# Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/firewall-ve-ngfw-nedir

![Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening](/images/bilgi-merkezi/covers/cover-network-02.webp)

Firewall, kurumsal ağ güvenliğinin en temel bileşenlerinden biridir.

Ancak birçok kurumda firewall hâlâ yalnızca:

**“hangi IP hangi porta erişebilsin?”**

sorusu üzerinden yönetilir.

Oysa modern ağlarda bu yaklaşım tek başına yeterli değildir.

Bugünün network ortamları;

cloud,

remote access,

SaaS,

mobile device,

third-party connection,

IoT,

data center,

branch office

gibi çok sayıda erişim modelini aynı anda barındırır.

Bu nedenle firewall teknolojileri de klasik packet filtering yapısından daha gelişmiş bir güvenlik katmanına dönüşmüştür.

Modern firewall yalnızca IP ve port kontrol etmez.

Aynı zamanda;

application,

user identity,

URL category,

threat signature,

TLS traffic,

malware indicator

gibi çok daha fazla context üzerinden karar verebilir.

Bu gelişmiş yapılar çoğunlukla:

#### NGFW – Next-Generation Firewall

olarak adlandırılır.

Kurumsal ağ güvenliğinde firewall'ın temel görevi:

**güvenilir ve güvenilmeyen network bölgeleri arasındaki trafiği güvenlik politikalarına göre kontrol etmek, saldırı yüzeyini azaltmak ve gereksiz network erişimini engellemektir.**

Ancak iyi bir firewall yalnızca güçlü ürün seçimiyle oluşturulmaz.

Asıl farkı yaratan;

**doğru mimari, doğru policy, doğru segmentation, düzenli rule review ve güvenli configuration yönetimidir.**

### Firewall Nedir?

Firewall, farklı network segmentleri arasındaki trafiği belirli güvenlik kurallarına göre izin veren, engelleyen veya analiz eden network security sistemidir.

Basit bir örnek:

User Network

→

Database Network

→

DENY

Application Server

→

Database Network

→

ALLOW

Bu yapı sayesinde tüm kullanıcıların database'e doğrudan erişmesi engellenebilir.

### Firewall Neden Gereklidir?

Network içerisinde tüm cihazların birbirine sınırsız erişmesi ciddi güvenlik riski oluşturur.

Firewall;

internet erişimini,

sunucu erişimini,

network segmentleri arasındaki trafiği,

uzak bağlantıları,

third-party erişimlerini

kontrol etmek için kullanılabilir.

### Firewall Ne Korur?

Firewall aşağıdaki alanların korunmasına yardımcı olabilir:

Internal Network

Data Center

DMZ

Cloud Network

Branch Office

Remote Users

Critical Servers

### Firewall Tek Başına Yeterli midir?

Hayır.

Firewall önemli bir güvenlik katmanıdır ancak tek başına tüm saldırıları engelleyemez.

Modern network security;

Firewall

NAC

NDR

EDR

SIEM

SOC

Zero Trust

gibi çok katmanlı kontroller gerektirir.

### Packet Filtering Firewall Nedir?

Packet filtering firewall, network paketlerini belirli header bilgilerine göre kontrol eder.

Örneğin:

Source IP

Destination IP

Protocol

Port

### Örnek Packet Filtering Rule

Source:

10.10.10.0/24

Destination:

10.20.20.15

Port:

443

Action:

Allow

### Packet Filtering'in Sınırı Nedir?

Application davranışını anlayamaz.

Sadece port bazlı karar verir.

### Stateless Firewall Nedir?

Her paketi diğer paketlerden bağımsız değerlendiren firewall yapısıdır.

### Stateful Firewall Nedir?

Connection'ın durumunu takip eden firewall mimarisidir.

### Stateful Inspection Nedir?

Firewall'ın bir connection'ın başlangıç, devam ve kapanış durumunu takip etmesidir.

### Stateful Firewall Neden Daha Güçlüdür?

Tek tek paketlerden ziyade connection context'ini değerlendirebilir.

### State Table Nedir?

Aktif connection'ların firewall üzerinde tutulduğu tablodur.

### State Exhaustion Nedir?

Firewall'ın connection table kapasitesinin aşırı yüklenmesidir.

### State Exhaustion DoS Riski Oluşturabilir mi?

Evet.

Çok yüksek sayıda connection firewall kaynaklarını tüketebilir.

### Firewall Performance Neden Önemlidir?

Firewall throughput ve connection capacity yetersizse güvenlik kontrolü network bottleneck oluşturabilir.

### NGFW Nedir?

NGFW:

#### Next-Generation Firewall

geleneksel firewall özelliklerine ek olarak gelişmiş application ve threat detection yetenekleri sunan firewall teknolojisidir.

### NGFW Hangi Özellikleri Sunabilir?

Örneğin:

Application Control

Intrusion Prevention

URL Filtering

TLS Inspection

User Identity

Malware Detection

Threat Intelligence

### Traditional Firewall ile NGFW Arasındaki Fark Nedir?

Traditional firewall çoğunlukla:

IP

Port

Protocol

üzerinden çalışır.

NGFW ise bunlara ek olarak:

Application

User

Content

Threat

context'i sağlayabilir.

### Application Control Nedir?

Network trafiğinin kullanılan application'a göre analiz ve kontrol edilmesidir.

### Application Control Neden Gereklidir?

Birçok modern uygulama aynı portu kullanır.

Örneğin TCP/443 üzerinden:

Web

SaaS

File Sharing

Remote Access

gibi farklı uygulamalar çalışabilir.

### Port 443 Açık Olması Güvenli Olduğu Anlamına Gelir mi?

Hayır.

Port 443 yalnızca TLS/HTTPS trafiği olabileceğini gösterir.

İçerik ayrıca analiz edilmelidir.

### Application Identification Nedir?

Firewall'ın trafiğin hangi application'a ait olduğunu belirlemeye çalışmasıdır.

### Unknown Application Nedir?

Firewall'ın tanımlayamadığı application trafiğidir.

### Unknown Traffic İzlenmeli mi?

Evet.

Bilinmeyen veya custom protocol'ler security açısından incelenmelidir.

### Security Zone Nedir?

Network segmentlerinin güvenlik seviyesine göre mantıksal gruplara ayrılmasıdır.

### Örnek Security Zone'lar

Internet

DMZ

User

Server

Database

Management

Guest

### Zone-Based Firewall Policy Nedir?

Firewall rule'larının zone'lar arasındaki trafiğe göre tanımlanmasıdır.

### Zone Separation Neden Önemlidir?

Policy yönetimini daha anlaşılır hale getirir ve segmentation sağlar.

### Trust Zone Nedir?

Daha güvenilir kabul edilen network segmentidir.

### Untrust Zone Nedir?

Genellikle internet gibi güvenilmeyen network bölgesidir.

### İç Network Tamamen Trusted Olmalı mı?

Hayır.

Modern Zero Trust yaklaşımı internal network'ü otomatik güvenilir kabul etmez.

### DMZ Nedir?

DMZ:

#### Demilitarized Zone

internet-facing servislerin internal network'ten ayrıldığı security zone'dur.

### DMZ Kullanmanın Amacı Nedir?

Internet-facing sistem compromise edilse bile internal network'e doğrudan erişimi sınırlamak.

### DMZ'den Internal Network'e Trafik Nasıl Olmalı?

Minimum gerekli connection'larla sınırlandırılmalıdır.

### North-South Traffic Nedir?

Kurum ağı ile internet veya dış sistemler arasındaki trafiktir.

### Firewall Geleneksel Olarak Hangi Trafiğe Odaklanır?

Çoğunlukla North-South traffic.

### East-West Traffic Nedir?

Internal network'teki sistemler arasındaki trafiktir.

### East-West Firewall Neden Önemlidir?

Lateral movement riskini azaltabilir.

### Internal Segmentation Firewall Nedir?

Internal network segmentleri arasındaki trafiği kontrol eden firewall yaklaşımıdır.

### Internal Firewall Gerekli mi?

Critical environment'larda güçlü bir segmentation kontrolü olabilir.

### Firewall ile Network Segmentation Arasındaki İlişki

VLAN network'ü mantıksal olarak ayırabilir.

Firewall ise VLAN veya zone'lar arasındaki erişimi security policy ile kontrol edebilir.

### Firewall Rule Nedir?

Bir trafiğin izinli veya engelli olup olmadığını belirleyen policy kaydıdır.

### Firewall Rule Hangi Alanları İçerebilir?

Source

Destination

Service

Application

User

Action

Log

### Source Nedir?

Connection'ı başlatan sistem veya network'tür.

### Destination Nedir?

Connection'ın ulaşmak istediği sistem veya network'tür.

### Service Nedir?

Port ve protocol bilgisidir.

### Action Nedir?

Allow

Deny

Reject

gibi karar olabilir.

### Allow ile Deny Arasındaki Fark Nedir?

Allow trafiğe izin verir.

Deny trafiği engeller.

### Reject ile Drop Farkı Nedir?

Reject karşı tarafa connection'ın reddedildiğini bildirebilir.

Drop ise paketi sessizce yok sayabilir.

### Default Deny Nedir?

Explicit olarak izin verilmeyen trafiğin otomatik engellenmesidir.

### Default Allow Neden Risklidir?

Yeni veya unutulmuş servislerin erişilebilir kalmasına neden olabilir.

### Firewall Policy'de Least Privilege Nasıl Uygulanır?

Sadece gerekli source, destination, application ve portlara izin verilmelidir.

### Örnek Kötü Firewall Rule

Source:

Any

Destination:

Database Network

Service:

Any

Action:

Allow

### Örnek Daha Güvenli Rule

Source:

Application Server

Destination:

Database Server

Service:

TCP/5432

Action:

Allow

### Any-Any Rule Nedir?

Source, destination veya service kısıtlamasının çok geniş olduğu firewall rule'dur.

### Any-Any Rule Neden Risklidir?

Gereğinden fazla network erişimi sağlar.

### Any-Any Her Zaman Yasak mı?

Bazı özel ihtiyaçlar olabilir.

Ancak mutlaka risk assessment ve review yapılmalıdır.

### Firewall Rule Review Nedir?

Aktif firewall rule'larının periyodik olarak gözden geçirilmesidir.

### Firewall Rule Review Neden Gereklidir?

Network değişir.

Sistemler kapanır.

Application'lar değişir.

Ancak eski rule'lar açık kalabilir.

### Stale Rule Nedir?

Artık iş ihtiyacı kalmamış firewall rule'dur.

### Stale Rule Neden Risklidir?

Gereksiz attack path bırakabilir.

### Shadow Rule Nedir?

Başka bir rule nedeniyle fiilen kullanılmayan firewall kuralıdır.

### Duplicate Rule Nedir?

Aynı veya çok benzer trafiği kontrol eden tekrarlı rule'dur.

### Unused Rule Nedir?

Uzun süredir traffic hit almayan rule'dur.

### Unused Rule Hemen Silinmeli mi?

Hayır.

Önce owner ve business need doğrulanmalıdır.

### Rule Owner Nedir?

Firewall rule'un iş gereksiniminden sorumlu kişi veya ekip.

### Firewall Rule Expiration Nedir?

Geçici rule'un belirli tarihte otomatik sona ermesidir.

### Temporary Firewall Rule Nedir?

Geçici proje, maintenance veya third-party access için açılan rule'dur.

### Temporary Rule Neden Risklidir?

Süresi bitse bile açık unutulabilir.

### Firewall Rule Recertification Nedir?

Mevcut firewall rule'larının periyodik olarak tekrar onaylanmasıdır.

### Rule Review Sıklığı Ne Olmalı?

Risk seviyesine göre belirlenmelidir.

Critical firewall'larda daha sık yapılabilir.

### Firewall Logging Neden Önemlidir?

Kimden nereye hangi connection'ın yapıldığını görmeyi sağlar.

### Allow Log Tutulmalı mı?

Risk bazlı olarak evet.

### Deny Log Tutulmalı mı?

Critical deny event'leri security investigation için değerlidir.

### Her Firewall Log SIEM'e Gönderilmeli mi?

Hayır.

Log hacmi çok büyük olabilir.

Risk bazlı merkezi logging yapılmalıdır.

### Firewall Logları SIEM'de Nasıl Kullanılır?

Örneğin:

Port Scan

Repeated Deny

Suspicious Outbound

Malicious IP

gibi use case'ler oluşturulabilir.

### IPS Nedir?

IPS:

#### Intrusion Prevention System

network trafiğinde bilinen veya şüpheli saldırı pattern'lerini tespit ve engellemeye yardımcı olur.

### NGFW İçindeki IPS Ne Yapar?

Trafiği security signature ve threat pattern açısından analiz edebilir.

### Signature-Based Detection Nedir?

Bilinen saldırı pattern'lerinin önceden tanımlanmış imzalarla tespit edilmesidir.

### IPS Signature Güncel Olmalı mı?

Evet.

Eski signature database detection capability'yi azaltabilir.

### IPS False Positive Nedir?

Normal trafiğin saldırı olarak algılanmasıdır.

### IPS Inline Çalışır mı?

Evet, çoğu senaryoda traffic path üzerinde çalışabilir.

### IPS Yanlış Bloklama Yapabilir mi?

Evet.

Bu nedenle tuning gerekir.

### IPS Policy Tuning Nedir?

Relevant signature'ların environment'a göre optimize edilmesidir.

### URL Filtering Nedir?

Web trafiğinin domain veya kategori bazlı kontrol edilmesidir.

### URL Category Nedir?

Web sitelerinin örneğin;

Malware

Phishing

Gambling

Social Media

gibi kategorilere ayrılmasıdır.

### DNS Filtering ile URL Filtering Aynı mı?

Hayır.

DNS Filtering domain resolution katmanında çalışır.

URL Filtering web request seviyesinde daha detaylı kontrol sağlayabilir.

### Threat Intelligence Firewall'da Nasıl Kullanılır?

Bilinen malicious IP, domain veya URL'ler firewall policy ile bloklanabilir.

### IOC Blocking Nedir?

Indicator of Compromise olarak tanımlanan IP/domain gibi göstergelerin engellenmesidir.

### IOC Blocking Tek Başına Yeterli mi?

Hayır.

Saldırgan altyapısı hızla değişebilir.

Behavioral detection de gerekir.

### Geo-IP Filtering Nedir?

IP adresinin coğrafi konumuna göre trafik kontrolüdür.

### Geo-IP Filtering Güvenlik Sağlar mı?

Ek kontrol olabilir ancak tek başına güçlü security mekanizması değildir.

### SSL/TLS Inspection Nedir?

Şifreli network trafiğinin güvenlik analizinden geçirilmesini sağlayan mekanizmadır.

### TLS Inspection Neden Gereklidir?

Malware veya phishing trafiği de HTTPS kullanabilir.

### TLS Inspection Nasıl Çalışır?

Firewall kontrollü şekilde encrypted session'ı terminate ederek trafiği analiz eder ve yeniden şifreleyebilir.

### TLS Inspection Riskleri Nelerdir?

Privacy

Certificate Management

Performance

Compatibility

### Tüm TLS Trafik Inspect Edilmeli mi?

Hayır.

Privacy ve regulatory gereksinimlere göre bypass listeleri oluşturulabilir.

### TLS Bypass Nedir?

Belirli trafiklerin inspection dışında bırakılmasıdır.

### Certificate Pinning Nedir?

Application'ın yalnızca belirli certificate veya public key'e güvenmesidir.

### Certificate Pinning TLS Inspection'ı Etkiler mi?

Evet.

Bazı application'lar inspection sırasında çalışmayabilir.

### Firewall NAT Nedir?

NAT:

#### Network Address Translation

IP adreslerinin network geçişlerinde çevrilmesidir.

### Source NAT Nedir?

Kaynak IP adresinin değiştirilmesidir.

### Destination NAT Nedir?

Hedef IP adresinin değiştirilmesidir.

### Port Forwarding Nedir?

Belirli dış portun internal sisteme yönlendirilmesidir.

### Port Forwarding Security Riski Nedir?

Internal servisi internet exposure'a açabilir.

### Port Forwarding Nasıl Güvenli Yapılır?

Minimum port

Source restriction

Strong authentication

Logging

gibi kontroller kullanılmalıdır.

### Firewall VPN Nedir?

Firewall üzerinde remote access veya site-to-site VPN terminasyonu yapılabilir.

### Remote Access VPN Nedir?

Kullanıcının dışarıdan corporate network'e bağlanmasıdır.

### VPN Kullanıcısı Full Network Access Almalı mı?

Hayır.

Role-based access uygulanmalıdır.

### VPN'de MFA Kullanılmalı mı?

Evet.

### Split Tunneling Nedir?

VPN kullanıcısının bazı trafiğinin corporate tunnel yerine doğrudan internete çıkmasıdır.

### Split Tunneling Riskli mi?

Mimariye göre risk oluşturabilir.

### Full Tunnel Nedir?

Tüm kullanıcı trafiğinin VPN üzerinden kuruma yönlendirilmesidir.

### ZTNA Firewall'ın Yerine Geçer mi?

Hayır.

Farklı kullanım alanları vardır.

### Firewall ile ZTNA Birlikte Kullanılabilir mi?

Evet.

### User-Based Firewall Policy Nedir?

Firewall rule'un IP yerine kullanıcı kimliğiyle ilişkilendirilmesidir.

### Identity Awareness Neden Önemlidir?

IP tek başına gerçek kullanıcıyı temsil etmeyebilir.

### LDAP/AD Integration Firewall'da Kullanılabilir mi?

Evet.

User identity mapping için kullanılabilir.

### Firewall Administrator Access Nasıl Korunmalı?

MFA

PAM

Dedicated Admin Account

Management Network

gibi kontroller kullanılmalıdır.

### Firewall Yönetimi İnternete Açık Olmalı mı?

Mümkün olduğunca hayır.

### Management Interface Nedir?

Firewall'ın yönetim paneline erişilen arayüzdür.

### Management Plane Nedir?

Firewall'ın configuration ve administration trafiğinin işlendiği kontrol düzlemidir.

### Data Plane Nedir?

User traffic'in geçtiği düzlemdir.

### Control Plane Nedir?

Routing ve network control işlemlerinin yürütüldüğü mantıksal düzlemdir.

### Management Plane Ayrılmalı mı?

Critical environment'larda ayrı management network kullanımı güçlü bir kontroldür.

### Firewall Admin Hesabı Shared Olmalı mı?

Mümkün olduğunca hayır.

### Named Admin Account Neden Önemlidir?

Accountability sağlar.

### Firewall AAA Nedir?

Authentication, Authorization ve Accounting süreçlerinin merkezi yönetimidir.

### TACACS+ Firewall Yönetiminde Kullanılabilir mi?

Evet.

### RADIUS Kullanılabilir mi?

Evet.

### Firewall Admin Yetkileri Role-Based Olmalı mı?

Evet.

### Read-Only Firewall Admin Nedir?

Configuration görebilen ancak değişiklik yapamayan role sahip kullanıcıdır.

### Change Approval Neden Önemlidir?

Yanlış firewall rule geniş erişim veya outage oluşturabilir.

### Firewall Change Management Nedir?

Firewall configuration değişikliklerinin kontrollü süreçle yapılmasıdır.

### Change Süreci Nasıl Olmalı?

Request

↓

Risk Review

↓

Approval

↓

Implementation

↓

Validation

↓

Documentation

### Firewall Backup Neden Gereklidir?

Configuration corruption veya cihaz arızasında hızlı recovery sağlar.

### Firewall Configuration Backup Hassas mıdır?

Evet.

Credential, VPN secret, network topology gibi bilgi içerebilir.

### Configuration Backup Şifrelenmeli mi?

Güvenli şekilde korunmalıdır.

### Firewall Configuration Versioning Nedir?

Her change sonrası config geçmişinin tutulmasıdır.

### Config Diff Nedir?

İki firewall configuration arasındaki farkın görülmesidir.

### Config Diff Güvenlik İçin Faydalı mı?

Evet.

Yetkisiz değişiklik tespitine yardımcı olur.

### Firewall Configuration Drift Nedir?

Firewall'ın approved baseline'dan zamanla sapmasıdır.

### Drift Nasıl Oluşur?

Emergency change

Manual change

Temporary rule

Firmware upgrade

### Firewall Hardening Nedir?

Firewall'ın güvenli configuration standardına göre güçlendirilmesidir.

### Firewall Hardening Neleri İçerir?

Unused Services

Secure Management

Strong Authentication

Logging

Patch

Admin Restriction

### Default Admin Account Ne Yapılmalı?

Mümkünse güvenli şekilde değiştirilmeli veya kontrol altına alınmalıdır.

### Default Password Kullanılmalı mı?

Hayır.

### Telnet Kullanılmalı mı?

Hayır.

SSH veya HTTPS gibi şifreli yönetim yöntemleri kullanılmalıdır.

### HTTP Management Kullanılmalı mı?

Mümkünse HTTPS kullanılmalıdır.

### SNMP Güvenliği Neden Önemlidir?

Weak SNMP configuration network information disclosure oluşturabilir.

### SNMPv3 Tercih Edilebilir mi?

Evet.

Authentication ve encryption desteği nedeniyle daha güvenlidir.

### Firewall NTP Kullanmalı mı?

Evet.

Log timestamp doğruluğu için time synchronization önemlidir.

### NTP Security Incident Investigation'ı Etkiler mi?

Evet.

Yanlış zaman log korelasyonunu zorlaştırır.

### Firewall DNS Ayarları Güvenli Olmalı mı?

Evet.

Threat intelligence ve cloud security servisleri DNS'e ihtiyaç duyabilir.

### Firmware Update Neden Önemlidir?

Firewall üzerinde bilinen vulnerability'leri kapatabilir.

### Firewall Patch Management Nedir?

Firmware ve security update lifecycle'ının kontrollü yönetimidir.

### EOL Firewall Nedir?

Vendor desteği sona ermiş firewall'dur.

### EOL Firewall Kullanmak Riskli mi?

Evet.

Yeni vulnerability'ler için patch alınamayabilir.

### Firmware Update Öncesi Ne Yapılmalı?

Backup

Compatibility Check

Change Plan

Rollback Plan

### Firewall Firmware Update Sonrası Ne Test Edilmeli?

Internet access

VPN

Critical rules

HA

Logging

IPS

### Firewall HA Nedir?

HA:

#### High Availability

bir firewall arızalandığında diğer cihazın trafiği devralmasını sağlayan mimaridir.

### Active-Passive Firewall HA Nedir?

Bir firewall aktif çalışır, diğer cihaz standby bekler.

### Active-Active Firewall Nedir?

Birden fazla firewall aynı anda trafik işler.

### HA Firewall Security Sağlar mı?

Availability sağlar.

Security policy'nin doğruluğu yine gereklidir.

### HA Split-Brain Nedir?

İki node'un kendisini aynı anda active kabul etmesi durumudur.

### HA Sync Nedir?

Firewall'lar arasında configuration ve session bilgisinin senkronize edilmesidir.

### Session Synchronization Neden Önemlidir?

Failover sırasında aktif session'ların devam etmesini sağlayabilir.

### Firewall Capacity Planning Nedir?

Firewall'ın throughput ve connection kapasitesinin gelecekteki ihtiyaca göre planlanmasıdır.

### Firewall Throughput Nedir?

Belirli sürede işleyebildiği network trafik miktarıdır.

### Security Services Throughput'u Etkiler mi?

Evet.

IPS, TLS inspection ve malware scanning performansı azaltabilir.

### Datasheet Throughput Gerçek Trafiği Yansıtır mı?

Her zaman değil.

Gerçek workload ve enabled security features dikkate alınmalıdır.

### Concurrent Session Nedir?

Firewall'ın aynı anda takip ettiği connection sayısıdır.

### New Sessions Per Second Nedir?

Firewall'ın saniyede kurabildiği yeni connection sayısıdır.

### Firewall CPU Yüksek Olursa Ne Olur?

Latency veya packet drop oluşabilir.

### Firewall Memory Yüksek Olursa Ne Olur?

Stability problemi oluşabilir.

### Firewall Health Monitoring Nedir?

CPU, memory, session count, interface status gibi metriklerin izlenmesidir.

### Firewall SIEM'e Entegre Edilmeli mi?

Evet.

Critical security event'leri merkezi izleme için SIEM'e gönderilebilir.

### Firewall SOC Use Case Örnekleri

Port scan

Repeated deny

Malicious IP connection

VPN brute force

Unusual outbound traffic

### Firewall Log Volume Çok Fazlaysa Ne Yapılmalı?

Filtering, normalization ve risk-based logging uygulanabilir.

### Threat Log Nedir?

IPS, anti-malware veya security engine tarafından üretilen event log'dur.

### Traffic Log Nedir?

Network session bilgilerini kaydeden log'dur.

### Configuration Log Nedir?

Firewall üzerinde yapılan configuration değişikliklerini kaydeder.

### Admin Log Nedir?

Administrator login ve activity bilgilerini kaydeder.

### Firewall Security Monitoring'de Hangi Loglar Kritik?

Admin login

Policy change

Threat detection

VPN login

System error

### Firewall Log Manipulation Riski Var mı?

Evet.

Compromise edilen firewall üzerindeki local loglar değiştirilebilir.

### Central Log Neden Önemlidir?

Logların ayrı sistemde saklanması forensic güvenilirliği artırır.

### Firewall SIEM Integration Neden Tek Başına Yeterli Değil?

Log toplamak detection demek değildir.

Use case ve correlation gerekir.

### Firewall Rule Analizi Otomatik Yapılabilir mi?

Evet.

Security policy management araçları kullanılabilir.

### Firewall Policy Optimization Nedir?

Redundant, unused, risky rule'ların azaltılmasıdır.

### Firewall Rule Cleanup Nedir?

Gereksiz rule'ların kontrollü şekilde kaldırılmasıdır.

### Cleanup Öncesi Ne Yapılmalı?

Traffic hit

Owner

Business need

incelenmelidir.

### Firewall Risk Score Nedir?

Rule'ların risk seviyesine göre puanlanmasıdır.

### Riskli Firewall Rule Örneği

Internet

→

Server Network

→

Any Service

→

Allow

### Daha Güvenli Yaklaşım

Internet

→

Reverse Proxy

→

TCP/443

→

Allow

### Egress Filtering Nedir?

Internal sistemlerden internete çıkan trafiğin kontrolüdür.

### Outbound Traffic Neden Kontrol Edilmeli?

Malware C2 connection veya data exfiltration yapabilir.

### **“İçeriden Dışarı Her Şey Açık” Yaklaşımı Riskli mi?**

Evet.

### Outbound Whitelisting Yapılabilir mi?

Critical segmentlerde değerlendirilebilir.

### DNS Security Firewall İçinde Olabilir mi?

Evet.

Bazı NGFW platformları DNS filtering sağlayabilir.

### C2 Communication Firewall'da Tespit Edilebilir mi?

Known malicious destination veya behavioral signal varsa evet.

### Beaconing Firewall Loglarında Görülebilir mi?

Periodic outbound connection pattern'leri analiz edilerek tespit edilebilir.

### Network Threat Prevention Nedir?

Firewall, IPS, DNS security ve threat intelligence kontrollerinin saldırıları önlemeye yönelik birlikte kullanılmasıdır.

### Firewall ile NDR Arasındaki Fark Nedir?

Firewall access control ve prevention odaklıdır.

NDR network davranışını visibility ve detection açısından analiz eder.

### Firewall + NDR Neden Birlikte Kullanılır?

Firewall engeller.

NDR görünmeyen veya izinli traffic içindeki şüpheli davranışı analiz eder.

### Firewall ile NAC Arasındaki Fark Nedir?

Firewall trafiği kontrol eder.

NAC ağa hangi cihazın bağlanacağını kontrol eder.

### Firewall ile WAF Arasındaki Fark Nedir?

Network firewall network traffic'i kontrol eder.

WAF web application layer trafiğini analiz eder.

### WAF Firewall'ın Yerine Geçer mi?

Hayır.

### Firewall Security Assessment Nedir?

Firewall configuration ve policy yapısının güvenlik açısından değerlendirilmesidir.

### Firewall Assessment Neleri İçerir?

Rule base

Admin security

Firmware

Logging

VPN

Hardening

### Firewall Penetration Test Nedir?

Firewall arkasındaki network exposure ve filtering effectiveness'in kontrollü şekilde test edilmesidir.

### Firewall Configuration Audit Nedir?

Configuration'ın security baseline ve policy ile uyumunun değerlendirilmesidir.

### CIS Benchmark Firewall İçin Kullanılabilir mi?

Vendor ve platforma göre security hardening referansı olarak kullanılabilir.

### Vendor Hardening Guide Kullanılmalı mı?

Evet.

### Firewall Security Baseline Nedir?

Kurumun tüm firewall cihazlarında uygulanmasını istediği minimum güvenlik standardıdır.

### Baseline Örnekleri

MFA enabled

Unused admin service disabled

Central logging enabled

NTP configured

Firmware supported

### Cloud Firewall Nedir?

Cloud environment'ta network traffic'i kontrol eden firewall teknolojileridir.

### Cloud NGFW Nedir?

NGFW capability'nin cloud ortamında uygulanmasıdır.

### Security Group Firewall mıdır?

Benzer access control sağlar ancak classic NGFW ile aynı değildir.

### Cloud Firewall Policy Merkezi Yönetilebilir mi?

Evet.

### Hybrid Network Firewall Management Nedir?

On-premises ve cloud firewall policy'lerinin birlikte yönetilmesidir.

### Firewall as a Service – FWaaS Nedir?

Firewall güvenlik yeteneklerinin cloud service modeliyle sunulmasıdır.

### SASE ile Firewall İlişkisi Nedir?

SASE mimarisinde firewall yetenekleri cloud üzerinden sağlanabilir.

### SASE Nedir?

#### Secure Access Service Edge

network ve security servislerini cloud-centric mimaride birleştirmeyi amaçlayan yaklaşımdır.

### SSE Nedir?

Security Service Edge, SASE'nin güvenlik tarafına odaklanan modeldir.

### Firewall Zero Trust'ın Parçası mı?

Evet.

Ancak Zero Trust yalnızca firewall değildir.

### Firewall Policy'de Identity Kullanmak Zero Trust Sağlar mı?

Tek başına hayır.

Device posture, continuous verification ve least privilege de gerekir.

### Firewall Security KPI'ları

Örneğin:

Rule Review Completion

Any-Any Rule Count

Critical Firmware Gap

Admin MFA Coverage

Unused Rule Count

### Firewall Security KRI'ları

Örneğin:

Internet-Exposed Management

EOL Firewall

Unrestricted VPN

Unsupported Firmware

### Firewall Dashboard Neleri Göstermeli?

Device Health

Threat Events

Rule Risk

VPN Activity

Firmware Status

### Firewall Hardening Checklist

- Default password değiştirildi mi?
- MFA aktif mi?
- Shared admin account var mı?
- Management interface internet'e açık mı?
- HTTPS/SSH kullanılıyor mu?
- Telnet kapalı mı?
- SNMP güvenli mi?
- NTP doğru mu?
- Central logging aktif mi?
- Firmware güncel mi?
- Unused service kapalı mı?
- Backup alınıyor mu?
- HA test ediliyor mu?

### Firewall Rule Review Checklist

- Any-Any rule var mı?
- Temporary rule süresi dolmuş mu?
- Unused rule var mı?
- Duplicate rule var mı?
- Shadow rule var mı?
- Rule owner belli mi?
- Business need geçerli mi?
- Logging aktif mi?
- Source fazla geniş mi?
- Destination fazla geniş mi?
- Service fazla geniş mi?

### Kurumsal Firewall Security Checklist

- Security zone'lar doğru tanımlı mı?
- DMZ ayrımı var mı?
- Server ve user network ayrılmış mı?
- Database segmenti korunuyor mu?
- Management network ayrılmış mı?
- North-South traffic kontrol ediliyor mu?
- East-West traffic kontrol ediliyor mu?
- Outbound filtering var mı?
- IPS aktif mi?
- Application Control aktif mi?
- Threat Intelligence kullanılıyor mu?
- TLS inspection uygun alanlarda uygulanıyor mu?
- VPN MFA ile korunuyor mu?
- Firewall logları SIEM'e gidiyor mu?
- Config backup güvenli mi?
- Rule review düzenli mi?
- EOL firewall var mı?
- HA failover test edildi mi?

### Firewall'da En Sık Yapılan Hatalar

Kurumlarda sık karşılaşılan hatalar:

- Firewall varsa network güvenlidir sanmak
- Any-Any rule kullanmak
- Rule owner tanımlamamak
- Geçici rule'ları kalıcı bırakmak
- Rule review yapmamak
- Firewall management interface'ini internet'e açmak
- Shared admin account kullanmak
- MFA kullanmamak
- Firmware güncellememek
- EOL firewall kullanmak
- Logging yapmamak
- Outbound trafiği kontrol etmemek
- VPN kullanıcılarına full network access vermek
- TLS inspection'ı plansız kullanmak
- Config backup almamak
- HA failover test etmemek

### Firewall Maturity Model

#### Seviye 1 – Basic Firewall

IP ve port bazlı rule'lar vardır.

#### Seviye 2 – Structured Policy

Zone-based policy ve rule review uygulanır.

#### Seviye 3 – NGFW

Application Control, IPS ve threat intelligence aktif kullanılır.

#### Seviye 4 – Integrated Security

Firewall, SIEM, SOC, NAC ve NDR ile entegredir.

#### Seviye 5 – Identity-Aware & Zero Trust

Identity, device posture ve micro-segmentation üzerinden dinamik policy uygulanır.

### Sık Sorulan Sorular

#### Firewall nedir?

Firewall, network trafiğini güvenlik kurallarına göre izin veren veya engelleyen güvenlik sistemidir.

#### NGFW nedir?

Next-Generation Firewall, klasik firewall yeteneklerine application control, IPS, threat intelligence ve benzeri gelişmiş özellikler ekleyen firewall teknolojisidir.

#### Firewall ile NGFW arasındaki fark nedir?

Klasik firewall IP ve port bazlı kontrol yaparken NGFW application ve threat context'i de analiz edebilir.

#### Stateful firewall nedir?

Connection'ın durumunu takip eden firewall mimarisidir.

#### Any-Any firewall rule nedir?

Kaynak, hedef veya service kısıtlamasının çok geniş olduğu ve gereksiz erişim oluşturabilecek firewall rule'dur.

#### Firewall rule review nedir?

Firewall kurallarının gereklilik, risk ve kullanım açısından periyodik olarak incelenmesidir.

#### Firewall hardening nedir?

Firewall cihazının güvenli yönetim, authentication, logging, patch ve configuration ayarlarıyla güçlendirilmesidir.

#### SSL/TLS inspection nedir?

Şifreli network trafiğinin güvenlik analizi için kontrollü şekilde incelenmesidir.

#### IPS nedir?

Intrusion Prevention System, network saldırılarını tespit edip engellemeye yardımcı olur.

#### Firewall management interface internete açık olmalı mı?

Mümkün olduğunca hayır. Güvenli yönetim ağı veya kontrollü erişim kullanılmalıdır.

#### Firewall logları SIEM'e gönderilmeli mi?

Kritik security event'lerin merkezi SIEM'e aktarılması güçlü bir güvenlik yaklaşımıdır.

#### Firewall HA nedir?

Bir firewall arızalandığında ikinci cihazın hizmeti devam ettirmesini sağlayan high availability mimarisidir.

### Sonuç: Güçlü Firewall Ürünü Tek Başına Güçlü Network Security Demek Değildir

Kurumsal ağ güvenliğinde firewall hâlâ kritik bir bileşendir.

Ancak gerçek güvenlik;

ürünün marka veya modelinden çok,

nasıl yapılandırıldığına,

hangi policy'lerin uygulandığına,

nasıl izlendiğine

ve nasıl yönetildiğine bağlıdır.

Firewall üzerinde yüzlerce security feature aktif olabilir.

Ancak eğer rule base:

Any-Any,

uncontrolled,

unreviewed,

owner'sız

durumdaysa gerçek security seviyesi düşük olabilir.

Bu nedenle firewall güvenliği şu denklemle düşünülebilir:

**Firewall Security = Architecture + Policy + Hardening + Monitoring + Governance**

Modern firewall yaklaşımının temel amacı yalnızca:

**“Trafiği geçir veya engelle”**

değildir.

Daha gelişmiş hedef:

**“Doğru kullanıcı, doğru cihaz, doğru application ve doğru destination arasında yalnızca gerekli iletişime izin ver.”**

olmalıdır.

Aynı zamanda firewall;

North-South Traffic,

East-West Traffic,

VPN,

Cloud,

Remote Access,

Third-Party Access

gibi farklı network alanlarını kapsamalıdır.

En kritik nokta şudur:

Firewall rule açmak kolaydır.

Firewall rule kapatmak zordur.

Bu nedenle rule lifecycle yönetimi:

**Request → Approve → Implement → Monitor → Review → Expire**

şeklinde ele alınmalıdır.

Güçlü firewall operasyonu yalnızca configuration yapmak değil;

**güven ilişkilerini sürekli sorgulamak ve gereksiz erişimi azaltmaktır.**
