modsecurity nedir ve yapilandirmasi nasil yapilir 2026

modsecurity nedir ve yapilandirmasi nasil yapilir 2026: Web Sunucunuzu Korumak İçin 9 Kritik Adım

Gecenin bir yarısı telefonunuzun acil durum bildirimleriyle çaldığını hayal edin. Web sitenize devasa bir SQL Injection saldırısı yapılıyor ve veritabanınız tehlike altında. İşte tam bu noktada, sunucunuzun önünde görünmez bir kalkan gibi duran sistemlerin değeri anlaşılır. Eğer dijital varlıklarınızı korumak istiyorsanız, modsecurity nedir ve yapilandirmasi nasil yapilir 2026 standartlarına göre bunu öğrenmek artık bir seçenek değil, kesin bir zorunluluktur.

Siber saldırıların yapay zeka destekli botlarla otomatikleştirildiği 2026 yılında, geleneksel güvenlik duvarları tek başına yeterli olmuyor. Uygulama katmanında (Layer 7) gerçekleşen karmaşık tehditleri algılayıp engellemek için akıllı bir Web Uygulaması Güvenlik Duvarı’na (WAF) ihtiyacınız var. Bu rehberde, açık kaynak dünyasının en güçlü WAF çözümü olan ModSecurity’nin derinliklerine inecek, sıfırdan kurulumunu yapacak ve sitenizi yavaşlatmadan maksimum güvenliği nasıl sağlayacağınızı adım adım inceleyeceğiz.

📋 Önemli Noktalar

  • ModSecurity, web uygulamalarınızı SQLi, XSS ve LFI gibi Layer 7 saldırılarına karşı koruyan açık kaynaklı bir WAF motorudur.
  • Tek başına bir işe yaramaz; gücünü OWASP Core Rule Set (CRS) gibi kural setlerinden alır.
  • Kurulum sonrası “DetectionOnly” modunda çalıştırılarak sistemin logları analiz edilmeli, ardından “On” moduna alınmalıdır.
  • Yanlış alarmları (False Positive) önlemek için kural istisnaları (Rule Exceptions) yapılandırmak kritik bir adımdır.
  • Performans kaybı yaşamamak için NVMe SSD ve güçlü işlemcilere sahip sunucu altyapıları tercih edilmelidir.

ModSecurity Nedir ve Neden 2026’da Vazgeçilmezdir?

Bir bilgisayar korsanının (kapüşonlu figür) klavye başında kod yazarken, ekranından çıkan kırmızı zararlı kodların devasa, şeffaf bir mavi kalkan (ModSecurity WAF) tarafından engellendiğini gösteren 3D illüstrasyon. Kalkanın arkasında güvenli, yeşil renkte parlayan web sunucuları bulunuyor.

Konuya en temelden girelim. ModSecurity, aslında web sunucunuz (Apache, Nginx veya IIS) için geliştirilmiş açık kaynaklı bir eklentidir. Temel görevi, web sitenize gelen HTTP ve HTTPS trafiklerini gerçek zamanlı olarak izlemek, analiz etmek ve zararlı gördüğü istekleri sunucuya ulaşmadan engellemektir.

Peki standart bir güvenlik duvarından (Firewall) farkı ne? Geleneksel güvenlik duvarları genellikle IP adreslerine ve port numaralarına bakar (Örneğin: “80 portunu aç, şu IP’yi engelle”). Ancak ModSecurity bir WAF (Web Application Firewall) olarak içeriğe bakar. Gelen isteğin içindeki parametreleri, form verilerini, çerezleri (cookies) ve HTTP başlıklarını okur. OWASP (Open Worldwide Application Security Project) standartlarına göre, bir isteğin içinde veritabanınızı sızdırmaya yönelik bir SQL komutu gizliyse, ModSecurity bunu anında fark eder ve bağlantıyı keser.

Gelişen Tehditler Karşısında WAF İhtiyacı

2026 yılı itibarıyla siber saldırganlar artık manuel olarak açık aramıyor. Bot ağları, saniyeler içinde binlerce siteyi tarayıp bilinen zafiyetleri sömürmeye çalışıyor. Özellikle açık kaynaklı CMS sistemleri kullanıyorsanız, bir eklentideki sıfırıncı gün (zero-day) açığı sitenizin sonu olabilir. ModSecurity, sanal bir yama (virtual patching) görevi görerek, siz henüz yazılımınızı güncellemeden önce bile bu saldırıları durdurabilir.

Eğer güçlü bir altyapı arayışındaysanız, Linux Web Hosting Rehberi: 2026’da Maksimum Performans ve Güvenlik başlıklı makalemizi inceleyerek sunucu tarafındaki diğer güvenlik katmanları hakkında da bilgi sahibi olabilirsiniz.

ModSecurity Nasıl Çalışır? Çekirdek Mekanizmayı Anlamak

Linux terminal ekranı görünümü. Siyah arka plan üzerinde yeşil ve beyaz renkli yazılarla 'apt-get install libapache2-mod-security2' komutu çalıştırılıyor. Ekranda 'modsecurity nedir ve yapilandirmasi nasil yapilir 2026' metni küçük bir yorum satırı olarak yer alıyor. Modern ve teknik bir görünüm.

ModSecurity’nin çalışma mantığını anlamak, yapılandırma aşamasında işinizi inanılmaz derecede kolaylaştıracaktır. Sistem, gelen bir HTTP isteğini beş farklı aşamada (phase) inceler.

5 Aşamalı İşlem Döngüsü

Bir ziyaretçi (veya bir bot) sitenize girmeye çalıştığında şu süreç işler:

  • Aşama 1 (Request Headers): İstek başlıkları incelenir. Hangi tarayıcı kullanılıyor? İstek nereden geliyor? User-Agent bilgisi sahte mi?
  • Aşama 2 (Request Body): POST istekleri, yani form doldurma veya dosya yükleme işlemleri taranır. Yüklenen dosya bir zararlı yazılım mı? Form alanına SQL kodu mu yazılmış?
  • Aşama 3 (Response Headers): Sunucunuzun vereceği yanıtın başlıkları kontrol edilir. Yanlışlıkla kritik bir sistem bilgisi mi sızdırılıyor?
  • Aşama 4 (Response Body): Sunucunun gönderdiği HTML çıktısı incelenir. Veritabanı hata mesajları (korsanlara ipucu verir) ekrana yansıyor mu?
  • Aşama 5 (Logging): Tüm bu sürecin kaydı tutulur. Hangi kural tetiklendi, neden engellendi?

Bu aşamaları sorunsuz işletebilmek için yüksek okuma/yazma hızlarına sahip diskler şarttır. SaviorHost’un sunduğu Linux Hosting paketlerinde yer alan NVMe SSD altyapısı, bu loglama ve analiz süreçlerinin milisaniyeler içinde tamamlanmasını sağlayarak sitenizin hızından ödün vermesini engeller.

modsecurity nedir ve yapilandirmasi nasil yapilir 2026: Adım Adım Kurulum

İşte rehberimizin en can alıcı noktasına geldik. Arama motorlarında sıkça aratılan modsecurity nedir ve yapilandirmasi nasil yapilir 2026 konusunu pratik adımlara döküyoruz. Kurulum adımları kullandığınız web sunucusuna (Apache veya Nginx) göre değişiklik gösterir.

Apache Sunucularında Kurulum (Ubuntu/Debian)

Apache kullanıyorsanız işiniz nispeten daha kolaydır çünkü ModSecurity modülü resmi depolarda hazır olarak bulunur. SSH üzerinden sunucunuza root olarak bağlanın ve şu komutları sırasıyla çalıştırın:


# Paket listelerini güncelleyelim
sudo apt-get update

# ModSecurity modülünü kuralım
sudo apt-get install libapache2-mod-security2 -y

# Modülü aktif edelim
sudo a2enmod security2

# Apache'yi yeniden başlatalım
sudo systemctl restart apache2

Kurulum tamamlandıktan sonra, varsayılan yapılandırma dosyasını aktif hale getirmemiz gerekiyor:


sudo cp /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf

Nginx Sunucularında Kurulum (Libmodsecurity3)

Nginx tarafında durum biraz daha farklıdır. Nginx modülleri dinamik olarak yüklemediği için (eski sürümlerde), ModSecurity v3’ü (Libmodsecurity) Nginx ile birlikte derlemeniz veya dinamik modül olarak eklemeniz gerekir. 2026 standartlarında çoğu modern Linux dağıtımı bunu paket olarak sunmaya başladı.


# Gerekli bağımlılıkları yükleyin
sudo apt-get install libnginx-mod-http-modsecurity -y

# Nginx yapılandırma dosyasını açın
sudo nano /etc/nginx/nginx.conf

http {} bloğunun içine şu satırları ekleyerek modülü aktif edin:


modsecurity on;
modsecurity_rules_file /etc/nginx/modsec/main.conf;

Eğer terminal ekranlarıyla saatlerce uğraşmak istemiyorsanız, arka planda tüm bu güvenlik yapılandırmalarını sizin yerinize otomatize eden Keypanel Hosting çözümleri hayat kurtarıcı olabilir. Özellikle KeyHelp Panel Nedir? yazımızda belirttiğimiz gibi, modern paneller ModSecurity yönetimini tek bir tıkla yapabilmenize olanak tanır.

OWASP CRS Entegrasyonu ve Temel Konfigürasyon Ayarları

ModSecurity’yi kurduk, harika. Ancak şu an elinizde mermisi olmayan bir silah var. ModSecurity tek başına kuralları bilmez, sadece kuralları uygulayan bir motordur. Ona neyin zararlı olduğunu öğretecek bir kural setine ihtiyacımız var. İşte burada endüstri standardı olan OWASP Core Rule Set (CRS) devreye giriyor.

OWASP CRS’yi İndirmek ve Kurmak

Sunucunuza OWASP kurallarını çekmek için şu adımları izleyin:


# Eski kuralları yedekleyelim (varsa)
sudo mv /usr/share/modsecurity-crs /usr/share/modsecurity-crs.bak

# OWASP CRS'nin en güncel sürümünü indirelim
sudo git clone https://github.com/coreruleset/coreruleset /usr/share/modsecurity-crs

# Örnek yapılandırma dosyasını aktif edelim
sudo cp /usr/share/modsecurity-crs/crs-setup.conf.example /usr/share/modsecurity-crs/crs-setup.conf

modsecurity.conf Dosyasının İncelenmesi ve SecRuleEngine

Şimdi en kritik yapılandırma dosyası olan /etc/modsecurity/modsecurity.conf dosyasını düzenleyeceğiz. Dosyayı açın ve şu satırı bulun:

SecRuleEngine DetectionOnly

Bu ayar hayati öneme sahiptir. DetectionOnly modu, ModSecurity’nin gelen tehditleri sadece günlüğe kaydetmesini (loglamasını) ancak engellememesini sağlar. Sistemi ilk kurduğunuzda KESİNLİKLE bu modda bırakmalısınız. Eğer doğrudan SecRuleEngine On yaparsanız, sitenizin normal fonksiyonları (örneğin WordPress admin paneline yazı ekleme) yanlışlıkla engellenebilir.

Bir e-ticaret siteniz varsa, ödeme sayfasındaki karmaşık form verileri WAF tarafından tehdit olarak algılanabilir. Bu nedenle, sistemi 1-2 gün “DetectionOnly” modunda izleyip logları analiz etmek en güvenli yoldur. Güvenli ve kesintisiz bir satış altyapısı kurmak istiyorsanız, E-Ticaret Hosting Nedir? 2026’da Satışlarınızı Artıracak Altyapı Rehberi başlıklı yazımıza göz atmanızı tavsiye ederiz. Doğru yapılandırılmış bir E-Ticaret Hosting altyapısı, WAF kurallarıyla tam uyumlu çalışır.

False Positive (Yanlış Alarm) Sorunlarını Çözmek

WAF yöneticilerinin en büyük kabusu “False Positive” yani yanlış alarmlardır. Gerçek bir müşteriniz sitenize yorum yaparken veya sepetine ürün eklerken “403 Forbidden” hatası alırsa, bu doğrudan ciro kaybı demektir.

Audit Loglarını (Denetim Günlükleri) Okumak

ModSecurity logları genellikle /var/log/apache2/modsec_audit.log veya Nginx için belirlediğiniz dizinde tutulur. Bir engelleme yaşandığında log dosyasında şuna benzer bir çıktı görürsünüz:


Message: Access denied with code 403 (phase 2). Pattern match "(?i)(insert|select|update|delete|drop)..."
Action: Intercepted (phase 2)
Rule ID: 942100

Buradaki en önemli bilgi Rule ID: 942100 kısmıdır. Bu, hangi kuralın tetiklendiğini gösterir.

Kural İstisnası (Whitelist) Oluşturmak

Eğer 942100 numaralı kuralın sitenizdeki zararsız bir işlemi engellediğini tespit ettiyseniz, bu kuralı o spesifik URL veya parametre için devre dışı bırakmalısınız. Custom kurallarınızı yazacağınız bir .conf dosyası oluşturup şu komutu ekleyebilirsiniz:


# Belirli bir URL için kuralı devre dışı bırakma
<LocationMatch "/wp-admin/post.php">
    SecRuleRemoveById 942100
</LocationMatch>

Özellikle WordPress Hosting kullanıyorsanız, Elementor gibi sayfa oluşturucular bol miktarda HTML ve JSON verisi gönderdiği için sık sık WAF’a takılır. Bu tür durumlarda WordPress’e özel CRS kural istisnalarını (WordPress Exclusion Rules) aktif etmeniz gerekir.

Aynı durum otomasyon araçları için de geçerlidir. Sürekli API istekleri yapan Node.js uygulamalarınız WAF tarafından bot olarak algılanabilir. Bu sorunları aşmak için n8n & Node.js Hosting çözümlerinde ModSecurity’nin API uç noktaları (endpoints) için nasıl esnetileceğini bilmek önemlidir.

SaviorHost Altyapısında ModSecurity ve Güvenlik Avantajları

Tüm bu yapılandırmaları manuel olarak yapmak ciddi bir sistem yöneticiliği (sysadmin) tecrübesi gerektirir. Üstelik kuralları sürekli güncellemek, yeni çıkan zafiyetlere karşı sistemi tetikte tutmak tam zamanlı bir iştir.

İşte tam burada profesyonel bir altyapı sağlayıcısı ile çalışmanın farkı ortaya çıkar. SaviorHost olarak, sunduğumuz tüm Hosting ve Linux Reseller paketlerinde güvenliği şansa bırakmıyoruz.

Neden SaviorHost Altyapısı?

  • AMD Ryzen 9 7900 Gücü: ModSecurity’nin her bir HTTP isteğini derinlemesine analiz etmesi CPU gücü gerektirir. Ryzen 9 işlemcilerimiz sayesinde WAF aktifken bile sitenizde milisaniyelik bir gecikme yaşanmaz. Hızlı Hosting arayışınızın karşılığını fazlasıyla alırsınız.
  • KeyHelp Entegrasyonu: Karmaşık terminal komutlarıyla uğraşmak yerine, KeyHelp kontrol panelimiz üzerinden WAF ayarlarınızı görsel bir arayüzle yönetebilir, logları kolayca okuyabilir ve tek tıkla kural istisnaları ekleyebilirsiniz.
  • Önceden Yapılandırılmış Kurallar: WordPress, PrestaShop veya OpenCart gibi popüler altyapılar için False Positive oranını sıfıra indiren özel kural setlerimiz sunucularımızda hazır olarak gelir.

Sonuç ve Güvenli Gelecek

Web güvenliği statik bir süreç değil, sürekli devam eden bir kedi-fare oyunudur. Bu rehberimizde detaylıca incelediğimiz modsecurity nedir ve yapilandirmasi nasil yapilir 2026 konsepti, sitenizin temel savunma hattını oluşturur. Doğru yapılandırılmış bir WAF; sizi veri sızıntılarından, itibar kaybından ve ciddi maddi zararlardan korur.

Unutmayın, en iyi güvenlik sistemi, varlığını hissettirmeden çalışan sistemdir. Sitenizi yavaşlatmadan, müşterilerinizi engellemeden maksimum koruma sağlamak istiyorsanız, donanım ve yazılımın mükemmel uyumuna ihtiyacınız var.

Siz de sürekli siber saldırı endişesi taşımaktan yorulduysanız ve performansla güvenliği aynı anda sunan bir altyapıya geçmek istiyorsanız, SaviorHost’un yeni nesil NVMe diskli ve Ryzen 9 işlemcili Hosting çözümleriyle hemen tanışın. Dijital varlıklarınızı şansa değil, sağlam bir altyapıya emanet edin!


Sıkça Sorulan Sorular (FAQ)

ModSecurity ücretli bir yazılım mıdır?

Hayır, ModSecurity tamamen açık kaynaklı ve ücretsiz bir yazılımdır. Ancak, bazı gelişmiş ve ticari kural setleri (örneğin Trustwave’in sunduğu özel kurallar) ücretli olabilir. Çoğu kullanıcı için ücretsiz olan OWASP Core Rule Set fazlasıyla yeterlidir.

ModSecurity sitemi yavaşlatır mı?

Eğer sunucunuzun işlemci (CPU) ve disk (I/O) kapasitesi yetersizse, gelen her isteğin analiz edilmesi sitenizde gecikmelere neden olabilir. Ancak NVMe SSD’ler ve güçlü işlemcilerle (örn: Ryzen 9) desteklenen modern sunucularda ModSecurity’nin yarattığı gecikme milisaniyeler seviyesindedir ve kullanıcı tarafından hissedilmez.

Cloudflare kullanıyorum, yine de ModSecurity kurmalı mıyım?

Evet, kurmanız şiddetle tavsiye edilir. Cloudflare gibi CDN tabanlı WAF çözümleri harika bir ilk savunma hattıdır ancak saldırganlar sunucunuzun gerçek IP adresini bulursa Cloudflare’i tamamen bypass edebilirler. Sunucu seviyesinde çalışan ModSecurity, bu tür “arkadan dolaşma” saldırılarına karşı son kaledir.

“SecRuleEngine DetectionOnly” ne kadar süre aktif kalmalı?

Sitenizin trafik yoğunluğuna bağlı olarak genellikle 3 ila 7 gün arasında “DetectionOnly” modunda kalması önerilir. Bu süre zarfında logları inceleyip sitenizin normal çalışmasını engelleyen kuralları (false positives) tespit edip whitelist’e almalısınız. Ardından “On” moduna geçebilirsiniz.

WordPress kullanıyorum, ModSecurity ayarlarında neye dikkat etmeliyim?

WordPress oldukça dinamik bir yapıya sahiptir. Özellikle wp-admin paneli, REST API uç noktaları ve sayfa oluşturucular (Elementor vb.) yoğun veri gönderir. OWASP CRS kurarken, paket içinde gelen “WordPress Exclusion Rules” (WordPress İstisna Kuralları) dosyasını mutlaka aktif etmelisiniz, aksi takdirde admin panelinde sürekli 403 hataları alırsınız.

İlginizi Çekebilir:Özel Alan Adını (Domain) Ücretsiz Gmail’e Nasıl Bağlarsınız?
share Paylaş facebook pinterest whatsapp x print

Benzer İçerikler

CentOS Web Panel’de Snuffleupagus ve ModSecurity Kullanımı: SaviorHost’un Güvenlik Stratejisi
500 Plesk\Exception\Database Hatası (SQLSTATE 2002) – Kesin Çözüm Rehberi
adım adım Centos 9 Şifre sıfırlama
CentOS 9 Şifrelerini Sıfırlama: Adım Adım Rehber
Hosting’te En Sık Hatalar ve Çözüm Akışları (cPanel • Plesk • CWP)
Kısıtlı (Jailed) SSH Ortamında Node.js ve PM2 Kurulumu: Kesin Çözüm Rehberi
CWP’de Log Dosyalarını Temizleme ve Disk Alanı Optimizasyonu: Adım Adım Rehber

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Are you human? Please solve:Captcha


Saviorhost İnternet Hizmetleri | © 2026 |