Plex sunucusunu internete açmadan önce güvenleştirme hakkındaki XDA yazısı, her ev lab yöneticisinin karşılaştığı tam dengeyi adlandırır: Plex’in Uzaktan Erişim özelliği çalışır, ancak 32400 portunu açık bırakmak ön kapınızı kilitsiz bırakmak ve komşuların iyi olmasını umut etmekle aynıdır. Aşağıdaki yedi uygulama, Plex sunucunuzu ön tarafta, tünel, kontrol ve izler, böylece bunu ailenizle paylaşabilir ve daha geniş interneti davet etmezsiniz.
Her birini, saldırı yüzeyini nasıl değiştirdiğine (açık port vs. tünel vs. mesh), ne kadar kurulum gerektirdiğine, maliyetine ve Plex kataloğunuz dışarıda ve tarandığında nasıl davrandığına göre değerlendirdik.
Plex Sunucusunu Güvenleştirirken Neleri Arayın
- Açık port yok. En temiz savunma, Plex’in genel internette erişilebilir olmamasıdır.
- Kimlik doğrulamalı ters proxy. Genel olması gerekiyorsa, önüne bir kimlik doğrulama geçidi koyun.
- Hız sınırlaması ve bot filtreleme. Otomatik tarayıcılar sonunda her şeyi bulur.
- Otomatik TLS. Manuel sertifika yenileme tatildeyken başarısız olur.
- Arıza uyarıları. Kaba kuvvet denemesi hakkında onu anında öğrenmek istersiniz, ertesi ay değil.
- Aileye uygun UX. Kuzenlerine şifre sıfırlamasını zorlayan her şey kapatılacaktır.
Hızlı Karşılaştırma
| Uygulama | En iyi | Platformlar | Ücretsiz plan | Başlangıç fiyatı | Derecelendirme |
|---|---|---|---|---|---|
| Traefik | Otomatik TLS ile modern ters proxy | Docker, native | Evet | Ücretsiz (açık kaynak) | 55k+ GitHub yıldızı |
| Cloudflare Tunnel | Cloudflare aracılığıyla sıfır port maruziyeti | Native, Docker | Evet | Ücretsiz katman | Ölçekte yaygın olarak kullanılır |
| Tailscale | Özel mesh, genel maruziyeti yok | Herhangi bir OS | Evet, 3 kullanıcıya kadar | $6/kullanıcı/ay Personal Pro | 4.7 (G2) |
| Authelia | Herhangi bir web uygulamasının önünde 2FA | Docker, native | Evet | Ücretsiz (açık kaynak) | 25k+ GitHub yıldızı |
| CrowdSec | Kitlesel kaynaklı IP engelleme | Herhangi bir OS | Evet | Ücretsiz (açık kaynak) | 10k+ GitHub yıldızı |
| Fail2Ban | Auth-log tabanlı yasak sistemi | Linux, Docker | Evet | Ücretsiz (açık kaynak) | 15k+ GitHub yıldızı |
| Nginx Proxy Manager | GUI ile ters proxy | Docker | Evet | Ücretsiz (açık kaynak) | 25k+ GitHub yıldızı |
Uygulamalar
1. Traefik, en iyi modern ters proxy
Traefik Docker konteynerlerinizi bulur ve kendisini yapılandırır. Let’s Encrypt sertifikaları otomatik olarak yenilenir. Middleware’ler hız sınırlaması, IP beyaz listesi, IP yönlendirme kuralları ve Authelia’ya forward-auth için birlikte zincirlenmiştir. Plex’i Docker’da çalıştırıyorsanız, Traefik “TLS ile gerçek ters proxy’nin arkasında Plex” için en kısa yoldur.
Başarısız olduğu yer: Yapılandırma komut satırı bayraklarını, konteyner etiketlerini ve dosya sağlayıcılarını karıştırır; yeni kullanıcılar ilk günü dokümantasyon okumakla geçirir. Plex’in bazı özellikleri (DLNA, discovery) temiz bir şekilde bir proxy’den geçmez.
Fiyatlandırma:
- Ücretsiz, açık kaynak (MIT).
- Traefik Enterprise, ev kullanımı için gerekli olmayan ücretli bir katmandır.
Platformlar: Docker, Windows, macOS, Linux’ta yerel ikili.
İndir: traefik.io veya github.com/traefik/traefik.
Sonuç: Docker’a zaten aşinaysanız doğru ters proxy. Kimlik doğrulama için önüne Authelia, engelleme için yanına CrowdSec ekleyin.
2. Cloudflare Tunnel, en iyi sıfır port maruziyeti
Cloudflare Tunnel (önceki Argo Tunnel), Plex ana bilgisayarınızdan Cloudflare kenarına giden bir bağlantı yapar. Asla bir port açmazsınız. Genel trafik Cloudflare’i çarpar, Cloudflare tünelinizi çarpar, tünel Plex’i çarpar. Bonus: Cloudflare Access, herkesin Plex’e ulaşmasından önce bir email veya Google girişi talep etmenizi sağlar.
Başarısız olduğu yer: Cloudflare ToS, ücretsiz katman üzerinden yüksek hacimli video akışını caydırır ve yaptırım tutarsızdır. Beş kişilik bir aile için iyidir. 30 eşzamanlı 4K remux için azaltmayı bekleyin.
Fiyatlandırma:
- Ücretsiz katman.
- Cloudflare Access ücretsiz katmanı 50 kullanıcıya kadar içerir.
- Ölçeklendirirseniz WARP Enterprise planları kullanılabilir.
Platformlar: cloudflared Windows, macOS, Linux ve Docker’da çalışır.
İndir: cloudflare.com/products/tunnel ve cloudflared yükleyici.
Sonuç: Sıfır açık port ve Plex’in önünde gerçek bir giriş sayfası istiyorsanız doğru seçim.
3. Tailscale, en iyi özel mesh
Tailscale Plex sunucunuzu özel bir mesh ağa koyar. Mesh’e katılan (davet ettiğiniz aile üyeleri) Plex’e ev LAN’ınızda olup olmadığı gibi erişir. Başka hiç kimse yapamaz. Açık port yok, genel maruziyeti yok, ters proxy’ye gerek yok. MagicDNS, Plex’e dostça bir ad verir (plex.tailnet-name.ts.net).
Başarısız olduğu yer: Her izleyicinin Tailscale’i yüklemesi ve oturum açması gerekir. Teknoloji açısından rahat bir aile için iyi; uzak bir kuzen için garip. Ücretsiz katman 3 kullanıcıdır; Personal Pro $6/kullanıcı/ay’dır.
Fiyatlandırma:
- Ücretsiz: 3 kullanıcıya kadar, 100 cihaz.
- Personal Pro: $6/kullanıcı/ay.
- $6/kullanıcı/ay’dan başlayan işletme planları.
Platformlar: Windows, macOS, Linux, iOS, Android, Apple TV, Android TV.
İndir: Windows, macOS, Linux, iOS, Android için tailscale.com.
Sonuç: En özel seçenek ve kurulması en hızlı. Bunu yakın aile için kullanın; daha geniş paylaşım için Cloudflare Access kullanın.
4. Authelia, en iyi 2FA ağ geçidi
Authelia herhangi bir web uygulamasının, Plex web UI’si de dahil olmak üzere, önüne bir kimlik doğrulama portalı koyar. TOTP (Google Authenticator, Aegis), WebAuthn/passkeys’i destekler ve kural başına iki faktörü uygular. Traefik veya Nginx Proxy Manager’a forward-auth başlıkları aracılığıyla zincir.
Başarısız olduğu yer: Kimlik doğrulama istemi, doğrudan API erişimi bekleyen Plex’in kendi istemci uygulamalarını (mobil, TV) kesintiye uğratır. Plex web UI’sini ve yönetim yüzeyini korumak için en iyi şekilde kullanılır, akış yolunu değil.
Fiyatlandırma:
- Ücretsiz, açık kaynak (Apache 2.0).
Platformlar: Docker (önerilir) veya Windows, macOS, Linux’ta yerel ikili.
İndir: authelia.com veya github.com/authelia/authelia.
Sonuç: Plex yönetim konsolunu akış portlarına dokunmadan iki faktör ile kapılamak için doğru seçim.
5. CrowdSec, en iyi kitlesel kaynaklı IP engelleme
CrowdSec erişim günlüklerinizi ayrıştırır, saldırganları (SSH kaba kuvvet, HTTP botlar, exposed-service tarayıcılar) algılar ve yerel olarak engeller. Onu Fail2Ban’den ayıran şey paylaşılan engelleme listesidir: her CrowdSec yüklemesi topluluğa sinyaller katkıda bulunur, böylece ilk olarak diğer insanları saldıran IP’leri de engellemiş olursunuz. Bouncers, Traefik, Nginx, Cloudflare ve iptables ile entegre olur.
Başarısız olduğu yer: Yönetmek için daemon’lar ve engelleme listelerinin bir katmanı ekler. Yanlış pozitifler, CGNAT’ın arkasındaki yerleşim IP’leri ile oluşur (nadir, ancak gerçek).
Fiyatlandırma:
- Ücretsiz, açık kaynak (motor için MIT).
- Ücretli Konsol katmanı pro panoları için; ev kullanımı için gerekli değildir.
Platformlar: Windows, macOS, Linux, Docker.
İndir: crowdsec.net veya github.com/crowdsecurity/crowdsec.
Sonuç: “Botlar taramayı bitirmeden engelle” katmanı için doğru seçim. Ters proxy’nin temiz şekilde eşleştirilmesi.
6. Fail2Ban, en iyi log-yönelimli yasak sistemi
Fail2Ban tekrarlanan başarısız kimlik doğrulama için günlük dosyalarını izler ve suçlu IP’yi güvenlik duvarı yapar. Yapılandırma, hizmet başına bir jail.local parçacığı setidir. Plex yönetim API’si için, iyi ayarlanmış bir kalebentlik, başarılı olmadan önce şifre tahminini yakalar.
Başarısız olduğu yer: Yalnızca Linux’ta çalışır. Yapılandırma metin ve regex’dir; bir hata kendi IP’nizi yasaklamak anlamına gelir. CrowdSec, paylaşılan istihbarat ile modern alternatiftir.
Fiyatlandırma:
- Ücretsiz, açık kaynak (GPLv2).
Platformlar: Linux yerel olarak, Docker kapsayıcıları bunu diğer ortamlar için sarar.
İndir: github.com/fail2ban/fail2ban veya dağıtımınızın paket yöneticisi.
Sonuç: 2004’ten beri sessizce çalışan klasik Linux “yanlış şifre → yasaklı IP” aracını istiyorsanız doğru seçim.
7. Nginx Proxy Manager, en iyi UI ile ters proxy
Nginx Proxy Manager Nginx’i dostça bir web panosunun arkasına sarar. Bir proxy ana bilgisayarı ekleyin, Let’s Encrypt sertifikaları için tıklayın, temel kimlik doğrulamayı etkinleştirin. Traefik Docker etiketlerini öğrenmeden ters proxy avantajlarını isteyen anyone için NPM en kısa yoldur.
Başarısız olduğu yer: GUI tarafından yönlendirilir, bu nedenle karmaşık kurallar Traefik’in dosya tabanlı yapılandırmasından daha fazla sürüm kontrolü yapmak zordur. Traefik gibi container-native değildir, bu nedenle Docker hizmetlerini otomatik olarak keşfetmez.
Fiyatlandırma:
- Ücretsiz, açık kaynak (MIT).
Platformlar: Docker (önerilir).
İndir: nginxproxymanager.com veya github.com/NginxProxyManager/nginx-proxy-manager.
Sonuç: YAML düzenlemek yerine tıklamayı tercih ettiğinizde ters proxy çalışması için doğru seçim.
Doğruyu Nasıl Seçersiniz
Plex sadece siz ve haneniz için ise: açmayın. Tailscale kullanın ve ters proxy’yi tamamen unutun.
Plex yakın aile içinse ve sıfır açık port istiyorsanız: Login uygulaması için Cloudflare Tunnel artı Cloudflare Access.
Kendi donanımınızda gerçek bir ters proxy istiyorsanız: Docker’da Traefik, yönetim UI’si için Authelia ve tarayıcı engelleme için CrowdSec.
Daha dostça bir UI ile aynı ters proxy kurulumunu istiyorsanız: Traefik yerine Nginx Proxy Manager.
Tekrarlanan arızalar için klasik Linux aracını istiyorsanız: Fail2Ban. İnternet ile istihbarat paylaşmasını da istiyorsanız: CrowdSec.
En güçlü gerçekçi ev-lab yükü: ön tarafta Cloudflare Tunnel veya Tailscale, içinde Traefik veya NPM, yönetim yüzeyinde Authelia, her yerde CrowdSec. Plex’e ulaşan herkes video’nun ilk baytı akışa girdiğinde üç kontrol geçmiştir.
SSS
Plex Uzaktan Erişimini etkinleştirmek güvenli midir?
Plex Uzaktan Erişim, Plex’i doğrudan internete maruz bırakmak için UPnP veya manuel bağlantı noktası iletme kullanır. Çalışır, ancak açık herhangi bir hizmet keşfedildiği anda bir hedef haline gelir. Daha güvenli yol, Uzaktan Erişimi devre dışı bırakmak ve erişimi Tailscale veya Cloudflare Tunnel üzerinden yönlendirmektir.
Plex için ters proxy’ye ihtiyacım var mı?
Plex’i internette özel bir alan adı altında açmak, ekstra kimlik doğrulama eklemek veya aynı genel IP’de diğer hizmetlerle çalıştırmak istiyorsanız yalnızca. Tailscale ile giderseniz, ters proxy’ye gerek yoktur.
Plex akışı için Cloudflare Tunnel kullanabilir miyim?
Küçük haneler için evet. Cloudflare ToS, ücretsiz katmanı yüksek hacimli video akışı için kullanmayı caydırır; uygulama genellikle ev kullanımı için hafiftir ancak ticari yeniden kullanım için mevcut değildir. Buna büyük bir kullanıcı tabanı basmadan önce Cloudflare’in mevcut ToS’u okuyun.
Plex uzaktan erişimini güvenlikle ilgili en ucuz yol nedir?
Tailscale ücretsiz katmanı (3 kullanıcı, 100 cihaz) tam olarak bir aileyi kapsar, ters proxy’ye gerek yoktur ve tüm açık portları kapatır. En ucuz ve genellikle en güvenli seçenektir.
Fail2Ban mı yoksa CrowdSec mi kullanmalıyım?
Yenisini ayarlıyorsanız CrowdSec. Fail2Ban ile aynı temel işleve artı diğer insanları saldıran IP’leri engellemenizi sağlayan paylaşılan topluluk engelleme listesine sahiptir. Fail2Ban, zaten onu çalıştırıyorsanız ve göç yapmak istemiyorsanız yine de iyidir.