Autor del tema
#0
DDoS (Distributed Denial of Service) saldırıları, sistemleri aşırı yükleyerek çalışamaz hale getiren tehditlerdir. Özellikle HTTP Flood saldırıları, sunucuların bant genişliğini ve kaynaklarını tüketerek hizmet kesintilerine yol açabilir. Bu tür saldırıları engellemek için etkili yöntemlerden biri Fail2Ban kullanmaktır. Fail2Ban, belirli bir süre içinde çok fazla hata kaydı oluşturan IP adreslerini otomatik olarak engelleyerek sunucunun güvenliğini artırır. Bu yazıda, Fail2Ban'ı sıfırdan nasıl kuracağınızı ve SIEM (Security Information and Event Management) sistemi ile nasıl entegre edeceğinizi ele alacağız.
1. Fail2Ban Kurulumu
Öncelikle, Ubuntu sunucunuza Fail2Ban'ı kurmalısınız. Aşağıdaki komutları kullanarak kurulumu gerçekleştirebilirsiniz:
Kurulumdan sonra, yapılandırma dosyasını düzenleyerek belirli ayarları yapmalısınız. Fail2Ban'ın yapılandırma dosyası genellikle /etc/fail2ban/jail.local yolundadır. Bu dosyada, hangi hizmetlerin korunacağını belirleyebilirsiniz. Örneğin, HTTP için aşağıdaki satırları ekleyebilirsiniz:
2. SIEM Entegrasyonu
Fail2Ban ile SIEM entegrasyonu, saldırıların daha iyi izlenmesi ve analiz edilmesi için önemlidir. Örneğin, ELK (Elasticsearch, Logstash, Kibana) yığınını kullanarak logları merkezi bir sistemde toplayabilir ve analiz edebilirsiniz. Bunun için, Fail2Ban'ın loglarını Logstash'a yönlendirmek için aşağıdaki gibi bir yapılandırma dosyası oluşturmalısınız:
Bu adımları takip ederek, Ubuntu sunucunuzda DDoS ve HTTP Flood saldırılarına karşı etkin bir koruma sağlayabilir ve SIEM entegrasyonu ile saldırı verilerini merkezi bir noktada analiz edebilirsiniz. Sunucuların güvenliği, sürekli bir gelişim ve izleme gerektirdiğinden, bu tür sistemlerin güncel tutulması da önemlidir.
1. Fail2Ban Kurulumu
Öncelikle, Ubuntu sunucunuza Fail2Ban'ı kurmalısınız. Aşağıdaki komutları kullanarak kurulumu gerçekleştirebilirsiniz:
CODE
123
sudo apt update
sudo apt install fail2ban
Kurulumdan sonra, yapılandırma dosyasını düzenleyerek belirli ayarları yapmalısınız. Fail2Ban'ın yapılandırma dosyası genellikle /etc/fail2ban/jail.local yolundadır. Bu dosyada, hangi hizmetlerin korunacağını belirleyebilirsiniz. Örneğin, HTTP için aşağıdaki satırları ekleyebilirsiniz:
CODE
123456789
[http-get-dos]
enabled = true
port = http,https
filter = http-get-dos
logpath = /var/log/apache2/access.log
maxretry = 100
findtime = 300
bantime = 600
2. SIEM Entegrasyonu
Fail2Ban ile SIEM entegrasyonu, saldırıların daha iyi izlenmesi ve analiz edilmesi için önemlidir. Örneğin, ELK (Elasticsearch, Logstash, Kibana) yığınını kullanarak logları merkezi bir sistemde toplayabilir ve analiz edebilirsiniz. Bunun için, Fail2Ban'ın loglarını Logstash'a yönlendirmek için aşağıdaki gibi bir yapılandırma dosyası oluşturmalısınız:
CODE
123456789101112131415161718
input {
file {
path => "/var/log/fail2ban.log"
start_position => "beginning"
}
}
filter {
# Burada log formatına göre filtreleme yapabilirsiniz
}
output {
elasticsearch {
hosts => ["http://localhost:9200"]
index => "fail2ban-logs-%{+YYYY.MM.dd}"
}
}
Bu adımları takip ederek, Ubuntu sunucunuzda DDoS ve HTTP Flood saldırılarına karşı etkin bir koruma sağlayabilir ve SIEM entegrasyonu ile saldırı verilerini merkezi bir noktada analiz edebilirsiniz. Sunucuların güvenliği, sürekli bir gelişim ve izleme gerektirdiğinden, bu tür sistemlerin güncel tutulması da önemlidir.