Kurumsal Firewall Kurulumu, Yönetimi ve Danışmanlığı
Kurumsal firewall kurulumu, yönetimi ve danışmanlığı: Fortinet, Palo Alto ve pfSense ile kural yönetimi, IPS/IDS, VPN ve sürekli izleme hizmeti sunuyoruz.
- Firewall Kurulumu: Giriş Kapısının İlk Kez Doğru Kurulması
- Zone Tabanlı Segmentasyon
- Firewall Kurulumu Neden Sadece Bir Günlük İş Değildir?
- Firewall Yönetimi: Turnikenin Her Gün Doğru Çalışması
- Yönetilmeyen Bir Firewall’da Neler Birikir
- Firewall Danışmanlığı: Doğru Sistemi Seçmek
- Hangi Markalarla Çalışıyoruz?
- Firewall Kurulumu ve Yönetimi Hakkında Sık Sorulan Sorular
Bir iş merkezinin lobisini düşünün: turnikeler, kartlı geçiş sistemi ve girişte duran bir güvenlik görevlisi. Bina ne kadar güvenli görünürse görünsün, bu üç unsurdan biri eksikse (turnike hiç kurulmamışsa, kartlar güncellenmiyorsa veya kimse nöbet tutmuyorsa) içeri giren herkes serbestçe dolaşır. Kurumsal ağınızdaki firewall tam olarak budur: ağınızın dış dünyayla buluştuğu tek giriş kapısı. Fortinet, Palo Alto Networks ve pfSense/OPNsense platformlarında bu kapıyı kuruyor (kurulum), her gün kimin girip çıkabileceğini güncelliyor (yönetim) ve hangi sistemin kurumunuza uygun olduğuna birlikte karar veriyoruz (danışmanlık).
Bu makale Kurumsal Network Kurulumu hizmetimizin güvenlik katmanına odaklanır; switch ve router kurulumu için switch ve router kurulumu rehberimize, ağ cihazlarının genel sıkılaştırılması için siber güvenlik sıkılaştırma rehberimize de bakabilirsiniz.
Firewall Kurulumu: Giriş Kapısının İlk Kez Doğru Kurulması
Bir turnikeyi monte etmek, sadece cihazı yerine vidalamak değildir; önce hangi kapıdan kimin, hangi saatte geçeceğine karar vermek gerekir. Firewall kurulumunda da aynı mantık işler: kural yazmadan önce ağ topolojisini ve iş gereksinimlerini anlıyoruz. Hangi trafiğin geçmesi gerektiği, hangi servislerin dışarıya açık olacağı netleşmeden tek bir kural yazmıyoruz.
Kurulum aşamasında şunları uyguluyoruz:
- Donanım veya sanal firewall kurulumu, zone tabanlı güvenlik politikaları
- NAT ve yönlendirme (routing) yapılandırması
- Şubeler arası site-to-site VPN ve uzaktan erişim VPN’i
- Web filtreleme ve uygulama kontrolü: belirli kategorilerdeki sitelere veya uygulamalara erişimi kısıtlama
Bu listedeki ilk iki madde sık karıştırılır: bir paketin geçmesi için hem adresinin çevrilmesi hem de kuralın ona izin vermesi gerekir, ve bunlar ayrı iki karardır. Çevirinin nasıl işlediğini, dışarıdan içeri erişimin neden elle kural istediğini ve çift NAT’lı hatlarda kuralın neden tek katmanda yetmediğini NAT ve port yönlendirme rehberimizde ölçümlerle anlatıyoruz.
Bu aşamanın sonunda ortaya çıkan şey, sadece çalışan bir cihaz değil, neden o şekilde yapılandırıldığı belli olan, savunulabilir bir kural setidir.
Zone Tabanlı Segmentasyon
Bir imalat şirketinde misafir Wi-Fi’ının, üretim hattındaki makinelerin ve muhasebe departmanının aynı düz ağda (flat network) olması, birinin diğerine sızmasını sadece bir yapılandırma hatasına bağlı hale getirir. Bir ziyaretçinin cihazına bulaşan bir kötü amaçlı yazılım, aynı ağda olduğu için doğrudan muhasebe sunucusuna da ulaşabilir. Zone tabanlı politika, bu üç alanı baştan ayrı güvenlik bölgelerine ayırır; misafir ağı sadece internete çıkabilir, üretim hattı sadece kendi sunucusuyla konuşabilir, muhasebe departmanı ise yalnızca yetkili olduğu sistemlere erişebilir. Bu ayrımı sonradan eklemek, sıfırdan kurmaktan çok daha zahmetlidir; bu yüzden kurulum aşamasında baştan tasarlanır.
Firewall Kurulumu Neden Sadece Bir Günlük İş Değildir?
Bir turnikeyi kutusundan çıkarıp prize takmak birkaç saat sürer; ama binanın hangi katının hangi kart tipiyle açılacağına, hangi saatte hangi kapının kilitleneceğine karar vermek günler alır. Firewall kurulumunda da asıl zaman, cihazı devreye almak değil, önce ağ haritasını çıkarmak, hangi departmanın hangi sunucuya ihtiyaç duyduğunu belirlemek ve kuralları üretime almadan önce test ortamında denemektir. Bu yüzden kaliteli bir kurulum projesi, ölçeğe göre birkaç günden birkaç haftaya yayılabilir; aceleye getirilen bir kurulum ise ya iş akışını gereksiz yere kısıtlar ya da gerçek bir tehdide karşı boşluk bırakır.
Firewall Yönetimi: Turnikenin Her Gün Doğru Çalışması
Turnikeyi kurmak işin yarısıdır; kartı iptal edilmeyen eski bir çalışanın hâlâ içeri girebilmesi, ya da bir ziyaretçiye “sadece bugün” verilen yetkinin aylarca açık kalması, kurulumun kendisinden değil, günlük yönetimin eksikliğinden kaynaklanır. Firewall yönetimi tam olarak bu sürekliliği sağlar: kural setleri zamanla şişer ve gereksiz karmaşıklaşır, periyodik gözden geçirme olmadan hangi kuralın hâlâ gerekli olduğunu kimse bilemez hale gelir.
Yönetilmeyen Bir Firewall’da Neler Birikir
Yakın zamanda devraldığımız bir kurumda tam olarak bu tabloyla karşılaştık: yıllarca network ve sistem konusunda uzman bir personeli olmadan büyümüş bu ortamda, firewall’a ne işe yaradığı belirsiz, açıklaması hiç girilmemiş, birbirini geçersiz kılan onlarca kural eklenmişti. Kuralı yazan kişi kurumdan ayrıldığı için “bunu silersek ne bozulur” sorusunun cevabını da kimse bilmiyordu. Cihaz canlı hizmet veriyordu; herhangi bir kuralı düşünmeden silmek kurumun tüm internet ve uzak erişim trafiğini durdurabilirdi.
Riskli bir “temizle ve umut et” yaklaşımı yerine önce anlamaya çalıştık: her kuralı tek tek inceleyip ne işe yaradığını not aldık, temkinli bir geri alma (rollback) planıyla adım adım ilerledik. Kalan ve yeni yazılan tüm kurallara kurumsal bir isimlendirme standardı uyguladık; örneğin belirli bir sunucu grubuna ait trafiği tek tek IP numaralarıyla değil, ne işe yaradığını açıklayan anlamlı bir servis grubu adıyla tanımladık, her policy’ye hangi cihazın hangi amaçla o kurala ihtiyaç duyduğunu açıklayan bir yorum satırı ekledik. Bu temizliği ve ardından gelen sıkılaştırmayı hangi adımlarla tamamladığımızı firewall güvenlik sıkılaştırma vaka çalışmasında ayrıntısıyla anlatıyoruz.
Sürekli yönetim hizmetimiz ayrıca şunları kapsar:
- IPS/IDS: bilinen saldırı imzalarına karşı aktif koruma, anormal trafik örüntülerinin tespiti
- Kural setlerinin periyodik gözden geçirilmesi ve gereksiz kuralların temizlenmesi
- Log ve olay izleme, şüpheli trafiğin erken tespiti
Aylık bir güvenlik raporu, hangi kuralın hangi tehdidi kaç kez engellediğini ve hangi kuralın artık hiç trafik almadığını gösterir; bu rapor hem kurumsal hafıza hem de bir sonraki denetimde referans noktası olarak işlev görür.
Burada sık karşılaştığımız bir yanılgıya değinelim: firewall’un ürettiği log güvenlik izlemesi için değerlidir, ama yasal saklama için tek başına yeterli değildir. 5651 kapsamındaki kayıtların iki yıl boyunca değiştirilemez ve zaman damgalı biçimde saklanması gerekirken, çoğu cihazın yerel diski kapasite dolduğunda en eski kayıtların üzerine sessizce yazar. Cihazınızın “5651 uyumlu firewall” olarak satılması da bu farkı kapatmaz. Ayrımın ayrıntısını ve markadan bağımsız bir log arşivinin nasıl kurulduğunu 5651 log yönetimi rehberimizde anlatıyoruz.
Firewall Danışmanlığı: Doğru Sistemi Seçmek
Bir binaya kaç turnike, hangi kapasitede bir güvenlik görevlisi ekibi gerektiği, binanın büyüklüğüne ve trafik yoğunluğuna göre değişir; aynı karar sunucu tarafında da verilmelidir. Firewall danışmanlığı, bir cihaz satın almadan önce hangi markanın ve modelin kurumunuza uygun olduğuna, kaç lokasyonun nasıl bağlanacağına, hangi düzeyde yüksek erişilebilirlik gerektiğine karar verme sürecidir. Yanlış boyutlandırılmış bir cihaz, hem bütçeyi hem de gelecekteki performansı baştan riske atar; küçük bir işletmeye kurumsal ölçekli bir cihaz önermek kadar, büyüyen bir kuruma yetersiz kalacak bir cihaz önermek de aynı derecede maliyetli bir hatadır.
Bu karar tek bir soruya indirgenemez. Tek lokasyonlu, 20 kişilik bir ofis ile 15 şubeli bir zincirin firewall ihtiyacı aynı cihazdan karşılanmaz; ikincisinde merkezi yönetim konsolu, şubeler arası otomatik VPN kurulumu ve lisans yenileme takvimi kurulum kararını doğrudan etkiler. Bulut tabanlı merkezi yönetim panelini tercih eden kurumlar için Fortinet’in FortiCloud’u veya Palo Alto’nun Panorama’sı gibi araçlar devreye girer; tek lokasyonlu ve bütçe odaklı kurumlar için ise pfSense/OPNsense genellikle yeterli ve daha ekonomik bir seçenektir. Danışmanlığın amacı, bu tabloyu satın alma kararından önce netleştirmektir.
Hangi Markalarla Çalışıyoruz?
Fortinet FortiGate, Palo Alto Networks, Cisco Firepower ve açık kaynak pfSense/OPNsense platformlarında deneyimliyiz. Fortinet, fiyat/performans dengesi arayan orta ölçekli kurumlarda sık tercih ettiğimiz bir seçenektir. Palo Alto Networks, gelişmiş tehdit önleme ve büyük ölçekli kurumsal ihtiyaçlar için daha üst segmentte konumlanır. Cisco Firepower, ağ altyapısı zaten Cisco ekosisteminde olan kurumlarda entegrasyon avantajı sağlar. pfSense/OPNsense ise bütçe kısıtlı veya yüksek özelleştirme isteyen kurumlar için güçlü, açık kaynaklı bir alternatiftir. Mevcut altyapınıza ve bütçenize en uygun çözümü danışmanlık aşamasında birlikte belirliyoruz; tek bir markaya bağlı kalmadan, ihtiyacınıza göre karar veriyoruz.
Kurulum, yönetim ve danışmanlık burada birbirinden kopuk üç hizmet değil, aynı güvenlik katmanının farklı zamanlarına denk gelen tek bir sorumluluktur: kapı önce doğru kurulur, sonra her gün doğru işletilir, ihtiyaç değiştiğinde de doğru sistemle güncellenir.
Firewall Kurulumu ve Yönetimi Hakkında Sık Sorulan Sorular
Yazan
İlker PehlivanBT Danışmanı | Ağ, Sistem ve Güvenlik Yönetimi
İlker Pehlivan, karmaşık BT altyapılarını ölçeklenebilir ve güvenli sistemlere dönüştüren bir ağ ve sistem mühendisidir. Şirketlere özel teknoloji rehberleri burada.
Benzer Makaleler
Kurumsal Ağ Protokolleri: DHCP'den LDAP'a
Bir şirketi ayakta tutan ağ protokolleri: DHCP, DNS, Kerberos, LDAP, SMB, RDP, SSH ve BGP. Hangisi ne yapar, nasıl zincirlenir, bozulduğunda nereden anlaşılır.
ARP Nedir? MAC Adresi, ARP Tablosu ve Spoofing
ARP, IP adresini MAC adresine çeviren protokoldür. ARP tablosu durumları, yayın alanı sınırı ve ARP spoofing, gerçek makineden alınmış paket dökümleriyle.
DHCP Nedir? Ağda IP Adresi Nasıl Dağıtılır?
DHCP nedir, nasıl çalışır? Ağdaki cihazlara IP adresi, subnet, gateway ve DNS bilgisinin otomatik dağıtımı: DORA akışı, kira süresi, APIPA ve DHCP relay.
DNS Nedir, Nasıl Çalışır? Kayıt Türleri ve TTL
DNS nedir, nasıl çalışır? Kök, TLD ve yetkili sunucu zinciri; A, CNAME, MX, TXT kayıtları; nameserver devri, TTL ve önbellek, nslookup ile arıza teşhisi.
HTTP ve HTTPS Nedir? Aradaki Fark ve Şifreleme
HTTP ve HTTPS nedir, farkı ne? İstek ve yanıt anatomisi, durum kodları, şifresiz bağlantıda ne sızdığı ve TLS el sıkışması adım adım.
ICMP Nedir? Ping, TTL ve Tracert Komutu
ICMP, ping ve tracert komutunun altında çalışan protokoldür. Request timed out, Destination host unreachable ve General failure farkı, lab ölçümleriyle.
IP Adresi Nedir? Subnet Maskesi, CIDR ve IPv6
IP adresi nedir, subnet maskesi ne işe yarar, /24 ne demek? Ağ ve host kısmı ayrımını, özel adres aralıklarını ve IPv6'yı gerçek lab ölçümleriyle anlatıyoruz.
Kurumsal Kablosuz Ağ Tasarımı: Survey'den Kuruluma
Kurumsal kablosuz ağ tasarımı: survey planlamadan access point yerleşimine, PoE kablolamadan kanal planına kadar 63 AP'lik bir projede izlenen gerçek sıra.
Kerberos Nedir? Kimlik Doğrulama ve Bilet Mantığı
Kerberos nedir, nasıl çalışır? Bilet mantığını, paket düzeyinde yakalanmış gerçek akışı ve oturum açılamadığında izlenecek teşhis sırasını adım adım gösteriyoruz.
LDAP ve LDAPS Nedir? Dizin Sorgulama ve 636 Portu
LDAP nedir, nasıl çalışır? Dizin yapısı, DN ve base DN mantığı, bind türleri ve 389 ile 636 farkı; gerçek paket yakalamalarıyla anlatıyoruz.
NFS Nedir? NAS ve Sanallaştırmada Dosya Paylaşımı
NFS nedir, nasıl çalışır? UID/GID kimlik modeli, root_squash ayarı, NFS ile SMB'nin aynı klasörde çakışması ve izin sorunlarının teşhisi, lab ölçümleriyle.
NTP Nedir? Kurumsal Ağda Saat Senkronizasyonu
NTP nedir, nasıl çalışır? Stratum hiyerarşisi, ağda tek saat kaynağı, Kerberos'un beş dakikalık toleransı ve saat arızalarında teşhis sırası.
Port Nedir? TCP ve UDP Farkı, Bağlantı Arızası Tespiti
Port numarası ne işe yarar, TCP ve UDP farkı nasıl işler, açık port nasıl kontrol edilir ve bağlantı kurulmadığında arıza hangi tarafta, nasıl kanıtlanır?
RADIUS Sunucusu Nedir? 802.1X ile Ağ Kimlik Doğrulama
RADIUS sunucusu nedir, nasıl çalışır? 802.1X akışını, EAP yöntemlerini ve ağa bağlanamayan kullanıcıda izlenecek teşhis sırasını paket düzeyinde gösteriyoruz.
SMB Nedir? Dosya Paylaşımı ve SYSVOL Bağımlılığı
SMB nedir, nasıl çalışır? Dosya ve yazıcı paylaşımı, sürüm farkları, SMBv1 riski ve grup ilkelerinin SYSVOL üzerinden dağıtımı.
SSH Nedir? Şifreli Yönetim ve Anahtar Tabanlı Giriş
SSH nedir, port 22'de el sıkışma nasıl olur, ana bilgisayar anahtarı neyi kanıtlar, sürüm 1 neden kapatılmalı ve parola yerine anahtarla giriş nasıl kurulur.
Kurumsal Switch, Router Kurulumu ve VLAN Yapılandırma
Kurumsal switch, router kurulumu ve VLAN yapılandırma: HSRP/VRRP yedekliliği, port güvenliği ve doğru mimari danışmanlığıyla güvenilir ağ altyapısı kuruyoruz.
Telnet Nedir? Şifresiz Yönetim Protokolü ve Riskleri
Telnet nedir, port 23 nasıl çalışır, parolayı neden düz metin taşır ve hâlâ açık bulunan cihazlarda ne yapılmalı: kapatma, SSH'a geçiş ve yönetim VLAN'ı.
VLAN Nedir? 802.1Q Etiketi, Access ve Trunk Farkı
VLAN tek switch'i mantıksal ağlara böler. 802.1Q etiketi, access ile trunk portun farkı ve native VLAN riski, gerçek paket dökümleriyle anlatılıyor.
NAT Nedir? Ağ Adresi Çevirisi Nasıl Çalışır?
NAT (Network Address Translation) nedir, SNAT ile DNAT farkı nedir, PAT nasıl çalışır ve NAT tablosu ne tutar? Çeviri tablosunu lab ortamında açıp gösteriyoruz.
RDP Nedir? Uzak Masaüstü Protokolü ve Güvenliği
RDP (Remote Desktop Protocol) nedir, 3389 portu ne yapar ve NLA ne işe yarar? Uzak masaüstü protokolünü Windows sunucuda ölçtük, güvenlik tarafıyla birlikte.
SNMP Nedir? MIB, OID ve Trap Mekanizması
SNMP nedir ve nasıl çalışır? Yönetici ve ajan mimarisi, MIB ile OID kataloğu, poll ve trap arasındaki fark, community string riski ve SNMPv3 ile çözümü.
Syslog Nedir? Facility, Severity ve 514 Portu
Syslog nedir, log satırı neye benzer? Facility ile severity tek sayıya nasıl sıkışır, 514 portu neden UDP: gerçek switch çıktısıyla anlatıyoruz.
FTP, FTPS ve SFTP Nedir? Aralarındaki Fark
FTP, FTPS ve SFTP arasındaki fark: iki kanallı mimari, aktif ve pasif mod, firewall arkasında kırılan aktarımlar ve paket düzeyinde şifresiz dosya kanıtı.
TFTP Nedir? Port 69, Switch Yedeği ve PXE
TFTP nedir, UDP 69 üzerinden nasıl çalışır ve switch yapılandırma yedeği neden bu protokolle alınır? Gerçek paket dökümü, PXE boot ve SFTP karşılaştırması.
TLS Nedir? SSL ile Farkı, Sürüm Pazarlığı ve Ölçümü
TLS nedir, SSL ile farkı ne? El sıkışmada sürüm ve şifre takımı nasıl seçilir, TLS 1.2 ile 1.3 arasında pakette ne değişir, sunucunuz hangisini konuşuyor?
IMAP Nedir, POP3 Nedir? Aralarındaki Fark
IMAP ile POP3 arasındaki fark: durumun sunucuda mı cihazda mı tutulduğu, 993 ve 995 portları, kota dolunca ne olur ve POP3'ten IMAP'a geçişin gerçek maliyeti.
SMTP Nedir? Mail Nasıl Gönderilir ve Neden Gitmez?
SMTP nedir, mail nasıl gönderilir: zarf ile başlık ayrımı, 25/587/465 portlarının farkı, STARTTLS öncesi düz metin okunan oturum ve gitmeyen mailin teşhisi.
Yapısal Kablolama ve Zayıf Akım: Kurumsal Bina Altyapısı
Kurumsal binada yapısal kablolama ve zayıf akım sistemleri nasıl kurulur? Kat kablolaması, kabinet düzeni, CAT6 ve fiber seçimi, test raporu ve saha hataları.
İçindekiler
Ücretsiz Değerlendirme
Yıllar içinde biriken firewall kurallarının hangisi hâlâ gerekli? Birlikte ayıklayalım.
Ana Hizmet
Kurumsal Network Kurulumuİlgili Makaleler
- Kurumsal Ağ Protokolleri: DHCP'den LDAP'a
- ARP Nedir? MAC Adresi, ARP Tablosu ve Spoofing
- DHCP Nedir? Ağda IP Adresi Nasıl Dağıtılır?
- DNS Nedir, Nasıl Çalışır? Kayıt Türleri ve TTL
- HTTP ve HTTPS Nedir? Aradaki Fark ve Şifreleme
- ICMP Nedir? Ping, TTL ve Tracert Komutu
- IP Adresi Nedir? Subnet Maskesi, CIDR ve IPv6
- Kurumsal Kablosuz Ağ Tasarımı: Survey'den Kuruluma
- Kerberos Nedir? Kimlik Doğrulama ve Bilet Mantığı
- LDAP ve LDAPS Nedir? Dizin Sorgulama ve 636 Portu
- NFS Nedir? NAS ve Sanallaştırmada Dosya Paylaşımı
- NTP Nedir? Kurumsal Ağda Saat Senkronizasyonu
- Port Nedir? TCP ve UDP Farkı, Bağlantı Arızası Tespiti
- RADIUS Sunucusu Nedir? 802.1X ile Ağ Kimlik Doğrulama
- SMB Nedir? Dosya Paylaşımı ve SYSVOL Bağımlılığı
- SSH Nedir? Şifreli Yönetim ve Anahtar Tabanlı Giriş
- Kurumsal Switch, Router Kurulumu ve VLAN Yapılandırma
- Telnet Nedir? Şifresiz Yönetim Protokolü ve Riskleri
- VLAN Nedir? 802.1Q Etiketi, Access ve Trunk Farkı
- NAT Nedir? Ağ Adresi Çevirisi Nasıl Çalışır?
- RDP Nedir? Uzak Masaüstü Protokolü ve Güvenliği
- SNMP Nedir? MIB, OID ve Trap Mekanizması
- Syslog Nedir? Facility, Severity ve 514 Portu
- FTP, FTPS ve SFTP Nedir? Aralarındaki Fark
- TFTP Nedir? Port 69, Switch Yedeği ve PXE
- TLS Nedir? SSL ile Farkı, Sürüm Pazarlığı ve Ölçümü
- IMAP Nedir, POP3 Nedir? Aralarındaki Fark
- SMTP Nedir? Mail Nasıl Gönderilir ve Neden Gitmez?
- Yapısal Kablolama ve Zayıf Akım: Kurumsal Bina Altyapısı