Kurumsal Network Kurulumu

Kurumsal Firewall Kurulumu, Yönetimi ve Danışmanlığı

Kurumsal firewall kurulumu, yönetimi ve danışmanlığı: Fortinet, Palo Alto ve pfSense ile kural yönetimi, IPS/IDS, VPN ve sürekli izleme hizmeti sunuyoruz.

İlker Pehlivan
Bir iş merkezi girişindeki güvenlik kontrol noktasını kurumsal firewall'a benzeten illüstrasyon
Firewall, ağınızın dış dünyayla buluştuğu tek giriş kapısıdır.

Bir iş merkezinin lobisini düşünün: turnikeler, kartlı geçiş sistemi ve girişte duran bir güvenlik görevlisi. Bina ne kadar güvenli görünürse görünsün, bu üç unsurdan biri eksikse (turnike hiç kurulmamışsa, kartlar güncellenmiyorsa veya kimse nöbet tutmuyorsa) içeri giren herkes serbestçe dolaşır. Kurumsal ağınızdaki firewall tam olarak budur: ağınızın dış dünyayla buluştuğu tek giriş kapısı. Fortinet, Palo Alto Networks ve pfSense/OPNsense platformlarında bu kapıyı kuruyor (kurulum), her gün kimin girip çıkabileceğini güncelliyor (yönetim) ve hangi sistemin kurumunuza uygun olduğuna birlikte karar veriyoruz (danışmanlık).

Bu makale Kurumsal Network Kurulumu hizmetimizin güvenlik katmanına odaklanır; switch ve router kurulumu için switch ve router kurulumu rehberimize, ağ cihazlarının genel sıkılaştırılması için siber güvenlik sıkılaştırma rehberimize de bakabilirsiniz.

Firewall Kurulumu: Giriş Kapısının İlk Kez Doğru Kurulması

Bir turnikeyi monte etmek, sadece cihazı yerine vidalamak değildir; önce hangi kapıdan kimin, hangi saatte geçeceğine karar vermek gerekir. Firewall kurulumunda da aynı mantık işler: kural yazmadan önce ağ topolojisini ve iş gereksinimlerini anlıyoruz. Hangi trafiğin geçmesi gerektiği, hangi servislerin dışarıya açık olacağı netleşmeden tek bir kural yazmıyoruz.

Kurulum aşamasında şunları uyguluyoruz:

  • Donanım veya sanal firewall kurulumu, zone tabanlı güvenlik politikaları
  • NAT ve yönlendirme (routing) yapılandırması
  • Şubeler arası site-to-site VPN ve uzaktan erişim VPN’i
  • Web filtreleme ve uygulama kontrolü: belirli kategorilerdeki sitelere veya uygulamalara erişimi kısıtlama

Bu listedeki ilk iki madde sık karıştırılır: bir paketin geçmesi için hem adresinin çevrilmesi hem de kuralın ona izin vermesi gerekir, ve bunlar ayrı iki karardır. Çevirinin nasıl işlediğini, dışarıdan içeri erişimin neden elle kural istediğini ve çift NAT’lı hatlarda kuralın neden tek katmanda yetmediğini NAT ve port yönlendirme rehberimizde ölçümlerle anlatıyoruz.

Bu aşamanın sonunda ortaya çıkan şey, sadece çalışan bir cihaz değil, neden o şekilde yapılandırıldığı belli olan, savunulabilir bir kural setidir.

Zone Tabanlı Segmentasyon

Bir imalat şirketinde misafir Wi-Fi’ının, üretim hattındaki makinelerin ve muhasebe departmanının aynı düz ağda (flat network) olması, birinin diğerine sızmasını sadece bir yapılandırma hatasına bağlı hale getirir. Bir ziyaretçinin cihazına bulaşan bir kötü amaçlı yazılım, aynı ağda olduğu için doğrudan muhasebe sunucusuna da ulaşabilir. Zone tabanlı politika, bu üç alanı baştan ayrı güvenlik bölgelerine ayırır; misafir ağı sadece internete çıkabilir, üretim hattı sadece kendi sunucusuyla konuşabilir, muhasebe departmanı ise yalnızca yetkili olduğu sistemlere erişebilir. Bu ayrımı sonradan eklemek, sıfırdan kurmaktan çok daha zahmetlidir; bu yüzden kurulum aşamasında baştan tasarlanır.

Firewall Kurulumu Neden Sadece Bir Günlük İş Değildir?

Bir turnikeyi kutusundan çıkarıp prize takmak birkaç saat sürer; ama binanın hangi katının hangi kart tipiyle açılacağına, hangi saatte hangi kapının kilitleneceğine karar vermek günler alır. Firewall kurulumunda da asıl zaman, cihazı devreye almak değil, önce ağ haritasını çıkarmak, hangi departmanın hangi sunucuya ihtiyaç duyduğunu belirlemek ve kuralları üretime almadan önce test ortamında denemektir. Bu yüzden kaliteli bir kurulum projesi, ölçeğe göre birkaç günden birkaç haftaya yayılabilir; aceleye getirilen bir kurulum ise ya iş akışını gereksiz yere kısıtlar ya da gerçek bir tehdide karşı boşluk bırakır.

Firewall Yönetimi: Turnikenin Her Gün Doğru Çalışması

Turnikeyi kurmak işin yarısıdır; kartı iptal edilmeyen eski bir çalışanın hâlâ içeri girebilmesi, ya da bir ziyaretçiye “sadece bugün” verilen yetkinin aylarca açık kalması, kurulumun kendisinden değil, günlük yönetimin eksikliğinden kaynaklanır. Firewall yönetimi tam olarak bu sürekliliği sağlar: kural setleri zamanla şişer ve gereksiz karmaşıklaşır, periyodik gözden geçirme olmadan hangi kuralın hâlâ gerekli olduğunu kimse bilemez hale gelir.

Yönetilmeyen Bir Firewall’da Neler Birikir

Yakın zamanda devraldığımız bir kurumda tam olarak bu tabloyla karşılaştık: yıllarca network ve sistem konusunda uzman bir personeli olmadan büyümüş bu ortamda, firewall’a ne işe yaradığı belirsiz, açıklaması hiç girilmemiş, birbirini geçersiz kılan onlarca kural eklenmişti. Kuralı yazan kişi kurumdan ayrıldığı için “bunu silersek ne bozulur” sorusunun cevabını da kimse bilmiyordu. Cihaz canlı hizmet veriyordu; herhangi bir kuralı düşünmeden silmek kurumun tüm internet ve uzak erişim trafiğini durdurabilirdi.

Riskli bir “temizle ve umut et” yaklaşımı yerine önce anlamaya çalıştık: her kuralı tek tek inceleyip ne işe yaradığını not aldık, temkinli bir geri alma (rollback) planıyla adım adım ilerledik. Kalan ve yeni yazılan tüm kurallara kurumsal bir isimlendirme standardı uyguladık; örneğin belirli bir sunucu grubuna ait trafiği tek tek IP numaralarıyla değil, ne işe yaradığını açıklayan anlamlı bir servis grubu adıyla tanımladık, her policy’ye hangi cihazın hangi amaçla o kurala ihtiyaç duyduğunu açıklayan bir yorum satırı ekledik. Bu temizliği ve ardından gelen sıkılaştırmayı hangi adımlarla tamamladığımızı firewall güvenlik sıkılaştırma vaka çalışmasında ayrıntısıyla anlatıyoruz.

Yıllarca gözden geçirilmemiş, ne işe yaradığı belirsiz güvenlik kurallarının birikmesini gösteren illüstrasyon
Turnikeyi kurmak yeterli değildir; kartı iptal edilmeyen bir kural, yıllar içinde sessizce birikir.

Sürekli yönetim hizmetimiz ayrıca şunları kapsar:

  • IPS/IDS: bilinen saldırı imzalarına karşı aktif koruma, anormal trafik örüntülerinin tespiti
  • Kural setlerinin periyodik gözden geçirilmesi ve gereksiz kuralların temizlenmesi
  • Log ve olay izleme, şüpheli trafiğin erken tespiti

Aylık bir güvenlik raporu, hangi kuralın hangi tehdidi kaç kez engellediğini ve hangi kuralın artık hiç trafik almadığını gösterir; bu rapor hem kurumsal hafıza hem de bir sonraki denetimde referans noktası olarak işlev görür.

Burada sık karşılaştığımız bir yanılgıya değinelim: firewall’un ürettiği log güvenlik izlemesi için değerlidir, ama yasal saklama için tek başına yeterli değildir. 5651 kapsamındaki kayıtların iki yıl boyunca değiştirilemez ve zaman damgalı biçimde saklanması gerekirken, çoğu cihazın yerel diski kapasite dolduğunda en eski kayıtların üzerine sessizce yazar. Cihazınızın “5651 uyumlu firewall” olarak satılması da bu farkı kapatmaz. Ayrımın ayrıntısını ve markadan bağımsız bir log arşivinin nasıl kurulduğunu 5651 log yönetimi rehberimizde anlatıyoruz.

Firewall Danışmanlığı: Doğru Sistemi Seçmek

Bir binaya kaç turnike, hangi kapasitede bir güvenlik görevlisi ekibi gerektiği, binanın büyüklüğüne ve trafik yoğunluğuna göre değişir; aynı karar sunucu tarafında da verilmelidir. Firewall danışmanlığı, bir cihaz satın almadan önce hangi markanın ve modelin kurumunuza uygun olduğuna, kaç lokasyonun nasıl bağlanacağına, hangi düzeyde yüksek erişilebilirlik gerektiğine karar verme sürecidir. Yanlış boyutlandırılmış bir cihaz, hem bütçeyi hem de gelecekteki performansı baştan riske atar; küçük bir işletmeye kurumsal ölçekli bir cihaz önermek kadar, büyüyen bir kuruma yetersiz kalacak bir cihaz önermek de aynı derecede maliyetli bir hatadır.

Bu karar tek bir soruya indirgenemez. Tek lokasyonlu, 20 kişilik bir ofis ile 15 şubeli bir zincirin firewall ihtiyacı aynı cihazdan karşılanmaz; ikincisinde merkezi yönetim konsolu, şubeler arası otomatik VPN kurulumu ve lisans yenileme takvimi kurulum kararını doğrudan etkiler. Bulut tabanlı merkezi yönetim panelini tercih eden kurumlar için Fortinet’in FortiCloud’u veya Palo Alto’nun Panorama’sı gibi araçlar devreye girer; tek lokasyonlu ve bütçe odaklı kurumlar için ise pfSense/OPNsense genellikle yeterli ve daha ekonomik bir seçenektir. Danışmanlığın amacı, bu tabloyu satın alma kararından önce netleştirmektir.

Hangi Markalarla Çalışıyoruz?

Fortinet FortiGate, Palo Alto Networks, Cisco Firepower ve açık kaynak pfSense/OPNsense platformlarında deneyimliyiz. Fortinet, fiyat/performans dengesi arayan orta ölçekli kurumlarda sık tercih ettiğimiz bir seçenektir. Palo Alto Networks, gelişmiş tehdit önleme ve büyük ölçekli kurumsal ihtiyaçlar için daha üst segmentte konumlanır. Cisco Firepower, ağ altyapısı zaten Cisco ekosisteminde olan kurumlarda entegrasyon avantajı sağlar. pfSense/OPNsense ise bütçe kısıtlı veya yüksek özelleştirme isteyen kurumlar için güçlü, açık kaynaklı bir alternatiftir. Mevcut altyapınıza ve bütçenize en uygun çözümü danışmanlık aşamasında birlikte belirliyoruz; tek bir markaya bağlı kalmadan, ihtiyacınıza göre karar veriyoruz.

Kurulum, yönetim ve danışmanlık burada birbirinden kopuk üç hizmet değil, aynı güvenlik katmanının farklı zamanlarına denk gelen tek bir sorumluluktur: kapı önce doğru kurulur, sonra her gün doğru işletilir, ihtiyaç değiştiğinde de doğru sistemle güncellenir.

Firewall Kurulumu ve Yönetimi Hakkında Sık Sorulan Sorular

Kurulum, cihazın ve ilk kural setinin bir kez devreye alınmasıdır. Yönetim ise bu kuralların zaman içinde güncel, gerekli ve anlaşılır kalmasını sağlayan sürekli bir hizmettir. Kurulum bir projedir, yönetim bir sorumluluktur.
İkisini de yapıyoruz. Devralma projelerinde önce mevcut kural setini tek tek inceleyip haritalıyoruz; hangi kuralın hâlâ kullanıldığını, hangisinin unutulmuş olduğunu belirledikten sonra yönetime geçiyoruz. Körlemesine silme veya üzerine yazma yapmıyoruz.
Fortinet FortiGate, Palo Alto Networks, Cisco Firepower ve açık kaynak pfSense/OPNsense platformlarında deneyimliyiz. Marka seçimini danışmanlık aşamasında, kurumunuzun bütçesine ve mevcut altyapısına göre birlikte belirliyoruz.
Henüz bir cihaz almadan önce hangi marka ve modelin kurumunuza uygun olduğuna, kaç lokasyonun nasıl bağlanacağına, VPN ve yüksek erişilebilirlik ihtiyacınızın ne olduğuna karar verme sürecidir. Yanlış boyutlandırılmış bir cihaz almak, hem bütçeyi hem performansı baştan riske atar.
IPS (saldırı önleme) ve IDS (saldırı tespiti), bilinen saldırı imzalarına karşı trafiği izleyen ve gerektiğinde engelleyen katmanlardır. Günümüz kurumsal firewall'larının (UTM) çoğunda bu özellik dahili olarak gelir, ayrı bir cihaza genellikle gerek kalmaz.
Evet. Şubeler arası site-to-site VPN ve çalışanlar için uzaktan erişim VPN'i, firewall kurulumu ve yönetimi hizmetimizin standart bir parçasıdır; ayrı bir ürün olarak satmıyoruz.
Doğru planlanan bir kurulum veya devralma, mesai dışı bir pencerede ve geri alınabilir adımlarla ilerler. Riskli olan kurulumun kendisi değil, test edilmeden aceleyle üretime uygulanan değişikliklerdir.
Evet. Kapsamı kurumun büyüklüğüne göre ölçekliyoruz; tek lokasyonlu küçük bir işletme ile onlarca lokasyonlu bir kurumun yönetim ihtiyacı aynı derinlikte değildir, ama ihtiyacın kendisi işletme büyüklüğünden bağımsızdır.
Merkezimiz İstanbul'da, ancak firewall yönetimi büyük ölçüde uzaktan yapılabilen bir hizmettir; Türkiye genelinde uzaktan yönetim, İstanbul içinde ise yerinde kurulum ve destek sağlıyoruz.
İlker Pehlivan

Yazan

İlker Pehlivan

BT Danışmanı | Ağ, Sistem ve Güvenlik Yönetimi

İlker Pehlivan, karmaşık BT altyapılarını ölçeklenebilir ve güvenli sistemlere dönüştüren bir ağ ve sistem mühendisidir. Şirketlere özel teknoloji rehberleri burada.

Benzer Makaleler

Kurumsal Ağ Protokolleri: DHCP'den LDAP'a

Bir şirketi ayakta tutan ağ protokolleri: DHCP, DNS, Kerberos, LDAP, SMB, RDP, SSH ve BGP. Hangisi ne yapar, nasıl zincirlenir, bozulduğunda nereden anlaşılır.

31 dk okuma

ARP Nedir? MAC Adresi, ARP Tablosu ve Spoofing

ARP, IP adresini MAC adresine çeviren protokoldür. ARP tablosu durumları, yayın alanı sınırı ve ARP spoofing, gerçek makineden alınmış paket dökümleriyle.

41 dk okuma

DHCP Nedir? Ağda IP Adresi Nasıl Dağıtılır?

DHCP nedir, nasıl çalışır? Ağdaki cihazlara IP adresi, subnet, gateway ve DNS bilgisinin otomatik dağıtımı: DORA akışı, kira süresi, APIPA ve DHCP relay.

22 dk okuma

DNS Nedir, Nasıl Çalışır? Kayıt Türleri ve TTL

DNS nedir, nasıl çalışır? Kök, TLD ve yetkili sunucu zinciri; A, CNAME, MX, TXT kayıtları; nameserver devri, TTL ve önbellek, nslookup ile arıza teşhisi.

38 dk okuma

HTTP ve HTTPS Nedir? Aradaki Fark ve Şifreleme

HTTP ve HTTPS nedir, farkı ne? İstek ve yanıt anatomisi, durum kodları, şifresiz bağlantıda ne sızdığı ve TLS el sıkışması adım adım.

45 dk okuma

ICMP Nedir? Ping, TTL ve Tracert Komutu

ICMP, ping ve tracert komutunun altında çalışan protokoldür. Request timed out, Destination host unreachable ve General failure farkı, lab ölçümleriyle.

27 dk okuma

IP Adresi Nedir? Subnet Maskesi, CIDR ve IPv6

IP adresi nedir, subnet maskesi ne işe yarar, /24 ne demek? Ağ ve host kısmı ayrımını, özel adres aralıklarını ve IPv6'yı gerçek lab ölçümleriyle anlatıyoruz.

28 dk okuma

Kurumsal Kablosuz Ağ Tasarımı: Survey'den Kuruluma

Kurumsal kablosuz ağ tasarımı: survey planlamadan access point yerleşimine, PoE kablolamadan kanal planına kadar 63 AP'lik bir projede izlenen gerçek sıra.

25 dk okuma

Kerberos Nedir? Kimlik Doğrulama ve Bilet Mantığı

Kerberos nedir, nasıl çalışır? Bilet mantığını, paket düzeyinde yakalanmış gerçek akışı ve oturum açılamadığında izlenecek teşhis sırasını adım adım gösteriyoruz.

32 dk okuma

LDAP ve LDAPS Nedir? Dizin Sorgulama ve 636 Portu

LDAP nedir, nasıl çalışır? Dizin yapısı, DN ve base DN mantığı, bind türleri ve 389 ile 636 farkı; gerçek paket yakalamalarıyla anlatıyoruz.

38 dk okuma

NFS Nedir? NAS ve Sanallaştırmada Dosya Paylaşımı

NFS nedir, nasıl çalışır? UID/GID kimlik modeli, root_squash ayarı, NFS ile SMB'nin aynı klasörde çakışması ve izin sorunlarının teşhisi, lab ölçümleriyle.

26 dk okuma

NTP Nedir? Kurumsal Ağda Saat Senkronizasyonu

NTP nedir, nasıl çalışır? Stratum hiyerarşisi, ağda tek saat kaynağı, Kerberos'un beş dakikalık toleransı ve saat arızalarında teşhis sırası.

23 dk okuma

Port Nedir? TCP ve UDP Farkı, Bağlantı Arızası Tespiti

Port numarası ne işe yarar, TCP ve UDP farkı nasıl işler, açık port nasıl kontrol edilir ve bağlantı kurulmadığında arıza hangi tarafta, nasıl kanıtlanır?

35 dk okuma

RADIUS Sunucusu Nedir? 802.1X ile Ağ Kimlik Doğrulama

RADIUS sunucusu nedir, nasıl çalışır? 802.1X akışını, EAP yöntemlerini ve ağa bağlanamayan kullanıcıda izlenecek teşhis sırasını paket düzeyinde gösteriyoruz.

24 dk okuma

SMB Nedir? Dosya Paylaşımı ve SYSVOL Bağımlılığı

SMB nedir, nasıl çalışır? Dosya ve yazıcı paylaşımı, sürüm farkları, SMBv1 riski ve grup ilkelerinin SYSVOL üzerinden dağıtımı.

18 dk okuma

SSH Nedir? Şifreli Yönetim ve Anahtar Tabanlı Giriş

SSH nedir, port 22'de el sıkışma nasıl olur, ana bilgisayar anahtarı neyi kanıtlar, sürüm 1 neden kapatılmalı ve parola yerine anahtarla giriş nasıl kurulur.

19 dk okuma

Kurumsal Switch, Router Kurulumu ve VLAN Yapılandırma

Kurumsal switch, router kurulumu ve VLAN yapılandırma: HSRP/VRRP yedekliliği, port güvenliği ve doğru mimari danışmanlığıyla güvenilir ağ altyapısı kuruyoruz.

7 dk okuma

Telnet Nedir? Şifresiz Yönetim Protokolü ve Riskleri

Telnet nedir, port 23 nasıl çalışır, parolayı neden düz metin taşır ve hâlâ açık bulunan cihazlarda ne yapılmalı: kapatma, SSH'a geçiş ve yönetim VLAN'ı.

16 dk okuma

VLAN Nedir? 802.1Q Etiketi, Access ve Trunk Farkı

VLAN tek switch'i mantıksal ağlara böler. 802.1Q etiketi, access ile trunk portun farkı ve native VLAN riski, gerçek paket dökümleriyle anlatılıyor.

32 dk okuma

NAT Nedir? Ağ Adresi Çevirisi Nasıl Çalışır?

NAT (Network Address Translation) nedir, SNAT ile DNAT farkı nedir, PAT nasıl çalışır ve NAT tablosu ne tutar? Çeviri tablosunu lab ortamında açıp gösteriyoruz.

32 dk okuma

RDP Nedir? Uzak Masaüstü Protokolü ve Güvenliği

RDP (Remote Desktop Protocol) nedir, 3389 portu ne yapar ve NLA ne işe yarar? Uzak masaüstü protokolünü Windows sunucuda ölçtük, güvenlik tarafıyla birlikte.

26 dk okuma

SNMP Nedir? MIB, OID ve Trap Mekanizması

SNMP nedir ve nasıl çalışır? Yönetici ve ajan mimarisi, MIB ile OID kataloğu, poll ve trap arasındaki fark, community string riski ve SNMPv3 ile çözümü.

24 dk okuma

Syslog Nedir? Facility, Severity ve 514 Portu

Syslog nedir, log satırı neye benzer? Facility ile severity tek sayıya nasıl sıkışır, 514 portu neden UDP: gerçek switch çıktısıyla anlatıyoruz.

21 dk okuma

FTP, FTPS ve SFTP Nedir? Aralarındaki Fark

FTP, FTPS ve SFTP arasındaki fark: iki kanallı mimari, aktif ve pasif mod, firewall arkasında kırılan aktarımlar ve paket düzeyinde şifresiz dosya kanıtı.

24 dk okuma

TFTP Nedir? Port 69, Switch Yedeği ve PXE

TFTP nedir, UDP 69 üzerinden nasıl çalışır ve switch yapılandırma yedeği neden bu protokolle alınır? Gerçek paket dökümü, PXE boot ve SFTP karşılaştırması.

23 dk okuma

TLS Nedir? SSL ile Farkı, Sürüm Pazarlığı ve Ölçümü

TLS nedir, SSL ile farkı ne? El sıkışmada sürüm ve şifre takımı nasıl seçilir, TLS 1.2 ile 1.3 arasında pakette ne değişir, sunucunuz hangisini konuşuyor?

34 dk okuma

IMAP Nedir, POP3 Nedir? Aralarındaki Fark

IMAP ile POP3 arasındaki fark: durumun sunucuda mı cihazda mı tutulduğu, 993 ve 995 portları, kota dolunca ne olur ve POP3'ten IMAP'a geçişin gerçek maliyeti.

18 dk okuma

SMTP Nedir? Mail Nasıl Gönderilir ve Neden Gitmez?

SMTP nedir, mail nasıl gönderilir: zarf ile başlık ayrımı, 25/587/465 portlarının farkı, STARTTLS öncesi düz metin okunan oturum ve gitmeyen mailin teşhisi.

22 dk okuma

Yapısal Kablolama ve Zayıf Akım: Kurumsal Bina Altyapısı

Kurumsal binada yapısal kablolama ve zayıf akım sistemleri nasıl kurulur? Kat kablolaması, kabinet düzeni, CAT6 ve fiber seçimi, test raporu ve saha hataları.

28 dk okuma

Ücretsiz Değerlendirme

Yıllar içinde biriken firewall kurallarının hangisi hâlâ gerekli? Birlikte ayıklayalım.