Neler yeni

Foruma hoş geldin 👋, Ziyaretçi

Forum içeriğine ve tüm hizmetlerimize erişim sağlamak için foruma kayıt olmalı ya da giriş yapmalısınız. Foruma üye olmak tamamen ücretsizdir.

  • Forumdan daha fazla yararlanmak için, profilinizi telefon numaranız 📱 ile doğrulayın ve daha ayrıcalıklı olun 😉
    Daha fazla bilgi!

Nasıl yapılır ? XenForo'da Saldırılara Karşı Güvenlik Önlemi Nasıl Alınır?

Tevfik

TFC
Aktif Lisans
SMS onaylı
Kullanıcı
Katılım
14 Şub 2019
Mesajlar
796
Çözümler
4
Merhaba değerli XenGenTR ailesi,

XenForo'da saldırılara karşı güvenlik önlemi nasıl alınır? Böyle bir eklenti, uygulama vb. işlemler var mı? XenGenTR nasıl önlemler alıyor mesela? Veya sizler nasıl önlemler alıyorsunuz? Cevaplarsanız çok memnun olurum.

Saygılarımla.
 

Nasıl yapılır ? XenForo'da Saldırılara Karşı Güvenlik Önlemi Nasıl Alınır?

Merhaba,
XenGenTR Kendi bünyesinde, xenforo yapısı ile alakalı hiç bir güvenlik önlemi almıyor. Sadece xenforo yapısını koruyor yani forum olarak yapılan hiç bir güvenlik önlemi, eklenti, değişim v.s. yok. Ancak güvenlik önlemlerini sunucu üzerinde sağlıyoruz biz, özel bir çalışma ile özel bir sunucu yöneticisi ile bu forumu sağlıklı çalışacak, saldırılara direnecek bir şekilde korunuyor. Sevenimiz kadar ne yazık ki sevmeyenlerimiz de var :D. Tabi bu iş normal bir host ile normal bir fiyat ile yapılmıyor ne yazı ki. Bu konuda bi0sdaddy bi0sdaddy güvenliğimiz daha ayrıntılı bilgi verecektir ;)
Merhaba,
XenGenTR Kendi bünyesinde, xenforo yapısı ile alakalı hiç bir güvenlik önlemi almıyor. Sadece xenforo yapısını koruyor yani forum olarak yapılan hiç bir güvenlik önlemi, eklenti, değişim v.s. yok. Ancak güvenlik önlemlerini sunucu üzerinde sağlıyoruz biz, özel bir çalışma ile özel bir sunucu yöneticisi ile bu forumu sağlıklı çalışacak, saldırılara direnecek bir şekilde korunuyor. Sevenimiz kadar ne yazık ki sevmeyenlerimiz de var :D. Tabi bu iş normal bir host ile normal bir fiyat ile yapılmıyor ne yazı ki. Bu konuda bi0sdaddy bi0sdaddy güvenliğimiz daha ayrıntılı bilgi verecektir ;)
 
Son düzenleme:
Çözüm
Merhaba,
XenGenTR Kendi bünyesinde, xenforo yapısı ile alakalı hiç bir güvenlik önlemi almıyor. Sadece xenforo yapısını koruyor yani forum olarak yapılan hiç bir güvenlik önlemi, eklenti, değişim v.s. yok. Ancak güvenlik önlemlerini sunucu üzerinde sağlıyoruz biz, özel bir çalışma ile özel bir sunucu yönetici ile bu forumu sağlıklı çalışacak, saldırılara direnecek bir şekle korunuyor. Sevenimiz kadar ne yazık ki sevmeyenlerimiz de var :D. Tabi bu iş normal bir host ile normal bir fiyat ile yapılmıyor ne yazı ki.

Hedefim seneye vds almak abi ama bakalım seneye kadar neler olacak, o kadar emek veriyorum ama bazen olduğum yerde sayıyorum diye hissediyorum. Site gelişirse ve döviz de düşerse vds satın almayı düşünüyorum :)
 
Sadece XenForo kurup kusursuz güvenlik beklemek rüyadan öteye gidemez...

XenForo da kendi yapısında sürekli güncelleme alan bir yazılım. Bununla birlikte kusursuz güvenlik tanımını tamamen sağlayamayız fakat bazı kesime karşı sitemizi koruyabiliriz :) (!)

Benim uyguladığım bazı adımlar mevcut.

  • Güçlü bir şifre her şeyin başında geliyor.
  • Fake admin panelini tercih ediyorum. Bahsettiğim bazı kesimler /Admin.php yazıp panele ulaşınca şu diyalog yaşanıyor: Ohhh paneli bulduk, gerisi sıkıntı değil hemen admin admin deneyeyim. Ben şahsen bir önlem olarak admin panelimi değiştirip admine.php adında fake bir admin paneli yapıyorum.
  • Genelde çok sıkıntı yaşamazsınız fakat ben her ihtimale karşı /install klasörünü şifrelemeyi ihmal etmem.
  • Gereksiz ve w*r*z eklenti kullanmaktan kesinlikle kaçınırım. Siz tema kurduğunuzu düşünürsünüz arka planda sitenize shell atılmış olur. Bu sadece bir örnek... :)
  • Herkese yetki vermek her forumun sorunu bence. Bir forumda 10 tane admin olursa bu iş çığırından çıkar. Yetki verdiğiniz kişilere dikkat etmeli, panele erişimi olan kişilere daha çok dikkat etmelisiniz.
  • Hosting güvenliği ile şuan sizin yapabileceğiniz pek bir şey yok, fakat güvenli olduğuna inandığınız ve tecrübeli kişiler tarafından tavsiye edilen hostingleri tercih etmelisiniz. 40₺ fiyata satılan paylaşımlı hostinglerde kusursuz güvenlik beklememeliyiz. :)
  • Herhangi bir shell işlemine karşın veya html editörü kullanımına karşın kullanıcı yetkilerini sınırlandırmalısınız. (genelde default olarak kapalıdır)
Benim uyguladığım güvenlik adımları genelde bu şekilde. Umarım bir düşünce yapısı oluşturabilmişimdir.
 
Merhaba açıkçası bin bir türlü saldırı yöntemi var. Bir kaçına ucundan değinmek istiyorum.
Web tarafında güçlü bir şifre temiz bir pc kullanmak önemli.
Paylaşımlı hostingte zaten bunlar dışında alabileceğiniz tek önlem sunucuda install klasörününü pek barındırmamak. Sürüm bilgisi gibi bilgiler içerebiliyor.(Zeroday yani Güncel açıkların daha kolay değerlendirilmesine katkı sağlıyor. Sürüme özel açık vs tespiti. Bu arada xenforo bu konuda çok çok başarılı bir sistem bu tarz açıklar binde bir çıkıp fixleniyor.) Onun dışında gelelim temel olaya.

1. Cloudflare kullanmak. (CF günümüzde layer4 (Direk sunucu trafiğine "hattına" yönelik saldırılar için etkili.) bununla beraber günümüzde ddos un en çok yapılan yöntemi layer7 dediğimiz apache nginx litespeed gibi web serverlarına cevap verebileceğinden daha fazla istek göndermek ve sunucuyu normal kullanıcılara cevap veremeden 521 tarzı hatalara düşürmek kısacası erişimini kesintiye uğratmak. Bu sistemin koruması oldukça masraflıdır. Cf ise ücretsiz paketiyle bile neredeyse kusursuz Firewall kısmından saldırı türüne göre kurallar yazılabiliyor. Artı olarak cf sunucu önünde bir proxy sunucusu görevi gördüğü için mevcut hat trafiğinide olumlu yönde etkiliyor.Bknz cf kullanmayan büyük site artık neredeyse yok gibi trendyol - vatanbilgisayar r10 aklınıza kim gelirse bu korumayı kullanıyor çünkü dediğim gibi kendi yapınızı kurmanız demek devasa bir masraf çıkarıyor ortaya cf ise bunu ücretsiz sağlıyor ve bu iş üzerine sürekli araştırma ve geliştirme ekibi olduğu için kendi sisteminizde yakalayamayacağınız saldırı kaynaklarınıda önden engellemiş olabiliyor.

2. Sunucuda webserverınızı(apache vs) saldırılara karşı yapılandırmak buda çok detaylı bir konu açıkçası teknik bilgi çokça gerekiyor.

Gelelim xengentr için neler yapıyoruz.
1. Si Kendimize ait bir sunucu kullanıyoruz. Bu sunucu bu sitenin günlük ziyaretçi sayısının oldukça üstünde kaynaklara sahip. Bizim sunucumuz da cloudflare arkasında barınıyor. Yani güvenlik duvarı görevini cloudflare görüyor. Kurduğumuz özel yapı ile saldırı geldiğinde ki bazen bir anda çok büyük saldırı gelebiliyor. Bu durumlar hariç neredeyse hiç erişim kesintisi olmadan otomatik cloudflarede ki güvenlik duvarımızı aktif hale getiriyor belirli süre sonunda saldırı sistemlerimizi kapatıyor tekrar gelirse yine tekrar açıyor :). Dediğim gibi bir anda anlık çok büyük istekler geliyor bu durumda 2 bilemediniz 3 dakika sunucu kendine gelene kadar kesinti olabiliyor ki buda açıkçası bizim açımızdan çok sorun değil çünkü bizim tarafımızda da bir maliyet değerlendirmesi mevcut.

Sunucumuza erişim belirli ipler dışında engelli yani root erişimini sadece belirli ip adreslerinden izin veriyoruz. Olaki sunucu bilgilerimizi kendi pcmizde ki zafiyetten kaptırdık. Buna rağmen saldırgan sunucumuza ssh erişimi sağlayamıyor.
Bunun dışında mail sunucumuzu başka bir sunucudan yönlendiriyoruz ki mail üzerinden gerçek ip miz ortaya çıkmasın buda çok önemli bir kriter gerçek ip ortaya çıkarsa şayet layer4 dediğimiz örnek veriyorum 100mbit hattımız var 1gbit hat isteği(saldırı yöntemleriyle) gelince doğal olarak sunucuya erişim sağlanamıyor. Bu arada bizim sunucumuzda 2.5gbit download ve upload simetrik bir hat mevcut ve bu hattımızda verimerkezinin güvenlik duvarı arkasında barınıyor özetle bu layer4(hatta yönelik) saldırılardan çok ciddi bir saldırı olmadıkça etkilenmiyor etkilensek dahil en kötü 5 dakika gibi bir sürede buda engelleniyor.(Bu sitede hiç yaşamadık bu durumu)

Elimden geldiğince basit anlatmaya çalıştım. Konu altında aklınıza takılan sorulara bilgim dahilinde yardımcı olmaya çalışacağım.

Ve ne yazık ki xengentr olarak bizde haftada ortalama en kötü 3 gün saldırı denemelerine maruz kalıyoruz. Sunucumuz cf arkasında olduğu için web serverımızı yanıttan düşürmeye yönelik layer 7 saldırı alıyoruz.

Özetle Allah Cloudflareden razı olsun yoksa halimiz nice olurdu :)
 
Son düzenleme:

Foruma hoş geldin 👋, Ziyaretçi

Forum içeriğine ve tüm hizmetlerimize erişim sağlamak için foruma kayıt olmalı ya da giriş yapmalısınız. Foruma üye olmak tamamen ücretsizdir.