Firewall Yönetiminin Önemi
Kurumsal güvenlik duvarı, ağı dış tehditlerden koruyan ilk savunma hattıdır; ancak aynı zamanda en çok yanlış yapılandırılan bileşenlerden biridir. Araştırmalar, kurumsal ortamlarda firewall kural setlerinin %80'inin gereksiz veya çakışan kurallar içerdiğini ortaya koymaktadır. Bu durum hem güvenlik açığı oluşturur hem de performansı düşürür.
Firewall Kural Tasarımının Temel İlkeleri
En Az Ayrıcalık (Least Privilege)
Her kural, yalnızca gerekli olan trafiği, yalnızca gerekli olan kaynak ve hedefler arasında, yalnızca gerekli olan süre boyunca izin vermelidir.
Varsayılan Reddetme (Default Deny)
Kural setinin sonunda açıkça izin verilmeyen her şeyi engelleyen bir kural bulunmalıdır:
Son Kural: ANY → ANY → ANY → DENY (log: evet)
Kural Sıralaması
Firewall kuralları yukarıdan aşağıya işlenir ve eşleşen ilk kuralda durur:
- Yönetim erişim kuralları (SSH, HTTPS'den yönetim arayüzüne)
- Güvenilir ağ trafiği (LAN → İnternet)
- DMZ kuralları
- İntranet servisleri
- Özel kısıtlama kuralları
- Varsayılan reddetme
FortiGate Kural Yapılandırması
Politika Oluşturma (CLI)
config firewall policy
edit 100
set name "LAN_to_Internet_HTTP"
set srcintf "internal"
set dstintf "wan1"
set srcaddr "LAN_Subnet"
set dstaddr "all"
set action accept
set schedule "always"
set service "HTTP" "HTTPS"
set logtraffic all
set nat enable
set utm-status enable
set av-profile "default"
set webfilter-profile "kurumsal-filtre"
next
end
Adres Nesneleri
Kurallar asla ham IP adresiyle yazılmamalı; anlamlı adres nesneleri kullanılmalıdır:
config firewall address
edit "Muhasebe_VLAN"
set subnet 192.168.10.0 255.255.255.0
next
edit "ERP_Sunucu"
set type ipmask
set subnet 192.168.1.50 255.255.255.255
next
end
Sophos Firewall Kural Yönetimi
Sophos Firewall (XG/SFOS), kural tabanlı politikaları iş uygulaması mantığıyla birleştirir:
Uygulama Kontrol Politikası
Firewall Rules > Add Rule
Kaynak: İç ağ (LAN)
Hedef: WAN (İnternet)
Uygulama: Social Media (engelle)
Uygulama: Business SaaS (izin ver + loglama)
İçerik tarama: HTTPS denetimi (SSL inspection)
Zero-Day Tehdit Koruması
Sophos Firewall'da sandboxing (Sandstorm) yapılandırması:
Protect > Advanced Threat > Sandstorm
Dosya türleri: EXE, Office, PDF, ZIP
Eylem: Analiz beklenirken tut
Kural Temizliği ve Optimizasyon
Zamanla kural seti büyür ve karmaşıklaşır. Düzenli temizlik şart:
Kullanılmayan Kuralları Tespit Etme
- FortiGate:
diagnose firewall iprope show; hit count sıfır olan kurallar listelenir. - Sophos: Kural listesinde "Last Used" sütununu kontrol edin; 90+ gün kullanılmayan kuralları değerlendirin.
Kural Seti İnceleme Kontrolü
- Çakışan kurallar: Daha genel bir kural, altındaki spesifik kuralı etkisiz hale getiriyor mu?
- Gölgelenmiş kurallar: Hiçbir zaman erişilemeyen kurallar
- Gereksiz nesne tekrarı: Aynı IP birden fazla nesne ile tanımlı
Değişiklik Yönetimi
Firewall kural değişiklikleri değişiklik yönetimi sürecine tabi olmalıdır:
- Talep: Yazılı açıklama, iş gerekçesi, kaynak/hedef/port/protokol
- İnceleme: Güvenlik ekibinin onayı
- Test ortamı: Mümkünse test ortamında doğrulama
- Uygulama: Değişiklik penceresi (mesai dışı)
- Doğrulama: Kural çalışıyor mu? Beklenmeyenler engelleniyor mu?
- Belgeleme: Kural amacı, oluşturma tarihi, kural sahibi
Tüm kural değişikliklerinin otomatik loglanması için FortiGate'de config log setting > set log-forward-override-setting enable yapılandırılabilir.
ACL ile Katmanlı Güvenlik
Layer 3 switch ve router'larda ACL (Access Control List) uygulaması, firewall kurallarını tamamlar:
# Cisco IOS ACL örneği — VLAN arası kısıtlama
ip access-list extended MUHASEBE_TO_ERP
permit tcp 192.168.10.0 0.0.0.255 host 192.168.1.50 eq 1433
deny ip 192.168.10.0 0.0.0.255 192.168.1.0 0.0.0.255
permit ip any any
Loglama ve İzleme
Firewall logları güvenlik operasyonlarının temel veri kaynağıdır:
- Engellenen trafik: Varsayılan olarak loglanmalı (özellikle iç ağdan iç ağa engellenen trafik)
- İzin verilen trafik: Hassas sunuculara erişim loglanmalı
- Log yönetimi: Loglar SIEM'e (Splunk, Microsoft Sentinel, Graylog) iletilmeli
- Saklama: En az 90 gün, yasal uyumluluk için 1 yıl
Sonuç
Firewall kural yönetimi; tek seferlik bir yapılandırma değil, süregelen bir disiplindir. Temiz bir kural seti, doğru nesne yapısı, değişiklik yönetimi ve düzenli denetim; ağ güvenliğini ve performansını birlikte artırır. NRC Sistem olarak FortiGate ve Sophos Firewall kurulumu, politika tasarımı, kural denetimi ve 7/24 güvenlik duvarı yönetimi hizmetleri sunuyoruz.