Kendi proxy IP'niz için sunucu tarafında izlenecek pratik sıra: önce SSH erişimini doğrulayın, ardından portu değiştirip anahtar tabanlı oturuma geçin, temel güvenlik sıkılaştırmasını yapın, proxy hizmetini kurup portu açın ve son olarak istemciden bağlanıp doğrulayın.
Proxy olarak kullanmak için bir bulut sunucusu satın aldığınızda sorun çoğu zaman temel bağlantıda değildir. Asıl zorluk genellikle sunucu tarafındaki hazırlıkların hangi sırayla yapıldığıdır. Sıra doğruysa istemci çoğunlukla ilk denemede bağlanır; sıra karışıksa ayarları değiştirmek için sürekli terminale dönmek gerekir.
Burada yalnızca sunucu tarafına odaklanıyoruz: ilk oturum açma, erişimi sıkılaştırma, proxy hizmetini çalıştırma, portları açma, istemciyi bağlama ve bağlantı kurulmadığında katman katman sorun arama.
İlk oturumda önce erişimin çalıştığını doğrulayın
Örnek oluşturulduktan sonra önce sağlayıcının konsolundaki web terminali üzerinden oturum açın; daha başta yerel bir araca bağımlı olmayın. Bu adımın amacı yalnızca makinenin çalıştığını ve ağın erişilebilir olduğunu doğrulamaktır.
İçeri girdikten sonra sudo -i komutunu çalıştırıp Enter'a basarak root kullanıcısına geçin. İstem $ işaretinden # işaretine döndüğünde yetki yükseltme başarılı olmuştur. Sonraki adımları bu kimlikle gerçekleştirin.
Bu sırada dört bilgiyi not edin: genel IP, oturum açma kullanıcı adı (Linux'ta varsayılan root), parola ve SSH portu (varsayılan 22). İstemci bağlantısı için bu dört değerin tamamı gerekir; biri eksikse bağlantı kurulmaz.
Varsayılan portu değiştirin, ardından anahtar tabanlı oturuma geçin
22 numaralı port her gün sayısız kez taranır ve otomatik kimlik bilgisi denemeleri olağandır. Portu değiştirmek sunucuyu tek başına daha güçlü yapmaz, ancak otomatik gürültünün büyük bölümünü filtreler.
Değişiklik /etc/ssh/sshd_config dosyasında yapılır. Dosyayı vi ile açın, düzenleme moduna geçmek için i tuşuna basın, PermitRootLogin ve PasswordAuthentication satırlarını yes olarak değiştirin, ardından Esc tuşuna basıp :wq yazarak kaydedin ve çıkın. Sağlayıcı anahtar tabanlı oturumu destekliyorsa daha sağlam yöntem, yerel açık anahtarınızı sunucudaki authorized_keys dosyasına eklemek ve ardından PasswordAuthentication değerini no yaparak yalnızca anahtarlara izin vermektir.
Yapılandırmayı değiştirdikten hemen sonra mevcut oturumu kapatmayın. Önce ikinci bir terminal penceresi açın, yeni port ve yeni yöntemle bir kez oturum açın, erişimin çalıştığını doğrulayın ve ancak ondan sonra eski pencereyi kapatın. Aksi halde bir yapılandırma hatası sizi dışarıda bırakabilir ve kurtarma için sağlayıcı konsoluna dönmeniz gerekebilir.
SSH portu Port satırından değiştirilir. Değişiklikten sonra yapılandırmanın geçerli olması için SSH hizmetini yeniden başlatın. Debian ve Ubuntu sistemlerinde /etc/init.d/ssh restart komutunu çalıştırabilirsiniz.
Temel güvenlik sıkılaştırmasını ilk gün tamamlayın
Port değişikliği ve anahtar kullanımına ek olarak iki küçük işi ilk gün bitirmek faydalıdır. Birincisi, root için passwd root ile yeterince uzun ve rastgele bir parola belirleyin; tahmin edilebilir kombinasyonlar kullanmayın. İkincisi, ihtiyaç duymadığınız hizmetleri ve portları kapatın. Makinede ne kadar az şey çalışırsa saldırı yüzeyi o kadar küçülür; sistem güvenlik duvarı yalnızca gerçekten gereken portlara izin vermelidir.
Bu sunucu uzun süre yalnızca birkaç sabit kaynak konumdan kullanılacaksa güvenlik grubunda kaynak adresleri bu konumlarla sınırlandırın. Bu, erişimi tüm internete açmaktan çok daha güvenlidir.
Proxy hizmetini kurun ve kimlik doğrulamayı yapılandırın
Sunucunun başlangıç ayarları tamamlandıktan sonra proxy'nin kendisine geçin.
Bir seçenek doğrudan SSH tüneli kullanmaktır. Sunucuya ek bir şey kurmak gerekmez; istemci, yönlendirme için sistemdeki yerleşik SSH hizmetini ve sunucuya ait aynı kimlik bilgilerini kullanır. Kolaydır, ancak performansı ortalamadır ve eşzamanlı bağlantı sayısı arttığında zorlanır. Bu nedenle geçici kullanım veya az sayıda hesap için uygundur.
Diğer seçenek sunucuya özel bir proxy hizmeti kurmaktır. Genellikle tek bir kurulum komutu yeterlidir; ardından kimlik doğrulama yöntemini ve dinleme portunu kendiniz yapılandırırsınız. Hizmeti açılışta otomatik başlayacak şekilde ayarlayın; aksi halde sunucu bir kez yeniden başladığında proxy de kapanır.
Kimlik doğrulama için güvenliği artan üç yaygın seviye düşünülebilir: kullanıcı adı ve parola en kolay yöntemdir, ancak sızıntı proxy'nin başkasına verilmesi anlamına gelir; parola artı kaynak IP izin listesi günlük kullanım için çoğu zaman yeterlidir; anahtar veya sertifika doğrulaması en sağlam seçenektir, biraz daha fazla yapılandırma gerektirir ve uzun süre kullanılacak hesaplar için buna değer.
Portu iki ayrı yerde açın
En çok takılınan noktalardan biri burasıdır. Proxy hizmetinin dinleme portu hem sistem güvenlik duvarında hem de sağlayıcının güvenlik grubunda ayrı ayrı açılmalıdır. İkisi birbirinden bağımsızdır; yalnızca birini açmak yeterli olmaz.
Kolayca gözden kaçan başka bir ayar da hizmetin dinleme adresidir. Bazı hizmetler varsayılan olarak yalnızca 127.0.0.1 adresine bağlanır. Sunucunun kendisinde yapılan test başarılı olduğu halde dışarıdan bağlantı kurulamıyorsa neden çoğu zaman budur. Dinleme adresini sunucunun özel adresine veya 0.0.0.0 değerine değiştirin.
Yerel istemciden bağlanın
Ortam yönetim aracında yeni bir ortam oluşturun ve gerçekte kullandığınız proxy türünü seçin. SSH tüneli kullanıyorsanız adres sunucunun genel IP'si, port SSH portu, kullanıcı adı ve parola ise sunucu kimlik bilgileridir. Ardından bağlantı testini çalıştırın.
Testin başarılı olması yalnızca yolun açık olduğunu gösterir. Ortamı açıp üç noktayı daha doğrulayın: çıkış IP'si sunucunun genel IP'si olmalı; DNS de proxy üzerinden gitmeli, çünkü yerel DNS çözümlemesi çıkış IP'siyle uyuşmayan bir bölge bilgisi açığa çıkarabilir; saat dilimi ve dil de çıkış bölgesiyle uyumlu olmalıdır. Bu üç kontrol de geçmeden ortamı hazır saymayın.
Hesap sayısı arttığında, birden fazla hesabın aynı ortamı paylaşmaması için ortam ile çıkış arasındaki eşleştirmeyi sabit tutun. PurpleMark gibi araçlar her hesaba ayrı bir çıkış bağlayabilir ve bu, elle tutulan bir eşleştirme tablosundan daha güvenilirdir.
Bağlanmıyorsa dıştan içe doğru kontrol edin
En dış katmandan başlayın: güvenlik grubu izin veriyor mu? Sistem güvenlik duvarı izin veriyor mu? Daha derine geçmeden önce ikisini de doğrulayın.
Ardından hizmetin kendisini kontrol edin: süreç hâlâ çalışıyor mu, özellikle sunucu yeniden başlatıldıysa? Dinleme adresi yalnızca yerel arayüze mi bağlı?
Sonra kimlik doğrulama katmanına geçin: kullanıcı adı veya parola yanlış mı? Anahtar dosyasının izinleri gereğinden geniş mi? İzinler hatalıysa SSHD anahtarı doğrudan reddeder. En son istemci tarafını kontrol edin: genel IP mi yazıldı, yoksa yanlışlıkla özel IP mi? Bu ikisi sıkça karıştırılır.
Bu sırayı izlerseniz sorunun hangi katmanda olduğunu genellikle iki veya üç turda bulabilirsiniz; hizmeti tekrar tekrar kurmanız gerekmez.
Sonuç
Sunucu tarafındaki hazırlık yarım saatten kısa sürer, ancak makinenin sonraki birkaç ay boyunca ne kadar sorunsuz çalışacağını belirler. Erişimi sıkılaştırın, portları doğru açın ve kimlik doğrulamayı net biçimde yapılandırın; sonrasında geriye yalnızca rutin bakım kalır.


