Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Güvenlik Duvarı Nedir, Nasıl Yapılandırılır?

Güvenlik duvarı ne yapar, nasıl yapılandırılmalı?

Kısa cevap: Güvenlik duvarı, sunucuya gelen ve giden ağ trafiğini kurallara göre süzen bir katmandır. Hangi bağlantıya izin verileceğini, hangisinin engelleneceğini belirler.

Nasıl çalışır?

Her ağ bağlantısının bir kaynağı, bir hedefi ve bir portu vardır. Güvenlik duvarı, tanımladığınız kurallara göre bu bağlantıları geçirir ya da engeller.

Örneğin: web trafiğine izin ver, veritabanı portunu yalnız uygulama sunucusuna aç, yönetim portunu yalnız şirket adresine aç, diğer her şeyi engelle.

Katmanlar

KatmanNeredeKim yönetir
Ağ güvenlik duvarıVeri merkezi / sağlayıcıSağlayıcı ya da siz
Bulut güvenlik gruplarıBulut ortamıSiz
Sunucu güvenlik duvarıİşletim sistemiSiz
Uygulama güvenlik duvarıWeb trafiğiSiz ya da hizmet

Katmanlı savunma: Birden fazla katmanın birlikte kullanılması, birinin atlanması hâlinde diğerinin korumasını sağlar.

Temel yapılandırma ilkesi

Varsayılan politika "engelle" olmalı, izinler tek tek tanımlanmalıdır.

Tersi yaklaşım (varsayılan izin ver, riskli olanları engelle) sürdürülemez: her yeni tehdit için bir kural eklemeniz gerekir ve mutlaka bir şey atlanır.

Tipik kural seti

  • ☐ Web trafiği (HTTP/HTTPS): herkese açık
  • ☐ Yönetim erişimi: yalnız belirli adreslerden ya da VPN üzerinden
  • ☐ Veritabanı portu: yalnız uygulama sunucusundan
  • ☐ Dosya aktarımı: sınırlı ve şifreli protokolle
  • ☐ İzleme: yalnız izleme sunucusundan
  • ☐ Yedekleme: yalnız yedekleme sunucusundan
  • ☐ Diğer her şey: engelli

Sık yapılan hatalar

1. Yönetim portunu herkese açmak

En yaygın ve en riskli hatadır. Otomatik tarayıcılar bu portları sürekli dener.

Çözüm: IP kısıtlaması ya da VPN.

2. Veritabanını dışarıya açmak

Veritabanı portu internete açıksa, kısa sürede bulunur.

Çözüm: Yalnız uygulama sunucusundan erişim.

3. Geçici kuralı kalıcı bırakmak

"Şimdilik açalım, sonra kapatırız" denilen kurallar unutulur.

Çözüm: Geçici kuralları not edin ve takvime hatırlatma koyun.

4. Giden trafiği hiç düşünmemek

Sunucu ele geçirilirse, giden trafik sınırlaması zararı azaltır.

Çözüm: Sunucunun nereye bağlanabileceğini de sınırlayın.

5. Kuralları belgelememek

Neden açıldığı bilinmeyen kurallar zamanla birikir ve kimse kaldırmaya cesaret edemez.

Çözüm: Her kurala açıklama ekleyin.

6. Test etmemek

Kural eklendikten sonra beklenen etkiyi yaptığı doğrulanmalıdır.

Yapılandırma süreci

  1. ☐ Sunucuda hangi servisler çalışıyor, listeleyin
  2. ☐ Her servis hangi porttan hizmet veriyor, belirleyin
  3. ☐ Her servise kimlerin erişmesi gerekiyor, yazın
  4. ☐ Varsayılan politikayı "engelle" yapın
  5. ☐ Gerekli izinleri tek tek ekleyin
  6. ☐ Her kurala açıklama yazın
  7. ☐ Test edin (erişim var mı, olmaması gerekenler engelli mi?)
  8. ☐ Belgeleyin

Uyarı: Uzaktan yönetim yaparken güvenlik duvarı kuralını yanlış uygularsanız sunucuya erişiminizi kaybedebilirsiniz. Konsol erişiminizin olduğundan emin olun.

Web uygulaması güvenlik duvarı

Klasik güvenlik duvarı portları süzer; web uygulaması güvenlik duvarı ise trafiğin içeriğine bakar.

Ne sağlar:

  • Yaygın saldırı biçimlerini engeller
  • Bot trafiğini süzer
  • Hız sınırlaması uygular
  • Coğrafi kısıtlama sağlar

Kimler için: Dışa açık web uygulamaları ve e-ticaret siteleri.

Bakım

  • ☐ Kurallar yılda bir gözden geçiriliyor
  • ☐ Kullanılmayan kurallar kaldırılıyor
  • ☐ Yeni servisler için kural ekleniyor
  • ☐ Kaldırılan servislerin kuralları siliniyor
  • ☐ IP kısıtlamaları güncel
  • ☐ Değişiklikler kayıt altında

Beşinci madde önemlidir: ofis internet adresi değiştiğinde kısıtlamalar güncellenmelidir.

Kayıt ve izleme

  • ☐ Engellenen bağlantılar kaydediliyor
  • ☐ Anormal artışlar fark ediliyor
  • ☐ Tekrarlayan deneme kaynakları izleniyor
  • ☐ Kayıtlar saklanıyor

Bu kayıtlar, bir saldırı girişimini erken tespit etmenizi sağlar.

Güvenlik duvarı neyi çözmez?

  • Uygulama düzeyi güvenlik açıklarını
  • Zayıf parolaları
  • Güncel olmayan yazılımları
  • İzin verilen bir kanaldan gelen saldırıları
  • İçeriden kaynaklı riskleri

Güvenlik duvarı bir katmandır, bir çözüm değildir. Güncellik, erişim yönetimi ve yedekleme ile birlikte anlam kazanır.

Asgari yapılandırma

  1. Varsayılan politika: engelle
  2. Yalnız gerekli portlar açık
  3. Yönetim erişimi kısıtlı
  4. Veritabanı dışarıya kapalı
  5. Kurallar belgelenmiş
Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz