OpenSSH’i Ubuntu 20.04 Üzerinde Sertleştirme: Kapsamlı Bir Güvenlik Rehberi
Sunuculara uzaktan erişim sağlamak için kullanılan en yaygın protokollerden biri olan OpenSSH, sistem yöneticilerinin ve geliştiricilerin günlük iş akışının ayrılmaz bir parçasıdır. Ancak, bu kolaylık beraberinde önemli güvenlik risklerini de getirir. Bir sunucuya yetkisiz erişim, veri ihlallerine, sistem kesintilerine ve ciddi itibar kayıplarına yol açabilir. Bu nedenle, OpenSSH yapılandırmasını sertleştirmek (hardening), herhangi bir Ubuntu 20.04 sunucusunun genel güvenlik duruşunu güçlendirmek için kritik bir adımdır.
Bu kapsamlı teknik makale, OpenSSH’i Ubuntu 20.04 üzerinde nasıl güvenli hale getireceğinize dair adım adım bir rehber sunmaktadır. Temel yapılandırma değişikliklerinden ileri düzey güvenlik önlemlerine kadar çeşitli konuları ele alarak, sunucularınızın siber tehditlere karşı daha dirençli olmasını sağlayacak yöntemleri ayrıntılı bir şekilde inceleyeceğiz.
SSH Güvenliğini Neden Sertleştirmeliyiz?
SSH (Secure Shell), şifreli bir ağ protokolüdür ve ağ hizmetleri üzerinde güvenli veri iletişimi sağlar. En bilinen kullanımı, uzaktaki bir bilgisayara güvenli bir şekilde bağlanmaktır. Varsayılan OpenSSH yapılandırmaları genellikle “kullanılabilir” olacak şekilde ayarlanmıştır, ancak “güvenli” olacak şekilde optimize edilmemiştir. Bir saldırganın SSH hizmetinize erişim sağlaması durumunda, sunucunuzun tam kontrolünü ele geçirebilir veya hassas verilere ulaşabilir. Bu riskleri azaltmak için OpenSSH’i sertleştirmek elzemdir.
Sertleştirme süreci, zayıf noktaları ortadan kaldırmayı, yetkisiz erişim girişimlerini engellemeyi ve olası saldırı yüzeyini daraltmayı amaçlar. Bu, parolaların kaba kuvvet saldırılarına karşı korunmasından, yalnızca belirli kullanıcıların veya IP adreslerinin erişimine izin verilmesine kadar bir dizi adımı içerir.
Başlamadan Önce
Herhangi bir kritik sistem yapılandırmasında değişiklik yapmadan önce, aşağıdaki önlemleri almanız şiddetle tavsiye edilir:
1. Yedekleme: sshd_config dosyasının ve diğer önemli yapılandırma dosyalarının bir yedeğini alın.
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
2. Test Ortamı: Mümkünse, bu değişiklikleri önce bir test veya geliştirme ortamında uygulayın.
3. Açık Bir Oturum Bırakın: Yapılandırma değişikliklerini uyguladıktan sonra SSH oturumunuzu hemen kapatmayın. Yeni bir terminal penceresi açarak veya farklı bir makineden yeni ayarlarınızla bağlantı kurmaya çalışın. Eğer yeni ayarlarınızla bağlanamazsanız, mevcut açık oturumunuzdan geri alabilir veya sorunları giderebilirsiniz. Aksi takdirde, sunucunuzdan kilitlenebilirsiniz.
4. Kullanıcı Oluşturma: Kök (root) kullanıcısı yerine, yönetim görevleri için sudo yetkisine sahip standart bir kullanıcı hesabı kullanın.
sudo adduser [kullanıcı_adı]
sudo usermod -aG sudo [kullanıcı_adı]
OpenSSH Sunucu Yapılandırma Dosyası: sshd_config
Tüm OpenSSH sunucu ayarları /etc/ssh/sshd_config dosyasında bulunur. Bu dosyayı düzenleyerek güvenlik önlemlerimizi uygulayacağız. Düzenleme için nano veya vim gibi bir metin düzenleyici kullanabilirsiniz:
sudo nano /etc/ssh/sshd_config
Her değişiklikten sonra, SSH hizmetini yeniden başlatmanız ve yeni bir oturumla bağlantıyı test etmeniz gerekecektir.
sudo systemctl restart sshd
Temel Güvenlik Ayarları
sshd_config dosyasında yapacağımız ilk değişiklikler, en temel ve etkili güvenlik iyileştirmelerini içerir.
Varsayılan SSH Portunu Değiştirme
SSH’in varsayılan portu 22’dir. Bu port, saldırganlar tarafından en sık taranan portlardan biridir. Portu varsayılan olmayan yüksek bir port numarasına (örneğin, 1024-65535 arası) değiştirmek, otomatik botların ve kaba kuvvet saldırılarının büyük bir kısmını eleyebilir.
#Port 22
Port 22222 # İstediğiniz başka bir port numarası ile değiştirin
Değişikliği kaydettikten sonra, güvenlik duvarınızda (UFW) yeni portu açmayı unutmayın. Aksi takdirde, yeni porttan bağlanamazsınız.
Root Kullanıcısı ile Girişi Engelleme
Kök (root) kullanıcısı, bir Linux sistemindeki en yüksek ayrıcalıklara sahip kullanıcıdır. Root olarak doğrudan SSH üzerinden giriş yapmak, bir saldırganın bu hesabı ele geçirmesi durumunda sistem üzerinde tam kontrol sağlamasına olanak tanır. Root girişini devre dışı bırakmak, yetkisiz erişim riskini önemli ölçüde azaltır. Bunun yerine, standart bir kullanıcı olarak giriş yapıp gerektiğinde sudo komutunu kullanmalısınız.
PermitRootLogin no
Parola ile Kimlik Doğrulamayı Devre Dışı Bırakma
Parola ile kimlik doğrulama, kaba kuvvet saldırılarına karşı savunmasızdır. SSH anahtar çifti (public/private key) tabanlı kimlik doğrulama, çok daha güvenli bir yöntemdir. Anahtar tabanlı kimlik doğrulamayı yapılandırdıktan sonra, parola ile kimlik doğrulamayı devre dışı bırakmalısınız. Bu adımı, anahtar tabanlı kimlik doğrulamayı tamamen kurup test etmeden yapmayın!
PasswordAuthentication no
Diğer parola tabanlı kimlik doğrulama yöntemlerini de devre dışı bırakmak iyi bir uygulamadır:
ChallengeResponseAuthentication no
UsePAM yes # Bu ayar genellikle kalabilir, PAM diğer kimlik doğrulama mekanizmaları için kullanılabilir.
Belirli Kullanıcıları veya Grupları Kısıtlama
Yalnızca belirli kullanıcıların veya kullanıcı gruplarının SSH üzerinden bağlanmasına izin vererek erişimi daha da kısıtlayabilirsiniz. Bu, sunucunuza erişmesi gerekmeyen hesapların yetkisiz kullanımını önler.
AllowUsers [kullanıcı_adı1] [kullanıcı_adı2]
veya
AllowGroups [grup_adı1] [grup_adı2]
Yalnızca AllowUsers veya AllowGroups‘tan birini kullanmalısınız. Her ikisini de kullanırsanız, kullanıcıların her iki koşulu da karşılaması gerekir.
Giriş Süresini ve Deneme Sayısını Sınırlandırma
Kaba kuvvet saldırılarını yavaşlatmak ve engellemek için, giriş denemeleri için tanınan süreyi ve izin verilen maksimum deneme sayısını sınırlamak önemlidir.
LoginGraceTime 30 # Saniye cinsinden
MaxAuthTries 3 # Maksimum kimlik doğrulama denemesi
MaxSessions 2 # Bir kullanıcı için izin verilen maksimum açık SSH oturumu
Kimlik Doğrulama Mekanizmalarını Güçlendirme
Kimlik doğrulama, SSH güvenliğinin kalbidir. Bu bölüm, anahtar tabanlı kimlik doğrulama ve iki faktörlü kimlik doğrulama (2FA) gibi daha güçlü yöntemleri ele almaktadır.
Anahtar Tabanlı Kimlik Doğrulama
SSH anahtar çifti, bir genel (public) ve bir özel (private) anahtardan oluşur. Genel anahtar sunucuda saklanır, özel anahtar ise istemcinizde (bilgisayarınızda) tutulur ve asla paylaşılmaz. Bu yöntem, parolalardan çok daha güvenlidir çünkü özel anahtarın çalınması veya tahmin edilmesi çok daha zordur.
1. SSH Anahtar Çifti Oluşturma (İstemci Tarafında):
Terminalinizde aşağıdaki komutu çalıştırın:
ssh-keygen -t ed25519 -C "your_email@example.com"
veya daha eski sistemler için RSA:
ssh-keygen -t rsa -b 4096 -C "your_email@example.com"
Komut, anahtar çiftinin kaydedileceği yeri soracaktır (~/.ssh/id_ed25519 veya ~/.ssh/id_rsa). Anahtarınıza bir parola (passphrase) eklemek ek bir güvenlik katmanı sağlar. Bu parola, özel anahtarınızı her kullandığınızda girmeniz gereken bir paroladır.
2. Genel Anahtarı Sunucuya Kopyalama:
Genel anahtarınızı sunucuya kopyalamanın en kolay yolu ssh-copy-id kullanmaktır:
ssh-copy-id -i ~/.ssh/id_ed25519.pub [kullanıcı_adı]@[sunucu_ip_adresi] -p [yeni_ssh_portu]
Eğer ssh-copy-id mevcut değilse veya çalışmıyorsa, manuel olarak kopyalayabilirsiniz:
cat ~/.ssh/id_ed25519.pub | ssh [kullanıcı_adı]@[sunucu_ip_adresi] -p [yeni_ssh_portu] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Parola ile Kimlik Doğrulamayı Devre Dışı Bırakma (Sunucu Tarafında):
Genel anahtarınızı sunucuya kopyaladıktan ve anahtar ile başarıyla giriş yapabildiğinizden emin olduktan sonra, /etc/ssh/sshd_config dosyasını düzenleyerek PasswordAuthentication no ayarını etkinleştirin.
PubkeyAuthentication yes # Varsayılan olarak etkin olmalı, kontrol edin.
PasswordAuthentication no
İki Faktörlü Kimlik Doğrulama (2FA) Entegrasyonu
Anahtar tabanlı kimlik doğrulama güçlü olsa da, özel anahtarınızın çalınması veya tehlikeye atılması durumunda hala bir risk oluşturur. İki faktörlü kimlik doğrulama (2FA), bu riski azaltarak ek bir güvenlik katmanı sağlar. Bu bölümde Google Authenticator kullanarak 2FA’yı nasıl kuracağımızı inceleyeceğiz.
1. Gerekli Paketleri Kurma:
sudo apt update
sudo apt install libpam-google-authenticator
2. Google Authenticator’ı Yapılandırma (Kullanıcı Tarafında):
SSH ile sunucuya bağlanın ve 2FA’yı kurmak istediğiniz kullanıcı hesabıyla aşağıdaki komutu çalıştırın:
google-authenticator
Komut size birkaç soru soracaktır:
* Do you want authentication tokens to be time-based (y/n): y
* Bu, bir QR kodu, bir gizli anahtar ve kurtarma kodları üretecektir. QR kodunu Google Authenticator (veya Authy gibi) uygulamanızla tarayın. Gizli anahtarı ve kurtarma kodlarını güvenli bir yerde saklayın.
* Do you want to update the .google_authenticator file? (y/n): y
* Do you want to disallow multiple uses of the same authentication token? (y/n): y (Önerilir)
* By default, tokens are good for 30 seconds. In order to compensate for possible time-sync problems between and your authentication device, a three-minute window is allowed. Do you want to extend the window to 5 minutes instead? (y/n): n (Daha dar bir zaman penceresi daha güvenlidir)
* Do you want to enable rate-limiting of authentication attempts? (y/n): y (Kaba kuvvet saldırılarına karşı koruma sağlar)
3. PAM Modülünü SSH’e Entegre Etme:
/etc/pam.d/sshd dosyasını düzenleyin:
sudo nano /etc/pam.d/sshd
Dosyanın en altına aşağıdaki satırı ekleyin:
auth required pam_google_authenticator.so
4. SSH Daemon Yapılandırmasını Değiştirme:
/etc/ssh/sshd_config dosyasını tekrar açın:
sudo nano /etc/ssh/sshd_config
Aşağıdaki satırların yorum işaretlerini kaldırın veya ekleyin/değiştirin:
#ChallengeResponseAuthentication no # Bu satırı yorumdan kaldırın ve 'yes' yapın.
ChallengeResponseAuthentication yes
#UsePAM yes # Bu satırın yorumdan kaldırıldığından ve 'yes' olduğundan emin olun.
UsePAM yes
Eğer sadece anahtar tabanlı kimlik doğrulama ve 2FA kullanmak istiyorsanız:
AuthenticationMethods publickey,keyboard-interactive
Bu ayar, kullanıcıların önce anahtar ile kimlik doğrulaması yapmasını, ardından 2FA kodunu girmesini gerektirir.
Eğer parola ve 2FA kullanmak istiyorsanız:
AuthenticationMethods password,keyboard-interactive
Değişiklikleri kaydedin ve SSH hizmetini yeniden başlatın:
sudo systemctl restart sshd
Şimdi yeni bir SSH oturumu başlattığınızda, önce özel anahtarınızın parolasını (eğer ayarladıysanız), ardından Google Authenticator uygulamanızdan gelen kodu girmeniz istenecektir.
Protokol ve Şifreleme Ayarları
SSH iletişimi için kullanılan protokol sürümünü, şifreleme algoritmalarını (Ciphers), mesaj doğrulama kodlarını (MACs) ve anahtar değişimi algoritmalarını (KexAlgorithms) sınırlamak, eski ve zayıf algoritmaların kullanımını engelleyerek güvenliği artırır.
sudo nano /etc/ssh/sshd_config
Protokol Sürümü
Yalnızca Protokol 2’yi kullanın. Protokol 1, bilinen güvenlik açıklarına sahiptir ve artık kullanılmamalıdır. Ubuntu 20.04’te varsayılan olarak Protokol 2 kullanılır, ancak yine de kontrol etmek iyi bir uygulamadır.
Protocol 2
Şifreleme Algoritmaları (Ciphers)
Yalnızca modern ve güçlü şifreleme algoritmalarını kullanın. Eski veya zayıf algoritmaları devre dışı bırakın. Aşağıdaki liste, yaygın olarak kabul görmüş güçlü algoritmaları içerir:
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr,aes128-ctr
Mesaj Doğrulama Kodları (MACs)
MAC’ler, verilerin iletim sırasında değiştirilmediğinden emin olmak için kullanılır. Güçlü ve modern MAC’leri tercih edin:
MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,umac-128-etm@openssh.com
Anahtar Değişimi Algoritmaları (KexAlgorithms)
Anahtar değişimi, güvenli bir iletişim oturumu için şifreleme anahtarlarının nasıl oluşturulduğunu belirler. Güçlü anahtar değişimi algoritmalarını kullanın:
KexAlgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group14-sha256
Bu değişiklikleri yaptıktan sonra SSH hizmetini yeniden başlatmayı unutmayın:
sudo systemctl restart sshd
Ek Güvenlik Önlemleri
OpenSSH yapılandırmasının ötesinde, sunucunuzun genel güvenliğini artıracak ek önlemler de bulunmaktadır.
Firewall Kurulumu ve Yapılandırması (UFW)
Uncomplicated Firewall (UFW), Ubuntu’da güvenlik duvarını yönetmek için kullanıcı dostu bir arayüzdür. Yalnızca belirli portlardan gelen bağlantılara izin vererek sunucunuzu korumak için hayati öneme sahiptir.
1. UFW’yi Kurma (Eğer kurulu değilse):
sudo apt update
sudo apt install ufw
2. Varsayılan Kuralları Ayarlama:
sudo ufw default deny incoming
sudo ufw default allow outgoing
3. Yeni SSH Portunuza İzin Verme:
sshd_config dosyasında belirlediğiniz yeni SSH portunuza izin verin. Örneğin, 22222 portunu kullandıysanız:
sudo ufw allow 22222/tcp
Diğer gerekli portlara da izin vermeyi unutmayın (örn. HTTP/HTTPS için 80/tcp, 443/tcp).
4. UFW’yi Etkinleştirme:
sudo ufw enable
Bu komut, mevcut SSH bağlantınızı kesebilir, bu yüzden dikkatli olun. UFW etkinleştirmeden önce yeni SSH portunuza izin verdiğinizden emin olun.
5. UFW Durumunu Kontrol Etme:
sudo ufw status verbose
Fail2Ban Entegrasyonu
Fail2Ban, sunucu günlük dosyalarını (log files) izleyen ve tekrar eden başarısız giriş denemeleri yapan IP adreslerini otomatik olarak engelleyen bir intrusion prevention (saldırı önleme) yazılımıdır. Özellikle kaba kuvvet saldırılarına karşı çok etkilidir.
1. Fail2Ban Kurulumu:
sudo apt update
sudo apt install fail2ban
2. Fail2Ban Yapılandırması:
Fail2Ban’ın varsayılan yapılandırma dosyası /etc/fail2ban/jail.conf‘tur. Bu dosyayı doğrudan düzenlemek yerine, değişiklikleri /etc/fail2ban/jail.local dosyasına yapmalısınız. Bu, yazılım güncellemeleri sırasında yapılandırmanızın üzerine yazılmasını önler.
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local
jail.local dosyasında, SSH bölümünü bulun ve aşağıdaki gibi ayarlamalar yapın:
[sshd]
enabled = true
port = 22222 # SSH için belirlediğiniz yeni portu buraya yazın
filter = sshd
logpath = /var/log/auth.log
maxretry = 3 # Bir IP adresinin engellenmeden önceki başarısız deneme sayısı
bantime = 1h # Engelleme süresi (1 saat)
findtime = 10m # Belirtilen 'maxretry' sayısının 'findtime' süresi içinde gerçekleşmesi gerekir
maxretry, bantime ve findtime değerlerini kendi güvenlik politikanıza göre ayarlayabilirsiniz.
3. Fail2Ban Hizmetini Yeniden Başlatma:
sudo systemctl restart fail2ban
4. Fail2Ban Durumunu Kontrol Etme:
sudo fail2ban-client status sshd
SSH Banner Kullanımı
SSH banner, kullanıcılar giriş yapmadan önce onlara gösterilen bir mesajdır. Bu mesaj, yasal uyarılar, kullanım politikaları veya sunucunun özel bir amaca hizmet ettiğini belirten bilgiler içerebilir.
1. Banner Dosyasını Oluşturma:
sudo nano /etc/issue.net
Dosyaya istediğiniz mesajı yazın. Örneğin:
UYARI: Bu sunucuya yetkisiz erişim kesinlikle yasaktır. Tüm bağlantılar izlenmektedir.
2. sshd_config Dosyasını Güncelleme:
/etc/ssh/sshd_config dosyasını düzenleyin ve Banner direktifini ekleyin veya yorumdan kaldırın:
Banner /etc/issue.net
SSH hizmetini yeniden başlatın:
sudo systemctl restart sshd
Dosya İzinlerini Kontrol Etme
SSH ile ilgili dosyaların doğru dosya izinlerine sahip olması, yetkisiz kullanıcıların hassas bilgilere erişmesini veya yapılandırmayı değiştirmesini engellemek için kritik öneme sahiptir.
* /etc/ssh/sshd_config: Yalnızca root tarafından okunabilir olmalıdır.
sudo chmod 600 /etc/ssh/sshd_config
* ~/.ssh dizini: Yalnızca kullanıcının kendisi tarafından erişilebilir olmalıdır.
chmod 700 ~/.ssh
* ~/.ssh/authorized_keys: Yalnızca kullanıcının kendisi tarafından okunabilir olmalıdır.
chmod 600 ~/.ssh/authorized_keys
* Kullanıcı Ana Dizini (~): Kullanıcının ana dizini başkaları tarafından yazılabilir olmamalıdır.
chmod go-w ~
Loglama ve İzleme
SSH etkinliklerinin doğru şekilde günlüğe kaydedilmesi, güvenlik olaylarını tespit etmek ve sorunları gidermek için önemlidir.
sshd_config dosyasında LogLevel ayarını VERBOSE olarak ayarlayarak daha ayrıntılı günlük kaydı sağlayabilirsiniz:
LogLevel VERBOSE
Bu, /var/log/auth.log (veya sisteminizin yapılandırmasına bağlı olarak diğer günlük dosyalarında) daha fazla bilgi görmenizi sağlar. Bu günlükleri düzenli olarak kontrol etmek veya bir SIEM (Security Information and Event Management) sistemi ile entegre etmek, anormallikleri hızla tespit etmenize yardımcı olabilir.
SSH İstemci Tarafı Güvenliği
Sunucu tarafı güvenliğinin yanı sıra, SSH istemcinizin de güvenli olduğundan emin olmak önemlidir. Bu, ~/.ssh/config dosyasını kullanarak belirli sunuculara bağlanırken daha sıkı kurallar uygulayarak yapılabilir.
nano ~/.ssh/config
Örnek bir yapılandırma:
Host my_secure_server
Hostname [sunucu_ip_adresi]
User [kullanıcı_adı]
Port 22222
IdentityFile ~/.ssh/id_ed25519
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com
MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openspe.com
KexAlgorithms curve25519-sha256
ServerAliveInterval 60
ServerAliveCountMax 3
Bu, ssh my_secure_server komutunu kullanarak sunucunuza bağlanırken belirli, güçlü algoritmaların kullanılmasını zorlar.
Değişiklikleri Uygulama ve Test Etme
Tüm yapılandırma değişikliklerini yaptıktan sonra, SSH hizmetini yeniden başlatmadan önce syntax hatası olup olmadığını kontrol etmek çok önemlidir.
sudo sshd -t
Eğer komut herhangi bir çıktı vermezse, yapılandırma dosyanızda bir syntax hatası yoktur. Eğer hata varsa, hata mesajını düzelterek tekrar deneyin.
Ardından, SSH hizmetini yeniden başlatın:
sudo systemctl restart sshd
Çok Önemli: Mevcut SSH oturumunuzu kapatmadan önce, yeni bir terminal penceresi açın veya farklı bir makineden yeni ayarlarınızla bağlantı kurmaya çalışın. Bağlantı başarılı olursa, mevcut oturumunuzu güvenle kapatabilirsiniz. Eğer bağlanamazsanız, mevcut oturumunuzdan sshd_config dosyasını eski haline getirebilir veya sorunları giderebilirsiniz.
Periyodik Bakım ve Güncellemeler
Güvenlik, tek seferlik bir işlem değildir. Sürekli dikkat ve bakım gerektirir.
* Sistem Güncellemeleri: Ubuntu sisteminizi ve yüklü paketleri düzenli olarak güncelleyin. Bu, OpenSSH’in ve diğer sistem bileşenlerinin en son güvenlik yamalarına sahip olmasını sağlar.
sudo apt update && sudo apt upgrade -y
sudo apt dist-upgrade -y
sudo apt autoremove -y
* Yapılandırma İncelemesi: sshd_config dosyanızı ve diğer güvenlik ayarlarınızı periyodik olarak gözden geçirin. Yeni güvenlik açıkları veya en iyi uygulamalar ortaya çıktıkça ayarlarınızı güncelleyin.
* Günlükleri İzleme: auth.log dosyasını ve Fail2Ban günlüklerini düzenli olarak kontrol edin. Anormal giriş denemeleri veya diğer şüpheli etkinlikler için dikkatli olun.
Sonuç
OpenSSH’i Ubuntu 20.04 üzerinde sertleştirmek, sunucu güvenliğiniz için atabileceğiniz en önemli adımlardan biridir. Varsayılan portu değiştirme, root girişini devre dışı bırakma, parola ile kimlik doğrulamayı bırakıp anahtar tabanlı kimlik doğrulamayı kullanma, iki faktörlü kimlik doğrulamayı etkinleştirme, güçlü şifreleme algoritmalarını zorlama ve Fail2Ban gibi ek güvenlik araçlarını kullanma gibi adımlar, sunucunuzu siber tehditlere karşı önemli ölçüde güçlendirecektir.
Unutmayın ki güvenlik, katmanlı bir yaklaşımdır. Bu rehberdeki adımları uygulayarak OpenSSH’inizi büyük ölçüde güvenli hale getirmiş olsanız da, genel sistem güvenliğiniz için diğer alanlarda da (uygulama güvenliği, ağ güvenliği, düzenli yedeklemeler vb.) dikkatli olmaya devam etmelisiniz. Düzenli bakım ve güncellemelerle birlikte, bu sertleştirme teknikleri sunucularınızın uzun vadede güvende kalmasına yardımcı olacaktır.