RaTurka
Zero-Trust SSH GüvenliğiÜcretli Ayrı Ürün
RaWarden

RaWarden

Kimlik doğrulama yetmez; bir insan onayı gerekir.

RaWarden, her ayrıcalıklı SSH oturumunu bir insan onayına bağlar. Operatör anahtarıyla bağlanır, terminalde OTP görür ve panel onaylamadan root shell açılmaz.

$ ssh root@server

OTURUM ONAY KODU: 482-917

Panel'de onaylayın — 60s zaman aşımı

[panel onayı bekleniyor...]

✓ Onaylandı → privilege drop → shell

Sorun

SSH root erişimi hâlâ bir kör nokta

Kimlik doğrulama başarılı olduğu anda shell açılır. Anahtarın çalınıp çalınmadığı, CI/CD pipeline'ından sızdırılıp sızdırılmadığı ya da içerideki birinin onu kötüye kullanıp kullanmadığı fark etmez. SSH logu yalnızca 'root giriş yaptı' der — kim gerçekten girdi, hangi amaçla, ne zaman durdurulabilirdi soruları yanıtsız kalır.

Anahtar çalışırsa shell açılır

Standart sertleştirme kapıyı korur; ayrıcalık anını değil.

Kimin kullandığı bilinmez

Root girişi kaydedilir ama gerçek operatör kimliği silinir.

Gerçek zamanlı durdurma yok

Giren birini durduracak mekanizma yoktur — yalnızca sonradan analiz.

MFA kapıda kalır

Bastion üzerindeki ikinci faktör, sunucuda ayrıcalık anını korumaz.

Karşılaştırma

Geleneksel SSH vs RaWarden

Kimlik doğrulama başarılı olduğunda ne olur? Geleneksel SSH'da shell açılır. RaWarden'da bir insan karar verir.

Geleneksel SSH

  • Anahtar çalışırsa shell açılır
  • Root kim girdiyse bilinmez
  • Gerçek zamanlı durdurma yoktur
  • Audit trail: sadece 'root login'
  • MFA sadece erişimi korur, ayrıcalığı değil
  • Sonradan analiz — anında müdahale imkansız

RaWarden

RaWarden
  • Kimlik doğrulama + insan onayı gerekir
  • Her oturumda gerçek kimlik atıfı
  • 60 saniyede reddet veya onayla
  • Denetim izinde root → gerçek kullanıcı
  • Kernel-level ForceCommand zorunluluğu
  • Fail-closed: panel yoksa shell açılmaz

RaWarden ile Fark

100%Oturum Onayı
0Sessiz Başarısız
7Adım Denetim İzi
Özellikler

Sıfır güven, tam kontrol

İnsan Onaylı Oturum Kapısı

OpenSSH ForceCommand mekanizması ile entegre. Kimlik doğrulama yeterli değildir; pozitif karar gelmeden shell açılmaz. Bypass tasarım gereği yoktur.

  • ForceCommand — kernel düzeyinde zorunluluk
  • Shell penceresi yok, race condition imkansız
  • Onay gelmeden hiçbir şey yürütülemez

Kimlik Bilgili Yetki Düşürme

Onaylayan admin hedef kullanıcı ve UID'yi belirler. Tam setgroups → setgid → setuid geçişi yapılır. Denetim kaydında 'root' değil, gerçek kimlik görünür.

  • setgroups / setgid / setuid tam geçiş
  • Denetim izinde gerçek kullanıcı kaydı
  • SIEM korelasyonu için doğru kimlik atıfı

SELinux + auditd Entegrasyonu

STIG/CIS sertifikalı sistemlerde sorunsuz çalışır. SELinux bağlamlarını doğru ayarlar, auditd için loginuid'i yazar, SSH ajan soketini ve PTY'yi hedef kullanıcıya devreder.

  • SELinux bağlamı per-user ayarlanır
  • auditd loginuid doğru yazılır
  • SSH ajan soketi ve PTY devri

Fail-Closed Garantisi

Kontrol düzlemine ulaşılamazsa oturum körce açılmaz, reddedilir. Her karar LOG_AUTH'a yazılır — panel erişilemez olsa bile denetim kaydı yereldir.

  • Panel yoksa → red, hiçbir zaman açık bırakma
  • Tüm olaylar yerel LOG_AUTH'a yazılır
  • Hiçbir zaman sessiz başarısız olmaz

HMAC İmzalı Meta Blok

Gate binary'den gelen her istek timestamp, nonce, request scope ve role içeren HMAC imzalı meta blok taşır. Kontrol düzlemi isteğin gerçekten ayrıcalıklı host binary'den geldiğini doğrulayabilir.

  • Timestamp + nonce + scope + role
  • Replay saldırısına karşı koruma
  • Kontrol düzlemi doğrulaması garantili

Bypass Allowlist

CI/CD runner'lar ve servis anahtarları için CIDR veya SSH anahtar parmak izi bazlı explicit bypass listesi. Her bypass olayı her zaman loglanır — hiçbir zaman sessiz.

  • CIDR veya anahtar parmak izi bazlı
  • Her bypass LOG_AUTH'a kaydedilir
  • Explicit allowlist — varsayılan bypass yok
Nasıl Çalışır?

Her adım denetlenir, her karar kaydedilir

Her adımı tıklayarak ilerleyin — panel kararını siz verin.

Adım 1 / 7

Operatör Bağlanır

SSH key ile kimlik doğrulama başarılı. Standart akışta shell açılırdı — RaWarden'de açılmaz.

rawarden-gate

$ ssh root@prod-server-01

Authentication successful.

RaWarden Panel

Panel bildirim bekliyor...

Kimler İçin?

Ayrıcalıklı erişimi yöneten herkes için

Hosting Sağlayıcıları & MSP'ler

Binlerce müşteri VPS root hesabını merkezi insan onayıyla koruyun.

DevOps / Platform Ekipleri

Üretim bastion sunucularında break-glass onay zorunluluğu getirin.

Düzenlenmiş Sektörler

Finans, sağlık ve kamu sektöründe her ayrıcalıklı oturumun yetkilendirildiğini ve atıflandırıldığını kanıtlayın.

Güvenlik Ekipleri

SSH root erişimini varsayılan değil, gözden geçirilmiş bir olay haline getirin.

Nasıl Çalışır?

Her adım denetlenir, her karar kaydedilir

1

Operatör Bağlanır

SSH key ile kimlik doğrulama başarılı. Standart akışta shell açılırdı — RaWarden'de açılmaz.

2

ForceCommand Devreye Girer

OpenSSH'e ForceCommand olarak kurulu raturka-gate çalışır. Shell henüz yok.

3

OTP Terminalde Görünür

Onay kodu terminale yazılır. 60 saniye sayaç başlar. Oturum dondurulmuş bekler.

4

Panel Bildirim Alır

RaGent, imzalı webhook ile panele bildirir: OTP, kaynak IP, RaDome tehdit skoru.

5

Admin Onaylar veya Reddeder

Yetkili admin panelden kararını verir. Onay → devam. Red veya zaman aşımı → bağlantı kapatılır.

6

Yetki Düşürme

Admin hedef kullanıcıyı ve UID'yi belirler. RaWarden setgroups → setgid → setuid geçişini yapar.

7

Gerçek Shell Açılır

Denetim kaydında root → gerçek kullanıcı görünür. Her olay LOG_AUTH'a yazılmıştır.

Entegrasyon

RaGent ve RaDome ile birlikte daha güçlü

RaGent: Güvenilir Kontrol Düzlemi

RaGent: Güvenilir Kontrol Düzlemi

RaWarden, RaGent ajanı üzerinden çalışır. Gate binary imzalı session_gate_create isteğini yerel UDS üzerinden RaGent'e gönderir; RaGent panele webhook yayar ve bloklanan worker'ı onay için tutar. Panel kararı QUIC üzerinden geri gönderir.

RaDome Tehdit Skoru

RaDome Tehdit Skoru

RaWarden, bağlanan kaynak IP için RaDome edge-defense daemon'undan canlı tehdit skoru çeker. Admin, onay kararını kaynak IP'nin küresel tehdit istihbaratıyla birlikte görür — yüksek riskli ağlardan gelen oturumlar bağlamıyla değerlendirilir.

gate binary → UDS → RaGent → QUIC → Panel → Karar → RaGent → gate binary → privilege drop → shell
Fiyatlandırma

Özellik bazlı şeffaf fiyatlandırma

RaWarden, eklenti değil — ayrı ücretlendirilen bir güvenlik katmanıdır. Fiyatlar yakında açıklanacak.

RaWarden CoreRaWarden StandardÖnerilenRaWarden Enterprise
Aylık FiyatYakındaYakındaYakında
Zaman Aşımı60s sabitYapılandırılabilirYapılandırılabilir
Kimlik Bilgili Yetki Düşürme
SELinux / auditd Entegrasyonu
SSH Ajan & PTY Sahipliği
CIDR / Anahtar Parmak İzi Bypass Listesi
RaDome Tehdit Skoru Entegrasyonu

Altyapınızı Güvence Altına Alın

RaTurka'yı dakikalar içinde kurumsal altyapınıza entegre edin. Tek komutla ajanı devreye alın, operasyonel kaosu sona erdirin.

Ücretsiz plan mevcut — kredi kartı gerekmez.

  • 1 sunucuya kadar ücretsiz, kart gerekmez
  • 5 dakikada kurulum, sıfır bağımlılık
  • RaDome ile küresel tehdit koruması