Plesk Güvenliği: Sunucunuzu Adım Adım Sıkılaştırma Rehberi
Kısa cevap
Plesk güvenliğini sağlamanın en hızlı yolu yönetici hesabında 2FA'yı açmak, Fail2ban ve ModSecurity (WAF) korumasını etkinleştirmek, Plesk Firewall ile portları kısıtlamak ve Security Advisor önerilerini uygulamaktır. Bu ayarlar Plesk panelinden birkaç dakikada yapılır ve saldırı yüzeyini belirgin şekilde daraltır.
Plesk, hem Linux hem Windows sunucularda güçlü bir yönetim paneli sunar ve güvenlik araçlarının çoğu tek bir arayüzde toplanmıştır; ancak bu araçların birçoğu varsayılan olarak kapalı gelir. Bu rehberde Plesk panelinden erişilebilen tüm güvenlik katmanlarını sırayla açıp, her ayarın hangi saldırı türünü durdurduğunu net biçimde açıklayacağız. Adımları baştan sona uyguladığınızda sunucunuz kaba kuvvet, web istismarı ve yetkisiz erişim denemelerine karşı ciddi biçimde güçlenir.
Güçlü Kimlik ve İki Faktörlü Doğrulama (2FA)
Plesk güvenliğinin ilk katmanı yönetici erişimidir: uzun benzersiz bir parola ile iki faktörlü doğrulamayı açmak, çalınan bir parolanın tek başına panele giriş için yetmemesini sağlar. Plesk'te 2FA, resmi eklenti üzerinden birkaç tıklamayla etkinleştirilir.
Panelde şu yolu izleyin:
Extensions » "Google Authenticator" eklentisini kurun
Profile & Preferences » Two-Factor Authentication » "Enable" » QR kodu TOTP uygulamasıyla tarayın
Admin dışındaki tüm müşteri ve reseller hesaplarını da 2FA kullanmaya teşvik edin; ayrıca panelin giriş sayfasını yalnızca güvenilir IP'lere sınırlamak isterseniz Plesk Firewall veya .htaccess kısıtlaması ekleyebilirsiniz. Varsayılan admin kullanıcı adını değiştirmek de saldırganın işini zorlaştırır, çünkü kaba kuvvet denemelerinin çoğu bilinen kullanıcı adları üzerinden yürür. Parola politikanızı Tools & Settings altından "Strong" seviyesine çekerek zayıf parolaların hiç oluşturulamamasını sağlayın. Kaba kuvvet saldırılarının çalışma mantığı ve önlenmesi için brute force saldırısı nasıl önlenir yazımızı inceleyebilirsiniz.
Fail2ban Entegrasyonunu Etkinleştirme
Fail2ban, sunucu loglarını izleyip belirlenen eşik üzerinde başarısız giriş yapan IP'leri otomatik olarak firewall'da bloklar; Plesk paneli, SSH, FTP ve mail servislerine yönelik kaba kuvvet denemelerini durdurur. Plesk bu aracı arayüze entegre eder, böylece komut satırına gerek kalmadan yönetilir.
Tools & Settings » Security » IP Address Banning (Fail2Ban) » "Enable"
Jails sekmesi » plesk-panel, ssh, recidive, plesk-proftpd, plesk-postfix » "Switch On"
"Settings" sekmesinde ban süresini (ör. 3600 saniye), izleme penceresini ve tekrar deneme üst sınırını (ör. 5) ayarlayın; sürekli saldıran IP'leri kalıcı bloklayan recidive jail'ini mutlaka açık tutun. Kendi yönetici IP'nizi "Trusted IP Addresses" listesine ekleyerek yanlışlıkla kilitlenmeyi önleyin. Fail2ban'ın manuel kurulumunu ve ileri yapılandırmasını Fail2ban kurulumu ve yapılandırması yazımızda ayrıntılı ele aldık.
Web Application Firewall (ModSecurity) Yapılandırması
ModSecurity, gelen HTTP isteklerini kural setlerine göre denetleyip SQL injection, XSS ve dosya yükleme istismarı gibi web saldırılarını uygulamaya ulaşmadan bloklayan bir WAF'tir; WordPress ve diğer PHP siteleri için kritik bir kalkandır. Plesk, ModSecurity'yi hazır kural setleriyle birlikte panele entegre sunar.
Tools & Settings » Security » Web Application Firewall (ModSecurity) » "On"
Rule set: "OWASP" veya "Comodo" » Update rules: "Daily"
Başlangıçta kuralları "Detection only" modunda çalıştırıp logları izleyin; meşru trafiği bloklayan yanlış pozitif kalmadığından emin olduktan sonra "On" (aktif bloklama) moduna geçin. WAF'i uygulama katmanı önlemleriyle birlikte kullanmak en sağlıklısıdır; konuya web sitesi güvenliği nasıl sağlanır yazımızda daha geniş değindik.
Güncelleme Yönetimini Otomatikleştirme
Güncel olmayan Plesk sürümü, işletim sistemi paketleri ve PHP sürümleri bilinen açıklar üzerinden istismar edilir; otomatik güncellemeleri açmak bu açıkların açık kalma süresini en aza indirir. Plesk'te hem panel hem sistem güncellemelerini otomatiğe alın.
Tools & Settings » Update and Upgrade Settings » "Install updates automatically"
Tools & Settings » Updates » System Packages ve Plesk sürümünü düzenli güncelleyin
PHP sürümlerini "PHP Settings" altından kontrol edip destek dışı (EOL) sürümleri kullanan siteleri güncel bir sürüme taşıyın; EOL PHP sürümleri artık güvenlik yaması almadığı için ele geçirilen sitelerin en yaygın giriş noktalarından biridir. Ayrıca panel eklentilerini (Extensions) de güncel tutun, çünkü eski bir eklenti tüm sunucu için açık oluşturabilir. Çekirdek güncellemelerinin yeniden başlatma gerektirdiği ortamlarda kesintisiz yama için KernelCare kullanılabilir; bu, bakım penceresi olmadan kritik açıkları kapatmanızı sağlar. Kapsamlı bir güncelleme ve sıkılaştırma planı için Linux sunucu sıkılaştırma hizmetimiz devreye girer.
Plesk Firewall ile Port Kısıtlama
Açık her port bir saldırı yüzeyidir; Plesk Firewall ile yalnızca gerekli servislere izin verip geri kalan tüm trafiği reddetmek, dışarıdan erişilebilir kapı sayısını en aza indirir. Panel içinden kural tabanlı bir firewall yapılandırması kurun.
Tools & Settings » Security » Firewall » "Enable"
Politika: gelen trafiği varsayılan "Deny", yalnızca 80/443, panel portu (8443), SSH ve mail portlarına "Allow"
SSH ve panel yönetim portlarını mümkünse yalnızca kendi statik IP'nize açın; ICMP ve kullanılmayan servisleri kapatın. Kuralları uygulamadan önce Plesk size bir doğrulama penceresi sunar — kendinizi dışarıda bırakmamak için bu onay adımını dikkatle kullanın. Firewall yapılandırmasının VPS özelindeki ayrıntıları için VPS güvenliği sayfamıza bakabilirsiniz.
Security Advisor ile Otomatik Denetim
Plesk Security Advisor, sunucunuzu tarayıp eksik güvenlik ayarlarını (kapalı 2FA, sertifikasız siteler, zayıf SSL protokolleri, açık portlar) tek bir listede raporlayan yerleşik denetim aracıdır. Önerileri yukarıdan aşağı uygulamak, hiçbir katmanı atlamamanızı sağlar.
Tools & Settings » Security » Security Advisor
Önerileri sırayla uygulayın: eksik SSL, güçsüz şifreleme, kapalı WAF, açık servisler
Security Advisor ayrıca zayıf TLS sürümlerini (TLS 1.0/1.1) kapatmayı ve güçlü şifre paketlerine geçmeyi önerir; bu önerileri uygulamak, sitelerinizi protokol düzeyindeki saldırılara karşı korur. Araç aynı zamanda yönetici panelinin güvenli bir sertifikayla sunulup sunulmadığını ve sistem kullanıcılarının gereksiz kabuk (shell) erişimine sahip olup olmadığını da denetler. Aracı düzenli aralıklarla çalıştırarak yeni açılan sitelerde de standardınızın korunduğunu doğrulayın; her yeni müşteri hesabı sonrası bir tarama çalıştırmak iyi bir alışkanlıktır.
SSL/Let's Encrypt ile Şifreli Trafik
Şifresiz (HTTP) trafik, araya girme (man-in-the-middle) saldırılarıyla parolaların ve verilerin çalınmasına açıktır; tüm alan adlarına Let's Encrypt sertifikası uygulamak trafiği uçtan uca şifreler. Plesk, ücretsiz Let's Encrypt eklentisiyle bunu otomatikleştirir.
Extensions » "Let's Encrypt" eklentisini kurun
Domain » SSL/TLS Certificates » "Install" (www ve mail alt alanlarını dahil edin) » Auto-renew: On
Domain » Hosting Settings » "Permanent SEO-safe 301 redirect from HTTP to HTTPS": On
Sertifikaların otomatik yenilenmesini açık tutun ve tüm sitelerde HTTP'den HTTPS'e kalıcı yönlendirmeyi etkinleştirin; ayrıca Plesk yönetim panelinin kendisinin de (8443) geçerli bir sertifikayla sunulduğundan emin olun. Böylece hem ziyaretçi hem de yönetici trafiği şifreli kalır.
Yedekleme ve Erişim İzinlerini Düzenleme
Bir güvenlik olayında hızlı geri dönüşün tek garantisi sunucu dışında saklanan doğrulanmış yedeklerdir; ayrıca en az yetki ilkesiyle düzenlenmiş erişim, bir hesabın ele geçirilmesi hâlinde hasarı sınırlar. Plesk'te uzak hedefe otomatik yedek alın ve rol tabanlı erişimi yapılandırın.
Tools & Settings » Backup Manager » "Remote Storage Settings" (S3, FTP veya Google Drive)
Backup Manager » Scheduled backups » Daily/Weekly, retention ayarlayın
Users » Roles » her kullanıcıya yalnızca ihtiyaç duyduğu yetkiyi verin
Yedeklerin mutlaka farklı bir konumda saklanmasını sağlayın; sunucu tamamen ele geçirildiğinde aynı diskteki yedek işe yaramaz. Fidye yazılımına karşı en etkili sigorta, sürüm geçmişi tutan ve saldırganın silemeyeceği bir uzak depolamadır. Yedekleri düzenli olarak test ortamına geri yükleyerek çalıştığını doğrulayın ve müşteri/reseller hesaplarına yalnızca kendi kaynaklarına erişim veren rolleri atayın. Sistem kullanıcılarının gereksiz SSH/kabuk erişimini kaldırmak, bir sitenin ele geçirilmesi hâlinde saldırganın sunucu genelinde yanal hareket etmesini de engeller. Enfekte olmuş bir site söz konusuysa WordPress virüs temizleme hizmetimiz devreye girer.
Sık Sorulan Sorular
Plesk güvenliği için ilk yapılması gereken nedir?
İlk adım, yönetici hesabında iki faktörlü doğrulamayı (2FA) açmak ve Fail2ban IP engelleme özelliğini etkinleştirmektir. Bu ikisi, saldırıların büyük çoğunluğunu oluşturan kaba kuvvet ve çalıntı parola denemelerini panel girişinde en baştan durdurur. Ardından Security Advisor'ı çalıştırarak kalan açıkları listeleyin.
Fail2ban Plesk'te varsayılan olarak açık mı gelir?
Hayır, Fail2ban Plesk'e entegredir ancak varsayılan olarak kapalı gelir. Tools & Settings » Security » IP Address Banning bölümünden etkinleştirmeniz ve ilgili jail'leri (ssh, plesk-panel, recidive) tek tek açmanız gerekir. Kurulum sonrası kendi IP'nizi güvenilir listeye eklemeyi unutmayın.
ModSecurity WordPress sitelerini korur mu?
Evet, Plesk'teki ModSecurity WAF'i OWASP veya Comodo kural setleriyle WordPress'e yönelik SQL injection, XSS ve bilinen eklenti açıklarını sunucu düzeyinde bloklar. Ancak WAF tek başına yeterli değildir; WordPress çekirdeğini, eklentilerini ve temalarını güncel tutmak ve güçlü giriş koruması eklemek de gerekir.
Security Advisor önerilerinin hepsini uygulamalı mıyım?
Security Advisor önerilerinin büyük çoğunluğu (eksik SSL, kapalı WAF, zayıf TLS sürümleri) doğrudan uygulanmalıdır. Yalnızca bazı öneriler ortamınıza özgü olabilir; örneğin belirli bir servisi bilerek çalıştırıyorsanız ilgili uyarıyı değerlendirerek geçebilirsiniz. Genel kural: emin değilseniz öneriyi uygulayın.
Plesk panel portunu (8443) kısıtlamak güvenli mi?
Evet ve önerilir. Plesk Firewall üzerinden 8443 yönetim portunu yalnızca kendi statik IP'nize açmak, panele yönelik tarama ve kaba kuvvet denemelerini dışarıda tutar. Dinamik IP kullanıyorsanız port kısıtlaması yerine 2FA ve Fail2ban'a daha çok yaslanın; ikisini birlikte kullanmak en sağlıklısıdır.
Plesk sunucunuzun bu adımların hangilerinde açık verdiğini net görmek ister misiniz? Ücretsiz sunucu güvenlik kontrolü ile panel yapılandırmanızı uzman ekibimize taratın; kritik açıkları önceliklendirilmiş bir raporla sunalım. Acil durumlarda WhatsApp destek hattımız 7/24 yanınızda — bakım ve izleme hizmetimizle sunucunuzu sürekli güvende tutalım.