller.
E-posta Güvenliği (SPF, DKIM, DMARC ve Kimlik Doğrulama)
Kimlik doğrulaması yapılmamış e-posta sunucusu, spam gönderimi için kötüye kullanılır ve IP itibarınızın kara listeye düşmesine neden olur; SPF, DKIM ve DMARC kayıtları bunu engeller. WHM üzerinden bu kayıtları tüm hesaplar için otomatik oluşturun ve SMTP kısıtlaması uygulayın.
WHM » Service Configuration » Exim Configuration Manager » "Domain Keys / DKIM": On, "SPF": On
WHM » Security Center » SMTP Restrictions » "Enable" (yalnızca Exim ve root mail gönderebilsin)
DMARC politikasını başlangıçta p=quarantine ile başlatıp raporları izleyerek p=reject'e geçin. SMTP kısıtlamalarını açmak, ele geçirilmiş bir PHP betiğinin doğrudan spam göndermesini engellediği için özellikle önemlidir. Ayrıca "Mailbox Login" için de 2FA'yı teşvik edin.
Sunucu Yedeklerini Yapılandırma
Tüm önlemlere rağmen bir olay yaşandığında hızlı geri dönüşün tek garantisi, sunucu dışında saklanan doğrulanmış yedeklerdir; fidye yazılımına karşı da en etkili sigorta budur. WHM'de "Backup Configuration" üzerinden uzak hedefe otomatik yedek alın.
WHM » Backup » Backup Configuration » Enable, Retention: 7 günlük + haftalık
WHM » Backup » Additional Destinations » Remote (S3, SFTP veya farklı sunucu)
Yedeklerin mutlaka farklı bir fiziksel konumda saklanmasını sağlayın; aynı sunucudaki yedek, sunucu tamamen ele geçirildiğinde işe yaramaz. Yedeklerinizi düzenli olarak bir test ortamına geri yükleyerek gerçekten çalıştığını doğrulayın — asla test edilmemiş yedeğe güvenmeyin.
Sık Sorulan Sorular
cPanel güvenliği için ilk yapılması gereken nedir?
İlk adım, WHM ve tüm cPanel hesaplarında güçlü parola ile iki faktörlü doğrulamayı (2FA) zorunlu kılmak, ardından cPHulk brute force korumasını etkinleştirmektir. Bu ikisi, saldırıların büyük çoğunluğunu oluşturan kaba kuvvet ve çalıntı parola denemelerini en baştan durdurur.
ModSecurity kullanmak siteyi yavaşlatır mı?
Modern sunucularda ModSecurity'nin performans etkisi genellikle ihmal edilebilir düzeydedir. OWASP kural seti bir miktar CPU kullanır, ancak sağladığı web saldırısı koruması bu maliyetin çok üzerindedir. Yanlış pozitif oluşturan kuralları hedefli biçimde devre dışı bırakarak dengeyi kolayca kurabilirsiniz.
cPHulk mi Fail2ban mi kullanmalıyım?
cPHulk, cPanel/WHM giriş servisleri için yerleşik ve entegre bir çözümdür; panel korumasında ilk tercihinizdir. Fail2ban ise SSH, FTP ve özel servisler dahil log tabanlı daha geniş bir koruma sunar. İkisini birlikte kullanmak en güçlü sonucu verir; Fail2ban yapılandırması için Fail2ban kurulumu ve yapılandırması yazımıza bakın.
ImunifyAV ücretsiz sürümü yeterli mi?
Ücretsiz ImunifyAV, zararlı yazılımı tespit etme ve zamanlanmış tarama için yeterlidir; ancak tespit edilen dosyaları otomatik temizlemez. Aktif temizlik, gerçek zamanlı koruma ve gelişmiş WAF için ImunifyAV+ veya Imunify360 gerekir. Çok sayıda müşteri sitesi barındıran sunucularda ücretli sürüm önerilir.
SSH portunu değiştirmek gerçekten güvenlik sağlar mı?
Port değiştirmek tek başına güvenlik sağlamaz (güvenlik belirsizlikle sağlanmaz), ancak otomatik tarama botlarının ürettiği gürültüyü ve log kirliliğini ciddi biçimde azaltır. Asıl koruma, parola girişini kapatıp anahtar tabanlı kimlik doğrulamaya geçmekten gelir; port değişikliği bunun tamamlayıcısıdır.
Sunucunuzun bu adımların hangilerinde açık verdiğini net görmek ister misiniz? Ücretsiz sunucu güvenlik kontrolü ile cPanel/WHM yapılandırmanızı uzman ekibimize taratın; kritik açıkları önceliklendirilmiş bir raporla size sunalım. Acil bir durumda WhatsApp destek hattımız 7/24 yanınızda — bakım ve izleme hizmetimizle sunucunuzu sürekli güvende tutalım.