cPanel ve WebHost Manager (WHM), web barındırma dünyasının en popüler kontrol panelleri arasında yer alıyor. Ancak varsayılan ayarlarla bırakılan bir WHM/cPanel sunucusu; kaba kuvvet (brute-force) saldırıları, kötü amaçlı yazılımlar ve yetkisiz erişim denemeleri için açık bir hedef haline gelir.
Sunucunuzu ve barındırdığınız web sitelerini güvenceye almak için uygulamanız gereken kritik adımlar:
1. SSH ve Temel Sunucu Erişimi Güvenliği
Saldırganların ilk hedefi genellikle varsayılan portlar ve root hesabıdır.
- Varsayılan SSH Portunu Değiştirin: Varsayılan
22portunu1024üzerindeki boş bir porta taşıyın. - Doğrudan Root Girişini Kapatın:
sudoveyawheelyetkisine sahip ikincil bir kullanıcı oluşturup doğrudan root girişini devre dışı bırakın. - SSH Anahtarı (Key-Based) Doğrulaması Kullanın: Parola ile girişi kapatıp yalnızca SSH anahtarlarıyla kimlik doğrulamasına izin verin.
/tmpBölümünü Sıkılaştırın (noexec): Zararlı scriptlerin/tmpdizininde çalıştırılmasını engellemek için/tmpve/var/tmpdizinlerininoexec,nosuid,nodevparametreleriyle bağlayın.
Bash
# /etc/ssh/sshd_config dosyasında yapılacak temel değişiklikler:
Port 2222
PermitRootLogin no
PasswordAuthentication no
2. WHM “Security Center” Ayarları
WHM, dahili güvenlik araçlarıyla güçlü bir koruma katmanı sağlar:
- cPHulk Brute Force Protection: WHM üzerinden cPHulk’ı aktif edin. SSH, FTP, cPanel ve e-posta servislerine yönelik ardışık hatalı girişleri otomatik olarak banlar. Kendi statik IP adresinizi Whitelist bölümüne eklemeyi unutmayın.
- Two-Factor Authentication (2FA): Hem WHM root/reseller girişleri hem de cPanel kullanıcıları için iki faktörlü doğrulamayı zorunlu hale getirin.
- Compiler Access: Sistem derleyicilerini (
gcc,g++vb.) standart kullanıcılar için devre dışı bırakın (WHM » Security Center » Compiler Access » Disable). Bu işlem, sunucuya yüklenen exploit’lerin derlenmesini engeller. - Shell Fork Bomb Protection: Bellek ve işlemci kaynaklarını tüketen zincirleme işlem saldırılarını engellemek için aktif edin.
- Password Strength Configuration: Tüm kullanıcılar ve e-posta hesapları için minimum parola gücünü en az 80–85 seviyesine çekin.
3. Güvenlik Duvarı (WAF & Firewall) Entegrasyonu
- CSF (ConfigServer Security & Firewall) + LFD: cPanel sunucuları için endüstri standardı güvenlik duvarıdır. Başarısız oturum açma girişimlerini, port taramalarını ve şüpheli arka plan işlemlerini anlık olarak engeller.
- ModSecurity ve OWASP Kuralları: WHM EasyApache üzerinden
mod_security2modülünü kurun ve OWASP ModSecurity Core Rule Set (CRS) kural paketini aktif edin. Bu yapı SQL Injection, XSS ve RFI saldırılarını uygulama katmanında bloklar. - Gereksiz Servis ve Portları Kapatın: Kullanılmayan portları firewall üzerinden engelleyin ve WHM Service Manager’dan ihtiyaç duyulmayan servisleri durdurun.
4. PHP Güvenliği ve Hesap İzolasyonu
Paylaşımlı hosting veya çoklu site barındırma ortamlarında bir sitenin hacklenmesi diğerlerini tehlikeye atmamalıdır.
- Tehlikeli PHP Fonksiyonlarını Devre Dışı Bırakın:
php.iniiçerisinde yer alandisable_functionssatırına şu fonksiyonları ekleyin:
Ini, TOML
disable_functions = exec,system,passthru,shell_exec,proc_open,proc_close,popen,show_source,symlink
- CloudLinux ve CageFS: İmkan varsa işletim sistemi olarak CloudLinux tercih edin. CageFS sayesinde her cPanel hesabı sanal bir kafese (jail) alınır; kullanıcılar birbirlerinin dosyalarını, işlemlerini veya sunucu konfigürasyonlarını göremez.
- PHP Handler: Eski ve güvensiz handler’lar yerine PHP-FPM veya LSAPI kullanarak işlem bazlı yetkilendirmeyi sıkılaştırın.
5. E-Posta ve Antivirüs Tedbirleri
- Zararlı Yazılım Taraması (Imunify360 / ClamAV): Sunucuya yüklenen dosyaları anlık olarak tarayan ve temizleyen bir güvenlik yazılımı kullanın.
- SMTP Kısıtlaması (Prevent Email Abuse):
WHM » Tweak Settings » Restrict outgoing SMTP to root, exim, and mailmanseçeneğini aktif ederek hesaplardan kontrolsüz spam mail çıkışını engelleyin. - SPF, DKIM ve DMARC: Gönderilen e-postaların güvenliği ve sahteciliğin önlenmesi için tüm alan adlarında bu DNS kayıtlarını varsayılan olarak etkinleştirin.
WHM/cPanel Güvenlik Kontrol Tablosu
| Güvenlik Katmanı | Önerilen Araç / Ayar | Sağladığı Koruma |
| Erişim Güvenliği | SSH Key + Port Değişimi + 2FA | Yetkisiz root ve panel girişlerini engeller. |
| Giriş Koruması | cPHulk & LFD | Brute-force ve sözlük saldırılarını bloklar. |
| Ağ Güvenliği | CSF Firewall | Yetkisiz port erişimleri ve DDoS denemelerini filtreler. |
| Web Uygulama (WAF) | ModSecurity + OWASP | SQLi, XSS, dosya yükleme açıklarını engeller. |
| Hesap İzolasyonu | CageFS / Open_basedir | Siteler arası yatay geçişi (cross-site infection) önler. |
| Script Güvenliği | disable_functions | Zararlı PHP komutlarının çalıştırılmasını durdurur. |

Yorumlar kapalı.