Kurumsal Linux Server Hardening & Kernel Güvenliği Rehberi
Bir sunucunun ele geçirilmesinden sonra saldırganın lateral movement (ağ içinde yatay ilerleme) veya privilege escalation (yetki yükseltme) yapmasını engellemenin yolu sistem sertleştirmesidir (hardening).
# 1. Kritik Kernel Parametreleri (/etc/sysctl.d/99-security.conf)
ini
ENCRYPTED STREAM# IP Spoofing engelleme
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.default.rp_filter = 1
# ICMP Redirect paketlerini reddetme
net.ipv4.conf.all.accept_redirects = 0
net.ipv6.conf.all.accept_redirects = 0
# SYN Flood koruması
net.ipv4.tcp_syncookies = 1
# Kernel işaretçilerini gizleme (Bellek saldırılarını zorlaştırır)
kernel.kptr_restrict = 2
kernel.dmesg_restrict = 1
# Core dump dosyalarında hassas bellek verilerinin diske yazılmasını engelleme
fs.suid_dumpable = 0
# 2. SSH Katı Güvenlik Yapılandırması (/etc/ssh/sshd_config)
- ▹Parola ile girişi kapatın:
PasswordAuthentication no - ▹Yalnızca modern algoritmaları kabul edin:
KexAlgorithms curve25519-sha256@libssh.org - ▹Root girişini yasaklayın:
PermitRootLogin no - ▹İki faktörlü kimlik doğrulama (TOTP/PAM) zorunlu tutun.
TAGS:
#Linux
#Hardening
#Sysctl
#CIS Benchmark
#DevSecOps