Bağlantılı Projeler İçin Raspberry Pi Güvenlik Temelleri
Raspberry Pi güvenliği, bağlantılı projelerde hesapların, ağ erişiminin, verilerin ve sistem güvenilirliğinin temel korumasıdır. Bu güvenlik temelleri yaygın riskleri azaltır ancak her yapılandırma veya ortamda koruma garantisi vermez. Bir Raspberry Pi bir ağa bağlandığında, proje aynı zamanda güvenlik sorumlulukları da oluşturur.
Uzaktan erişim eklemek, sistemin doğrudan çalışma alanının ötesinden bağlantı almasını sağlar.
Bir Raspberry Pi, yerel bir denetleyici, sensör merkezi veya ev otomasyon cihazı olarak başlayabilir. Uzaktan erişim eklemek, sistemin doğrudan çalışma alanının ötesinden bağlantı almasını sağlar. Zayıf parolalar, gereksiz açık bağlantı noktaları veya açıkta kalan hizmetler daha sonra ağa maruziyeti artırabilir ve pratik bir risk oluşturabilir.
Bir Raspberry Pi, yerel bir denetleyici, sensör merkezi veya ev otomasyon cihazı olarak başlayabilir.
Pratik koruma, güvenlik kontrollerini birbirinden bağımsız görevler yerine bağlantılı güvenlik önlemleri olarak ele alır. Hesap izinleri ve güçlü parolalar yetkisiz girişi sınırlar, güvenli SSH kimlik doğrulaması uzaktan erişimi korur ve bir güvenlik duvarı istenmeyen gelen bağlantıları kısıtlar. Güncellemeler yazılım bakımını desteklerken, kararlı bir fiziksel kurulum, yedekleme ve kurtarma planlaması bir hata veya depolama arızasından sonra güvenilirliği destekler.
Amaç, projeyi güvenilir ve kurtarılabilir tutarken önlenebilir maruziyeti azaltmaktır.
Bu kapsam, gelişmiş sunucu sertleştirmesi yerine bağlantılı Raspberry Pi projeleri için temel güvenliği kapsar. Amaç, projeyi güvenilir ve kurtarılabilir tutarken önlenebilir maruziyeti azaltmaktır.
İçindekiler
Bağlantılı Raspberry Pi Projeleri Neden Güvenlik Kontrollerine İhtiyaç Duyar
Bağlantılı bir Raspberry Pi projesinin güvenlik kontrollerine ihtiyacı vardır çünkü bir ağa katılmak, cihaza kimin erişebileceğini veya onu etkileyebileceğini değiştirir. Yalnızca yerel görevler için kullanılan bir Raspberry Pi, yerel bir ağ veya erişilebilir başka bir ağ yolu üzerinden bağlanandan daha dar bir maruziyet sınırına sahiptir. Ağ bağlantısı eklendiğinde, bağlantı durumu cihazla kimin etkileşime girebileceğini ve cihazın nasıl etkilenebileceğini değiştirir.
Yerel ağdaki bağlantılı bir proje normalde yalnızca o ağdaki cihazlar tarafından erişilebilirken, kasıtlı olarak internete açık hale getirilen bir hizmet, yönlendirici ayarlarına, uzaktan yönetim seçimlerine ve hizmet yapılandırmasına bağlı olarak ev ağı dışından da erişilebilir olabilir. Bakımsız veya sürekli açık bir proje, güvenilirlik veya güvenlik sorunlarının normal çalışmayı etkileyebileceği daha uzun bir çalışma süresine sahiptir. Buna karşılık, yalnızca yerel işlemler için kullanılan ve erişilebilir hizmetleri olmayan bir Raspberry Pi, daha küçük bir pratik maruziyet sınırına sahiptir.
Sağlam bir Raspberry Pi setup bu kontrollerin uygun şekilde uygulanması için temel sağlar.
Güvenlik kontrolleri, korumayı bağlantılı Raspberry Pi projesinin nasıl kullanıldığına göre eşleştirerek gereksiz maruziyeti azaltır; her bağlantılı kurulumun aynı risk düzeyine sahip olduğunu varsaymak yerine. Bu bölüm, tam kurumsal sertleştirme yerine pratik bağlantılı proje riskini açıklar ve sonraki bölümler bireysel koruma önlemlerini daha ayrıntılı olarak ele alır. Sağlam bir Raspberry Pi setup bu kontrollerin uygun şekilde uygulanması için temel sağlar.
İnternete Maruz Kalma ve Açık Hizmetlerden Kaynaklanan Güvenlik Riskleri
İnternete maruz kalma ve açık hizmetler, erişilebilirlik hizmete, erişim yoluna ve yapılandırmaya göre değiştiği için farklı güvenlik risk kategorileri oluşturur. Bir Raspberry Pi, bir hizmet yalnızca yakındaki cihazlar için kullanılabilir durumda kalmak yerine yerel ağının ötesinde kasıtlı olarak erişilebilir hale getirildiğinde daha fazla maruz kalır. İnternete maruz kalma ve açık hizmetlerden kaynaklanan güvenlik riskleri, her hizmete nasıl erişildiği incelenerek en iyi şekilde anlaşılır.
Yalnızca yerel bir ağda SSH veya web arayüzü çalıştıran bir Raspberry Pi, aynı hizmetin genel bir IP veya yönlendirici yönlendirmesi yoluyla açığa çıkarılmasından farklı bir risk kategorisine sahiptir. Uzaktan erişim kasıtlı olarak etkinleştirilmişse ve bir hizmete internetten erişilebiliyorsa, kimlik doğrulama veya yapılandırma zayıf olduğunda ana risk yetkisiz erişim haline gelir. Yerel hizmet keşfi, aynı ağ içindeki cihaz görünürlüğünü artırırken, internete maruz kalma, internete dönük bir erişim yolu gerektirir. Bu ayrım, yerel erişilebilirliği internet erişilebilirliğinden ayırır.
Bu ayrım, yerel erişilebilirliği internet erişilebilirliğinden ayırır.
Her erişilebilir hizmet, her açık bağlantı noktasını eşit derecede riskli olarak ele almak yerine erişim yolu ve maruziyet durumuna göre değerlendirildiğinde güvenlik kararları daha net hale gelir. Genel olarak erişilebilir hizmetler, erişim yolu daha geniş olduğu için amaçlanan yerel ağ sınırıyla sınırlı hizmetlerden daha fazla dikkat gerektirir. Aşağıdaki tablo, yaygın hizmet türlerini, maruziyet koşullarını ve pratik işleme yaklaşımlarını özetlemektedir.
| Hizmet veya yol | Maruziyet koşulu | Ana risk | Daha güvenli işlem |
|---|---|---|---|
| SSH | Genel bir IP veya yönlendirici yönlendirmesi yoluyla herkese açık erişilebilir | Kimlik doğrulama zayıf olduğunda yetkisiz erişim | Maruziyeti sınırlayın ve güçlü kimlik doğrulama kullanın |
| Web arayüzü | İnternete dönük yönetim sayfası | Yetkisiz yönetim erişimi | Erişimi amaçlanan kullanıcılarla sınırlayın |
| Dosya paylaşımı veya yönetim hizmeti | Amaçlanan ağ sınırının dışından erişilebilir | Paylaşılan kaynaklara istenmeyen erişim | Yalnızca gerektiğinde açığa çıkarın ve erişim ayarlarını gözden geçirin |
| Genel bağlantı noktası yönlendirmesi | Yönlendirici, harici trafiği Raspberry Pi'ye yönlendirir | Seçilen hizmetin doğrudan internete maruz kalması | Yalnızca gerekli hizmetleri uygun erişim kontrolleriyle yönlendirin |
| Yalnızca yerel hizmet keşfi | Yerel ağla sınırlı | Yerel ağ içinde cihaz görünürlüğü | Keşfi amaçlanan yerel ağla sınırlı tutun |
Genel Sunucular, Bağlantı Noktası Yönlendirmesi ve Ev Ağı Erişimi
Genel sunucular, bağlantı noktası yönlendirmesi ve ev ağı erişimi, bir Raspberry Pi hizmetinin erişilebilirliğini özelden genele değiştirerek o hizmete kimin ulaşabileceğini değiştirir. Yalnızca yerel kalan bir Raspberry Pi hizmeti normalde yalnızca ev ağındaki cihazlar tarafından erişilebilirken, bağlantı noktası yönlendirmesi yoluyla açığa çıkarılan bir hizmet, yönlendirici ve hizmet ayarları harici bağlantılara izin verdiğinde internetten erişilebilir hale gelebilir. Bu erişilebilirlik değişikliği, maruziyet sınırını tanımlar.
Yalnızca bir ev ağı içinde kullanılan bir Raspberry Pi hizmeti, bir yönlendirici dışarıdaki trafiği bu hizmete yönlendirene kadar özel kalır. Yönlendirilmiş bir bağlantı noktası hizmeti internetten erişilebilir hale getirirse, genel erişim mümkün olur ve erişilebilir kitle yerel cihazların ötesine geçtiği için uygun kimlik doğrulama daha önemli hale gelir. Aşağıdaki karşılaştırma, en yaygın maruziyet yollarını özetlemektedir. Birçok ev ağında, yönlendirici ayarları bir Raspberry Pi hizmetinin yalnızca yerel mi kalacağını yoksa internetten erişilebilir mi olacağını belirler.
- Yalnızca yerel hizmet: Yalnızca ev ağındaki cihazlar tarafından erişilebilir, harici erişimi sınırlar.
- Bağlantı noktası yönlendirmesi: Bir yönlendirici, dışarıdaki trafiği bir Raspberry Pi hizmetine yönlendirir ve yönlendirme kuralı etkin olduğu sürece bu hizmeti internetten erişilebilir hale getirir.
- Genel sunucu: Genel erişim yoluyla kasıtlı olarak kullanıma sunulan bir Raspberry Pi hizmeti, özel ağın ötesinden erişilebilir olduğu için uygun kimlik doğrulama gerektirir.
- Ev yönlendiricisi: Yönlendirici yapılandırması, bir Raspberry Pi hizmetinin ev ağı içinde özel mi kalacağını yoksa internetten erişilebilir mi olacağını belirler.
Uzaktan Erişim Araçları ve Bağlantı Sınırları
Uzaktan erişim araçları, oluşturdukları bağlantı sınırı, gerektirdikleri kimlik doğrulama ve ortaya çıkan maruziyet seviyesine göre değerlendirilmelidir. Yerel veya VPN benzeri bir sınırdan erişilen bir Raspberry Pi, genel bir bağlantı yoluyla erişilebilir olandan daha sınırlı bir maruziyet koşuluna sahiptir, ancak nihai maruziyet seçilen yapılandırmaya da bağlıdır. Bağlantı sınırı, uzaktan erişim aracı kadar önemlidir.
Kullanışlı uzaktan erişim, bağlantı sınırı net olmadığında veya amaçlanandan daha geniş olduğunda maruziyeti artırabilir. Bulut aracılı veya genel bir bağlantı, yerel bir bağlantıdan daha fazla harici kullanıcının giriş noktasına ulaşmasına izin verebilir ve bu da kimlik doğrulamayı, erişimi yetkili kullanıcılarla sınırlamak için önemli bir kontrol haline getirir. Her proje için tek bir uzaktan erişim yöntemi seçmek yerine, bağlantı sınırını, kimlik doğrulamayı ve maruziyet seviyesini birlikte değerlendirin. Kimlik doğrulama ve maruziyet, uzaktan erişimi etkinleştirmeden önceki temel kontrollerdir.
- Bağlantı sınırı: Raspberry Pi'ye yerel, VPN benzeri, bulut aracılı veya genel bir bağlantı yoluyla erişilip erişilmediğini belirleyin.
- Kimlik doğrulama: Uzaktan oturum açmanın, erişim izni verilmeden önce kullanıcı kimlik doğrulaması gerektirdiğini doğrulayın.
- Maruziyet seviyesi: Erişimin amaçlanan kullanıcılarla sınırlı olup olmadığını veya daha geniş bir internet kitlesi tarafından erişilebilir olup olmadığını kontrol edin.
- Proje bağlamı: Tek bir yaklaşımın her dağıtıma uygun olduğunu varsaymak yerine, gerekli bağlantı sınırına uygun bir uzaktan erişim yöntemi seçin.
Kullanıcı Hesapları, Parolalar ve Oturum Açma İzinleri
Kullanıcı hesapları, parolalar ve oturum açma izinleri, bir Raspberry Pi'de kimlerin oturum açabileceğini ve her kullanıcı hesabının neler yapmasına izin verildiğini sınırlayarak yetkisiz kullanım olasılığını azaltır. Güçlü bir parola, sınırlı oturum açma izinleri ve kısıtlı sudo ayrıcalıkları ayrı erişim kontrol katmanları sağlar. Zayıf kimlik bilgileri veya geniş izinler, özellikle cihaz paylaşıldığında, bakımsız kaldığında veya uzaktan erişilebilir olduğunda oturum açma riskini artırır.
sudo erişimini sınırlamak, yönetim eylemleri gerçekleştirebilen hesap sayısını azaltır.
Zayıf veya yeniden kullanılmış bir parolaya sahip varsayılan bir kullanıcı, daha az kontrollü bir oturum açma yolu oluştururken, paylaşılan kimlik bilgileri, birden fazla kişi aynı kimliği kullandığı için hesap verebilirliği azaltır. Her kullanıcı rolüyle eşleşen izin kapsamlarına sahip ayrı kullanıcı hesapları, paylaşılan veya başsız projelerde daha net kontrol sağlar. sudo erişimini sınırlamak, yönetim eylemleri gerçekleştirebilen hesap sayısını azaltır. Parola gücü kimlik doğrulamayı kontrol ederken, izin kapsamı kimliği doğrulanmış bir kullanıcının neleri değiştirebileceğini kontrol eder.
Her kullanıcı rolüyle eşleşen izin kapsamlarına sahip ayrı kullanıcı hesapları, paylaşılan veya başsız projelerde daha net kontrol sağlar.
Paylaşılan, bakımsız bırakılan veya uzaktan oturum açma yoluyla erişilebilen bir Raspberry Pi için, hesap ayarları rutin bakımın bir parçası olarak gözden geçirilmelidir. Kullanılmayan bir hesap gereksiz bir oturum açma yolu ekler ve paylaşılan kimlik bilgileri, yönetim eylemlerinin tek bir kullanıcıya atfedilmesini zorlaştırır. Hesap güvenliği oturum açma yollarını korur ancak ağ kontrollerinin yerini almaz, bu nedenle ana hesap koşullarını doğrulamak için aşağıdaki kontrol listesini kullanın.
- Parola değiştirildi: Her etkin hesabın, başlangıç veya yeniden kullanılmış bir parola yerine güçlü ve benzersiz bir kimlik bilgisi kullandığını onaylayın.
- Kullanılmayan hesap: Artık gerekmeyen kullanıcı hesaplarını gözden geçirin ve devre dışı bırakın veya kaldırın.
- Sudo erişimi: Yönetim ayrıcalığını proje için buna ihtiyaç duyan hesaplarla sınırlayın.
- Paylaşılan kimlik bilgileri: Birden fazla kişi tarafından paylaşılan tek bir oturum açma yerine ayrı kullanıcı hesapları kullanın.
- Oturum açma yolları: Hangi kullanıcı hesaplarının oturum açabileceğini ve hangi erişim yöntemlerinin bu hesapları açığa çıkardığını belirleyin.
Bu grafik, bir Raspberry Pi için hesap hijyeni, kimlik doğrulama ve yetkilendirmeyi kapsayan temel hesap güvenliği kontrollerini gösterir.
Varsayılan Kullanıcılar, Değiştirilen Parolalar ve Sudo Erişimi
Varsayılan kullanıcılar, değiştirilen parolalar ve sudo erişimi ayrı ayrı gözden geçirilmelidir çünkü kimlik bilgileri ve ayrıcalıklar Raspberry Pi güvenliğinin farklı kısımlarını etkiler. Değiştirilen bir parola, bilinen veya yeniden kullanılan kimlik bilgileriyle oturum açma riskini azaltırken, geniş sudo erişimi, kimlik doğrulamadan sonra bir hesabın etkisini artırır. Kimlik bilgileri hesabı tanımlarken, ayrıcalıklar onun yönetim erişimini belirler.
Kimlik bilgileri hesabı tanımlarken, ayrıcalıklar onun yönetim erişimini belirler.
Raspberry Pi OS kurulumları farklılık gösterebilir, bu nedenle evrensel bir kurulum varsaymak yerine hesap adları ve varsayılan kullanıcı davranışı kurulu sürüm için doğrulanmalıdır. Bir hesabın sudo erişimi varsa, bu ayrıcalığı her hesaba yükseltilmiş haklar vermek yerine yönetim görevleri gerektiren kullanıcılarla sınırlayın. Örneğin, bir parolayı değiştirmek kimlik bilgisi riskini azaltırken, gereksiz sudo erişimini kaldırmak, oturum açtıktan sonra hesabın kötüye kullanılmasının etkisini azaltır. Hem kimlik bilgisi hem de ayrıcalık ayarlarını doğrulamak için aşağıdaki kontrolleri kullanın.
- Değiştirilen parola: Etkin hesapların, varsayılan türde parolalar yerine güncellenmiş, benzersiz kimlik bilgileri kullandığını onaylayın.
- Sudo üyeliği: Hangi hesapların sudo erişimine sahip olduğunu gözden geçirin ve yönetim erişimini gerekli kullanıcılarla sınırlı tutun.
- Yönetim hakları: Bunlara ihtiyaç duymayan hesaplardan gereksiz yükseltilmiş ayrıcalıkları kaldırın.
- Raspberry Pi OS: Tek bir varsayılan kullanıcı yapılandırması varsaymak yerine, kurulu sürüm için hesap kurulumunu doğrulayın.
Bu grafik, Raspberry Pi hesaplarını güvence altına alırken incelenmesi gereken temel alanları gösterir: parola değişiklikleri, sudo erişimi ve işletim sistemi sürümüne özel kurulum.
Gereksiz Kullanıcılar ve İzin Maruziyeti
Gereksiz kullanıcılar ve izin maruziyeti, hesaplar ve dosya izinleri erişimi bir Raspberry Pi'nin gerektirdiğinin ötesine genişlettiği için önlenebilir güvenlik riski oluşturur. Yalnızca gerekli kullanıcıları tutmak ve dosya izinlerini gerekli erişim kapsamıyla sınırlamak, kötüye kullanım fırsatlarını azaltır ve bakımı basitleştirir. Gereksiz erişim, önlenebilir maruziyettir.
Erişimin mevcut proje cihazı için uygun kaldığını doğrulamak için aşağıdaki kontrolleri kullanın.
Bir proje cihazı birden fazla kişi tarafından paylaşıldığında, her role uygun erişim haklarına sahip ayrı hesaplar, paylaşılan kimlik bilgilerinden daha iyi hesap verebilirlik sağlar. Geniş dosya izinleri yalnızca bunlara ihtiyaç duyan kullanıcılar veya hizmetler için ayrılmalıdır, çünkü daha geniş erişim proje verilerine veya ayarlarına maruziyeti artırır. Erişim ihtiyaçları kullanıcı rolüne, hizmete ve cihaz amacına göre farklılık gösterebilir, bu nedenle gereksiz kullanıcıları veya izinleri değiştirmeden bırakmak yerine bunları periyodik olarak gözden geçirin. Erişimin mevcut proje cihazı için uygun kaldığını doğrulamak için aşağıdaki kontrolleri kullanın.
Geniş dosya izinleri yalnızca bunlara ihtiyaç duyan kullanıcılar veya hizmetler için ayrılmalıdır, çünkü daha geniş erişim proje verilerine veya ayarlarına maruziyeti artırır.
Bu noktaları rutin hesap hijyeninin bir parçası olarak gözden geçirin:
- Gerekli kullanıcılar: Yalnızca mevcut Raspberry Pi projesi için gereken hesapları tutun.
- Paylaşılan kimlik bilgileri: Birden fazla kişinin erişime ihtiyacı olduğunda tek bir paylaşılan oturum açma yerine ayrı hesaplar kullanın.
- Dosya izinleri: Geniş dosya erişiminin yalnızca buna ihtiyaç duyan kullanıcılar veya hizmetlerle sınırlı olduğunu kontrol edin.
- Gözden geçirme sıklığı: Hizmet hesaplarını periyodik olarak gözden geçirin ve gereksiz kullanıcıları veya izinleri kaldırın.
Raspberry Pi Uzaktan Yönetimi İçin SSH Güvenliği
SSH, bir Raspberry Pi'nin uzaktan yönetimini sağlar, ancak aynı zamanda dikkatli erişim kontrolü gerektiren bir uzaktan oturum açma yolu oluşturur. SSH riski, yalnızca SSH hizmetinin kendisinden ziyade kimlik doğrulama, ağ erişilebilirliği ve yapılandırma tarafından şekillendirilir. SSH yönetim erişimi sağlayabildiğinden, daha geniş güvenlik planı içinde ayrı bir işlem gerektirir.
Kimlik doğrulama ve maruziyet kontrolleri birlikte uygulandığında SSH riski azalır.
SSH'yi etkinleştirmek uzaktan yönetim kolaylığını artırırken, hizmeti erişilebilir kılmak kimin bağlanabileceğini ve her oturum açma girişiminin nasıl doğrulandığını kontrol etmenin önemini artırır. Yalnızca parola kimlik doğrulamasına güvenmek yerine SSH anahtarları kullanmak, yeniden kullanılabilir kimlik bilgilerine bağımlılığı azaltırken, kök oturum açmayı kısıtlamak en ayrıcalıklı hesaba doğrudan erişimi sınırlar. Güvenilmeyen ağlardan erişilebilen bir açık bağlantı noktası, SSH hizmetinin maruziyetini artırır ve uygun gelen erişim kontrolleriyle sınırlandırılmalıdır. Kimlik doğrulama ve maruziyet kontrolleri birlikte uygulandığında SSH riski azalır.
Bu SSH yapılandırma alanlarına öncelik vermek için aşağıdaki kontrol listesini kullanın.
SSH ne doğası gereği güvensizdir ne de tek bir yapılandırma değişikliğiyle tamamen korunur. Daha güvenli kullanım, oturum açma yönteminin, kök erişiminin, hizmet erişilebilirliğinin, izin verilen bağlantı kaynaklarının ve güncelleme durumunun birlikte gözden geçirilmesine bağlıdır. Bu SSH yapılandırma alanlarına öncelik vermek için aşağıdaki kontrol listesini kullanın.
SSH ne doğası gereği güvensizdir ne de tek bir yapılandırma değişikliğiyle tamamen korunur.
Uzaktan yönetim için SSH'yi açığa çıkarmadan önce bu ayarları gözden geçirin:
- Kimlik doğrulama yöntemi: Yalnızca parola kimlik doğrulamasına güvenmek yerine uygun olduğunda SSH anahtarlarını tercih edin.
- Kök oturum açma: Haklı bir yönetim gereksinimi doğrudan kök erişimini gerekli kılmadıkça kök oturum açmayı kısıtlayın.
- Açık bağlantı noktası: SSH hizmetine güvenilmeyen ağlardan erişilip erişilemediğini onaylayın ve gereksiz maruziyeti sınırlayın.
- İzin verilen kaynaklar: Projenin izin verdiği durumlarda uzaktan oturum açmayı güvenilir kullanıcılar, cihazlar veya ağ konumlarıyla sınırlayın.
- Güncelleme durumu: Raspberry Pi OS'yi ve SSH hizmetini rutin bakımın bir parçası olarak güncel tutun.
Bu diyagram, Raspberry Pi'nin uzaktan yönetimi için SSH'yi güvence altına alırken kontrol edilmesi gereken üç ana yapılandırma alanını gösterir: kimlik doğrulama, ağ maruziyeti ve bakım.
SSH anahtarları ve parola kimlik doğrulaması
SSH anahtarları, bir Raspberry Pi oturum açma işleminin yalnızca bir parolaya güvenmek yerine genel bir anahtar ve eşleşen özel anahtarla doğrulanması nedeniyle parola tahmin etme riskini azaltır. Parola kimlik doğrulaması yine de kurulum erişimini destekleyebilir, ancak güçlü, benzersiz bir parola ve kontrollü oturum açma maruziyeti gerektirir. Anahtar tabanlı oturum açmanın faydası, güvenli özel anahtar depolamaya ve yetkili cihaz erişimine bağlıdır.
Seçilen kimlik bilgisi yönteminin güvenli bir şekilde yönetilmesi belirleyici faktördür.
SSH anahtarları ve parola kimlik doğrulaması arasında seçim yapmak, kimlik doğrulama yöntemi ve yönetimi arasında bir denge içerir. Kötü saklanmış bir özel anahtar, anahtar tabanlı oturum açmayı zayıflatabilirken, zayıf veya yeniden kullanılan parolalar parola tahmin etme riskini artırır. İlk kurulum erişimi sırasında, SSH anahtarları yapılandırılıp doğrulanana kadar geçici parola kimlik doğrulaması kullanılabilir, ardından artık gerekli değilse parola oturum açma gözden geçirilmelidir. Seçilen kimlik bilgisi yönteminin güvenli bir şekilde yönetilmesi belirleyici faktördür.
Aşağıdaki karşılaştırma, kimlik doğrulama gücünün seçilen yöntem ve yönetimiyle nasıl değiştiğini gösterir.
Aşağıdaki karşılaştırma, kimlik doğrulama gücünün seçilen yöntem ve yönetimiyle nasıl değiştiğini gösterir.
| Kimlik doğrulama yöntemi | Ana avantaj | Ana risk | Daha güvenli işlem |
|---|---|---|---|
| Parola kimlik doğrulaması | Basit oturum açma ve kurulum erişimi sağlar. | Zayıf veya yeniden kullanılan parolalar parola tahmin etme riskini artırır. | Güçlü, benzersiz bir parola kullanın ve artık gerekli olmadığında parola oturum açmayı kaldırın. |
| SSH anahtarları | Genel bir anahtar ve eşleşen özel anahtar kullanarak parolalara olan bağımlılığı azaltır. | Kopyalanmış veya kötü saklanmış bir özel anahtar, yetkisiz oturum açmaya izin verebilir. | Özel anahtarı güvenli bir şekilde saklayın ve genel anahtarı yalnızca yetkili sistemlere yerleştirin. |
| Geçici kurulum erişimi | Anahtar tabanlı oturum açma hazır olmadan önce ilk Raspberry Pi yapılandırmasına izin verir. | Parola kimlik doğrulaması, kurulumun gerektirdiğinden daha uzun süre kullanılabilir kalabilir. | SSH anahtarlarını yapılandırın ve doğrulayın, ardından sürekli parola kimlik doğrulamasının gerekli olup olmadığını gözden geçirin. |
Kök oturum açma ve açık SSH bağlantı noktaları
Kök oturum açma ve açık bir SSH bağlantı noktası, bir SSH yapılandırmasında erişim riskini farklı şekillerde artırır. Kök oturum açma, başarılı bir oturum açma kimliğine anında yönetim ayrıcalığı verirken, açık bir SSH bağlantı noktası Raspberry Pi'yi daha fazla oturum açma girişimi için erişilebilir hale getirir. Erişilebilirlik, bir erişim girişiminin olasılığını etkilerken, kök erişimi başarılı kimlik doğrulamanın etkisini artırır.
Yaygın bir yanlış kanı, bir bağlantı noktası değişikliğinin SSH'yi kendi başına güvence altına aldığıdır.
Yaygın bir yanlış kanı, bir bağlantı noktası değişikliğinin SSH'yi kendi başına güvence altına aldığıdır. Bağlantı noktasını değiştirmek otomatik tarama gürültüsünü azaltabilir, ancak kimlik doğrulamayı güçlendirmez veya kısıtlı erişimin yerini almaz. Kök oturum açmayı kısıtlamak, ele geçirilmiş bir oturum açmadan sonra kullanılabilir ayrıcalığı azaltırken, daha güçlü kimlik doğrulama kimlerin oturum açabileceğini kontrol eder. Bu nedenle bağlantı noktası değişiklikleri ve kimlik doğrulama koruması, SSH riskinin ayrı kısımlarını ele alır.
Bu nedenle bağlantı noktası değişiklikleri ve kimlik doğrulama koruması, SSH riskinin ayrı kısımlarını ele alır.
Bu SSH yapılandırma kontrollerini gözden geçirin:
- Kök oturum açma: Doğrudan yönetim erişimi özellikle gerekli olmadıkça kök oturum açmayı kısıtlayın.
- İzin verilen kullanıcılar: Sınırsız yönetim erişimine izin vermek yerine oturum açma kimliğini yetkili kullanıcılarla sınırlayın.
- Açık SSH bağlantı noktası: SSH hizmetinin genel erişilebilirlik gerektirip gerektirmediğini onaylayın ve gereksiz maruziyetten kaçının.
- Kimlik doğrulama gücü: Güçlü kimlik doğrulama kullanın çünkü yalnızca bir bağlantı noktası değişikliği oturum açma kimlik bilgilerini korumaz.
Raspberry Pi Projeleri İçin Güvenlik Duvarı ve Ağ Erişim Kontrolü
Bir güvenlik duvarı ve ağ erişim kontrolü, bir Raspberry Pi'ye hangi gelen bağlantıların ulaşabileceğini sınırlar. Erişim kuralları, her isteği aynı şekilde ele almak yerine gerekli hizmete, bağlantı kaynağına ve projenin işlevine göre proje trafiğine izin verir veya engeller. Güvenlik duvarları erişilebilirliği kontrol eder, ancak kendi başlarına tam koruma sağlamazlar.
Etkili ağ erişim kontrolü bu nedenle her kuralı belirli bir hizmete ve kaynağa bağlar.
Gereksiz gelen bağlantılara izin vermek maruziyeti artırırken, gerekli proje trafiğini engellemek amaçlanan hizmetin çalışmasını engeller. Bir güvenlik duvarı kuralı, hem erişime ihtiyaç duyan hizmetle hem de bağlanması beklenen kaynakla eşleşmelidir. Uygun izin verme veya engelleme kararı, hizmete, kaynağa ve projenin operasyonel ihtiyacına bağlıdır. Etkili ağ erişim kontrolü bu nedenle her kuralı belirli bir hizmete ve kaynağa bağlar.
Aşağıdaki tablo, yaygın erişim kontrolü kararlarını özetlemektedir.
Bir Raspberry Pi projesi, uzaktan yönetim veya bir web arayüzü için gelen bağlantı gerektirebilirken, yalnızca yerel kullanım için tasarlanan hizmetler harici bağlantılara açık olmamalıdır. Güvenlik duvarı kararları, hizmete, kaynağa ve trafiğin proje için gerekli olup olmadığına bağlıdır. Aşağıdaki tablo, yaygın erişim kontrolü kararlarını özetlemektedir.
| Hizmet | Kaynak veya bağlantı noktası koşulu | İzin verme veya engelleme kararı | Güvenlik etkisi |
|---|---|---|---|
| SSH | Güvenilir kaynak, SSH hizmet bağlantı noktası üzerinden uzaktan yönetim gerektirir. | Uzaktan erişim gerektiğinde yalnızca yetkili kaynaklar için izin verin. | Gelen bağlantıları beklenen yönetim trafiğiyle sınırlar. |
| Proje web arayüzü | Gerekli kullanıcıların web hizmet bağlantı noktasına erişmesi gerekir. | Yalnızca amaçlanan kullanıcılar veya ağlar için izin verin. | Proje erişimini desteklerken gereksiz maruziyeti azaltır. |
| Yalnızca yerel hizmet | Hizmet yalnızca Raspberry Pi veya yerel ağ için tasarlanmıştır. | Harici gelen bağlantıları engelleyin. | Amaçlanan ağ sınırını korur. |
| Gereksiz gelen trafik | Hiçbir proje işlevi bağlantı veya hizmet gerektirmez. | Engelleyin. | Gereksiz bağlantıları önleyerek önlenebilir erişim riskini azaltır. |
Gereksiz Gelen Bağlantıları Engelleme
Gelen bağlantılara yalnızca bir Raspberry Pi projesi için gerekli bir hizmeti desteklediklerinde izin verilmelidir. Net bir proje işlevi olmayan bağlantılar, gereksiz hizmetlere ulaşamayacak şekilde engellenmeli veya sınırlandırılmalıdır. Gereksiz gelen bağlantılar, hiçbir yetkili kullanıcının veya proje işlevinin gerektirmediği hizmetlere yönelik isteklerdir.
Gelen bağlantılara yalnızca bir Raspberry Pi projesi için gerekli bir hizmeti desteklediklerinde izin verilmelidir.
Her gelen bağlantıyı engellemek gerekli hizmetleri kesintiye uğratabilirken, gereksiz erişime izin vermek maruziyeti artırır. Her güvenlik duvarı kuralı, kimin erişime ihtiyacı olduğuna ve nedenine göre gerekli bir hizmeti izin verilen, sınırlı veya engellenen olarak sınıflandırmalıdır. Bu rehberlik yalnızca gelen erişim için geçerlidir, çünkü giden güncelleme trafiği ve normal yerel trafiğin farklı amaçları ve riskleri vardır. İzin verilen her bağlantının gerçek bir proje ihtiyacını desteklediğini doğrulamak için aşağıdaki kontrol listesini kullanın.
Her gelen bağlantıyı engellemek gerekli hizmetleri kesintiye uğratabilirken, gereksiz erişime izin vermek maruziyeti artırır.
Erişimini değiştirmeden önce her gelen hizmeti gözden geçirin:
- SSH: Yalnızca uzaktan yönetim gerekli bir hizmet olduğunda izin verin ve erişimi yetkili kullanıcılar veya güvenilir kaynaklarla sınırlayın.
- Proje web arayüzü: Kullanıcıların hizmete ihtiyacı olduğunda izin verin ve erişimi amaçlanan ağ veya kitle ile sınırlayın.
- Yalnızca yerel hizmet: Hizmet yalnızca Raspberry Pi veya yerel ağ için tasarlandığında harici gelen erişimi engelleyin.
- Kullanılmayan hizmet: Hiçbir proje işlevi hizmete bağlı olmadığında ve hiçbir yetkili kullanıcının ona ulaşması gerekmediğinde engelleyin.
- Özel amaçlı hizmet: Kontrollü gelen bağlantı, projenin devam eden işletimi için gerekli olduğunda erişimi tamamen engellemek yerine sınırlayın.
Wi-Fi, Ethernet ve yönlendirici düzeyinde maruziyet
Bir Raspberry Pi projesi, yalnızca Wi-Fi veya Ethernet kullanımından ziyade ağ yerleşimine ve yönlendirici ayarlarına göre maruz kalır. Wi-Fi kablosuz kolaylık sağlarken, Ethernet kararlı ağ erişimi olan kablolu bir bağlantı sunar, ancak hiçbir bağlantı türü her durumda doğası gereği daha güvenli değildir. Bağlantı ortamı ve yönlendirici yerleşimi birlikte Raspberry Pi'nin erişilebilir yüzeyini belirler.
Aşağıdaki karşılaştırma bu maruziyet farklılıklarını vurgulamaktadır.
Güvenilir bir ağa bağlı bir Raspberry Pi, Wi-Fi veya Ethernet kullanmasına bakılmaksızın yetkili yerel cihazlar tarafından erişilebilir durumda kalır. Yönlendirici düzeyinde maruziyet, bir yönlendirici ayarı bir hizmeti genel erişime yönlendirdiğinde değişirken, izole bir ağ erişilebilirliği bu sınır içindeki onaylı cihazlarla sınırlar. Güvenlik etkisi bu nedenle yalnızca bağlantı ortamından ziyade ağ yerleşimine, yönlendirici davranışına ve projenin amaçlanan kullanımına bağlıdır. Aşağıdaki karşılaştırma bu maruziyet farklılıklarını vurgulamaktadır.
Güvenlik etkisi bu nedenle yalnızca bağlantı ortamından ziyade ağ yerleşimine, yönlendirici davranışına ve projenin amaçlanan kullanımına bağlıdır.
Ağ ortamı ve yönlendirici davranışı maruziyeti farklı şekillerde etkiler:
| Bağlantı veya ayar | Maruziyet koşulu | Güvenlik etkisi | Pratik kontrol |
|---|---|---|---|
| Wi-Fi | Güvenilir bir ağa veya paylaşılan kablosuz ağ segmentine bağlı. | Kablosuz kolaylık, yönlendirici ayarları genel erişim sağlamadığı sürece erişim yetkili cihazlarla sınırlı kaldığında uygundur. | Yalnızca amaçlanan güvenilir cihazların Raspberry Pi'ye ulaşabildiğini onaylayın. |
| Ethernet | Kablolu bir bağlantıyla güvenilir veya paylaşılan bir ağa bağlı. | Kablolu kararlılık bağlantı tutarlılığını iyileştirir ancak aynı ağdaki diğer erişilebilir cihazlardan erişimi engellemez. | Ethernet bağlantısının hangi ağ segmentine katıldığını doğrulayın. |
| Yönlendirici yönlendirmesi | Bir yönlendirici ayarı, bir Raspberry Pi hizmetini genel erişime yönlendirir. | Yönlendirilen hizmet, yerel ağ dışından erişilebilir hale gelir ve uygun erişim kontrolleri gerektirir. | Yönlendirilen her hizmetin gerekli bir proje işlevini desteklediğini onaylayın. |
| İzole ağ yerleşimi | Raspberry Pi, genel cihazlardan ayrılmış izole bir ağda çalışır. | Erişim, tanımlanmış ağ sınırı içindeki izin verilen cihazlarla sınırlı kalır. | Gerekli proje cihazlarının gereksiz maruziyeti genişletmeden hala iletişim kurabildiğini kontrol edin. |
Sistem Güncellemeleri ve Yazılım Güvenlik Bakımı
Sistem güncellemeleri ve yazılım bakımı, desteklenen yazılımı güncel tutarak bir Raspberry Pi'deki bilinen güvenlik açıklarının azaltılmasına yardımcı olur. Yazılım güvenliğini iyileştirirler, ancak yapılandırma, açıkta kalan hizmetler ve proje tasarımı da güvenlik sonuçlarını etkilediği için bir Raspberry Pi'yi risksiz hale getirmezler. Yazılımı güncel tutmak, bilinen yazılım riskini azaltır.
Yazılımı güncel tutmak, bilinen yazılım riskini azaltır.
Güncel olmayan yazılımlar bilinen güvenlik açıklarını yamasız bırakabilirken, güncel yazılım mevcut güvenlik yamalarını ve bakım iyileştirmelerini alır. İşletim sistemi, paketler, hizmetler ve proje yazılımı ayrı ayrı kontrol edilmelidir çünkü güncel olmayan, desteklenmeyen veya doğrulanmamış bir bileşen güvenlik açığını artırabilir veya kararlılığı etkileyebilir. Farklı Raspberry Pi işletim sistemleri kendi bakım döngülerine sahiptir, bu nedenle desteklenen bir işletim sistemi seçmek uygun bir bakım bağlamı sağlar. Etkili yazılım bakımı bu nedenle işletim sistemini, paketleri, hizmetleri ve proje yazılımını içerir.
Etkili yazılım bakımı bu nedenle işletim sistemini, paketleri, hizmetleri ve proje yazılımını içerir.
Önemli veya bakımsız bir Raspberry Pi projesi için, güncellemeleri rutin dağıtımdan önce test etmek, uyumluluk veya kararlılık sorunlarının proje işleyişini etkileme olasılığını azaltabilir. Güncelleme zamanlaması, her güncellemenin hemen uygulanması gerektiğini varsaymak yerine proje bağımlılıklarını dikkate almalıdır. Aşağıdaki kontrol listesi pratik bakım kontrollerini özetlerken, eksiksiz kurtarma planlaması Raspberry Pi güncelleme ve yedekleme bölümünde ele alınmıştır.
Güncelleme zamanlaması, her güncellemenin hemen uygulanması gerektiğini varsaymak yerine proje bağımlılıklarını dikkate almalıdır.
Bu bakım öğelerini düzenli olarak gözden geçirin:
- İşletim sistemi: İşletim sisteminin güncel ve desteklendiğini onaylayarak bilinen güvenlik açıklarına maruziyeti azaltın.
- Paketler: Paket güncellemelerini kontrol edin, böylece güncel olmayan paketler uygun olduğunda mevcut desteklenen sürümlerle değiştirilir.
- Hizmetler: Açıkta kalan hizmetleri gözden geçirin ve güncel olmayan veya gereksiz hizmetleri güncelleyin, devre dışı bırakın veya kaldırın.
- Proje yazılımı: Proje yazılımının ve bağımlılıklarının güncel, desteklenen ve amaçlanan dağıtım için uygun kaldığını doğrulayın.
- Test: Beklenen çalışmayı onaylamak için önemli veya bağımlılığa duyarlı projelerde güncellemeleri bakımsız kullanımdan önce test edin.
- Yedekleme farkındalığı: Önemli bakım değişikliklerinden önce kurtarma kaynaklarının mevcut olduğunu onaylayın.
Bu grafik, bir Raspberry Pi'de etkili yazılım bakımı için güncellenmesi gereken ana bileşenleri, test ve yedekleme gereksinimlerini ve kalan risk faktörlerini gösterir.
Fiziksel güvenilirlik ve kurtarma önlemleri
Fiziksel güvenilirlik, önlenebilir arızaları, veri kaybını ve güvensiz bakımsız çalışmayı azaltarak Raspberry Pi güvenliğini destekler. Kararlı donanım koşulları ve pratik kurtarma önlemleri, bir projenin bir arızadan sonra kullanılabilir kalmasına veya hizmete geri dönmesine yardımcı olur. Fiziksel güvenilirlik güvenlik sürekliliğini destekler.
Fiziksel güvenilirlik güvenlik sürekliliğini destekler.
Uzun süreli bağlantılı bir projede, dengesiz güç, zayıf soğutma, uygun olmayan bir muhafaza veya arızalı depolama, hizmetleri kesintiye uğratabilir ve uzaktan erişim veya izleme gerektiğinde Raspberry Pi'yi kullanılamaz hale getirebilir. Aşırı ısınmış veya dengesiz bir sistem, verileri doğru yazmayı durdurabilir veya bir görev tamamlanmadan kapanabilir; yeterli fiziksel destek ise daha kararlı çalışmayı teşvik eder. Bir arıza yapılandırma dosyalarını, uygulama verilerini veya hizmet kullanılabilirliğini etkilediğinde kurtarma hazırlığı önemli hale gelir. Ana destek alanları güç, soğutma, muhafaza, depolama ve kurtarma hazırlığıdır.
Ana destek alanları güç, soğutma, muhafaza, depolama ve kurtarma hazırlığıdır.
Fiziksel önlemler, ürün sıralama kriterlerinden ziyade proje yüküne, ortama, çalışma süresine ve kesinti sonuçlarına uygun olmalıdır. Bir yedek, yalnızca gerekli verileri içerdiğinde ve geri yükleme işlemi amaçlanan kurtarma senaryosu için uygun olduğunda kurtarılabilir. Tablo, her destek alanını güvenilirlik koşulu, arıza riski ve daha güvenli karar ile ilişkilendirir.
| Destek alanı | Güvenilirlik koşulu | Zayıfsa risk | Daha güvenli karar |
|---|---|---|---|
| Güç | Amaçlanan iş yükü sırasında Raspberry Pi ve bağlı bileşenler için yeterli ve kararlı. | Dengesiz güç, kesintiye, beklenmedik kapanmaya veya eksik depolama yazmalarına neden olabilir. | Tam proje yüküne uygun bir güç kaynağı kullanın ve normal çalışma sırasında dengesizlik olup olmadığını kontrol edin. |
| Soğutma | İşlem yükü, muhafaza hava akışı, ortam ve çalışma süresi için yeterli. | Zayıf soğutma, sürekli çalışma sırasında aşırı ısınmaya, kararlılığın azalmasına veya kesintiye izin verebilir. | Projenin beklenen uzun süreli iş yükü altında kararlı çalışmayı destekleyen bir soğutma seçin. |
| Muhafaza | Gerekli hava akışını kısıtlamadan veya bağlantıları önlenebilir fiziksel rahatsızlıklara maruz bırakmadan koruyucu. | Uygun olmayan bir muhafaza, ısıyı hapsedebilir, kazara temasa izin verebilir veya bileşenleri hasara karşı savunmasız bırakabilir. | Muhafazayı ortama, soğutma yöntemine, kablo erişimine ve bakımsız çalışma ihtiyaçlarına göre seçin. |
| Depolama | Sağlıklı, yeterli boyutta ve hatalara veya yazılabilir kapasitenin beklenmedik kaybına karşı izleniyor. | Zayıf veya arızalı depolama, veri kaybına, bozuk dosyalara veya kullanılamayan proje yazılımına neden olabilir. | Depolama durumunu kontrol edin ve önemli yapılandırma ve proje verilerini etkin cihazın dışında saklayın. |
| Yedekleme veya geri yükleme hazırlığı | Yedek gerekli verileri içerdiğinde ve geri yükleme yöntemi proje için doğrulandığında kurtarılabilir. | Doğrulanmamış bir yedek, kurtarmayı geciktirebilir veya temel ayarların ve verilerin kullanılamamasına neden olabilir. | Uygun bir yedekleme yapın ve bakımsız kullanımdan önce gerekli dosyaların veya sistem durumunun geri yüklenebildiğini test edin. |
Güç, soğutma ve muhafaza koşulları
Güç kararlılığı, yeterli soğutma ve uygun bir muhafaza, güvenli Raspberry Pi çalışmasını destekler. Yetersiz bir güç kaynağı yeniden başlatmaya veya kesintiye katkıda bulunabilirken, hapsolmuş ısı ve zayıf havalandırma sürekli yük altında kararlılığı azaltabilir. Bu fiziksel koşullar çalışma süresini ve güvenilirliği doğrudan etkiler.
Bu fiziksel koşullar çalışma süresini ve güvenilirliği doğrudan etkiler.
Sürekli açık bir proje için, kararlı güç, Raspberry Pi'yi ve bağlı bileşenlerini amaçlanan iş yükü boyunca desteklemelidir. Soğutma, proje yükü ve ortam için yeterli ısıyı uzaklaştırmalı, muhafaza ise ısıyı hapsetmeden veya hava akışını engellemeden fiziksel koruma sağlamalıdır. Daha yüksek yüklü bağlantılı kullanımlar ve kapalı alanlardaki kurulumlar daha yakından kontrol gerektirir çünkü sürekli aktivite ve kısıtlı havalandırma kısma, kesinti veya arıza riskini artırabilir. Bu pratik kontrolleri kullanın:
- Kararlı güç: Güç kaynağının, Raspberry Pi ve bağlı bileşenler beklenen yük altında çalışırken kararlı kaldığını onaylayın.
- Yeterli soğutma: Yalnızca boşta kalma koşullarına güvenmek yerine sürekli aktivite sırasında kararlı çalışmayı destekleyen soğutma kullanın.
- Hava akışı: Havalandırma yollarını açık tutun, böylece ısı muhafazayı terk edebilir ve sıcak hava bileşenlerin etrafında yoğunlaşmış halde kalmaz.
- Muhafaza uyumu: Projenin gerektirdiği hava akışını, kablo erişimini ve soğutma yöntemini korurken Raspberry Pi'yi koruyan bir kasa kullanın.
- Daha yüksek yüklü veya kapalı kullanım: Sürekli açık bir proje daha ağır iş yükleri çalıştırdığında veya sınırlı ya da sıcak bir ortamda çalıştığında güç kararlılığını ve ısı kontrolünü yeniden kontrol edin.
Yedek depolama ve geri yükleme hazırlığı
Yedek depolama, depolama arızası, kötü bir güncelleme veya yanlış yapılandırma sonrasında Raspberry Pi kurtarmasını destekler. Güncel ve eksiksiz bir yedek, proje verilerini, bir işletim sistemi görüntüsünü ve yapılandırma dosyalarını koruyabilirken, eksik veya güncel olmayan bir yedek kopya kurtarılabilirliği azaltır. Geri yükleme hazırlığı, gerekli yedeğin var olduğu, erişilebilir kaldığı ve amaçlanan kurtarma görevi için test edildiği anlamına gelir.
Bu alt bölümün ötesinde ayrıntılı bakım planlaması için bkz.
Başsız veya bakımsız bir Raspberry Pi için, cihaz konumunda yerel erişim, kimlik bilgileri veya yedek depolama mevcut olmadığında kurtarma daha zor olabilir. Depolama ortamı, her proje için tek bir depolama çözümüne güvenmek yerine, planlanan geri yükleme yöntemiyle erişilebilir kalan güncel bir yedek kopya tutmalıdır. Test edilmiş bir yedek, gerekli dosyaların veya sistem durumunun bir arıza oluşmadan önce kurtarılabileceğini onayladığı için geri yükleme güvenini artırır. Bu alt bölümün ötesinde ayrıntılı bakım planlaması için bkz. Raspberry Pi güncelleme ve yedekleme.
Test edilmiş bir yedek, gerekli dosyaların veya sistem durumunun bir arıza oluşmadan önce kurtarılabileceğini onayladığı için geri yükleme güvenini artırır.
Geri yükleme hazırlığını onaylamak için bu mini kontrol listesini kullanın:
- Proje verileri: Çalışmaya devam etmek için gereken dosyaların, veritabanlarının ve diğer proje verilerinin güncel bir yedeğini tutun.
- İşletim sistemi görüntüsü: İşletim ortamını geri yüklemek kurtarma planının bir parçası olduğunda güncel bir işletim sistemi görüntüsü bulundurun.
- Yapılandırma dosyaları: Projeyi doğru şekilde yeniden oluşturmak için gereken güncel hizmet, ağ ve uygulama yapılandırma dosyalarını saklayın.
- Geri yükleme testi: Gerçek bir arıza oluşmadan önce kurtarma işleminin başarıyla tamamlandığını onaylayarak test edilmiş bir yedeği doğrulayın.
- Başsız erişim: Fiziksel erişim sınırlı olduğunda geri yükleme yönteminin başsız veya bakımsız cihazlar için kullanılabilir kaldığını onaylayın.
Raspberry Pi güvenlik kontrol listesi: proje çevrimiçi kalmadan önce
Bir Raspberry Pi güvenlik kontrol listesi, bağlantılı bir projenin çevrimiçi veya bakımsız kalmaya hazır olup olmadığını doğrulamaya yardımcı olur. Her kontrol, amaçlanan güvenlik veya güvenilirlik riskini azaltıp azaltmadığına göre geçer, eksik veya gözden geçirilmeli olarak işaretlenmelidir. Bunu çevrimiçi olmadan önceki son doğrulama adımı olarak kullanın.
Bunu çevrimiçi olmadan önceki son doğrulama adımı olarak kullanın.
Çevrimiçi bir proje, hesap erişimi, SSH, güvenlik duvarı kuralları, güncellemeler, yedekleme hazırlığı veya fiziksel güvenilirlik kontrolleri eksik olduğunda açıkta kalabilir. Geçer, kontrolün yapılandırıldığı ve proje bağlamı için uygun olduğu anlamına gelirken, eksik gerekli bir önlemin bulunmadığı ve gözden geçirilmeli durumun doğrulanmadığı anlamına gelir. Eksik bir kontrol erişimi açığa çıkarabilir, bakımı kesintiye uğratabilir veya kurtarmayı engelleyebilirse, durum çözülene kadar projeyi yalnızca yerel tutun. Raspberry Pi'yi bağlı bırakmadan önce aşağıdaki kontrol listesini gözden geçirin:
- Hesap — parola ve izinler: Varsayılan veya zayıf kimlik bilgileri kullanılmıyorsa ve hesap izinleri gerekli görevlerle eşleşiyorsa geçer; bu, yetkisiz erişimi ve gereksiz ayrıcalığı azaltır.
- Hesap — kullanılmayan erişim: Gereksiz hesaplar veya oturum açma yolları devre dışı bırakılmış veya kaldırılmışsa geçer; bu, önlenebilir giriş noktalarını azaltır.
- SSH — kimlik doğrulama: SSH erişimi onaylanmış bir kimlik doğrulama yöntemi kullandığında ve yalnızca amaçlanan kullanıcılar bağlanabildiğinde geçer; bu, yetkisiz uzaktan erişimi azaltır.
- SSH — açık bağlantı noktası ve erişilebilirlik: SSH yalnızca gerektiren ağlardan veya sistemlerden erişilebilir olduğunda geçer; daha geniş maruziyet, uzaktan erişim riskini artırdığı için gözden geçirilmelidir.
- Güvenlik duvarı — gelen bağlantılar: Gerekli hizmetlere izin verildiğinde ve gereksiz gelen bağlantılar engellendiğinde geçer; bu, kullanılmayan hizmetlere erişimi azaltır.
- Güncellemeler — bakım durumu: İşletim sistemi ve yüklü yazılım, projenin bakım planı için güncel olduğunda geçer; güncel olmayan yazılım, bilinen zayıflıklar giderilmemiş kalabileceği için gözden geçirilmelidir.
- Yedekleme — kurtarma hazırlığı: Güncel proje verileri, yapılandırma dosyaları veya bir işletim sistemi görüntüsü gerektiği gibi yedeklendiğinde ve geri yükleme yöntemi test edildiğinde geçer; bu, arıza veya yanlış yapılandırma sonrası kurtarma belirsizliğini azaltır.
- Güç ve soğutma — fiziksel güvenilirlik: Güç kaynağı kararlı kaldığında ve soğutma beklenen iş yükünü desteklediğinde geçer; dengesiz güç veya hapsolmuş ısı, yeniden başlatmaya, kısmaya veya kesintiye katkıda bulunabilir.
- Muhafaza ve bakımsız kullanım: Muhafaza havalandırma, fiziksel koruma ve uygun bakım erişimi sağladığında geçer; kapalı veya bakımsız bir kurulum, ısı, kısıtlı erişim veya çevresel koşullar güvenilirliği etkileyebileceğinde gözden geçirilmelidir.
Bağlantılı bir proje, yüksek riskli kontrolleri geçtiğinde ve gözden geçirilmeli olarak işaretlenen her öğe için belgelenmiş bir neden ve kabul edilebilir sınır olduğunda çevrimiçi kullanıma hazırdır. Hesap erişimi, uzaktan maruziyet, güncelleme durumu, güvenlik duvarı kuralları veya kurtarma hazırlığı eksik kaldığında Raspberry Pi'yi yalnızca yerel tutun çünkü bu boşluklar güvenlik veya süreklilik riskini artırabilir. Daha geniş kurulum ve proje rehberliği için Raspberry Pi hub üzerinden devam edin.
Aşağıda karşılaştırmayı kolaylaştırabilecek ürün örnekleri yer alır.
Aşağıda karşılaştırmayı kolaylaştırabilecek ürün örnekleri yer alır. Satın almadan önce uyumluluk kriterlerini, temel özellikleri ve ürün ayrıntılarını mutlaka kontrol edin.
Bu grafik, bir Raspberry Pi projesini çevrimiçi veya gözetimsiz bırakmadan önce yapılması gereken temel güvenlik kontrollerini gösterir.