Siber Güvenlik

Firewall Kural Yönetimi Rehberi: Kurumsal Ağı Doğru Yapılandırma

8 dk okuma 1 Ağustos 2025

Firewall Yönetiminin Önemi

Kurumsal güvenlik duvarı, ağı dış tehditlerden koruyan ilk savunma hattıdır; ancak aynı zamanda en çok yanlış yapılandırılan bileşenlerden biridir. Araştırmalar, kurumsal ortamlarda firewall kural setlerinin %80'inin gereksiz veya çakışan kurallar içerdiğini ortaya koymaktadır. Bu durum hem güvenlik açığı oluşturur hem de performansı düşürür.

Firewall Kural Tasarımının Temel İlkeleri

En Az Ayrıcalık (Least Privilege)

Her kural, yalnızca gerekli olan trafiği, yalnızca gerekli olan kaynak ve hedefler arasında, yalnızca gerekli olan süre boyunca izin vermelidir.

Varsayılan Reddetme (Default Deny)

Kural setinin sonunda açıkça izin verilmeyen her şeyi engelleyen bir kural bulunmalıdır:

Son Kural: ANY → ANY → ANY → DENY (log: evet)

Kural Sıralaması

Firewall kuralları yukarıdan aşağıya işlenir ve eşleşen ilk kuralda durur:

  1. Yönetim erişim kuralları (SSH, HTTPS'den yönetim arayüzüne)
  2. Güvenilir ağ trafiği (LAN → İnternet)
  3. DMZ kuralları
  4. İntranet servisleri
  5. Özel kısıtlama kuralları
  6. Varsayılan reddetme

FortiGate Kural Yapılandırması

Politika Oluşturma (CLI)

config firewall policy
    edit 100
        set name "LAN_to_Internet_HTTP"
        set srcintf "internal"
        set dstintf "wan1"
        set srcaddr "LAN_Subnet"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "HTTP" "HTTPS"
        set logtraffic all
        set nat enable
        set utm-status enable
        set av-profile "default"
        set webfilter-profile "kurumsal-filtre"
    next
end

Adres Nesneleri

Kurallar asla ham IP adresiyle yazılmamalı; anlamlı adres nesneleri kullanılmalıdır:

config firewall address
    edit "Muhasebe_VLAN"
        set subnet 192.168.10.0 255.255.255.0
    next
    edit "ERP_Sunucu"
        set type ipmask
        set subnet 192.168.1.50 255.255.255.255
    next
end

Sophos Firewall Kural Yönetimi

Sophos Firewall (XG/SFOS), kural tabanlı politikaları iş uygulaması mantığıyla birleştirir:

Uygulama Kontrol Politikası

Firewall Rules > Add Rule
Kaynak: İç ağ (LAN)
Hedef: WAN (İnternet)
Uygulama: Social Media (engelle)
Uygulama: Business SaaS (izin ver + loglama)
İçerik tarama: HTTPS denetimi (SSL inspection)

Zero-Day Tehdit Koruması

Sophos Firewall'da sandboxing (Sandstorm) yapılandırması:

Protect > Advanced Threat > Sandstorm
Dosya türleri: EXE, Office, PDF, ZIP
Eylem: Analiz beklenirken tut

Kural Temizliği ve Optimizasyon

Zamanla kural seti büyür ve karmaşıklaşır. Düzenli temizlik şart:

Kullanılmayan Kuralları Tespit Etme

  • FortiGate: diagnose firewall iprope show; hit count sıfır olan kurallar listelenir.
  • Sophos: Kural listesinde "Last Used" sütununu kontrol edin; 90+ gün kullanılmayan kuralları değerlendirin.

Kural Seti İnceleme Kontrolü

  • Çakışan kurallar: Daha genel bir kural, altındaki spesifik kuralı etkisiz hale getiriyor mu?
  • Gölgelenmiş kurallar: Hiçbir zaman erişilemeyen kurallar
  • Gereksiz nesne tekrarı: Aynı IP birden fazla nesne ile tanımlı

Değişiklik Yönetimi

Firewall kural değişiklikleri değişiklik yönetimi sürecine tabi olmalıdır:

  1. Talep: Yazılı açıklama, iş gerekçesi, kaynak/hedef/port/protokol
  2. İnceleme: Güvenlik ekibinin onayı
  3. Test ortamı: Mümkünse test ortamında doğrulama
  4. Uygulama: Değişiklik penceresi (mesai dışı)
  5. Doğrulama: Kural çalışıyor mu? Beklenmeyenler engelleniyor mu?
  6. Belgeleme: Kural amacı, oluşturma tarihi, kural sahibi

Tüm kural değişikliklerinin otomatik loglanması için FortiGate'de config log setting > set log-forward-override-setting enable yapılandırılabilir.

ACL ile Katmanlı Güvenlik

Layer 3 switch ve router'larda ACL (Access Control List) uygulaması, firewall kurallarını tamamlar:

# Cisco IOS ACL örneği — VLAN arası kısıtlama
ip access-list extended MUHASEBE_TO_ERP
 permit tcp 192.168.10.0 0.0.0.255 host 192.168.1.50 eq 1433
 deny   ip 192.168.10.0 0.0.0.255 192.168.1.0 0.0.0.255
 permit ip any any

Loglama ve İzleme

Firewall logları güvenlik operasyonlarının temel veri kaynağıdır:

  • Engellenen trafik: Varsayılan olarak loglanmalı (özellikle iç ağdan iç ağa engellenen trafik)
  • İzin verilen trafik: Hassas sunuculara erişim loglanmalı
  • Log yönetimi: Loglar SIEM'e (Splunk, Microsoft Sentinel, Graylog) iletilmeli
  • Saklama: En az 90 gün, yasal uyumluluk için 1 yıl

Sonuç

Firewall kural yönetimi; tek seferlik bir yapılandırma değil, süregelen bir disiplindir. Temiz bir kural seti, doğru nesne yapısı, değişiklik yönetimi ve düzenli denetim; ağ güvenliğini ve performansını birlikte artırır. NRC Sistem olarak FortiGate ve Sophos Firewall kurulumu, politika tasarımı, kural denetimi ve 7/24 güvenlik duvarı yönetimi hizmetleri sunuyoruz.

Tüm yazılar