Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Firewall, kurumsal ağ güvenliğinin en temel bileşenlerinden biridir.
Ancak birçok kurumda firewall hâlâ yalnızca:
“hangi IP hangi porta erişebilsin?”
sorusu üzerinden yönetilir.
Oysa modern ağlarda bu yaklaşım tek başına yeterli değildir.
Bugünün network ortamları;
cloud,
remote access,
SaaS,
mobile device,
third-party connection,
IoT,
data center,
branch office
gibi çok sayıda erişim modelini aynı anda barındırır.
Bu nedenle firewall teknolojileri de klasik packet filtering yapısından daha gelişmiş bir güvenlik katmanına dönüşmüştür.
Modern firewall yalnızca IP ve port kontrol etmez.
Aynı zamanda;
application,
user identity,
URL category,
threat signature,
TLS traffic,
malware indicator
gibi çok daha fazla context üzerinden karar verebilir.
Bu gelişmiş yapılar çoğunlukla:
NGFW – Next-Generation Firewall
olarak adlandırılır.
Kurumsal ağ güvenliğinde firewall'ın temel görevi:
güvenilir ve güvenilmeyen network bölgeleri arasındaki trafiği güvenlik politikalarına göre kontrol etmek, saldırı yüzeyini azaltmak ve gereksiz network erişimini engellemektir.
Ancak iyi bir firewall yalnızca güçlü ürün seçimiyle oluşturulmaz.
Asıl farkı yaratan;
doğru mimari, doğru policy, doğru segmentation, düzenli rule review ve güvenli configuration yönetimidir.
Firewall Nedir?
Firewall, farklı network segmentleri arasındaki trafiği belirli güvenlik kurallarına göre izin veren, engelleyen veya analiz eden network security sistemidir.
Basit bir örnek:
User Network
→
Database Network
→
DENY
Application Server
→
Database Network
→
ALLOW
Bu yapı sayesinde tüm kullanıcıların database'e doğrudan erişmesi engellenebilir.
Firewall Neden Gereklidir?
Network içerisinde tüm cihazların birbirine sınırsız erişmesi ciddi güvenlik riski oluşturur.
Firewall;
internet erişimini,
sunucu erişimini,
network segmentleri arasındaki trafiği,
uzak bağlantıları,
third-party erişimlerini
kontrol etmek için kullanılabilir.
Firewall Ne Korur?
Firewall aşağıdaki alanların korunmasına yardımcı olabilir:
Internal Network
Data Center
DMZ
Cloud Network
Branch Office
Remote Users
Critical Servers
Firewall Tek Başına Yeterli midir?
Hayır.
Firewall önemli bir güvenlik katmanıdır ancak tek başına tüm saldırıları engelleyemez.
Modern network security;
Firewall
NAC
NDR
EDR
SIEM
SOC
Zero Trust
gibi çok katmanlı kontroller gerektirir.
Packet Filtering Firewall Nedir?
Packet filtering firewall, network paketlerini belirli header bilgilerine göre kontrol eder.
Örneğin:
Source IP
Destination IP
Protocol
Port
Örnek Packet Filtering Rule
Source:
10.10.10.0/24
Destination:
10.20.20.15
Port:
443
Action:
Allow
Packet Filtering'in Sınırı Nedir?
Application davranışını anlayamaz.
Sadece port bazlı karar verir.
Stateless Firewall Nedir?
Her paketi diğer paketlerden bağımsız değerlendiren firewall yapısıdır.
Stateful Firewall Nedir?
Connection'ın durumunu takip eden firewall mimarisidir.
Stateful Inspection Nedir?
Firewall'ın bir connection'ın başlangıç, devam ve kapanış durumunu takip etmesidir.
Stateful Firewall Neden Daha Güçlüdür?
Tek tek paketlerden ziyade connection context'ini değerlendirebilir.
State Table Nedir?
Aktif connection'ların firewall üzerinde tutulduğu tablodur.
State Exhaustion Nedir?
Firewall'ın connection table kapasitesinin aşırı yüklenmesidir.
State Exhaustion DoS Riski Oluşturabilir mi?
Evet.
Çok yüksek sayıda connection firewall kaynaklarını tüketebilir.
Firewall Performance Neden Önemlidir?
Firewall throughput ve connection capacity yetersizse güvenlik kontrolü network bottleneck oluşturabilir.
NGFW Nedir?
NGFW:
Next-Generation Firewall
geleneksel firewall özelliklerine ek olarak gelişmiş application ve threat detection yetenekleri sunan firewall teknolojisidir.
NGFW Hangi Özellikleri Sunabilir?
Örneğin:
Application Control
Intrusion Prevention
URL Filtering
TLS Inspection
User Identity
Malware Detection
Threat Intelligence
Traditional Firewall ile NGFW Arasındaki Fark Nedir?
Traditional firewall çoğunlukla:
IP
Port
Protocol
üzerinden çalışır.
NGFW ise bunlara ek olarak:
Application
User
Content
Threat
context'i sağlayabilir.
Application Control Nedir?
Network trafiğinin kullanılan application'a göre analiz ve kontrol edilmesidir.
Application Control Neden Gereklidir?
Birçok modern uygulama aynı portu kullanır.
Örneğin TCP/443 üzerinden:
Web
SaaS
File Sharing
Remote Access
gibi farklı uygulamalar çalışabilir.
Port 443 Açık Olması Güvenli Olduğu Anlamına Gelir mi?
Hayır.
Port 443 yalnızca TLS/HTTPS trafiği olabileceğini gösterir.
İçerik ayrıca analiz edilmelidir.
Application Identification Nedir?
Firewall'ın trafiğin hangi application'a ait olduğunu belirlemeye çalışmasıdır.
Unknown Application Nedir?
Firewall'ın tanımlayamadığı application trafiğidir.
Unknown Traffic İzlenmeli mi?
Evet.
Bilinmeyen veya custom protocol'ler security açısından incelenmelidir.
Security Zone Nedir?
Network segmentlerinin güvenlik seviyesine göre mantıksal gruplara ayrılmasıdır.
Örnek Security Zone'lar
Internet
DMZ
User
Server
Database
Management
Guest
Zone-Based Firewall Policy Nedir?
Firewall rule'larının zone'lar arasındaki trafiğe göre tanımlanmasıdır.
Zone Separation Neden Önemlidir?
Policy yönetimini daha anlaşılır hale getirir ve segmentation sağlar.
Trust Zone Nedir?
Daha güvenilir kabul edilen network segmentidir.
Untrust Zone Nedir?
Genellikle internet gibi güvenilmeyen network bölgesidir.
İç Network Tamamen Trusted Olmalı mı?
Hayır.
Modern Zero Trust yaklaşımı internal network'ü otomatik güvenilir kabul etmez.
DMZ Nedir?
DMZ:
Demilitarized Zone
internet-facing servislerin internal network'ten ayrıldığı security zone'dur.
DMZ Kullanmanın Amacı Nedir?
Internet-facing sistem compromise edilse bile internal network'e doğrudan erişimi sınırlamak.
DMZ'den Internal Network'e Trafik Nasıl Olmalı?
Minimum gerekli connection'larla sınırlandırılmalıdır.
North-South Traffic Nedir?
Kurum ağı ile internet veya dış sistemler arasındaki trafiktir.
Firewall Geleneksel Olarak Hangi Trafiğe Odaklanır?
Çoğunlukla North-South traffic.
East-West Traffic Nedir?
Internal network'teki sistemler arasındaki trafiktir.
East-West Firewall Neden Önemlidir?
Lateral movement riskini azaltabilir.
Internal Segmentation Firewall Nedir?
Internal network segmentleri arasındaki trafiği kontrol eden firewall yaklaşımıdır.
Internal Firewall Gerekli mi?
Critical environment'larda güçlü bir segmentation kontrolü olabilir.
Firewall ile Network Segmentation Arasındaki İlişki
VLAN network'ü mantıksal olarak ayırabilir.
Firewall ise VLAN veya zone'lar arasındaki erişimi security policy ile kontrol edebilir.
Firewall Rule Nedir?
Bir trafiğin izinli veya engelli olup olmadığını belirleyen policy kaydıdır.
Firewall Rule Hangi Alanları İçerebilir?
Source
Destination
Service
Application
User
Action
Log
Source Nedir?
Connection'ı başlatan sistem veya network'tür.
Destination Nedir?
Connection'ın ulaşmak istediği sistem veya network'tür.
Service Nedir?
Port ve protocol bilgisidir.
Action Nedir?
Allow
Deny
Reject
gibi karar olabilir.
Allow ile Deny Arasındaki Fark Nedir?
Allow trafiğe izin verir.
Deny trafiği engeller.
Reject ile Drop Farkı Nedir?
Reject karşı tarafa connection'ın reddedildiğini bildirebilir.
Drop ise paketi sessizce yok sayabilir.
Default Deny Nedir?
Explicit olarak izin verilmeyen trafiğin otomatik engellenmesidir.
Default Allow Neden Risklidir?
Yeni veya unutulmuş servislerin erişilebilir kalmasına neden olabilir.
Firewall Policy'de Least Privilege Nasıl Uygulanır?
Sadece gerekli source, destination, application ve portlara izin verilmelidir.
Örnek Kötü Firewall Rule
Source:
Any
Destination:
Database Network
Service:
Any
Action:
Allow
Örnek Daha Güvenli Rule
Source:
Application Server
Destination:
Database Server
Service:
TCP/5432
Action:
Allow
Any-Any Rule Nedir?
Source, destination veya service kısıtlamasının çok geniş olduğu firewall rule'dur.
Any-Any Rule Neden Risklidir?
Gereğinden fazla network erişimi sağlar.
Any-Any Her Zaman Yasak mı?
Bazı özel ihtiyaçlar olabilir.
Ancak mutlaka risk assessment ve review yapılmalıdır.
Firewall Rule Review Nedir?
Aktif firewall rule'larının periyodik olarak gözden geçirilmesidir.
Firewall Rule Review Neden Gereklidir?
Network değişir.
Sistemler kapanır.
Application'lar değişir.
Ancak eski rule'lar açık kalabilir.
Stale Rule Nedir?
Artık iş ihtiyacı kalmamış firewall rule'dur.
Stale Rule Neden Risklidir?
Gereksiz attack path bırakabilir.
Shadow Rule Nedir?
Başka bir rule nedeniyle fiilen kullanılmayan firewall kuralıdır.
Duplicate Rule Nedir?
Aynı veya çok benzer trafiği kontrol eden tekrarlı rule'dur.
Unused Rule Nedir?
Uzun süredir traffic hit almayan rule'dur.
Unused Rule Hemen Silinmeli mi?
Hayır.
Önce owner ve business need doğrulanmalıdır.
Rule Owner Nedir?
Firewall rule'un iş gereksiniminden sorumlu kişi veya ekip.
Firewall Rule Expiration Nedir?
Geçici rule'un belirli tarihte otomatik sona ermesidir.
Temporary Firewall Rule Nedir?
Geçici proje, maintenance veya third-party access için açılan rule'dur.
Temporary Rule Neden Risklidir?
Süresi bitse bile açık unutulabilir.
Firewall Rule Recertification Nedir?
Mevcut firewall rule'larının periyodik olarak tekrar onaylanmasıdır.
Rule Review Sıklığı Ne Olmalı?
Risk seviyesine göre belirlenmelidir.
Critical firewall'larda daha sık yapılabilir.
Firewall Logging Neden Önemlidir?
Kimden nereye hangi connection'ın yapıldığını görmeyi sağlar.
Allow Log Tutulmalı mı?
Risk bazlı olarak evet.
Deny Log Tutulmalı mı?
Critical deny event'leri security investigation için değerlidir.
Her Firewall Log SIEM'e Gönderilmeli mi?
Hayır.
Log hacmi çok büyük olabilir.
Risk bazlı merkezi logging yapılmalıdır.
Firewall Logları SIEM'de Nasıl Kullanılır?
Örneğin:
Port Scan
Repeated Deny
Suspicious Outbound
Malicious IP
gibi use case'ler oluşturulabilir.
IPS Nedir?
IPS:
Intrusion Prevention System
network trafiğinde bilinen veya şüpheli saldırı pattern'lerini tespit ve engellemeye yardımcı olur.
NGFW İçindeki IPS Ne Yapar?
Trafiği security signature ve threat pattern açısından analiz edebilir.
Signature-Based Detection Nedir?
Bilinen saldırı pattern'lerinin önceden tanımlanmış imzalarla tespit edilmesidir.
IPS Signature Güncel Olmalı mı?
Evet.
Eski signature database detection capability'yi azaltabilir.
IPS False Positive Nedir?
Normal trafiğin saldırı olarak algılanmasıdır.
IPS Inline Çalışır mı?
Evet, çoğu senaryoda traffic path üzerinde çalışabilir.
IPS Yanlış Bloklama Yapabilir mi?
Evet.
Bu nedenle tuning gerekir.
IPS Policy Tuning Nedir?
Relevant signature'ların environment'a göre optimize edilmesidir.
URL Filtering Nedir?
Web trafiğinin domain veya kategori bazlı kontrol edilmesidir.
URL Category Nedir?
Web sitelerinin örneğin;
Malware
Phishing
Gambling
Social Media
gibi kategorilere ayrılmasıdır.
DNS Filtering ile URL Filtering Aynı mı?
Hayır.
DNS Filtering domain resolution katmanında çalışır.
URL Filtering web request seviyesinde daha detaylı kontrol sağlayabilir.
Threat Intelligence Firewall'da Nasıl Kullanılır?
Bilinen malicious IP, domain veya URL'ler firewall policy ile bloklanabilir.
IOC Blocking Nedir?
Indicator of Compromise olarak tanımlanan IP/domain gibi göstergelerin engellenmesidir.
IOC Blocking Tek Başına Yeterli mi?
Hayır.
Saldırgan altyapısı hızla değişebilir.
Behavioral detection de gerekir.
Geo-IP Filtering Nedir?
IP adresinin coğrafi konumuna göre trafik kontrolüdür.
Geo-IP Filtering Güvenlik Sağlar mı?
Ek kontrol olabilir ancak tek başına güçlü security mekanizması değildir.
SSL/TLS Inspection Nedir?
Şifreli network trafiğinin güvenlik analizinden geçirilmesini sağlayan mekanizmadır.
TLS Inspection Neden Gereklidir?
Malware veya phishing trafiği de HTTPS kullanabilir.
TLS Inspection Nasıl Çalışır?
Firewall kontrollü şekilde encrypted session'ı terminate ederek trafiği analiz eder ve yeniden şifreleyebilir.
TLS Inspection Riskleri Nelerdir?
Privacy
Certificate Management
Performance
Compatibility
Tüm TLS Trafik Inspect Edilmeli mi?
Hayır.
Privacy ve regulatory gereksinimlere göre bypass listeleri oluşturulabilir.
TLS Bypass Nedir?
Belirli trafiklerin inspection dışında bırakılmasıdır.
Certificate Pinning Nedir?
Application'ın yalnızca belirli certificate veya public key'e güvenmesidir.
Certificate Pinning TLS Inspection'ı Etkiler mi?
Evet.
Bazı application'lar inspection sırasında çalışmayabilir.
Firewall NAT Nedir?
NAT:
Network Address Translation
IP adreslerinin network geçişlerinde çevrilmesidir.
Source NAT Nedir?
Kaynak IP adresinin değiştirilmesidir.
Destination NAT Nedir?
Hedef IP adresinin değiştirilmesidir.
Port Forwarding Nedir?
Belirli dış portun internal sisteme yönlendirilmesidir.
Port Forwarding Security Riski Nedir?
Internal servisi internet exposure'a açabilir.
Port Forwarding Nasıl Güvenli Yapılır?
Minimum port
Source restriction
Strong authentication
Logging
gibi kontroller kullanılmalıdır.
Firewall VPN Nedir?
Firewall üzerinde remote access veya site-to-site VPN terminasyonu yapılabilir.
Remote Access VPN Nedir?
Kullanıcının dışarıdan corporate network'e bağlanmasıdır.
VPN Kullanıcısı Full Network Access Almalı mı?
Hayır.
Role-based access uygulanmalıdır.
VPN'de MFA Kullanılmalı mı?
Evet.
Split Tunneling Nedir?
VPN kullanıcısının bazı trafiğinin corporate tunnel yerine doğrudan internete çıkmasıdır.
Split Tunneling Riskli mi?
Mimariye göre risk oluşturabilir.
Full Tunnel Nedir?
Tüm kullanıcı trafiğinin VPN üzerinden kuruma yönlendirilmesidir.
ZTNA Firewall'ın Yerine Geçer mi?
Hayır.
Farklı kullanım alanları vardır.
Firewall ile ZTNA Birlikte Kullanılabilir mi?
Evet.
User-Based Firewall Policy Nedir?
Firewall rule'un IP yerine kullanıcı kimliğiyle ilişkilendirilmesidir.
Identity Awareness Neden Önemlidir?
IP tek başına gerçek kullanıcıyı temsil etmeyebilir.
LDAP/AD Integration Firewall'da Kullanılabilir mi?
Evet.
User identity mapping için kullanılabilir.
Firewall Administrator Access Nasıl Korunmalı?
MFA
PAM
Dedicated Admin Account
Management Network
gibi kontroller kullanılmalıdır.
Firewall Yönetimi İnternete Açık Olmalı mı?
Mümkün olduğunca hayır.
Management Interface Nedir?
Firewall'ın yönetim paneline erişilen arayüzdür.
Management Plane Nedir?
Firewall'ın configuration ve administration trafiğinin işlendiği kontrol düzlemidir.
Data Plane Nedir?
User traffic'in geçtiği düzlemdir.
Control Plane Nedir?
Routing ve network control işlemlerinin yürütüldüğü mantıksal düzlemdir.
Management Plane Ayrılmalı mı?
Critical environment'larda ayrı management network kullanımı güçlü bir kontroldür.
Firewall Admin Hesabı Shared Olmalı mı?
Mümkün olduğunca hayır.
Named Admin Account Neden Önemlidir?
Accountability sağlar.
Firewall AAA Nedir?
Authentication, Authorization ve Accounting süreçlerinin merkezi yönetimidir.
TACACS+ Firewall Yönetiminde Kullanılabilir mi?
Evet.
RADIUS Kullanılabilir mi?
Evet.
Firewall Admin Yetkileri Role-Based Olmalı mı?
Evet.
Read-Only Firewall Admin Nedir?
Configuration görebilen ancak değişiklik yapamayan role sahip kullanıcıdır.
Change Approval Neden Önemlidir?
Yanlış firewall rule geniş erişim veya outage oluşturabilir.
Firewall Change Management Nedir?
Firewall configuration değişikliklerinin kontrollü süreçle yapılmasıdır.
Change Süreci Nasıl Olmalı?
Request
↓
Risk Review
↓
Approval
↓
Implementation
↓
Validation
↓
Documentation
Firewall Backup Neden Gereklidir?
Configuration corruption veya cihaz arızasında hızlı recovery sağlar.
Firewall Configuration Backup Hassas mıdır?
Evet.
Credential, VPN secret, network topology gibi bilgi içerebilir.
Configuration Backup Şifrelenmeli mi?
Güvenli şekilde korunmalıdır.
Firewall Configuration Versioning Nedir?
Her change sonrası config geçmişinin tutulmasıdır.
Config Diff Nedir?
İki firewall configuration arasındaki farkın görülmesidir.
Config Diff Güvenlik İçin Faydalı mı?
Evet.
Yetkisiz değişiklik tespitine yardımcı olur.
Firewall Configuration Drift Nedir?
Firewall'ın approved baseline'dan zamanla sapmasıdır.
Drift Nasıl Oluşur?
Emergency change
Manual change
Temporary rule
Firmware upgrade
Firewall Hardening Nedir?
Firewall'ın güvenli configuration standardına göre güçlendirilmesidir.
Firewall Hardening Neleri İçerir?
Unused Services
Secure Management
Strong Authentication
Logging
Patch
Admin Restriction
Default Admin Account Ne Yapılmalı?
Mümkünse güvenli şekilde değiştirilmeli veya kontrol altına alınmalıdır.
Default Password Kullanılmalı mı?
Hayır.
Telnet Kullanılmalı mı?
Hayır.
SSH veya HTTPS gibi şifreli yönetim yöntemleri kullanılmalıdır.
HTTP Management Kullanılmalı mı?
Mümkünse HTTPS kullanılmalıdır.
SNMP Güvenliği Neden Önemlidir?
Weak SNMP configuration network information disclosure oluşturabilir.
SNMPv3 Tercih Edilebilir mi?
Evet.
Authentication ve encryption desteği nedeniyle daha güvenlidir.
Firewall NTP Kullanmalı mı?
Evet.
Log timestamp doğruluğu için time synchronization önemlidir.
NTP Security Incident Investigation'ı Etkiler mi?
Evet.
Yanlış zaman log korelasyonunu zorlaştırır.
Firewall DNS Ayarları Güvenli Olmalı mı?
Evet.
Threat intelligence ve cloud security servisleri DNS'e ihtiyaç duyabilir.
Firmware Update Neden Önemlidir?
Firewall üzerinde bilinen vulnerability'leri kapatabilir.
Firewall Patch Management Nedir?
Firmware ve security update lifecycle'ının kontrollü yönetimidir.
EOL Firewall Nedir?
Vendor desteği sona ermiş firewall'dur.
EOL Firewall Kullanmak Riskli mi?
Evet.
Yeni vulnerability'ler için patch alınamayabilir.
Firmware Update Öncesi Ne Yapılmalı?
Backup
Compatibility Check
Change Plan
Rollback Plan
Firewall Firmware Update Sonrası Ne Test Edilmeli?
Internet access
VPN
Critical rules
HA
Logging
IPS
Firewall HA Nedir?
HA:
High Availability
bir firewall arızalandığında diğer cihazın trafiği devralmasını sağlayan mimaridir.
Active-Passive Firewall HA Nedir?
Bir firewall aktif çalışır, diğer cihaz standby bekler.
Active-Active Firewall Nedir?
Birden fazla firewall aynı anda trafik işler.
HA Firewall Security Sağlar mı?
Availability sağlar.
Security policy'nin doğruluğu yine gereklidir.
HA Split-Brain Nedir?
İki node'un kendisini aynı anda active kabul etmesi durumudur.
HA Sync Nedir?
Firewall'lar arasında configuration ve session bilgisinin senkronize edilmesidir.
Session Synchronization Neden Önemlidir?
Failover sırasında aktif session'ların devam etmesini sağlayabilir.
Firewall Capacity Planning Nedir?
Firewall'ın throughput ve connection kapasitesinin gelecekteki ihtiyaca göre planlanmasıdır.
Firewall Throughput Nedir?
Belirli sürede işleyebildiği network trafik miktarıdır.
Security Services Throughput'u Etkiler mi?
Evet.
IPS, TLS inspection ve malware scanning performansı azaltabilir.
Datasheet Throughput Gerçek Trafiği Yansıtır mı?
Her zaman değil.
Gerçek workload ve enabled security features dikkate alınmalıdır.
Concurrent Session Nedir?
Firewall'ın aynı anda takip ettiği connection sayısıdır.
New Sessions Per Second Nedir?
Firewall'ın saniyede kurabildiği yeni connection sayısıdır.
Firewall CPU Yüksek Olursa Ne Olur?
Latency veya packet drop oluşabilir.
Firewall Memory Yüksek Olursa Ne Olur?
Stability problemi oluşabilir.
Firewall Health Monitoring Nedir?
CPU, memory, session count, interface status gibi metriklerin izlenmesidir.
Firewall SIEM'e Entegre Edilmeli mi?
Evet.
Critical security event'leri merkezi izleme için SIEM'e gönderilebilir.
Firewall SOC Use Case Örnekleri
Port scan
Repeated deny
Malicious IP connection
VPN brute force
Unusual outbound traffic
Firewall Log Volume Çok Fazlaysa Ne Yapılmalı?
Filtering, normalization ve risk-based logging uygulanabilir.
Threat Log Nedir?
IPS, anti-malware veya security engine tarafından üretilen event log'dur.
Traffic Log Nedir?
Network session bilgilerini kaydeden log'dur.
Configuration Log Nedir?
Firewall üzerinde yapılan configuration değişikliklerini kaydeder.
Admin Log Nedir?
Administrator login ve activity bilgilerini kaydeder.
Firewall Security Monitoring'de Hangi Loglar Kritik?
Admin login
Policy change
Threat detection
VPN login
System error
Firewall Log Manipulation Riski Var mı?
Evet.
Compromise edilen firewall üzerindeki local loglar değiştirilebilir.
Central Log Neden Önemlidir?
Logların ayrı sistemde saklanması forensic güvenilirliği artırır.
Firewall SIEM Integration Neden Tek Başına Yeterli Değil?
Log toplamak detection demek değildir.
Use case ve correlation gerekir.
Firewall Rule Analizi Otomatik Yapılabilir mi?
Evet.
Security policy management araçları kullanılabilir.
Firewall Policy Optimization Nedir?
Redundant, unused, risky rule'ların azaltılmasıdır.
Firewall Rule Cleanup Nedir?
Gereksiz rule'ların kontrollü şekilde kaldırılmasıdır.
Cleanup Öncesi Ne Yapılmalı?
Traffic hit
Owner
Business need
incelenmelidir.
Firewall Risk Score Nedir?
Rule'ların risk seviyesine göre puanlanmasıdır.
Riskli Firewall Rule Örneği
Internet
→
Server Network
→
Any Service
→
Allow
Daha Güvenli Yaklaşım
Internet
→
Reverse Proxy
→
TCP/443
→
Allow
Egress Filtering Nedir?
Internal sistemlerden internete çıkan trafiğin kontrolüdür.
Outbound Traffic Neden Kontrol Edilmeli?
Malware C2 connection veya data exfiltration yapabilir.
“İçeriden Dışarı Her Şey Açık” Yaklaşımı Riskli mi?
Evet.
Outbound Whitelisting Yapılabilir mi?
Critical segmentlerde değerlendirilebilir.
DNS Security Firewall İçinde Olabilir mi?
Evet.
Bazı NGFW platformları DNS filtering sağlayabilir.
C2 Communication Firewall'da Tespit Edilebilir mi?
Known malicious destination veya behavioral signal varsa evet.
Beaconing Firewall Loglarında Görülebilir mi?
Periodic outbound connection pattern'leri analiz edilerek tespit edilebilir.
Network Threat Prevention Nedir?
Firewall, IPS, DNS security ve threat intelligence kontrollerinin saldırıları önlemeye yönelik birlikte kullanılmasıdır.
Firewall ile NDR Arasındaki Fark Nedir?
Firewall access control ve prevention odaklıdır.
NDR network davranışını visibility ve detection açısından analiz eder.
Firewall + NDR Neden Birlikte Kullanılır?
Firewall engeller.
NDR görünmeyen veya izinli traffic içindeki şüpheli davranışı analiz eder.
Firewall ile NAC Arasındaki Fark Nedir?
Firewall trafiği kontrol eder.
NAC ağa hangi cihazın bağlanacağını kontrol eder.
Firewall ile WAF Arasındaki Fark Nedir?
Network firewall network traffic'i kontrol eder.
WAF web application layer trafiğini analiz eder.
WAF Firewall'ın Yerine Geçer mi?
Hayır.
Firewall Security Assessment Nedir?
Firewall configuration ve policy yapısının güvenlik açısından değerlendirilmesidir.
Firewall Assessment Neleri İçerir?
Rule base
Admin security
Firmware
Logging
VPN
Hardening
Firewall Penetration Test Nedir?
Firewall arkasındaki network exposure ve filtering effectiveness'in kontrollü şekilde test edilmesidir.
Firewall Configuration Audit Nedir?
Configuration'ın security baseline ve policy ile uyumunun değerlendirilmesidir.
CIS Benchmark Firewall İçin Kullanılabilir mi?
Vendor ve platforma göre security hardening referansı olarak kullanılabilir.
Vendor Hardening Guide Kullanılmalı mı?
Evet.
Firewall Security Baseline Nedir?
Kurumun tüm firewall cihazlarında uygulanmasını istediği minimum güvenlik standardıdır.
Baseline Örnekleri
MFA enabled
Unused admin service disabled
Central logging enabled
NTP configured
Firmware supported
Cloud Firewall Nedir?
Cloud environment'ta network traffic'i kontrol eden firewall teknolojileridir.
Cloud NGFW Nedir?
NGFW capability'nin cloud ortamında uygulanmasıdır.
Security Group Firewall mıdır?
Benzer access control sağlar ancak classic NGFW ile aynı değildir.
Cloud Firewall Policy Merkezi Yönetilebilir mi?
Evet.
Hybrid Network Firewall Management Nedir?
On-premises ve cloud firewall policy'lerinin birlikte yönetilmesidir.
Firewall as a Service – FWaaS Nedir?
Firewall güvenlik yeteneklerinin cloud service modeliyle sunulmasıdır.
SASE ile Firewall İlişkisi Nedir?
SASE mimarisinde firewall yetenekleri cloud üzerinden sağlanabilir.
SASE Nedir?
Secure Access Service Edge
network ve security servislerini cloud-centric mimaride birleştirmeyi amaçlayan yaklaşımdır.
SSE Nedir?
Security Service Edge, SASE'nin güvenlik tarafına odaklanan modeldir.
Firewall Zero Trust'ın Parçası mı?
Evet.
Ancak Zero Trust yalnızca firewall değildir.
Firewall Policy'de Identity Kullanmak Zero Trust Sağlar mı?
Tek başına hayır.
Device posture, continuous verification ve least privilege de gerekir.
Firewall Security KPI'ları
Örneğin:
Rule Review Completion
Any-Any Rule Count
Critical Firmware Gap
Admin MFA Coverage
Unused Rule Count
Firewall Security KRI'ları
Örneğin:
Internet-Exposed Management
EOL Firewall
Unrestricted VPN
Unsupported Firmware
Firewall Dashboard Neleri Göstermeli?
Device Health
Threat Events
Rule Risk
VPN Activity
Firmware Status
Firewall Hardening Checklist
- Default password değiştirildi mi?
- MFA aktif mi?
- Shared admin account var mı?
- Management interface internet'e açık mı?
- HTTPS/SSH kullanılıyor mu?
- Telnet kapalı mı?
- SNMP güvenli mi?
- NTP doğru mu?
- Central logging aktif mi?
- Firmware güncel mi?
- Unused service kapalı mı?
- Backup alınıyor mu?
- HA test ediliyor mu?
Firewall Rule Review Checklist
- Any-Any rule var mı?
- Temporary rule süresi dolmuş mu?
- Unused rule var mı?
- Duplicate rule var mı?
- Shadow rule var mı?
- Rule owner belli mi?
- Business need geçerli mi?
- Logging aktif mi?
- Source fazla geniş mi?
- Destination fazla geniş mi?
- Service fazla geniş mi?
Kurumsal Firewall Security Checklist
- Security zone'lar doğru tanımlı mı?
- DMZ ayrımı var mı?
- Server ve user network ayrılmış mı?
- Database segmenti korunuyor mu?
- Management network ayrılmış mı?
- North-South traffic kontrol ediliyor mu?
- East-West traffic kontrol ediliyor mu?
- Outbound filtering var mı?
- IPS aktif mi?
- Application Control aktif mi?
- Threat Intelligence kullanılıyor mu?
- TLS inspection uygun alanlarda uygulanıyor mu?
- VPN MFA ile korunuyor mu?
- Firewall logları SIEM'e gidiyor mu?
- Config backup güvenli mi?
- Rule review düzenli mi?
- EOL firewall var mı?
- HA failover test edildi mi?
Firewall'da En Sık Yapılan Hatalar
Kurumlarda sık karşılaşılan hatalar:
- Firewall varsa network güvenlidir sanmak
- Any-Any rule kullanmak
- Rule owner tanımlamamak
- Geçici rule'ları kalıcı bırakmak
- Rule review yapmamak
- Firewall management interface'ini internet'e açmak
- Shared admin account kullanmak
- MFA kullanmamak
- Firmware güncellememek
- EOL firewall kullanmak
- Logging yapmamak
- Outbound trafiği kontrol etmemek
- VPN kullanıcılarına full network access vermek
- TLS inspection'ı plansız kullanmak
- Config backup almamak
- HA failover test etmemek
Firewall Maturity Model
Seviye 1 – Basic Firewall
IP ve port bazlı rule'lar vardır.
Seviye 2 – Structured Policy
Zone-based policy ve rule review uygulanır.
Seviye 3 – NGFW
Application Control, IPS ve threat intelligence aktif kullanılır.
Seviye 4 – Integrated Security
Firewall, SIEM, SOC, NAC ve NDR ile entegredir.
Seviye 5 – Identity-Aware & Zero Trust
Identity, device posture ve micro-segmentation üzerinden dinamik policy uygulanır.
Sık Sorulan Sorular
Firewall nedir?
Firewall, network trafiğini güvenlik kurallarına göre izin veren veya engelleyen güvenlik sistemidir.
NGFW nedir?
Next-Generation Firewall, klasik firewall yeteneklerine application control, IPS, threat intelligence ve benzeri gelişmiş özellikler ekleyen firewall teknolojisidir.
Firewall ile NGFW arasındaki fark nedir?
Klasik firewall IP ve port bazlı kontrol yaparken NGFW application ve threat context'i de analiz edebilir.
Stateful firewall nedir?
Connection'ın durumunu takip eden firewall mimarisidir.
Any-Any firewall rule nedir?
Kaynak, hedef veya service kısıtlamasının çok geniş olduğu ve gereksiz erişim oluşturabilecek firewall rule'dur.
Firewall rule review nedir?
Firewall kurallarının gereklilik, risk ve kullanım açısından periyodik olarak incelenmesidir.
Firewall hardening nedir?
Firewall cihazının güvenli yönetim, authentication, logging, patch ve configuration ayarlarıyla güçlendirilmesidir.
SSL/TLS inspection nedir?
Şifreli network trafiğinin güvenlik analizi için kontrollü şekilde incelenmesidir.
IPS nedir?
Intrusion Prevention System, network saldırılarını tespit edip engellemeye yardımcı olur.
Firewall management interface internete açık olmalı mı?
Mümkün olduğunca hayır. Güvenli yönetim ağı veya kontrollü erişim kullanılmalıdır.
Firewall logları SIEM'e gönderilmeli mi?
Kritik security event'lerin merkezi SIEM'e aktarılması güçlü bir güvenlik yaklaşımıdır.
Firewall HA nedir?
Bir firewall arızalandığında ikinci cihazın hizmeti devam ettirmesini sağlayan high availability mimarisidir.
Sonuç: Güçlü Firewall Ürünü Tek Başına Güçlü Network Security Demek Değildir
Kurumsal ağ güvenliğinde firewall hâlâ kritik bir bileşendir.
Ancak gerçek güvenlik;
ürünün marka veya modelinden çok,
nasıl yapılandırıldığına,
hangi policy'lerin uygulandığına,
nasıl izlendiğine
ve nasıl yönetildiğine bağlıdır.
Firewall üzerinde yüzlerce security feature aktif olabilir.
Ancak eğer rule base:
Any-Any,
uncontrolled,
unreviewed,
owner'sız
durumdaysa gerçek security seviyesi düşük olabilir.
Bu nedenle firewall güvenliği şu denklemle düşünülebilir:
Firewall Security = Architecture + Policy + Hardening + Monitoring + Governance
Modern firewall yaklaşımının temel amacı yalnızca:
“Trafiği geçir veya engelle”
değildir.
Daha gelişmiş hedef:
“Doğru kullanıcı, doğru cihaz, doğru application ve doğru destination arasında yalnızca gerekli iletişime izin ver.”
olmalıdır.
Aynı zamanda firewall;
North-South Traffic,
East-West Traffic,
VPN,
Cloud,
Remote Access,
Third-Party Access
gibi farklı network alanlarını kapsamalıdır.
En kritik nokta şudur:
Firewall rule açmak kolaydır.
Firewall rule kapatmak zordur.
Bu nedenle rule lifecycle yönetimi:
Request → Approve → Implement → Monitor → Review → Expire
şeklinde ele alınmalıdır.
Güçlü firewall operasyonu yalnızca configuration yapmak değil;
güven ilişkilerini sürekli sorgulamak ve gereksiz erişimi azaltmaktır.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?

Kablosuz Ağ Güvenliği: Wi-Fi Security, WPA3, Rogue AP ve Evil Twin Riskleri
Kablosuz ağ güvenliği: WPA3, 802.1X, EAP-TLS, rogue AP ve Evil Twin risklerine karşı kurumsal Wi-Fi nasıl korunur?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.