İstanbul Firewall ve Güvenlik Duvarı Kurulumu

Kurumsal güvenlik duvarı ve UTM cihazı kurulumu, içerik filtreleme, saldırı önleme ve kural yönetimi.

Güvenlik duvarı, kurumsal ağınız ile internet arasındaki ilk ve en önemli savunma katmanıdır. Doğru yapılandırılmış bir firewall yalnızca dışarıdan gelen saldırıları engellemez; içeriden dışarıya çıkan trafiği de denetler, hangi kullanıcının nereye eriştiğini kayıt altına alır ve zararlı yazılımın dış dünyayla haberleşmesini keser.

Modem üzerindeki basit güvenlik duvarı, kurumsal bir ağ için yeterli değildir. Kurumsal firewall kurulumu ve UTM çözümleriyle ağınızı katmanlı biçimde koruyoruz.

Firewall Kurulumu Kapsamı

  • İhtiyaç analizi: Kullanıcı sayısı, internet hattı kapasitesi ve uygulama ihtiyaçlarına göre cihaz seçimi
  • Cihaz kurulumu: Fiziksel montaj, ağ entegrasyonu ve temel yapılandırma
  • Kural seti tasarımı: Hangi trafiğin geçeceği, hangisinin engelleneceğinin tanımlanması
  • NAT ve port yönlendirme: Dışarıya açılması gereken servislerin kontrollü yayınlanması
  • VPN yapılandırması: Uzak kullanıcı ve şube bağlantıları
  • Raporlama: Trafik, engellenen istek ve kullanım raporlarının kurulması

UTM: Tek Cihazda Çok Katmanlı Koruma

UTM (Birleşik Tehdit Yönetimi) cihazları, güvenlik duvarının yanı sıra birden fazla koruma katmanını tek noktada toplar:

  • Saldırı tespit ve önleme (IDS/IPS): Bilinen saldırı desenlerinin trafik üzerinde yakalanması
  • Antivirüs taraması: Ağ üzerinden geçen dosyaların ağ seviyesinde taranması
  • İçerik filtreleme: Kategori bazlı web erişim kontrolü
  • Uygulama kontrolü: Belirli uygulamaların kullanımının sınırlanması
  • Anti-spam: E-posta trafiğinin filtrelenmesi
  • SSL denetimi: Şifreli trafiğin kontrollü şekilde incelenmesi

İçerik Filtreleme ve Kullanım Politikası

Kurumlar çalışanların internet kullanımını yasaklamak için değil, iş sürekliliğini ve güvenliği korumak için filtreleme uygular. Zararlı yazılım dağıtan siteler, oltalama sayfaları ve bant genişliğini tüketen akış servisleri en sık engellenen kategorilerdir.

Filtreleme politikasını departman bazında farklılaştırabiliyoruz: pazarlama ekibinin sosyal medyaya erişmesi gerekirken üretim biriminde aynı erişim gerekmeyebilir.

Loglama ve Yasal Yükümlülük

5651 sayılı kanun kapsamında, internet erişimi sağlayan kurumların trafik kayıtlarını belirli süre saklama yükümlülüğü bulunur. Bu yükümlülük özellikle misafir ağı sunan işletmeler için önemlidir.

  • Log kayıtlarının zaman damgalı olarak tutulması
  • Misafir ağı için hotspot ve kimlik doğrulama kurulumu
  • Kayıtların yasal süre boyunca güvenli saklanması

Kural Yönetimi ve Bakım

Firewall, kurulduktan sonra unutulacak bir cihaz değildir. Zamanla biriken, gerekçesi unutulmuş kurallar hem güvenlik açığı hem performans sorunu yaratır. Bakım kapsamında:

  • Kural setinin düzenli gözden geçirilmesi ve sadeleştirilmesi
  • Ürün yazılımı (firmware) güncellemelerinin uygulanması
  • Tehdit veritabanı aboneliklerinin takibi
  • Log incelemesi ve anormal trafik tespiti
  • Yapılandırma yedeğinin düzenli alınması

Yaygın Yanlış: "Bizde Antivirüs Var"

Uç noktadaki antivirüs yazılımı, ağ seviyesindeki korumanın yerini tutmaz. Antivirüs zararlıyı cihaza ulaştıktan sonra yakalamaya çalışır; güvenlik duvarı ise ulaşmadan önce engeller. İkisi birbirinin alternatifi değil, tamamlayıcısıdır.

5651 Uyumlu Loglama ve Kayıt Saklama

İnternet erişimi sunan işletmeler, erişim kayıtlarını saklamakla yükümlüdür. Bu yükümlülük yalnızca misafir Wi-Fi veren işletmeleri değil, çalışanlarına internet sağlayan her kurumu ilgilendirir.

Güvenlik duvarı yapılandırmasında bu tarafı da kuruyoruz: her bağlantı için kaynak, hedef, zaman ve port bilgisinin kaydedilmesi; kayıtların değiştirilemez biçimde saklanması; misafir ağının kurumsal ağdan ayrılarak ayrıca kimliklendirilmesi ve saklama süresinin otomatik yönetilmesi.

Sık atlanan bir ayrıntı: cihazın saati doğru olmalıdır. Yanlış zaman damgalı kayıt delil değeri taşımaz; bu yüzden zaman sunucusu yapılandırması loglama kadar önemlidir. Kapsam ve süreler için 5651 sayılı kanun ve log tutma yükümlülüğü yazımıza bakabilirsiniz.

UTM Cihazı Seçerken Nelere Bakılır?

Güvenlik duvarı seçiminde en sık yapılan hata, cihazı yalnızca fiyat ve "kaç kullanıcı" etiketiyle değerlendirmektir.

  • Gerçek verim (throughput). Katalogdaki değer genellikle tüm güvenlik özellikleri kapalıyken ölçülür. İçerik filtreleme ve saldırı önleme açıkken düşen verim önemlidir.
  • Eşzamanlı oturum kapasitesi. Kullanıcı sayısından çok, açılan bağlantı sayısı belirleyicidir.
  • Log saklama kapasitesi. Cihazın kendi diski iki yıllık kaydı taşıyabiliyor mu, yoksa harici bir çözüm mü gerekiyor?
  • Lisans modeli. Güvenlik özelliklerinin çoğu yıllık aboneliğe bağlıdır; abonelik bittiğinde cihaz basit bir yönlendiriciye döner.
  • VPN kapasitesi. Şube ve uzak kullanıcı sayısı, tünel kapasitesini belirler.

Marka bağımsız çalıştığımız için öneriyi ihtiyaç ve bütçe üzerinden yapıyoruz; belirli bir ürünü satmak gibi bir yükümlülüğümüz yok.

Kurulum Sonrası: Kural Setinin Bakımı

Güvenlik duvarı kurulup unutulan bir cihaz değildir. Zamanla eklenen kurallar birikir, gerekçesi unutulur ve bir noktada kimse hangi kuralın neden orada olduğunu bilemez hâle gelir.

Periyodik olarak yaptığımız kontroller: kullanılmayan kuralların temizlenmesi, aşırı geniş izinlerin daraltılması, firmware güncellemeleri, lisans bitiş takibi, log disk doluluk kontrolü ve VPN sertifikalarının süre takibi. Bu işler bakım anlaşması kapsamında takvime bağlanır.

Güvenlik Duvarını Tamamlayan Katmanlar

Güvenlik duvarı ilk savunma hattıdır ama tek başına yeterli değildir. Saldırıların önemli bölümü doğrudan ağa değil, kullanıcıya yönelir: e-posta yoluyla gelen bir dosya, güvenlik duvarının izin verdiği bir bağlantı üzerinden içeri girer.

Bu yüzden uç nokta koruma ve siber güvenlik katmanı, güvenlik duvarının tamamlayıcısıdır. Uzak kullanıcı ve şube erişimlerinin güvenli kurgulanması için VPN yapılandırması, cihazın üzerinde çalıştığı altyapı için network kurulumu hizmetlerimize bakabilirsiniz.

Fidye yazılımı senaryosunda son savunma her zaman yedektir; yedekleme ve felaket kurtarma yapısı bu nedenle güvenlik planının parçasıdır.

Güvenlik duvarı neye bakar, neyi göremez?

"Güvenlik duvarımız var" cümlesi tek başına bir koruma seviyesi bildirmez. Belirleyici olan, cihazın trafiği hangi derinlikte incelediğidir.

Denetim katmanıNeye bakarGöremediği
Paket filtrelemeIP ve portİzinli porttan gelen zararlı içerik
Durum denetimliBağlantı durumuUygulama katmanındaki tehdit
Uygulama denetimliUygulama, kullanıcı, içerikDenetlenmeyen şifreli trafik

Bugün kurumsal trafiğin büyük bölümü şifreli aktığı için, en gelişmiş cihaz bile şifreli oturum denetimi yapılandırılmadığında içeriği göremez. Kurulumda üzerinde en çok durduğumuz nokta budur: cihazın modeli değil, kural setinin ve denetim ayarlarının gerçekten çalışıyor olması.

Fidye yazılımının çoğu zaman güvenlik duvarını aşarak değil, bir e-posta ekiyle içeriden başladığını ayrı bir yazıda ele aldık.

Sıkça sorulan sorular

Modemimizde güvenlik duvarı var, ayrıca gerekli mi?
Modem üzerindeki temel filtreleme kurumsal bir ağ için yeterli değildir. Kurumsal firewall içerik filtreleme, saldırı önleme, VPN, raporlama ve loglama gibi yetenekler sunar.
Firewall internetimizi yavaşlatır mı?
Doğru boyutlandırılmış bir cihaz yavaşlama yaratmaz. Hat kapasitenize ve kullanıcı sayınıza uygun model seçimi yaptığımız için performans kaybı yaşanmaz.
5651 sayılı kanun kapsamında ne yapmamız gerekiyor?
İnternet erişimi sağlayan kurumların trafik kayıtlarını belirli süre saklaması gerekir. Özellikle misafir ağı sunuyorsanız hotspot ve kimlik doğrulama kurulumu da gerekebilir. Yapılandırmayı bu yükümlülüğe uygun kuruyoruz.
Çalışanların internet kullanımını kısıtlamak zorunda mıyız?
Zorunlu değil. Filtreleme politikasını departman bazında farklılaştırabiliyoruz. Çoğu kurum yalnızca zararlı yazılım dağıtan siteleri ve oltalama sayfalarını engellemeyi tercih ediyor.
Firewall kurulduktan sonra bakım gerekir mi?
Evet. Zamanla biriken gereksiz kurallar güvenlik açığı yaratır. Ürün yazılımı güncellemeleri, kural gözden geçirme ve log incelemesi düzenli yapılmalıdır.
5651 kapsamında log tutmak zorunda mıyız?
Çalışanlarınıza veya misafirlerinize internet erişimi sunuyorsanız erişim kayıtlarını saklama yükümlülüğünüz vardır. Kayıtlar en az iki yıl, bütünlüğü ve gizliliği korunacak şekilde tutulmalıdır. Kapsamın işletmenize nasıl uygulandığı için hukuk müşavirinize danışmanızı öneririz.
Mevcut modemimiz güvenlik duvarı yerine geçer mi?
İnternet servis sağlayıcının verdiği modem temel bir filtreleme yapar ancak içerik filtreleme, saldırı önleme, kimliklendirme ve uzun süreli log saklama özellikleri genellikle bulunmaz. Kurumsal gereksinimler için ayrı bir cihaz gerekir.
Güvenlik duvarı lisansı bitince ne olur?
Cihaz çalışmaya devam eder ancak güncel tehdit veritabanı, içerik filtreleme ve saldırı önleme gibi abonelik bağlı özellikler devre dışı kalır. Pratikte cihaz basit bir yönlendiriciye döner; bu yüzden lisans bitiş tarihini takip ediyoruz.
Hemen Ara