VPN ile Sunucuya Kısıtlı Erişim Sağlama

HazalHost Güvenlik Ekibi
18 Mart 2026
8 dk okuma
Güvenlik / DDoS

Sunucunuza RDP (Uzak Masaüstü), SSH veya veritabanı gibi kritik erişimleri dışarı kapatamaz mısınız? Kapatırsanız siz nasıl bağlanacaksınız? İşte burada Virtual Private Network (VPN) ile sunucu etrafına tamamen size özel, internet dünyasına kapalı bir "Şifreli Tünel" örmenin neden kurumsal güvenlikte birincil adım olduğunu işliyoruz.

Sıfır Güven Duvarı: Neden Portları VPN Arkasına Almalıyız?

Bugüne kadarki güvenlik derslerimizde SSH veya uzak bağlantı portlarını (22 vb.) veya Memcached portlarını UFW üzerinden kısıtlamayı gördük. Ancak bir sorumuz var: Uzaktan ofise gidiyorsunuz, kafede çalışıyorsunuz veya IP'niz sürekli değişen bir ev internetiniz var. Yani statik bir IP'ye sahip değilsiniz. UFW güvenlik duvarında kime "Geç (Allow)" diyeceksiniz?

İşte tam böyle durumlarda tüm bu kritik sunucu yönetim portlarını (Örn: SSH, MySQL 3306, Plesk 8443) TÜM DÜNYAYA tamamen (0.0.0.0 ile) DROP / DENY çekip yok ediyoruz. Daha sonra sunucunun içerisine VEYA sunucu ağınızdaki ana güvenlik makinesine özel bir OpenVPN / Wireguard servisi kuruyoruz.

Tünel (VPN) Nasıl Çalışır?

  1. Sunucuda sadece Web portları (443 HTTPS, 80 HTTP) ile BİR TEK VPN Portu (Örn: UPD 1194) dünyaya açık kalır. Bütün yönetimsel portlar kapanmıştır.
  2. Siz kafedeyken dizüstü bilgisayarınızdan Wireguard veya OpenVPN Client(istemci) programınızı açar, size verilen şifreli sertifika kodlarıyla 1194 portundan içeri girersiniz.
  3. Tünelden geçtiğinizde sunucu artık sizin bilgisayarınıza "İçerideki Yerel Ağ IP'si (Local IP)" örneğin 10.0.8.2 adresini verir. Artık siz sanki o sunucu kasasının yanına oturmuş lokal bir misafir olursunuz!
  4. Artık UFW üzerinden sudo ufw allow from 10.0.8.0/24 to any port 22 komutunu verebilirsiniz.

Böylece İnternetten gelen hiçbir Çinli, Rus veya Amerikalı bot sizin SSH portunuzun açık olduğunu dünya üzerinde GÖREMEZ! Tarandığınızda o port "Kapalı(Filtered)" sinyali verecektir.

Kurulum (WireGuard Script ile En Hızlı Çözüm)

Modern Linux (Debian/Ubuntu) altyapısında OpenVPN yerine çok daha hafifi ve hızlısı olan WireGuard teknolojisi tavsiye edilir.

# WireGuard'ı tek komutla her ayarı hazır hale getiren açık kaynak Auto Script:
curl -O https://raw.githubusercontent.com/angristan/wireguard-install/master/wireguard-install.sh
chmod +x wireguard-install.sh
./wireguard-install.sh

Bu komut çalıştıktan sonra sistem size "Dış IP bu mu, hangi pottan çalışayım, kullanıcı adın (client) ne olsun?" der. "Ben" deyin ve Enter'a basın. Kurulum biter ve size ben.conf adında bir dosya verir.

Bu .conf dosyasını kendi bilgisayarındaki Wireguard programına import edip (yükleyip) "Bağlan" tuşuna bastığın anda Sunucu Merkezinin Özel Yönetim Ağındasın demektir!

🚀 HazalHost İzole Nested İşletmeleri

Eğer 4-5 den fazla VDS, Yedekleme sunucusu ve Web servisi kuruyorsanız, her sunucuya ayrı uğraşmak yerine HazalHost üzerinden kiraladığınız "Nested Sunucu" ya da Kiralık Dedicated Serverlar ile en başa Wireguard/Pfsense Firewall'ı konumlandırıp gerisini dünyaya izole bir "Private Network (Lokal Ağ)"'a gömebilirsiniz!

Dedicated ve Nested Çözümler

Sonuç

VPN bağlantısını bir ofis bilgisayarının arkasına geçmek gibi düşünün. Veri hırsızları dış kapının şifresini (SSH Parolanızı veya RDP Kullanıcı Adınızı) bir ihtimal ele geçirseler/kırsalar dahi dış kapı dünyadan kilitlendiği (UFW/Deny) için sisteme ayak basamazlar.

#vpn #wireguard #zero-trust #network
Paylaş:

İçindekiler

🚀 VDS Sunucu Arıyorsan

Türkiye lokasyonlu, DDoS korumalı VDS sunuculara hemen göz at.

VDS Paketlerini İncele