Firewall Çözümleri (NGFW)
Şube, kampüs, veri merkezi ve bulut için NGFW mimarisi kurun: boyutlandırma, POC, HA tasarımı, migration ve policy optimizasyonu tek elden.
Ağınızı Yalnızca Korumayın, Tüm Trafiği Görün ve Kontrol Edin
Geleneksel güvenlik duvarları ağırlıklı olarak IP adresi, port ve protokol üzerinden erişim kontrolü sağlarken günümüzün siber tehditleri çok daha gelişmiş güvenlik kontrolleri gerektirmektedir.
Bulut uygulamaları, şifreli trafik, uzaktan çalışan kullanıcılar, SaaS servisleri, mobil cihazlar ve gelişmiş zararlı yazılımlar nedeniyle kurumların yalnızca port bazlı trafik kontrolü yapması artık yeterli değildir.
Next-Generation Firewall – NGFW, geleneksel firewall yeteneklerini;
IPS + Application Control + URL Filtering + Anti-Malware + SSL Inspection + VPN + SD-WAN + Zero Trust + Threat Intelligence
gibi gelişmiş güvenlik teknolojileriyle bir araya getirir.
SecureSys Firewall Çözümleri kapsamında Fortinet FortiGate, Palo Alto Networks ve Sophos Firewall teknolojileriyle kurumların şube, kampüs, veri merkezi, internet çıkışı, bulut ve hibrit altyapıları için güvenlik mimarileri oluşturuyoruz.
Firewall Nedir?
Firewall, güvenilir ve güvenilmeyen ağlar arasındaki veri trafiğini belirlenen güvenlik politikalarına göre kontrol eden temel ağ güvenliği bileşenidir.
Geleneksel firewall sistemleri çoğunlukla;
- Kaynak IP
- Hedef IP
- Kaynak port
- Hedef port
- Protokol
bilgilerini kullanarak trafik kontrolü gerçekleştirir.
Modern NGFW sistemleri ise trafiğin yalnızca nereden gelip nereye gittiğini değil;
Hangi kullanıcı? Hangi uygulama? Hangi cihaz? Hangi içerik? Hangi tehdit? Hangi risk seviyesi?
sorularını da değerlendirmeye dahil eder.
NGFW – Next Generation Firewall Nedir?
Yeni Nesil Güvenlik Duvarı, klasik firewall özelliklerinin gelişmiş tehdit önleme teknolojileriyle birleştirilmesidir.
NGFW platformlarında tipik olarak;
- Stateful Firewall
- Intrusion Prevention System – IPS
- Application Control
- Web / URL Filtering
- Anti-Malware
- Antivirus
- SSL/TLS Inspection
- DNS Security
- IPsec VPN
- SSL VPN / Remote Access
- SD-WAN
- Identity-Based Policies
- Threat Intelligence
- Sandbox entegrasyonu
- Zero Trust / ZTNA
- Merkezi yönetim
gibi güvenlik fonksiyonları bulunabilir.
Application Control
Modern uygulamaların önemli bölümü standart HTTP/HTTPS portlarını kullanmaktadır.
Bu nedenle yalnızca port bazlı güvenlik politikaları uygulamanın gerçek kimliğini belirlemek için yeterli değildir.
NGFW teknolojileri trafiği analiz ederek kullanılan uygulamaları belirlemeyi ve uygulama bazlı güvenlik politikaları oluşturmayı sağlar.
Örneğin kurum;
Microsoft Teams kullanımına izin verirken belirli dosya paylaşım servislerini engelleyebilir veya sosyal medya uygulamalarına departman bazında farklı politikalar uygulayabilir.
IPS – Intrusion Prevention System
IPS, ağ trafiğindeki saldırı girişimlerini gerçek zamanlı olarak analiz eder.
IPS teknolojileri;
- Exploit girişimleri
- Bilinen güvenlik açıkları
- Zararlı ağ trafiği
- Protocol anomaly
- Command & Control iletişimi
- Network reconnaissance
- Brute-force aktiviteleri
gibi saldırı davranışlarını tespit ederek engellemeye yardımcı olur.
Web ve URL Filtering
Web Filtering, kullanıcıların internet erişimlerinin kurum politikalarına uygun şekilde kontrol edilmesini sağlar.
Web siteleri;
- Malware
- Phishing
- Gambling
- Social Media
- File Sharing
- Proxy / Anonymizer
- Newly Registered Domains
- Riskli içerikler
gibi farklı kategoriler üzerinden kontrol edilebilir.
SSL / TLS Inspection
İnternet trafiğinin çok büyük bölümü artık HTTPS üzerinden şifrelenmektedir.
Bu durum güvenlik açısından önemli bir problem oluşturur.
Firewall şifreli trafiğin içeriğini analiz edemediğinde saldırganlar zararlı yazılım veya Command & Control iletişimlerini HTTPS trafiği içerisinde gizleyebilir.
SSL Inspection teknolojisi uygun güvenlik ve gizlilik politikaları çerçevesinde şifreli trafiğin güvenlik kontrollerinden geçirilmesini sağlar.
DNS Security
DNS, modern saldırıların önemli bileşenlerinden biridir.
Zararlı yazılımlar Command & Control altyapılarına bağlanmak, phishing alan adlarına yönlendirmek veya saldırı altyapısını gizlemek için DNS servislerinden yararlanabilir.
Yeni nesil firewall çözümlerinde DNS Security teknolojileri zararlı veya şüpheli domain iletişimlerinin tespit edilmesine ve engellenmesine yardımcı olur.
Site-to-Site VPN
IPsec VPN teknolojileri kurumların merkez, veri merkezi ve şubeleri arasında şifreli bağlantılar oluşturmasını sağlar.
Örneğin;
Merkez Ofis ↕ IPsec VPN Veri Merkezi ↕ Şubeler
şeklinde güvenli bir WAN mimarisi oluşturulabilir.
Remote Access VPN
Uzaktan çalışan kullanıcıların kurum kaynaklarına güvenli şekilde erişmesi için Remote Access VPN çözümleri kullanılabilir.
Modern yapılarda VPN yaklaşımı giderek kullanıcı, cihaz ve uygulama bazlı erişim sağlayan ZTNA – Zero Trust Network Access teknolojileriyle birlikte değerlendirilmektedir.
SD-WAN
SD-WAN, farklı internet ve WAN bağlantılarının uygulama ve performans kriterlerine göre dinamik olarak kullanılmasını sağlar.
Örneğin bir şubede;
Fiber + MPLS + 5G
bağlantıları birlikte kullanılabilir.
Firewall uygulamanın önemine, gecikmeye, paket kaybına ve hat durumuna göre uygun bağlantıyı otomatik seçebilir.
Bu yaklaşım özellikle çok şubeli yapılarda bağlantı sürekliliği ve performans açısından önemli avantaj sağlar.
Zero Trust ve Firewall
Modern ağ güvenliğinde yalnızca “iç ağ güvenlidir” yaklaşımı yeterli değildir.
Zero Trust yaklaşımının temel prensibi:
Never Trust, Always Verify
olarak özetlenebilir.
Kullanıcı, cihaz, uygulama ve erişim bağlamı sürekli değerlendirilerek yalnızca gerekli kaynağa gerekli seviyede erişim sağlanması hedeflenir.
Firewall High Availability – HA
Firewall kurumun internet ve ağ erişiminin kritik bileşenlerinden biri olduğu için tek noktadan arıza riski oluşturmamalıdır.
Bu nedenle kritik yapılarda firewall cihazları genellikle HA mimarisinde konumlandırılır.
Firewall-1 ↕ HA Firewall-2
Cihazlardan birinde arıza oluşması durumunda diğer firewall trafiği devralarak hizmet sürekliliğini sağlar.
Ağ Segmentasyonu
Firewall yalnızca internet çıkışında kullanılmaz.
Kurum içerisindeki kritik ağların birbirinden ayrılması için de firewall segmentasyonu uygulanabilir.
Örneğin;
Kullanıcı Ağı ↓ Sunucu Ağı ↓ Database Ağı ↓ Yönetim Ağı ↓ OT / IoT Ağı
arasında kontrollü güvenlik politikaları oluşturulabilir.
Bu yaklaşım bir saldırganın tek bir endpoint'i ele geçirdikten sonra kurum ağı içerisinde kolayca yatay hareket etmesini engellemeye yardımcı olur.
Fortinet FortiGate
Güvenlik ve Network Yakınsaması
Fortinet FortiGate, fiziksel, sanal ve bulut ortamlarında kullanılabilen Next-Generation Firewall platformudur.
FortiGate'in önemli özelliklerinden biri ağ ve güvenlik fonksiyonlarının aynı platform içerisinde birleştirilmesidir.
FortiOS üzerinde;
- NGFW
- IPS
- Application Control
- Web Filtering
- Anti-Malware
- DNS Security
- SSL Inspection
- IPsec VPN
- Secure SD-WAN
- ZTNA
gibi farklı fonksiyonlar birlikte kullanılabilir.
FortiGuard Security Services
FortiGate cihazlarının güvenlik servisleri FortiGuard tarafından sağlanan tehdit istihbaratı ve güvenlik servisleriyle desteklenir.
Bu yapı yeni zararlı yazılımlar, saldırı altyapıları, phishing siteleri ve diğer tehditlerin hızlı şekilde güvenlik politikalarına aktarılmasına yardımcı olur.
Fortinet Security Fabric
FortiGate yalnızca bağımsız bir firewall olarak değil, Fortinet Security Fabric mimarisinin merkezi güvenlik bileşenlerinden biri olarak konumlandırılabilir.
FortiGate;
FortiManager + FortiAnalyzer + FortiClient + FortiEDR + FortiMail + FortiWeb + FortiSandbox
gibi diğer Fortinet teknolojileriyle bütünleşik güvenlik mimarileri oluşturabilir.
Secure SD-WAN
FortiGate'in öne çıkan alanlarından biri Secure SD-WAN'dır.
Firewall ve SD-WAN yeteneklerinin aynı platform içerisinde bulunması özellikle çok şubeli yapılarda;
- bağlantı optimizasyonu,
- merkezi yönetim,
- uygulama bazlı yönlendirme,
- WAN yedekliliği,
- güvenli şube bağlantıları
açısından önemli avantajlar sağlar.
FortiGate Kimler İçin Uygun?
FortiGate;
- KOBİ
- Enterprise
- Çok şubeli kurumlar
- Veri merkezleri
- Kampüs ağları
- Kamu
- Finans
- Perakende
- Üretim
- Servis sağlayıcılar
gibi çok farklı ölçeklerde konumlandırılabilir.
Palo Alto Networks Next-Generation Firewall
Uygulama ve Kimlik Merkezli Ağ Güvenliği
Palo Alto Networks NGFW, uygulama, kullanıcı, cihaz ve içerik görünürlüğünü güvenlik politikalarının merkezine alan Next-Generation Firewall platformudur.
Palo Alto Networks mimarisinde öne çıkan temel teknolojiler;
App-ID + User-ID + Device-ID + Content-ID
olarak konumlandırılır.
App-ID
App-ID, ağ trafiğindeki uygulamaların port ve protokolden bağımsız şekilde tanımlanmasını sağlar.
Böylece güvenlik politikaları yalnızca IP veya port üzerinden değil gerçek uygulama üzerinden oluşturulabilir.
User-ID
User-ID teknolojisi firewall politikalarının IP adresleri yerine kullanıcı ve kullanıcı gruplarıyla ilişkilendirilmesini sağlar.
Örneğin;
Finans Departmanı → Finans uygulamalarına erişebilir
veya
Misafir Kullanıcı → Kurumsal sunucu ağına erişemez
gibi kimlik tabanlı politikalar uygulanabilir.
Content-ID
Content-ID ağ trafiğindeki içerik ve tehditlerin analiz edilmesine yardımcı olur.
Zararlı yazılımlar, exploit girişimleri ve diğer tehditler güvenlik politikaları kapsamında değerlendirilebilir.
Advanced Threat Prevention
Palo Alto Networks'ün gelişmiş tehdit önleme servisleri bilinen ve bilinmeyen saldırıların ağ seviyesinde tespit edilmesine ve engellenmesine yönelik güvenlik yetenekleri sağlar.
WildFire
WildFire şüpheli dosya ve içeriklerin analiz edilmesine yönelik gelişmiş malware analiz ekosistemidir.
Bilinmeyen tehditlerin analiz edilmesi ve elde edilen tehdit bilgisinin güvenlik kontrollerine aktarılması için kullanılabilir.
Palo Alto Networks Kimler İçin Uygun?
Özellikle;
- Büyük kurumsal ağlar
- Kritik veri merkezleri
- Finans kuruluşları
- Telekom
- Kamu
- Kritik altyapılar
- Çoklu bulut ortamları
- Zero Trust mimarileri
gibi yüksek güvenlik ve detaylı uygulama görünürlüğü gerektiren yapılarda değerlendirilebilir.
Sophos Firewall
Endpoint ve Firewall Güvenliğinin Birlikte Çalışması
Sophos Firewall, NGFW güvenlik fonksiyonlarını merkezi yönetim ve Sophos güvenlik ekosistemiyle birleştiren ağ güvenliği platformudur.
Sophos'un XGS Series firewall ailesi farklı ölçeklerde kurum ve şube altyapılarında konumlandırılabilir.
Sophos Firewall;
- IPS
- Application Control
- Web Protection
- Malware Protection
- TLS Inspection
- VPN
- SD-WAN
- Email Protection
- Policy-Based DLP
gibi güvenlik fonksiyonlarını destekler.
Sophos Synchronized Security
Sophos'un en belirgin farklılaştırıcılarından biri Synchronized Security yaklaşımıdır.
Sophos Firewall ve Sophos endpoint güvenlik teknolojileri arasında güvenlik bilgisi paylaşılabilir.
Örneğin bir endpoint üzerinde tehdit tespit edildiğinde firewall bu bilgiyi kullanarak ilgili cihazın ağ erişimini otomatik olarak sınırlandırabilir.
Bu yapı;
Endpoint + Firewall + MDR
güvenlik katmanlarının daha koordineli çalışmasını sağlar.
Sophos Central
Sophos Firewall cihazları Sophos Central üzerinden merkezi olarak yönetilebilir.
Bu yaklaşım özellikle birden fazla şubesi bulunan kuruluşların firewall operasyonlarının tek merkezden yönetilmesini kolaylaştırır.
Sophos Kimler İçin Uygun?
Sophos Firewall;
- KOBİ
- Orta ölçekli işletmeler
- Çok şubeli yapılar
- Eğitim kurumları
- Perakende
- Üretim
- Sophos Endpoint kullanan kuruluşlar
için değerlendirilebilecek güçlü seçeneklerden biridir.
Fortinet mi, Palo Alto mu, Sophos mu?
Tek bir üreticiyi her kurum için “en iyi firewall” olarak tanımlamak doğru değildir.
Fortinet FortiGate
Özellikle network + security convergence, Secure SD-WAN, geniş ürün ailesi ve Security Fabric yaklaşımının önemli olduğu projelerde güçlü bir alternatiftir.
Palo Alto Networks
Uygulama görünürlüğü, kullanıcı bazlı politikalar, gelişmiş tehdit önleme ve yüksek güvenlik gerektiren Enterprise mimarilerde öne çıkar.
Sophos Firewall
Endpoint + Firewall entegrasyonu, merkezi yönetim ve operasyon kolaylığının öncelikli olduğu yapılarda güçlü bir alternatif oluşturur.
Doğru firewall seçimi marka isminden önce kurumun gerçek ihtiyacına göre yapılmalıdır.
Firewall Seçerken Nelere Dikkat Edilmeli?
Firewall seçiminde yalnızca üreticinin belirttiği maksimum firewall throughput değerine bakılması doğru değildir.
Asıl değerlendirilmesi gereken performans;
IPS + Application Control + Threat Prevention + SSL Inspection
gibi güvenlik servisleri aktif durumdayken elde edilen gerçek performanstır.
Ayrıca;
- Kullanıcı sayısı
- İnternet bant genişliği
- Eş zamanlı session sayısı
- Yeni session/saniye ihtiyacı
- SSL Inspection performansı
- VPN kullanıcı sayısı
- Site-to-Site VPN sayısı
- Şube sayısı
- SD-WAN ihtiyacı
- HA gereksinimi
- 1/10/25/40/100 GbE ihtiyacı
- Log miktarı
- SIEM entegrasyonu
- Merkezi yönetim
- Bulut kullanımı
- 3–5 yıllık kapasite artışı
birlikte değerlendirilmelidir.
SecureSys Firewall Çözümleri
SecureSys olarak Firewall projelerini yalnızca cihaz satışı olarak ele almıyoruz.
Proje öncesinde mevcut ağ yapısı ve güvenlik gereksinimleri analiz edilerek uygun üretici, model, lisans ve mimari belirlenir.
Süreç;
Keşif → Kapasite Analizi → Ürün Karşılaştırma → POC → Boyutlandırma → Lisanslama → HA Tasarımı → Kurulum → Migration → Policy Optimizasyonu → VPN / SD-WAN → SIEM/SOC Entegrasyonu → Operasyon & Destek
şeklinde yürütülebilir.
Mevcut firewall altyapısının Fortinet, Palo Alto Networks veya Sophos'a taşınması gereken projelerde mevcut NAT, policy, object, VPN ve routing yapıları analiz edilerek kontrollü migration planı hazırlanabilir.
Firewall Güvenliğiniz Cihaz Kurulumu ile Bitmez
Firewall'ın güvenlik seviyesi yalnızca cihazın teknik özellikleriyle belirlenmez.
Yanlış tanımlanmış kurallar, gereksiz açık servisler, eski firmware sürümleri, kullanılmayan policy'ler, yetersiz loglama ve hatalı SSL Inspection politikaları güçlü bir NGFW cihazını dahi etkisiz hale getirebilir.
Bu nedenle SecureSys yaklaşımında;
Doğru Ürün + Doğru Boyutlandırma + Doğru Mimari + Doğru Policy + Sürekli İzleme
birlikte değerlendirilir.
Ağınızın Sınırlarını Yeni Nesil Güvenlikle Koruyun
İnternet çıkışından veri merkezine, şubelerden bulut altyapısına kadar ağınızın farklı noktalarında tutarlı güvenlik politikaları oluşturun.
Fortinet FortiGate, Palo Alto Networks ve Sophos Firewall çözümleriyle kurumunuza uygun yeni nesil firewall mimarisini SecureSys ile oluşturun.
Firewall Çözümleri için Demo, POC ve Teklif Alın.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.