ConfigServer Security & Firewall, cPanel sunucularında iptables kurallarını WHM üzerinden yönetmeyi kolaylaştırır. Ancak CSF’yi yalnız kapatıp açmak kalıcı çözüm değildir. Doğru teşhis; servisin portu dinleyip dinlemediğini, CSF kuralının paketi kabul edip etmediğini, LFD’nin IP’yi engelleyip engellemediğini ve sağlayıcı ağ güvenlik duvarını ayrı ayrı kontrol etmektir.
Aynı hata ekranı farklı servislerden kaynaklanabilir. Önce bağlantı, servis, güvenlik duvarı ve kimlik doğrulama katmanlarını birbirinden ayırın.
Paket sunucuya ulaşmıyor veya firewall tarafından sessizce düşürülüyor olabilir.
IP erişilebilir fakat hedef portta dinleyen servis yoktur ya da aktif ret uygulanır.
Sorun servis değil, CSF/LFD kuralı veya allow/deny sıralamasıdır.
Sunucu içindeki servis çalışıyor; CSF, sağlayıcı firewall veya yönlendirme katmanı incelenmelidir.
Koruma sistemini tamamen kapatmak yerine hangi kuralın erişimi kestiğini kanıtlayın ve yalnız gerekli kapsamda değişiklik yapın.
sshd yeni portu dinlese bile CSF gelen paketi kabul etmez ve istemci zaman aşımına düşer.
csf.deny, tempban ya da LFD tetikleyicisi yöneticinin IP adresini engelleyebilir.
TESTING açıkken kurallar periyodik temizlenebilir; CSF tamamen kapalıyken koruma uygulanmaz.
Sunucu içindeki CSF doğru olsa bile veri merkezi veya bulut firewall kuralı trafiği engelleyebilir.
Her değişiklikten önce mevcut yapılandırmayı yedekleyin, sözdizimini doğrulayın ve ikinci bir yönetim oturumunu açık tutun.
KVM, VNC veya sağlayıcı web konsolu olmadan firewall değişikliğine başlamayın.
ss ile 2087 ve SSH portunun LISTEN durumunu, süreç adını ve bağlandığı IP’yi kontrol edin.
/etc/csf/csf.conf ile allow ve deny listelerinin zaman damgalı kopyasını alın.
Sabit IP kullanıyorsanız yalnız /32 adresinizi csf.allow içine ekleyin; tüm internete yönetim portu açmayın.
Kullandığınız WHM ve SSH portlarını TCP_IN içinde, IPv6 aktifse TCP6_IN içinde doğrulayın.
csf -r sonrası ikinci bağlantıdan test edin; mevcut çalışan oturumu doğrulama tamamlanana kadar kapatmayın.
Örnek IP, port ve dosya yollarını sunucunuza göre değiştirin. Çıktıyı görmeden sonraki adıma geçmeyin.
ss -lntp | grep -E ':(22|2087|3458)[[:space:]]' systemctl status sshd --no-pager -l systemctl status cpanel --no-pager -l
csf -v csf -g 203.0.113.10 csf -g 3458 grep -E '^(TESTING|TCP_IN|TCP6_IN|TCP_OUT)' /etc/csf/csf.conf
csf -a 203.0.113.10 'Eka yonetici IP' csf -r csf -g 203.0.113.10
TARIH=$(date +%F-%H%M%S) cp -a /etc/csf/csf.conf /etc/csf/csf.conf.$TARIH cp -a /etc/csf/csf.allow /etc/csf/csf.allow.$TARIH cp -a /etc/csf/csf.deny /etc/csf/csf.deny.$TARIH
Firewall, SSH veya giriş korumasında yanlış bir kural sunucuyu uzaktan erişilemez hâle getirebilir. KVM, VNC veya sağlayıcı konsolu hazır olmadan yönetim portlarını kapatmayın.
Hayır. CSF kapatıldığında erişimin gelmesi yalnız engelin firewall katmanında olduğunu kanıtlar. Kalıcı çözüm doğru portu ve yönetici IP’sini en dar kapsamla izinli hâle getirmektir.
Yalnız cpsrvd gerçekten 2087 portunu dinliyorsa ve üst ağ firewall’u da izin veriyorsa yeterlidir. Önce ss ve lokal curl testi yapılmalıdır.
Belirtilen IP adresini csf.allow listesine ekleyerek CSF kurallarında izinli hâle getirir. Dinamik IP kullanıyorsanız eski kayıtları düzenli temizlemelisiniz.
cPanel belgeleri CSF’nin firewalld ile birlikte kullanılmaması gerektiğini belirtir. Aynı sunucuda iki firewall yöneticisinin paralel kural üretmesi beklenmeyen erişim sorunlarına yol açabilir.
cPanel tarafından sürdürülen CSF paketi, TESTING ayarı ve kurulum gereksinimleri.
WHM 2087, cPanel 2083, Webmail 2096 ve diğer servis portlarının resmî listesi.
Özel SSH portu, sshd_config doğrulaması ve firewall güncelleme gereksinimi.
WHM, SSH ve diğer servislerde kaynak IP tabanlı erişim kuralları.
cpsrvd ve diğer servisler için desteklenen restartsrv komutları.
Sunucu güvenliğinde doğru yöntem korumayı kapatmak değil; kuralı, servisi ve ağı ölçerek en dar kapsamlı düzeltmeyi uygulamaktır.