# Firewall Çözümleri (NGFW)

**URL:** https://securesys.com.tr/tr/hizmetler/firewall-cozumleri-ngfw

### Ağınızı Yalnızca Korumayın, Tüm Trafiği Görün ve Kontrol Edin

Geleneksel güvenlik duvarları ağırlıklı olarak IP adresi, port ve protokol üzerinden erişim kontrolü sağlarken günümüzün siber tehditleri çok daha gelişmiş güvenlik kontrolleri gerektirmektedir.

Bulut uygulamaları, şifreli trafik, uzaktan çalışan kullanıcılar, SaaS servisleri, mobil cihazlar ve gelişmiş zararlı yazılımlar nedeniyle kurumların yalnızca port bazlı trafik kontrolü yapması artık yeterli değildir.

**Next-Generation Firewall – NGFW**, geleneksel firewall yeteneklerini;

**IPS + Application Control + URL Filtering + Anti-Malware + SSL Inspection + VPN + SD-WAN + Zero Trust + Threat Intelligence**

gibi gelişmiş güvenlik teknolojileriyle bir araya getirir.

SecureSys Firewall Çözümleri kapsamında **Fortinet FortiGate, Palo Alto Networks ve Sophos Firewall** teknolojileriyle kurumların şube, kampüs, veri merkezi, internet çıkışı, bulut ve hibrit altyapıları için güvenlik mimarileri oluşturuyoruz.

### Firewall Nedir?

Firewall, güvenilir ve güvenilmeyen ağlar arasındaki veri trafiğini belirlenen güvenlik politikalarına göre kontrol eden temel ağ güvenliği bileşenidir.

Geleneksel firewall sistemleri çoğunlukla;

- Kaynak IP
- Hedef IP
- Kaynak port
- Hedef port
- Protokol

bilgilerini kullanarak trafik kontrolü gerçekleştirir.

Modern NGFW sistemleri ise trafiğin yalnızca nereden gelip nereye gittiğini değil;

**Hangi kullanıcı? Hangi uygulama? Hangi cihaz? Hangi içerik? Hangi tehdit? Hangi risk seviyesi?**

sorularını da değerlendirmeye dahil eder.

### NGFW – Next Generation Firewall Nedir?

Yeni Nesil Güvenlik Duvarı, klasik firewall özelliklerinin gelişmiş tehdit önleme teknolojileriyle birleştirilmesidir.

NGFW platformlarında tipik olarak;

- Stateful Firewall
- Intrusion Prevention System – IPS
- Application Control
- Web / URL Filtering
- Anti-Malware
- Antivirus
- SSL/TLS Inspection
- DNS Security
- IPsec VPN
- SSL VPN / Remote Access
- SD-WAN
- Identity-Based Policies
- Threat Intelligence
- Sandbox entegrasyonu
- Zero Trust / ZTNA
- Merkezi yönetim

gibi güvenlik fonksiyonları bulunabilir.

### Application Control

Modern uygulamaların önemli bölümü standart HTTP/HTTPS portlarını kullanmaktadır.

Bu nedenle yalnızca port bazlı güvenlik politikaları uygulamanın gerçek kimliğini belirlemek için yeterli değildir.

NGFW teknolojileri trafiği analiz ederek kullanılan uygulamaları belirlemeyi ve uygulama bazlı güvenlik politikaları oluşturmayı sağlar.

Örneğin kurum;

Microsoft Teams kullanımına izin verirken belirli dosya paylaşım servislerini engelleyebilir veya sosyal medya uygulamalarına departman bazında farklı politikalar uygulayabilir.

### IPS – Intrusion Prevention System

IPS, ağ trafiğindeki saldırı girişimlerini gerçek zamanlı olarak analiz eder.

IPS teknolojileri;

- Exploit girişimleri
- Bilinen güvenlik açıkları
- Zararlı ağ trafiği
- Protocol anomaly
- Command & Control iletişimi
- Network reconnaissance
- Brute-force aktiviteleri

gibi saldırı davranışlarını tespit ederek engellemeye yardımcı olur.

### Web ve URL Filtering

Web Filtering, kullanıcıların internet erişimlerinin kurum politikalarına uygun şekilde kontrol edilmesini sağlar.

Web siteleri;

- Malware
- Phishing
- Gambling
- Social Media
- File Sharing
- Proxy / Anonymizer
- Newly Registered Domains
- Riskli içerikler

gibi farklı kategoriler üzerinden kontrol edilebilir.

### SSL / TLS Inspection

İnternet trafiğinin çok büyük bölümü artık HTTPS üzerinden şifrelenmektedir.

Bu durum güvenlik açısından önemli bir problem oluşturur.

Firewall şifreli trafiğin içeriğini analiz edemediğinde saldırganlar zararlı yazılım veya Command & Control iletişimlerini HTTPS trafiği içerisinde gizleyebilir.

SSL Inspection teknolojisi uygun güvenlik ve gizlilik politikaları çerçevesinde şifreli trafiğin güvenlik kontrollerinden geçirilmesini sağlar.

### DNS Security

DNS, modern saldırıların önemli bileşenlerinden biridir.

Zararlı yazılımlar Command & Control altyapılarına bağlanmak, phishing alan adlarına yönlendirmek veya saldırı altyapısını gizlemek için DNS servislerinden yararlanabilir.

Yeni nesil firewall çözümlerinde DNS Security teknolojileri zararlı veya şüpheli domain iletişimlerinin tespit edilmesine ve engellenmesine yardımcı olur.

### Site-to-Site VPN

IPsec VPN teknolojileri kurumların merkez, veri merkezi ve şubeleri arasında şifreli bağlantılar oluşturmasını sağlar.

Örneğin;

**Merkez Ofis ↕ IPsec VPN Veri Merkezi ↕ Şubeler**

şeklinde güvenli bir WAN mimarisi oluşturulabilir.

### Remote Access VPN

Uzaktan çalışan kullanıcıların kurum kaynaklarına güvenli şekilde erişmesi için Remote Access VPN çözümleri kullanılabilir.

Modern yapılarda VPN yaklaşımı giderek kullanıcı, cihaz ve uygulama bazlı erişim sağlayan **ZTNA – Zero Trust Network Access** teknolojileriyle birlikte değerlendirilmektedir.

### SD-WAN

SD-WAN, farklı internet ve WAN bağlantılarının uygulama ve performans kriterlerine göre dinamik olarak kullanılmasını sağlar.

Örneğin bir şubede;

**Fiber + MPLS + 5G**

bağlantıları birlikte kullanılabilir.

Firewall uygulamanın önemine, gecikmeye, paket kaybına ve hat durumuna göre uygun bağlantıyı otomatik seçebilir.

Bu yaklaşım özellikle çok şubeli yapılarda bağlantı sürekliliği ve performans açısından önemli avantaj sağlar.

### Zero Trust ve Firewall

Modern ağ güvenliğinde yalnızca “iç ağ güvenlidir” yaklaşımı yeterli değildir.

Zero Trust yaklaşımının temel prensibi:

**Never Trust, Always Verify**

olarak özetlenebilir.

Kullanıcı, cihaz, uygulama ve erişim bağlamı sürekli değerlendirilerek yalnızca gerekli kaynağa gerekli seviyede erişim sağlanması hedeflenir.

### Firewall High Availability – HA

Firewall kurumun internet ve ağ erişiminin kritik bileşenlerinden biri olduğu için tek noktadan arıza riski oluşturmamalıdır.

Bu nedenle kritik yapılarda firewall cihazları genellikle HA mimarisinde konumlandırılır.

**Firewall-1 ↕ HA Firewall-2**

Cihazlardan birinde arıza oluşması durumunda diğer firewall trafiği devralarak hizmet sürekliliğini sağlar.

### Ağ Segmentasyonu

Firewall yalnızca internet çıkışında kullanılmaz.

Kurum içerisindeki kritik ağların birbirinden ayrılması için de firewall segmentasyonu uygulanabilir.

Örneğin;

**Kullanıcı Ağı ↓ Sunucu Ağı ↓ Database Ağı ↓ Yönetim Ağı ↓ OT / IoT Ağı**

arasında kontrollü güvenlik politikaları oluşturulabilir.

Bu yaklaşım bir saldırganın tek bir endpoint'i ele geçirdikten sonra kurum ağı içerisinde kolayca yatay hareket etmesini engellemeye yardımcı olur.

### Fortinet FortiGate

#### Güvenlik ve Network Yakınsaması

Fortinet FortiGate, fiziksel, sanal ve bulut ortamlarında kullanılabilen Next-Generation Firewall platformudur.

FortiGate'in önemli özelliklerinden biri ağ ve güvenlik fonksiyonlarının aynı platform içerisinde birleştirilmesidir.

FortiOS üzerinde;

- NGFW
- IPS
- Application Control
- Web Filtering
- Anti-Malware
- DNS Security
- SSL Inspection
- IPsec VPN
- Secure SD-WAN
- ZTNA

gibi farklı fonksiyonlar birlikte kullanılabilir.

#### FortiGuard Security Services

FortiGate cihazlarının güvenlik servisleri FortiGuard tarafından sağlanan tehdit istihbaratı ve güvenlik servisleriyle desteklenir.

Bu yapı yeni zararlı yazılımlar, saldırı altyapıları, phishing siteleri ve diğer tehditlerin hızlı şekilde güvenlik politikalarına aktarılmasına yardımcı olur.

#### Fortinet Security Fabric

FortiGate yalnızca bağımsız bir firewall olarak değil, Fortinet Security Fabric mimarisinin merkezi güvenlik bileşenlerinden biri olarak konumlandırılabilir.

FortiGate;

**FortiManager + FortiAnalyzer + FortiClient + FortiEDR + FortiMail + FortiWeb + FortiSandbox**

gibi diğer Fortinet teknolojileriyle bütünleşik güvenlik mimarileri oluşturabilir.

#### Secure SD-WAN

FortiGate'in öne çıkan alanlarından biri Secure SD-WAN'dır.

Firewall ve SD-WAN yeteneklerinin aynı platform içerisinde bulunması özellikle çok şubeli yapılarda;

- bağlantı optimizasyonu,
- merkezi yönetim,
- uygulama bazlı yönlendirme,
- WAN yedekliliği,
- güvenli şube bağlantıları

açısından önemli avantajlar sağlar.

#### FortiGate Kimler İçin Uygun?

FortiGate;

- KOBİ
- Enterprise
- Çok şubeli kurumlar
- Veri merkezleri
- Kampüs ağları
- Kamu
- Finans
- Perakende
- Üretim
- Servis sağlayıcılar

gibi çok farklı ölçeklerde konumlandırılabilir.

### Palo Alto Networks Next-Generation Firewall

#### Uygulama ve Kimlik Merkezli Ağ Güvenliği

Palo Alto Networks NGFW, uygulama, kullanıcı, cihaz ve içerik görünürlüğünü güvenlik politikalarının merkezine alan Next-Generation Firewall platformudur.

Palo Alto Networks mimarisinde öne çıkan temel teknolojiler;

**App-ID + User-ID + Device-ID + Content-ID**

olarak konumlandırılır.

#### App-ID

App-ID, ağ trafiğindeki uygulamaların port ve protokolden bağımsız şekilde tanımlanmasını sağlar.

Böylece güvenlik politikaları yalnızca IP veya port üzerinden değil gerçek uygulama üzerinden oluşturulabilir.

#### User-ID

User-ID teknolojisi firewall politikalarının IP adresleri yerine kullanıcı ve kullanıcı gruplarıyla ilişkilendirilmesini sağlar.

Örneğin;

**Finans Departmanı → Finans uygulamalarına erişebilir**

veya

**Misafir Kullanıcı → Kurumsal sunucu ağına erişemez**

gibi kimlik tabanlı politikalar uygulanabilir.

#### Content-ID

Content-ID ağ trafiğindeki içerik ve tehditlerin analiz edilmesine yardımcı olur.

Zararlı yazılımlar, exploit girişimleri ve diğer tehditler güvenlik politikaları kapsamında değerlendirilebilir.

#### Advanced Threat Prevention

Palo Alto Networks'ün gelişmiş tehdit önleme servisleri bilinen ve bilinmeyen saldırıların ağ seviyesinde tespit edilmesine ve engellenmesine yönelik güvenlik yetenekleri sağlar.

#### WildFire

WildFire şüpheli dosya ve içeriklerin analiz edilmesine yönelik gelişmiş malware analiz ekosistemidir.

Bilinmeyen tehditlerin analiz edilmesi ve elde edilen tehdit bilgisinin güvenlik kontrollerine aktarılması için kullanılabilir.

#### Palo Alto Networks Kimler İçin Uygun?

Özellikle;

- Büyük kurumsal ağlar
- Kritik veri merkezleri
- Finans kuruluşları
- Telekom
- Kamu
- Kritik altyapılar
- Çoklu bulut ortamları
- Zero Trust mimarileri

gibi yüksek güvenlik ve detaylı uygulama görünürlüğü gerektiren yapılarda değerlendirilebilir.

### Sophos Firewall

#### Endpoint ve Firewall Güvenliğinin Birlikte Çalışması

Sophos Firewall, NGFW güvenlik fonksiyonlarını merkezi yönetim ve Sophos güvenlik ekosistemiyle birleştiren ağ güvenliği platformudur.

Sophos'un XGS Series firewall ailesi farklı ölçeklerde kurum ve şube altyapılarında konumlandırılabilir.

Sophos Firewall;

- IPS
- Application Control
- Web Protection
- Malware Protection
- TLS Inspection
- VPN
- SD-WAN
- Email Protection
- Policy-Based DLP

gibi güvenlik fonksiyonlarını destekler.

#### Sophos Synchronized Security

Sophos'un en belirgin farklılaştırıcılarından biri **Synchronized Security** yaklaşımıdır.

Sophos Firewall ve Sophos endpoint güvenlik teknolojileri arasında güvenlik bilgisi paylaşılabilir.

Örneğin bir endpoint üzerinde tehdit tespit edildiğinde firewall bu bilgiyi kullanarak ilgili cihazın ağ erişimini otomatik olarak sınırlandırabilir.

Bu yapı;

**Endpoint + Firewall + MDR**

güvenlik katmanlarının daha koordineli çalışmasını sağlar.

#### Sophos Central

Sophos Firewall cihazları Sophos Central üzerinden merkezi olarak yönetilebilir.

Bu yaklaşım özellikle birden fazla şubesi bulunan kuruluşların firewall operasyonlarının tek merkezden yönetilmesini kolaylaştırır.

#### Sophos Kimler İçin Uygun?

Sophos Firewall;

- KOBİ
- Orta ölçekli işletmeler
- Çok şubeli yapılar
- Eğitim kurumları
- Perakende
- Üretim
- Sophos Endpoint kullanan kuruluşlar

için değerlendirilebilecek güçlü seçeneklerden biridir.

### Fortinet mi, Palo Alto mu, Sophos mu?

Tek bir üreticiyi her kurum için “en iyi firewall” olarak tanımlamak doğru değildir.

#### Fortinet FortiGate

Özellikle **network + security convergence, Secure SD-WAN, geniş ürün ailesi ve Security Fabric** yaklaşımının önemli olduğu projelerde güçlü bir alternatiftir.

#### Palo Alto Networks

**Uygulama görünürlüğü, kullanıcı bazlı politikalar, gelişmiş tehdit önleme ve yüksek güvenlik gerektiren Enterprise mimarilerde** öne çıkar.

#### Sophos Firewall

**Endpoint + Firewall entegrasyonu, merkezi yönetim ve operasyon kolaylığının** öncelikli olduğu yapılarda güçlü bir alternatif oluşturur.

Doğru firewall seçimi marka isminden önce kurumun gerçek ihtiyacına göre yapılmalıdır.

### Firewall Seçerken Nelere Dikkat Edilmeli?

Firewall seçiminde yalnızca üreticinin belirttiği maksimum firewall throughput değerine bakılması doğru değildir.

Asıl değerlendirilmesi gereken performans;

**IPS + Application Control + Threat Prevention + SSL Inspection**

gibi güvenlik servisleri aktif durumdayken elde edilen gerçek performanstır.

Ayrıca;

- Kullanıcı sayısı
- İnternet bant genişliği
- Eş zamanlı session sayısı
- Yeni session/saniye ihtiyacı
- SSL Inspection performansı
- VPN kullanıcı sayısı
- Site-to-Site VPN sayısı
- Şube sayısı
- SD-WAN ihtiyacı
- HA gereksinimi
- 1/10/25/40/100 GbE ihtiyacı
- Log miktarı
- [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti) entegrasyonu
- Merkezi yönetim
- Bulut kullanımı
- 3–5 yıllık kapasite artışı

birlikte değerlendirilmelidir.

### SecureSys Firewall Çözümleri

SecureSys olarak Firewall projelerini yalnızca cihaz satışı olarak ele almıyoruz.

Proje öncesinde mevcut ağ yapısı ve güvenlik gereksinimleri analiz edilerek uygun üretici, model, lisans ve mimari belirlenir.

Süreç;

**Keşif → Kapasite Analizi → Ürün Karşılaştırma → POC → Boyutlandırma → Lisanslama → HA Tasarımı → Kurulum → Migration → Policy Optimizasyonu → VPN / SD-WAN → SIEM/SOC Entegrasyonu → Operasyon & Destek**

şeklinde yürütülebilir.

Mevcut firewall altyapısının Fortinet, Palo Alto Networks veya Sophos'a taşınması gereken projelerde mevcut NAT, policy, object, VPN ve routing yapıları analiz edilerek kontrollü migration planı hazırlanabilir.

### Firewall Güvenliğiniz Cihaz Kurulumu ile Bitmez

Firewall'ın güvenlik seviyesi yalnızca cihazın teknik özellikleriyle belirlenmez.

Yanlış tanımlanmış kurallar, gereksiz açık servisler, eski firmware sürümleri, kullanılmayan policy'ler, yetersiz loglama ve hatalı SSL Inspection politikaları güçlü bir NGFW cihazını dahi etkisiz hale getirebilir.

Bu nedenle SecureSys yaklaşımında;

**Doğru Ürün + Doğru Boyutlandırma + Doğru Mimari + Doğru Policy + Sürekli İzleme**

birlikte değerlendirilir.

### Ağınızın Sınırlarını Yeni Nesil Güvenlikle Koruyun

İnternet çıkışından veri merkezine, şubelerden bulut altyapısına kadar ağınızın farklı noktalarında tutarlı güvenlik politikaları oluşturun.

**Fortinet FortiGate, Palo Alto Networks ve Sophos Firewall çözümleriyle kurumunuza uygun yeni nesil firewall mimarisini SecureSys ile oluşturun.**

**Firewall Çözümleri için Demo, POC ve Teklif Alın.**
