Rehber 26 Ağustos 2026 · 6 dakika okuma

Sunucu Port Taraması Tespiti: Log, WAF ve Alarmlarla Net Rehber

Port taraması tespitini nasıl yapacağınızı: firewall logları, fail2ban, netcat/ss testleri, IDS/WAF kuralları ve aksiyon adımlarıyla öğrenin.

Sunucuya yapılan port taraması (port scanning), saldırı öncesi keşif aşamasıdır. Uygulama güvenliğini sağlamadan önce “kim, neyi, nasıl arıyor?” sorusuna net yanıt vermek gerekir. Bu rehberde; Linux üzerinde gerçek zamanlı tespit yöntemlerini, hangi logların hangi alarmlarla izleneceğini ve tespit sonrası uygulanacak keskin aksiyonları adım adım göreceksiniz. Hedef; gereksiz bloklamaya yol açmadan taramayı yakalamak ve riskli IP’leri hızlıca sınırlamaktır.

Port taraması türleri ve sunucuda nasıl görünür?

Port taraması tek bir şekilde yapılmaz. Uygulamanın arayüzleri ve firewall kurallarınız, taramanın loglarda nasıl görüneceğini belirler.

Yaygın tarama yöntemleri (pratik karşılıkları)

  • SYN scan (yarım açık tarama): Genellikle sadece SYN paketleri görülür, ACK tamamlanmadan sistem hedef portları “cevap veriyor/veriyor gibi” görünür.
  • Connect scan: TCP bağlantısı kurulur ve çoğu zaman “connection refused / success” gibi sonuçlar loglarda daha net yer alır.
  • UDP tarama: UDP’de çoğu zaman “no response” beklenir; icmp unreachable gelmezse tespit zorlaşır. Bu yüzden UDP için loglama ve IDS kuralları daha önemlidir.
  • Banner grabbing: Port açık göründükten sonra servis banner’ını (ör. SSH sürüm bilgisi) okumaya yönelik istekler gelir.

Loglarda tipik ipuçları

Port taraması tespitinde kritik olan tek bir satır değil, kalıp (pattern) yakalamaktır: - Kısa sürede çok sayıda farklı hedef portuna istek (örn. 1 dakikada 200 port) - Aynı kaynaktan farklı hedef portlara tekrar eden denemeler - Başarısız oturum denemeleriyle birlikte gelen bağlantı denemeleri (ör. SSH + çok sayıda port) - Firewall üzerinden “DROP/REJECT” gören yoğun trafik

1. katman tespit: Firewall ve bağlantı kayıtları

Port taramasını erken yakalamanın en sağlam yolu, ilk temas noktasında (firewall) log tutmaktır. Bu katman, saldırı trafiğinin uygulamaya ulaşmadan görünmesini sağlar.

UFW kullanan sistemlerde

UFW varsayılan log seviyesi her ortamda yeterli olmayabilir. Net kontrol için şu yaklaşımı izleyin: 1. UFW aktif mi kontrol edin: sudo ufw status 2. Varsayılan deny için log açın. 3. Log dosyasında belirli anahtar kelimeler arayın.

UFW/iptables çıktıları dağıtıma göre değişebilir; ancak temel hedefiniz şu olmalı: - DROP/REJECT logları - Kaynak IP (src), hedef port (dpt), protokol (tcp/udp) - Zaman damgası

iptables/nftables (ham log yaklaşımı)

Saldırı keşfi çoğu zaman deny kuralı tetiklediği için, deny kuralı yanında log şart koşmak çok verimlidir. Net hedef: - Saniyede yüzlerce satır oluşturmayacak şekilde, loglama “rate-limit” ile yönetilmeli. - Log formatında src IP, dst port, protocol görünür olmalı.

Tespit için hızlı testler

Port taraması olup olmadığını doğrulamak için, kendi sisteminizden test yapmak faydalıdır: - ss -tnp ile dinleyen portları görün. - Loglarda tarama olduğunda hedef portlar ile bu listeyi eşleştirin.

Örnek eşleştirme mantığı: - Loglarda yoğun SYN/REJECT gelen portlar genelde “dinliyor” ya da “filtered/closed” durumunu anlamaya çalışılan portlardır.

2. katman tespit: Fail2ban ile otomatik bloklama

Fail2ban, loglardan hareketle saldırı kalıplarını yakalayıp ilgili IP’yi otomatik sınırlar. Port taraması için fail2ban tek başına IDS değildir; ama doğru filtreyle erken aksiyon sağlar.

Fail2ban neyi yakalar?

  • Brute-force (ör. SSH) denemeleri
  • Web için belirli hata/istek kalıpları
  • Bazı sistemlerde port taraması benzeri “çok sayıda hata” desenleri

Port taraması için fail2ban kuralını kurarken net yaklaşım: - Tek bir protokole odaklanın (ör. tcp SYN logları yerine uygulama logları) - Eşik değerleri belirleyin (ör. 60 saniyede 50 farklı port denemesi)

Net eşik değerleri nasıl seçilir?

Şu mantığı kullanın: - Uygulamanızın normal trafiğinde “aynı IP’den çok sayıda hedef porta” istek beklemeyin. - Eşik değerleri aşırı düşük tutarsanız meşru tarayıcılar/monitoring servisleri tetiklenir. - Önce logları 24-48 saat gözlemleyip “normal” yayılımı çıkarın.

Örnek (sadece mantık): - SSH için: 10 deneme/5 dk gibi - Port taraması için: 50 port/1 dk gibi

3. katman tespit: IDS/IPS veya WAF kuralları

Firewall logları iyidir; fakat port taraması bazen “allow” edilerek uygulamaya ulaşabilir. Bu noktada IDS/WAF daha güçlü görünür.

WAF’ın rolü

WAF (Web Application Firewall) web trafiğinde anlamlıdır: - Tek bir IP’den çok sayıda farklı endpoint denemesi - Rate-limit gerektiren istek paterni - Bilinen exploit denemeleri

Port taraması doğrudan layer-4 saldırı ise (ham TCP portlara yönelik), WAF tek başına yeterli olmaz. Yine de “siteye gelen” keşif istekleri WAF loglarında kalıp olarak görünür.

IDS/IPS’in rolü

IDS (Intrusion Detection System) ise network katmanında daha geniş görüş sağlar: - TCP flag kalıpları - Çoklu port denemeleri - Şüpheli davranış korelasyonu

Net uygulama yaklaşımı: - IDS uyarılarını “incelenebilir” seviyede başlayın. - Önce tespit edin, sonra doğrulayın, ardından otomatik bloklamaya geçin.

4. Gerçek zamanlı izleme: Logları nasıl aramalısınız?

Port taraması tespiti için doğru arama sorguları, gereksiz gürültüyü azaltır.

Loglarda odaklanılacak alanlar

  • Kaynak IP (src): En kritik alan.
  • Hedef port (dpt): Tarama portları burada çıkar.
  • Protokol: TCP mi UDP mi?
  • Eylem sonucu: DROP/REJECT/ACCEPT

Kısa vadeli doğrulama adımı

Bir şüpheli IP tespit ettiğinizde şu soruların cevabını logtan alın: - Bu IP hangi portlara gidiyor? - Bu portlar açık mı kapalı mı? - Denemeler başarısız mı yoksa oturum mu deniyor? - Aynı IP gün içinde hangi saatlerde tekrar ediyor?

Bu veriler, “bloklayalım mı?” kararını netleştirir.

5. tespit sonrası aksiyonlar: Blokla, sınırlıla, doğrula

Port taraması tespit edildiğinde atılacak adımların amacı saldırıyı kesmek ama meşru trafiği bozmamaktır.

Aksiyon 1: Kaynak IP’yi sınırlayın (rate-limit / temp ban)

  • Önce kısa süreli blok veya rate-limit uygulayın.
  • Loglarınızda blok sonrası düşüş oldu mu kontrol edin.

Net yaklaşım: - Kalıcı blok yerine geçici sınırlama ile başlayın. - Belirli aralıklarla tekrar değerlendirin.

Aksiyon 2: Hedef portları tekrar gözden geçirin

Port taramasının en büyük faydası, güvenlik açığı arayanlara “ne varsa onu gösteren” durumları ortaya çıkarabilmesidir. - Kullanılmayan portları dinlemeyi kapatın. - Açık olması gereken portları, sadece gereken IP/ülke aralığına kısıtlayın.

Örnek net kontrol: - ss -tnlp ile dinleyen servisleri listeleyin. - Her servis için “neden bu port açık?” sorusunu yanıtlayın.

Aksiyon 3: SSH erişimini daraltın

Port taraması SSH’yi de hedefler; bu yüzden SSH güvenliği “keşiften sonra” değil, keşiften önce oturmalı. - SSH’yi sadece gerekli IP’lere açın. - Şifre tabanlı girişi kapatın (anahtar tabanlı giriş). - Parola denemeleri ile port taraması korelasyonunu logdan izleyin.

Aksiyon 4: WAF/IDS kuralını kalibrasyonla yükseltin

Tespit yaptığınız kalıbı “keskin” hale getirmek için: - Eşik değerleri gözlemlere göre güncelleyin. - Yanlış pozitif üreten IP/ASN varsa istisna tanımlayın.

6. Yanlış pozitifleri azaltma: Meşru trafiği ayırın

Port taraması benzeri davranış yapan meşru kaynaklar da vardır: - Monitoring sistemleri - Güvenlik tarayıcıları (kurumsal) - CDN/edge altyapıları

Net azaltma yöntemi: - Kaynak IP’leri allow-list / deny-list ile etiketleyin. - ASN bazlı değerlendirme yapın. - Gün içindeki normal saat aralıklarını kullanın.

7. Kullanılabilir “kontrol listesi” (uygulamaya hazır)

Aşağıdaki maddeleri sırasıyla uygulayın.

Tespit hazırlığı

  • [ ] Firewall loglarında src IP ve dpt görülebiliyor
  • [ ] Loglar bir süre (en az 24 saat) saklanıyor
  • [ ] Uygulama tarafında hata logları (varsa) port denemeleriyle korele edilebiliyor

Otomasyon

  • [ ] Fail2ban veya benzeri bir araçla anomali kalıpları tanımlı
  • [ ] Bloklamalar temp (geçici) başlıyor

Doğrulama ve iyileştirme

  • [ ] Şüpheli IP’nin hangi portlara vurduğunu çıkarıyorsunuz
  • [ ] Açık olmayan/ kullanılmayan portlar kapalı
  • [ ] SSH ve admin paneller için erişim kısıtlamaları var
  • [ ] Yanlış pozitifler istisna ile düzeltiliyor

Sonuç: Bugün başlayabileceğiniz net aksiyon

Port taramasını tespit etmek için tek bir araç seçmek yerine, katmanlı yaklaşım kurun: önce firewall loglarıyla “kaynak + hedef port” görünürlüğünü sağlayın, ardından fail2ban/IDS veya WAF ile kalıp tespiti yapın ve en sonunda geçici sınırlama + port hijyeniyle aksiyon alın. İlk 24 saatlik log gözleminizle eşik değerleri kalibre edin; hedefiniz, taramayı yakalayıp doğrulamak ve yalnızca gerçek risk gördüğünüz IP’leri otomatik sınırlamaktır.

Etiketler: #vds #vps #port tarama #fail2ban #firewall #güvenlik #log analizi #ids

Hosting karşılaştırması yapmaya hazır mısın?

100+ firmanın fiyatlarını tek tıkla karşılaştır, en uygun paketi bul.

Hosting Karşılaştır →

İlgili Yazılar

0 ürün seçildi
NetKıyas AI
Hosting danışmanınız
Merhaba! Ben NetKıyas yapay zekâ asistanı. Hosting, VDS, VPS veya sunucu seçiminde size yardımcı olabilirim. Ne arıyorsunuz?