Güvenlik duvarı ne yapar, nasıl yapılandırılmalı?
Kısa cevap: Güvenlik duvarı, sunucuya gelen ve giden ağ trafiğini kurallara göre süzen bir katmandır. Hangi bağlantıya izin verileceğini, hangisinin engelleneceğini belirler.
Nasıl çalışır?
Her ağ bağlantısının bir kaynağı, bir hedefi ve bir portu vardır. Güvenlik duvarı, tanımladığınız kurallara göre bu bağlantıları geçirir ya da engeller.
Örneğin: web trafiğine izin ver, veritabanı portunu yalnız uygulama sunucusuna aç, yönetim portunu yalnız şirket adresine aç, diğer her şeyi engelle.
Katmanlar
| Katman | Nerede | Kim yönetir |
|---|---|---|
| Ağ güvenlik duvarı | Veri merkezi / sağlayıcı | Sağlayıcı ya da siz |
| Bulut güvenlik grupları | Bulut ortamı | Siz |
| Sunucu güvenlik duvarı | İşletim sistemi | Siz |
| Uygulama güvenlik duvarı | Web trafiği | Siz ya da hizmet |
Katmanlı savunma: Birden fazla katmanın birlikte kullanılması, birinin atlanması hâlinde diğerinin korumasını sağlar.
Temel yapılandırma ilkesi
Varsayılan politika "engelle" olmalı, izinler tek tek tanımlanmalıdır.
Tersi yaklaşım (varsayılan izin ver, riskli olanları engelle) sürdürülemez: her yeni tehdit için bir kural eklemeniz gerekir ve mutlaka bir şey atlanır.
Tipik kural seti
- ☐ Web trafiği (HTTP/HTTPS): herkese açık
- ☐ Yönetim erişimi: yalnız belirli adreslerden ya da VPN üzerinden
- ☐ Veritabanı portu: yalnız uygulama sunucusundan
- ☐ Dosya aktarımı: sınırlı ve şifreli protokolle
- ☐ İzleme: yalnız izleme sunucusundan
- ☐ Yedekleme: yalnız yedekleme sunucusundan
- ☐ Diğer her şey: engelli
Sık yapılan hatalar
1. Yönetim portunu herkese açmak
En yaygın ve en riskli hatadır. Otomatik tarayıcılar bu portları sürekli dener.
Çözüm: IP kısıtlaması ya da VPN.
2. Veritabanını dışarıya açmak
Veritabanı portu internete açıksa, kısa sürede bulunur.
Çözüm: Yalnız uygulama sunucusundan erişim.
3. Geçici kuralı kalıcı bırakmak
"Şimdilik açalım, sonra kapatırız" denilen kurallar unutulur.
Çözüm: Geçici kuralları not edin ve takvime hatırlatma koyun.
4. Giden trafiği hiç düşünmemek
Sunucu ele geçirilirse, giden trafik sınırlaması zararı azaltır.
Çözüm: Sunucunun nereye bağlanabileceğini de sınırlayın.
5. Kuralları belgelememek
Neden açıldığı bilinmeyen kurallar zamanla birikir ve kimse kaldırmaya cesaret edemez.
Çözüm: Her kurala açıklama ekleyin.
6. Test etmemek
Kural eklendikten sonra beklenen etkiyi yaptığı doğrulanmalıdır.
Yapılandırma süreci
- ☐ Sunucuda hangi servisler çalışıyor, listeleyin
- ☐ Her servis hangi porttan hizmet veriyor, belirleyin
- ☐ Her servise kimlerin erişmesi gerekiyor, yazın
- ☐ Varsayılan politikayı "engelle" yapın
- ☐ Gerekli izinleri tek tek ekleyin
- ☐ Her kurala açıklama yazın
- ☐ Test edin (erişim var mı, olmaması gerekenler engelli mi?)
- ☐ Belgeleyin
Uyarı: Uzaktan yönetim yaparken güvenlik duvarı kuralını yanlış uygularsanız sunucuya erişiminizi kaybedebilirsiniz. Konsol erişiminizin olduğundan emin olun.
Web uygulaması güvenlik duvarı
Klasik güvenlik duvarı portları süzer; web uygulaması güvenlik duvarı ise trafiğin içeriğine bakar.
Ne sağlar:
- Yaygın saldırı biçimlerini engeller
- Bot trafiğini süzer
- Hız sınırlaması uygular
- Coğrafi kısıtlama sağlar
Kimler için: Dışa açık web uygulamaları ve e-ticaret siteleri.
Bakım
- ☐ Kurallar yılda bir gözden geçiriliyor
- ☐ Kullanılmayan kurallar kaldırılıyor
- ☐ Yeni servisler için kural ekleniyor
- ☐ Kaldırılan servislerin kuralları siliniyor
- ☐ IP kısıtlamaları güncel
- ☐ Değişiklikler kayıt altında
Beşinci madde önemlidir: ofis internet adresi değiştiğinde kısıtlamalar güncellenmelidir.
Kayıt ve izleme
- ☐ Engellenen bağlantılar kaydediliyor
- ☐ Anormal artışlar fark ediliyor
- ☐ Tekrarlayan deneme kaynakları izleniyor
- ☐ Kayıtlar saklanıyor
Bu kayıtlar, bir saldırı girişimini erken tespit etmenizi sağlar.
Güvenlik duvarı neyi çözmez?
- Uygulama düzeyi güvenlik açıklarını
- Zayıf parolaları
- Güncel olmayan yazılımları
- İzin verilen bir kanaldan gelen saldırıları
- İçeriden kaynaklı riskleri
Güvenlik duvarı bir katmandır, bir çözüm değildir. Güncellik, erişim yönetimi ve yedekleme ile birlikte anlam kazanır.
Asgari yapılandırma
- Varsayılan politika: engelle
- Yalnız gerekli portlar açık
- Yönetim erişimi kısıtlı
- Veritabanı dışarıya kapalı
- Kurallar belgelenmiş
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz