İşletmenizin web sitesi, e-ticaret platformu, kurumsal uygulaması veya veritabanı büyüdükçe paylaşımlı hosting yetersiz kalmaya başlar....
CSF (ConfigServer Security & Firewall), Linux tabanlı sunucularda ağ trafiğini denetleyen, portları yöneten ve kaba kuvvet saldırılarını (brute-force) otomatik engelleyen iptables/nftables tabanlı bir güvenlik kalkanıdır. Sistem kurulumu oldukça pratiktir ancak asıl kritik süreç sunucuya göre optimize edilmesidir. 2025 yılı sonunda yaşanan köklü altyapı değişikliği nedeniyle indirme kaynakları güncellenmiştir; bu rehber güncel metodolojiyi içermektedir. Orijinal geliştirici şirket Ağustos 2025'te projeyi sonlandırmış, yönetim cPanel ekibi tarafından GPLv3 lisansıyla devralınmıştır (Güncel stabil versiyon: 15.10). İlk kurulum sonrası sistem koruma sağlamaz; bağlantı güvenliğinizi teyit ettikten sonra mutlaka TESTING modunu kapatmanız gerekir. Sistem optimizasyonunun temelini csf.conf dosyasındaki TCP_IN, TCP_OUT ve LFD servis ayarları oluşturur. Bu işlemler root yetkili bir VPS/VDS gerektirir.
CSF (ConfigServer Security & Firewall), Linux işletim sistemine sahip sunucular için uzun yıllardır dijital güvenliğin vazgeçilmez yapı taşlarından biri olmuştur. Temelinde iptables ile modern nftables mimarilerini barındıran bu durum denetimli (stateful) güvenlik duvarı,CSF mimarisi, yalnızca root yetkilerine sahip olduğunuz bağımsız bir VPS sunucu ya da fiziksel sunucu altyapısında çalıştırılabilir. Root erişiminizin bulunmadığı paylaşımlı hosting hesaplarında bu tür duvarlar doğrudan servis sağlayıcı tarafından merkezî ve altyapısal olarak yönetilmektedir.
CSF Tam Olarak Ne Yapar?
CSF klasik bir virüs tarayıcı yazılımı değildir. O, sunucunuza gelen ve giden ağ trafiğini belirli filtreler eşliğinde denetleyen, şüpheli aktiviteleri algılayıp defans pozisyonu alan dinamik bir güvenlik kalkanıdır. Sistemdeki ana görevleri şunlardır:
- Ağ Portlarının Kontrolü: Sunucunun dış dünyaya hangi kapıları açacağını (
TCP_IN) ve içerideki uygulamaların dışarıya hangi kapılardan erişeceğini (TCP_OUT) sınırlandırır. Kapatılan her gereksiz port, potansiyel bir açığın kapanması demektir. - IP Trafik Yönetimi: Zararlı olduğu kesinleşen IP bloklarını kara listeye alırken (
csf.deny), güvenli ve kurumsal kaynakları ise beyaz listeye (csf.allow) kaydeder. - Kaba Kuvvet (Brute-Force) Engelleme: Posta servisleri, SSH hatları, FTP kanalları veya kontrol panellerine yapılan hatalı giriş denemelerini loglar üzerinden anlık tarayarak saldırganları kalıcı ya da geçici olarak sistem dışı bırakır.
- Gelişmiş Tehdit Savunması: SYN flood türü DDoS girişimlerine karşı defans, port tarama faaliyetlerinin durdurulması, coğrafi konuma (ülke kodlarına) göre erişim kısıtlaması ve anlık e-posta bildirim mekanizmaları sağlar.
Tüm bu operasyonel kararlar /etc/csf/csf.conf isimli tek bir merkezî konfigürasyon dosyası üzerinden yürütülür. Eğer bir kontrol paneli kullanıyorsanız, bu dosyadaki parametrelere panelin grafik arayüzünden de müdahale edebilirsiniz.
Kritik Değişim: CSF’in Güncel Durumu ve 2025-2026 Süreci
Sistemin kurulumuna geçmeden önce, projenin mimarisinde yaşanan çok önemli bir dönüşümden bahsetmek gerekir. CSF’in ilk mimarı olan Way to the Web Ltd, projeye olan resmi desteğini 31 Ağustos 2025 tarihi itibarıyla sonlandırdığını (End-of-Life) duyurdu. Bu hamle nedeniyle eski dökümanlarda yer alan download.configserver.com indirme sunucusu artık aktif değildir. Bu eski adrese bağlı kalan sunucular yeni güvenlik güncellemelerini alamazlar.
Ancak açık kaynak dünyası bu değerli projeyi sahipsiz bırakmadı. cPanel, Şubat 2026 döneminde hamle yaparak CSF’in resmi çatallanmış (fork) versiyonunu GPLv3 lisans modeliyle kendi şemsiyesi altına aldı. 18 Şubat 2026'da cPanel, kendi ekosistemindeki sunucuların güncelleme havuzlarını otomatik olarak cPanel altyapısına bağladı. cPanel haricindeki bağımsız dağıtımlar için ise topluluk tarafından canlı tutulan Aetherinox/csf-firewall benzeri alternatif çatallar kullanılmaya başlandı. Mevcut güncel sürüm numarası 15.10 seviyesindedir.
Özetle: CSF mimarisini kullanmaya güvenle devam edebilirsiniz; ancak kurulum işlemlerini doğru ve bakımı yapılan güncel kaynaklar üzerinden yürüttüğünüzden emin olmalısınız.
Adım Adım CSF Kurulumu (2026 Yöntemi)
Yükleme işlemlerini gerçekleştirmek için sunucunuza terminal üzerinden root yetkileriyle SSH bağlantısı yapmanız gerekir.
cPanel / WHM Entegrasyonlu Sunucular
cPanel altyapısında en kararlı yöntem, cPanel'in resmi olarak güncel tuttuğu dağıtımı kullanmaktır. Yeni nesil cPanel kurulumlarının büyük kısmında bu yapı hazırdır ve yönlendirmeler cPanel aynalarına yapılmıştır. Kontrol etmek veya versiyon yükseltmek için şu komutları koşturabilirsiniz:
csf -v # Sunucuda aktif olan CSF sürüm bilgisini basar csf -u # Güvenlik duvarını en yeni sürüme günceller
Bağımsız Linux Dağıtımları (DirectAdmin, Plesk veya Panelsiz Sunucular)
cPanel dışındaki platformlarda temel mantık aynı kalmakla birlikte indirme linki güncellenmiştir. Kapanan eski adres yerine, topluluğun güncel tuttuğu aktif repolardan birini seçmelisiniz. Aşağıdaki şablonda <guncel-kaynak> yazan alana, kullandığınız güvenli çatalın csf.tgz bağlantısını yerleştirerek ilerleyin:
cd /usr/src wget <guncel-kaynak>/csf.tgz tar -xzf csf.tgz cd csf sh install.sh # Gerekli Perl kütüphanelerinin kontrolünü sağlayın perl /usr/local/csf/bin/csftest.pl
Eğer test komutunun ardından ekranda "RESULT: csf should function on this server" ibaresini gördüyseniz sistem sorunsuz çalışacaktır. Perl modüllerinde eksik uyarısı gelirse, dağıtımınıza uygun paket yöneticisiyle ilgili bağımlılıkları tamamlayın.
Önemli Not: Sistemde ufw veya firewalld gibi başka bir aktif güvenlik duvarı yöneticisi varsa çakışma yaşanmaması adına bunları kalıcı olarak kapatmalısınız:
systemctl stop firewalld systemctl disable firewalld
TESTING (Test) Modundan Çıkış
CSF, sistem yöneticisinin ilk yapılandırma esnasında bağlantısının kesilmesini (kendini banlamasını) önlemek amacıyla varsayılan olarak TESTING (Test) modu aktif şekilde kurulur. Bu moddayken arka planda çalışan bir cron görevi her 5 dakikada bir kuralları sıfırlar. Duvarın gerçek koruma sağlamaya başlaması için /etc/csf/csf.conf dosyasını açıp ilgili satırı şu hale getirin:
TESTING = "0"
Dosyayı kaydedip çıktıktan sonra güvenlik duvarını devreye alın ve kuralları sisteme işletin:
csf -e # Güvenlik duvarını aktif konuma getirir csf -r # Mevcut kuralları ve konfigürasyonu yeniden yükler
Stratejik csf.conf Yapılandırması
Sistem güvenliğinin anahtarı doğru yapılandırmadır. Sunucunun amacına uygun port kısıtlamaları yapmak, saldırı yüzeyini minimuma indirir ve maksimum güvenlik ilkesini destekler.
| Değişken Adı | Önerilen Değer | Açıklama ve Görevi |
|---|---|---|
| TESTING | "0" | "1" değeri testi ifade eder. Ayarlarınız bittiğinde korumayı başlatmak için "0" yapın. |
| TCP_IN | "22,80,443" | Dışarıdan sunucuya doğru gelecek isteklere açık portlar (Standart web sunucu örneği). |
| TCP_OUT | "53,80,443" | Sunucunun dış dünyadaki sunuculara erişirken kullanacağı port sınırı. |
| LF_SSHD | "5" | Belirtilen sayıda hatalı SSH denemesi yapan kaynağı bloklar. |
| LF_SSHD_PERM | "1" | SSH üzerindeki kaba kuvvet taramalarında engellemenin kalıcı olmasını sağlar. |
| SYNFLOOD | "1" | Olası ani SYN flood akınlarına karşı koruma filtresini açar (Trafiğe göre optimize edilmeli). |
| CT_LIMIT | "100" | Tek bir IP adresinden sunucuya eşzamanlı yapılabilecek maksimum bağlantı sınırı. |
| CC_DENY / CC_ALLOW | "CN,RU" | Coğrafi konum kodları kullanarak belirli ülkelere erişim kısıtlaması getirir. |
Eğer sunucunuzda aktif bir kurumsal mail hosting yapısı barındıracaksanız, TCP_IN havuzuna e-posta protokollerinin portlarını da (örneğin 25, 465, 587, 993, 995) dahil etmeniz şarttır. Benzer şekilde FTP süreçleri için pasif port aralıklarını (örn: 30000:35000) hem FTP servis ayarlarınızda hem de CSF port listesinde eşlemelisiniz.
Elinizin Altında Bulunması Gereken CSF Komutları
Sunucuyu terminalden yönetirken en sık ihtiyaç duyacağınız pratik komutlar ve görevleri şu şekildedir:
| Terminal Komutu | Açıklama ve Görevi |
|---|---|
| csf -a 1.2.3.4 [ofis] | Belirtilen IP'yi kalıcı olarak güvenli izin listesine (csf.allow) ekler. |
| csf -d 1.2.3.4 [saldirgan] | Şüpheli veya zararlı IP'yi kalıcı kara listeye (csf.deny) gönderir. |
| csf -tr 1.2.3.4 | İlgili IP üzerindeki tüm geçici engelleme veya izin kararlarını kaldırır. |
| csf -g 1.2.3.4 | Bu IP adresine duvar üzerinde uygulanan aktif kuralları sorgular (Sorun çözümü). |
| csf -ta 1.2.3.4 3600 | Belirlenen IP'ye saniye cinsinden (örnekte 1 saat) geçici izin tanımlar. |
| csf -td 1.2.3.4 | Şüpheli adresi geçici süreyle bloklar. |
| csf -r | Konfigürasyon değişikliklerinin ardından tüm kuralları ve sistemi yeniden başlatır. |
| csf -x / csf -e | Güvenlik duvarını tamamen devre dışı bırakır / yeniden aktif konuma getirir. |
Yapılandırma Esnasında Dikkat Edilmesi Gerekenler
- Erişiminizi Güvenceye Alın:
TESTING="0"yapmadan evvel, SSH servisinizin kullandığı port numarasınınTCP_INhavuzunda tanımlı olduğundan kesinlikle emin olun; aksi halde sunucunun dışında kalır, erişiminizi kaybedersiniz. - Yedek Oturum Hayat Kurtarır: Ayarları uygularken halihazırda bağlı olduğunuz SSH ekranını kapatmayın. Yeni ve bağımsız bir terminal penceresi açarak bağlantının sağlıklı kurulup kurulmadığını test edin.
- Yönetici IP'sini Sabitleyin: Eğer statik (sabit) bir ofis veya ev IP adresiniz varsa, bu adresi hem
csf.allowhem decsf.ignorelistelerine işleyin ki LFD mekanizması yanlışlıkla kendi erişiminizi engellemesin. - Tek Güvenlik Duvarı Kuralı: Dağıtım üzerinde yer alan
firewalldveyaufwgibi diğer çakışabilecek ağ yöneticilerini tamamen durdurun. - Güncel Repoları Takip Edin: Kapanmış olan eski
download.configserver.comadresini referans almayın; cPanel altyapısı veya topluluk tarafından bakımı süren aktif çatalları kullanın. - SSH Yapısını Güçlendirin: Sunucunun varsayılan SSH portunu (22) daha yüksek ve rastgele bir değere çekip bu değeri CSF'e işlemek, otomatik bot taramalarının çok büyük bir kısmını baştan bertaraf eder.
Katmanlı Güvenlik Yaklaşımı: CSF Tek Başına Yeterli mi?
CSF, ağ katmanında harika işler çıkaran güçlü bir muhafızdır ancak modern siber tehditler tek boyutlu değildir. Tam zamanlı bir koruma; ağ duvarı, uygulama seviyesi korumalar (WAF), zararlı yazılım tarayıcıları ve DDoS önleme sistemlerinin entegre çalışmasıyla mümkündür. Ağ güvenliğini tek bir araca yüklemek yerine çok katmanlı savunma stratejisi kurgulamak gerekir. Bu sebeple doğru yapılandırılmış bir CSF filtresini; uygulama katmanında çalışan bir malware tarayıcı ve ağ düzeyinde çalışan anti-DDoS çözümüyle birleştirmek en rasyonel yaklaşımdır.
Nitekim profesyonel bir Hostligo sunucu ve bulut sunucu altyapısında yönetim süreçleri bu katmanlı mimari üzerine inşa edilir. Sunucu tarafında konumlanan Imunify360 mimarisi, yapay zekayla beslenen anlık tehdit analitikleri, akıllı WAF yapıları ve yüksek kapasiteli L3-L4 ağ seviyesi anti-DDoS filtreleri projelerin kesintisiz çalışmasını garanti altına alır. Kısacası; işletim sistemi düzeyinde CSF gibi mekanizmaları kendiniz optimize edebileceğiniz gibi, altyapının yüksek güvenlik standartlarını doğrudan Hostligo'nun uzman ekibine ve yedekli veri merkezi mimarisine de güvenle emanet edebilirsiniz.
Sıkça Sorulan Sorular
CSF sistemi tamamen ücretsiz mi?
Evet, tamamen açık kaynak kodlu ve ücretsiz bir yazılımdır. cPanel/WHM, DirectAdmin ve Plesk panelleriyle entegre çalışabilir. Kullanımı için herhangi bir lisans ücreti talep edilmez; kurulum için yalnızca root yetkili bir sunucu gereklidir.
CSF projesi kapatıldı mı, hala kullanılabilir mi?
Orijinal geliştirici firma projeyi 31 Ağustos 2025'te sonlandırdı ancak proje ölmedi. cPanel ekibi resmi olarak projenin yönetimini üstlendi ve GPLv3 lisansıyla güncel tutuyor. Doğru indirme kaynaklarını kullandığınız sürece sunucunuzda emniyetle barındırabilirsiniz.
Eski download.configserver.com indirme linki neden çalışmıyor?
Projenin eski sahiplerine ait olan bu sunucu altyapısı, faaliyetlerin durdurulmasıyla kapatıldı. cPanel tabanlı sunucularda sistem güncellemeleri otomatik olarak cPanel altyapısına yönlendirilirken, panelsiz sistemlerde topluluk tarafından bakımı üstlenilen yeni çatalların (fork) güncel bağlantı adresleri kullanılmalıdır.
Sunucuya erişimim engellendi (Kendimi kilitledim), ne yapmalıyım?
Hizmet aldığınız firmanın paneli üzerinden sunulan VNC, IP-KVM veya kurtarma modu (Rescue Mode) konsolu ile sunucu terminaline ulaşıp csf -x komutunu çalıştırarak duvarı geçici olarak devre dışı bırakabilir ve hatanızı düzeltebilirsiniz. Bu yüzden kuruluma başlamadan önce konsol erişiminizi kontrol etmeniz önerilir.
Fail2ban ile CSF aynı anda çalıştırılabilir mi?
Çalıştırılması tavsiye edilmez. CSF içerisindeki LFD modülü, Fail2ban yazılımının yaptığı işin aynısını daha optimize şekilde gerçekleştirir. İki servis sisteminin aynı anda log taraması yapıp kural girmesi iptables/nftables üzerinde çakışmalara ve tutarsızlıklara yol açar.
CSF cPanel/WHM paneli üzerinden yönetilebilir mi?
Evet, WHM arayüzünde bulunan "ConfigServer Security & Firewall" eklentisi sayesinde tüm ayarları, banlanan IP listelerini ve port kurallarını grafik arayüz (GUI) üzerinden kolayca yönetebilirsiniz.
CSF mimarisi iptables yerine nftables kullanabilir mi?
Evet. Modern Linux dağıtımları varsayılan olarak nftables yapısına geçtiği için CSF'in yeni sürümleri nftables mimarisiyle tam uyumludur. Altyapıda kurallar otomatik işlenir, son kullanıcı yönetim mantığı değişmez.
Ülke bazlı engellemeler sunucuyu yorar mı?
Evet. CC_DENY veya CC_ALLOW ile geniş coğrafi bölgeleri engellediğinizde, sisteme devasa IP listeleri yüklenir. Bu durum özellikle ram ve işlemci kaynakları kısıtlı olan küçük ölçekli sanal sunucularda performans kaybına yol açabileceği için dikkatli kullanılmalıdır.
Bir web sunucusunda hangi portları açık bırakmalıyım?
Sade ve standart bir web sunucusu için giriş yönünde (TCP_IN) 22 (SSH), 80 (HTTP) ve 443 (HTTPS) portlarının açık olması yeterlidir. Aktif olarak mail sunucusu veya FTP protokolü barındırmıyorsanız diğer tüm portları kapalı tutarak saldırı yüzeyinizi daraltmanız güvenliğiniz için kritik öneme sahiptir.






