SSH Saldırıları Nasıl Engellenir? Sunucumu Korudum

Bir sabah sunucumun loglarına baktım. Bir gecede 12.000’den fazla SSH giriş denemesi gelmiş. Hepsi farklı IP’lerden, hep “root” kullanıcısına. Şifre deneme saldırısı — brute force. Sunucum bu saldırıları engellemiyordu, sadece logluyordu.
SSH saldırıları internete açık her sunucunun kaderi. Ama engellemek mümkün. Hangi yöntemler var, hangisi en etkili? İşte öğrendiklerim.
Konu İçeriği
SSH Brute Force Saldırısı Nedir?
Otomatik araçlarla binlerce kullanıcı adı-şifre kombinasyonu deneyen bir saldırı türü. Botlar, internete açık SSH portunu (22) tarıyor, yaygın kullanıcı adları (root, admin, ubuntu) ve yaygın şifreleri deniyor.
University of Maryland’ın 2024 araştırmasına göre, internete açık ortalama bir sunucuya her 39 saniyede bir saldırı geliyor. Bu rakam inanılmaz ama gerçek.
Kaspersky’nin 2025 raporuna göre, SSH brute-force saldırıları son bir yılda %62 arttı. Neden? Çünkü bot ağları daha karmaşık ve daha yaygın hale geldi.
SSH Saldırılarını Engellemenin 5 Yolu
1. Şifre Girişini Kapatıp SSH Key Kullanın
En etkili yöntem. Şifre ile giriş kapatıldığında, brute-force saldırıları tamamen anlamsız hale gelir. Çünkü SSH key olmadan giriş imkansız.
sudo nano /etc/ssh/sshd_config PasswordAuthentication no PubkeyAuthentication yes sudo systemctl restart sshd
Bu tek değişiklik, SSH saldırılarına karşı %99 koruma sağlar. Ben CrowdSec kurulumundan sonra bunu yaptım ve saldırıların tamamı anlamsız hale geldi.
2. Fail2Ban Kurun
Fail2Ban, log dosyalarını izleyip belirli sayıda başarısız girişten sonra IP’yi otomatik engeller. Varsayılan ayar: 5 başarısız deneme = 10 dakika engelleme.
sudo apt install fail2ban sudo systemctl enable fail2ban
/etc/fail2ban/jail.local dosyasını oluşturun:
[sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 3600 findtime = 600
Bu ayarla 10 dakika içinde 3 başarısız deneme yapan IP bir saat engellenir.

3. CrowdSec Kullanın
Fail2Ban’ın modern alternatifi. En büyük farkı: topluluk istihbaratı. Başka bir sunucuya saldıran IP, sizin sunucunuzda önceden engelleniyor. 30 gün kullandım ve sonuçlar muhteşemdi — günde 95 saldırı otomatik engellendi.
4. SSH Portunu Değiştirin
Basit ama etkili: SSH portunu 22’den başka bir porta taşıyın. Botların çoğu sadece port 22’yi tarıyor.
sudo nano /etc/ssh/sshd_config Port 2222
Dezavantajı: her bağlanırken port belirtmeniz gerekir: ssh -p 2222 kullanici@sunucu. Ve bu “security through obscurity” — tek başına yeterli değil ama diğer yöntemlerle birlikte kullanılabilir.
5. Root Girişini Kapatın
root kullanıcısıyla doğrudan SSH girişini engelleyin. Önce normal bir kullanıcı ile girin, sonra sudo ile root olun.
PermitRootLogin no
Bu, saldırganların en çok denediği “root” kullanıcısını ortadan kaldırır.

Hangi Yöntemleri Kullanıyorum?
Ben hepsini birlikte kullanıyorum:
- SSH key — şifre ile giriş kapalı
- CrowdSec — topluluk istihbaratı ile otomatik engelleme
- Root girişi kapalı — normal kullanıcı ile giriş, sudo ile yetki
- Port değişikliği — standart 22 dışında bir port
Bu 4 katman birlikte çalışınca SSH saldırıları sorun olmaktan çıkıyor.
Sıkça Sorulan Sorular
SSH saldırıları sunucumu yavaşlatır mı?
Evet. Her deneme bir işlem gücü ve log yazımı gerektirir. Binlerce deneme geldiğinde sunucu kaynakları tükenir. Ayrıca log dosyaları şişer ve disk dolar.
Fail2Ban mı CrowdSec mi?
İkisini birlikte kullanabilirsiniz ama CrowdSec tek başına yeterli. Topluluk istihbaratı, merkezi konsol ve modern mimarisiyle Fail2Ban’dan üstün.
SSH portunu değiştirmek yeterli mi?
Hayır. Port tarama araçları tüm portları tarayabilir. Port değiştirmek sadece basit botları engeller. Diğer yöntemlerle birlikte kullanın.
SSH key kaybedersem ne olur?
Sunucuya erişemezsiniz. Hosting firmanızın konsol erişimi veya KVM over IP hizmeti olması gerekir. Yedek anahtarınızı güvenli bir yerde saklayın.
Saldırı altında olduğumu nasıl anlarım?
/var/log/auth.log dosyasında “Failed password for root from” satırları arayın. Sayı çok yüksekse saldırı altındasınız demektir.
Kaynaklar:
- University of Maryland, “Attack Statistics on the Internet”, 2024
- Kaspersky, “SSH Brute Force Report”, 2025
- CrowdSec Blog, “SSH Attack Trends”, 2025
- Kişisel sunucu güvenlik deneyimi, 2025-2026


