22 Portu (SSH) Nedir? Değiştirmeli mi?
Varsayılan portun taranması, port değiştirmenin gerçek faydası ve daha iyi önlemler.
22 numaralı port SSH’ye ait — sunuculara uzaktan bağlanmak için kullanılan şifreli protokol. Dosya aktarımı için kullanılan SFTP de aynı portu kullanıyor.
Bu portu açan herkesin karşılaştığı ilk gerçek şu: saniyeler içinde taranmaya başlıyorsunuz. Otomatik sistemler internetteki tüm adresleri sürekli tarıyor ve açık 22 numaralı port buluyorlar.
Buradan doğal bir soru çıkıyor: portu değiştirsem mi? Cevap dikkatli verilmeli.
Port değiştirmek ne yapar, ne yapmaz
| Yapar | Yapmaz |
|---|---|
| Günlük dosyalarını temizler | Hedefli saldırıyı engellemez |
| Otomatik tarama gürültüsünü %95 azaltır | Zayıf şifreyi güçlendirmez |
| Sunucu yükünü biraz düşürür | Port taramasıyla kolayca bulunur |
Ayrım şu: port değiştirmek bir gürültü azaltma önlemi, güvenlik önlemi değil. Çoğu rehber ikisini karıştırıyor.
Sizi hedef alan biri bir port taramasıyla SSH’nin hangi portta olduğunu dakikalar içinde buluyor. Yani gerçek bir saldırgana karşı hiçbir şey kazandırmıyor.
Ama rastgele tarama yapan botlara karşı işe yarıyor: günlük dosyanız binlerce başarısız giriş denemesiyle dolmuyor ve gerçek bir sorunu fark etmeniz kolaylaşıyor. Bu da değersiz değil — sadece güvenlik değil.
Asıl yapılması gereken: anahtar
Port değiştirmeden önce yapılacak tek gerçek güvenlik adımı bu. Şifre yerine SSH anahtarı kullanın ve şifreli girişi tamamen kapatın.
Nedeni basit:
- Anahtar tahmin edilemez. Kaba kuvvet saldırısı anlamsız hâle geliyor — deneyecek bir şey yok.
- Şifre sızıntısı sizi etkilemiyor. Başka bir sitede kullandığınız şifre açığa çıksa bile sunucunuza giriş yolu olmuyor.
- Günlükteki deneme sayısı önemsizleşiyor. Binlerce deneme olsa da hiçbiri başarılı olamıyor.
Şifreli girişi kapattığınızda port değiştirmenin güvenlik açısından kattığı şey neredeyse sıfıra iniyor. Yine de günlük temizliği için yapabilirsiniz.
Sıralı yapılacaklar listesi
- SSH anahtarı oluşturun ve sunucuya yükleyin.
- Anahtarla giriş yapabildiğinizi doğrulayın — bu adım atlanırsa kendinizi dışarıda bırakırsınız.
- Şifreli girişi kapatın (
PasswordAuthentication no). - Kök kullanıcı girişini kapatın (
PermitRootLogin no). - Başarısız denemeleri engelleyen bir araç kurun — fail2ban ya da benzeri.
- İsterseniz portu değiştirin. En sonda ve isteğe bağlı.
İkinci adım kritik: yeni oturumu kapatmadan başka bir terminalden anahtarla bağlanmayı deneyin. Yapılandırmayı bozup kendinizi kilitlemek yaygın bir kaza.
Portu değiştirecekseniz
49152 üzerindeki geçici port aralığından seçmeyin. O aralık giden bağlantılar için kullanılıyor ve çakışma yaşayabilirsiniz.
2222 gibi "belli" bir numara da seçmeyin — botlar bu numarayı da tarıyor. 1024 ile 49151 arasında, kullanılmayan rastgele bir numara seçin.
Numaranın hangi servislere ayrıldığını yaygın port numaraları listesinden kontrol edebilirsiniz.
Değiştirdikten sonra güvenlik duvarında yeni portu açmayı unutmayın — bu adım atlanınca bağlantı tamamen kesiliyor ve sunucuya erişemiyorsunuz.
Evde bir sunucu çalıştırıyorsanız
Ev bağlantısından SSH açmak ayrı bir konu. Önce şunu kontrol edin:
- Sorgulama aracını açıp görünen adresi not edin.
- Modem arayüzünde WAN bölümündeki adrese bakın.
Farklıysa CGNAT arkasındasınız ve port yönlendirme çalışmaz.
Çalışıyorsa kural yazma adımları için port yönlendirme nasıl yapılır, açtığınız portun dışarıdan göründüğünü sınamak için port kontrol aracımız.
Adresiniz değişiyorsa dinamik DNS kurmanız gerekir — dinamik IP ve statik IP yazılarımızda ele aldık.
Daha iyi bir alternatif: SSH’yi hiç açmamak
Ev sunucusuna uzaktan erişmek istiyorsanız SSH portunu internete açmak yerine VPN kurun. Önce ev ağınıza bağlanır, sonra sunucuya yerel adresinden erişirsiniz.
Bu düzende internete açık hiçbir yönetim portu kalmıyor. WireGuard bu iş için hafif ve hızlı — WireGuard nedir ve modeme VPN kurma yazılarımıza bakabilirsiniz.
SSH ile neler yapılıyor?
| Kullanım | Ne için |
|---|---|
| Uzak terminal | Sunucuda komut çalıştırmak |
| SFTP | Şifreli dosya aktarımı |
| Tünel | Başka bir servisi SSH üzerinden taşımak |
| Git | Depo erişimi |
İkinci satır önemli: SFTP, FTP yerine tercih edilmeli. Şifreli çalışıyor ve tek bağlantı kullandığı için aktif/pasif mod sorunları yaşanmıyor.
Port kavramının kendisi için port nedir yazımıza bakabilirsiniz.
Sıkça sorulan sorular
22 portu nedir?
SSH protokolüne aittir; sunuculara şifreli uzak bağlantı için kullanılır. Dosya aktarımı yapan SFTP de aynı portu kullanır.
SSH portunu değiştirmeli miyim?
İsteğe bağlı. Otomatik tarama gürültüsünü büyük ölçüde azaltır ama güvenlik sağlamaz; sizi hedef alan biri port taramasıyla dakikalar içinde bulur.
Öyleyse asıl ne yapmalıyım?
Şifre yerine SSH anahtarı kullanın ve şifreli girişi tamamen kapatın. Bu, kaba kuvvet saldırısını anlamsız hâle getirir.
Hangi portu seçmeliyim?
1024 ile 49151 arasında kullanılmayan rastgele bir numara. 2222 gibi bilinen alternatifleri seçmeyin; botlar onları da tarıyor. 49152 üzeri geçici port aralığıdır, çakışma yaratabilir.
Ev sunucum için SSH portunu açmalı mıyım?
Daha iyi bir yol var: VPN kurup ev ağınıza bağlanın ve sunucuya yerel adresinden erişin. Böylece internete açık hiçbir yönetim portu kalmaz.