MGS SOFTWARE Ana Sayfa Kurumsal Hizmetler
Kurumsal Web Tasarımı SEO ve Dijital Görünürlük Özel Yazılım Geliştirme E-Ticaret Çözümleri Anti-Cheat ve Oyun Güvenliği Sunucu Kurulum ve Yönetimi Firewall ve Siber Güvenlik
Ürünler
MGS Muhasebe Programı MGS Anti-Cheat
Sunucular
Web Hosting VPS Sunucu VDS Sunucu Dedicated Sunucu Oyun Sunucusu
Referanslar Blog İletişim Proje Başlat

Firewall nedir? KOBİ’ler için güvenlik duvarı rehberi

Modemin içindeki güvenlik duvarı yeterli mi? Firewall’un ne yaptığını, türlerini, KOBİ için asgari kurulumu ve sahada en sık yapılan hataları anlattık.

Firewall nedir? KOBİ’ler için güvenlik duvarı rehberi

Firewall nedir sorusunun en kısa cevabı: ağınıza giren ve çıkan trafiği kurallara göre süzen bir denetim noktası. Güvenlik duvarı, hangi bağlantının geçeceğine, hangisinin düşürüleceğine karar verir; kapıdaki güvenlik görevlisi gibi düşünebilirsiniz. KOBİ’lerde bu konu genelde "modemin içinde zaten var" diye geçiştirilir. Bu yazıda güvenlik duvarının ne yaptığını, türlerini, bir KOBİ için hangi kurulumun yeterli olduğunu ve en sık yapılan hataları anlatıyoruz.

Güvenlik duvarı tam olarak ne yapar?

Ağ trafiği paketler hâlinde akar; her paketin bir kaynağı, bir hedefi ve bir portu vardır. Güvenlik duvarı bu bilgilere bakar ve tanımlı kurallarla karşılaştırır: "dışarıdan gelen, 3389 numaralı porta yönelen her bağlantıyı reddet" gibi. Modern güvenlik duvarları bununla kalmaz; bağlantının durumunu takip eder (içeriden başlatılan bir isteğin cevabını içeri alır, davetsiz geleni almaz), uygulama düzeyinde içerik inceler ve bilinen kötü adres listelerini otomatik uygular.

Bir noktayı baştan netleştirelim: güvenlik duvarı antivirüs değildir, yedek değildir, e-posta dolandırıcılığını engellemez. Katmanlı korumanın bir katmanıdır; en dıştaki ve en belirleyici katmanı.

Türleri

"Güvenlik duvarı" tek bir ürün değil, farklı seviyelerde çalışan bir ürün ailesidir. Bir KOBİ’de genelde bunlardan ikisi veya üçü aynı anda bulunur ve birbirinin yerine geçmez. Hangisinin size gerektiği, ofiste sunucu olup olmamasına, uzaktan erişim verilip verilmediğine ve dışarıya açık bir web uygulamanız bulunup bulunmadığına göre değişir.

Ağ güvenlik duvarı (donanım veya sanal)

İnternet ile iç ağınız arasına yerleşir; ofisteki tüm cihazları tek noktadan korur. Küçük işletmeler için özel bir cihaz, orta ölçek için daha yetenekli bir kutu veya sunucu üzerinde çalışan bir yazılım olabilir. KOBİ için asıl konuşulması gereken tür budur.

Sunucu (host) güvenlik duvarı

Her sunucunun kendi işletim sisteminde çalışan güvenlik duvarıdır (Linux’ta nftables veya iptables, Windows’ta Defender Güvenlik Duvarı). Web sitenizin veya uygulamanızın barındığı sunucuda yalnızca gerekli portların açık olmasını sağlar. Ağ güvenlik duvarı olsa bile bu katman kapatılmamalıdır.

Web uygulama güvenlik duvarı (WAF)

Web sitesine gelen HTTP isteklerini inceler; SQL enjeksiyonu, form üzerinden saldırı, bot trafiği gibi uygulama katmanı tehditlerini süzer. Ağ güvenlik duvarının görmediği bir alandır; e-ticaret siteleri ve müşteri paneli olan işletmeler için ayrıca gerekir.

Yeni nesil güvenlik duvarı (NGFW)

Ağ güvenlik duvarına saldırı tespiti, uygulama tanıma, içerik filtreleme ve VPN’i aynı kutuda ekler. Ofis ağı büyüdükçe ve uzaktan çalışan sayısı arttıkça bu özellikler fark yaratmaya başlar. On kişilik bir ofis için fazla gelebilir; iki şubesi ve saha ekibi olan bir işletme için VPN ve uygulama tanıma özellikleri tek başına cihazı haklı çıkarır.

KOBİ için neden önemli?

Saldırganların küçük işletmeyi hedef almadığı yaygın bir yanılgıdır. Otomatik tarayıcılar internetteki her adresi gezer; açık bir uzak masaüstü portu, varsayılan şifreli bir kamera kayıt cihazı veya güncellenmemiş bir muhasebe sunucusu, kim olduğunuza bakılmaksızın bulunur. Fidye yazılımı vakalarının önemli bir kısmı, dışarıya açık bırakılmış bir uzak erişim servisi üzerinden başlar. Güvenlik duvarının birinci işi bu kapıları kapatmaktır.

Tipik bir senaryo şöyle gelişir: muhasebe programına evden bağlanabilmek için uzak masaüstü portu modemden sunucuya yönlendirilir. Birkaç ay sonra otomatik bir tarayıcı bu portu bulur, zayıf şifreyi deneme yanılmayla çözer ve sunucudaki tüm dosyalar şifrelenir. Bu akışta güvenlik duvarının yapacağı şey basittir: o portu dışarıya hiç açmamak, uzaktan erişimi VPN arkasına almak ve başarısız giriş denemelerini belirli sayıdan sonra engellemek. Üçü de pahalı değildir; sorun çoğu zaman kimsenin bu kuralları yazmamış olmasıdır.

Modemin güvenlik duvarı yeterli mi?

Ev tipi modemlerdeki güvenlik duvarı, dışarıdan içeri doğrudan bağlantıyı engeller; bu kadar. Kural yazamazsınız, kayıt tutmaz, kimin ne zaman nereye bağlandığını göstermez, içeriden dışarıya çıkan şüpheli trafiği görmez. Üç-beş bilgisayarlı, sunucusu olmayan bir ofis için başlangıçta kabul edilebilir; ofiste sunucu varsa, uzaktan erişim veriliyorsa veya müşteri verisi tutuluyorsa yeterli değildir.

Yönetilebilir bir güvenlik duvarının modeme göre getirdiği ikinci büyük fark ağ bölümlemedir. Misafir Wi-Fi, yazıcılar ve kameralar, personel bilgisayarları ve sunucular aynı ağda olmak zorunda değildir. Bölümlenmiş bir ağda bir personel bilgisayarına bulaşan zararlı, sunucuya doğrudan ulaşamaz; kameralardaki bilinen açık, muhasebe sunucusuna giden bir yol olmaktan çıkar. Bu, büyük şirketlere özgü bir lüks değildir; KOBİ ölçeğinde bile birkaç saatlik bir yapılandırma işidir.

En sık yapılan hatalar

  • Her şeyi açık bırakmak. Kurulumda "geçici olarak" açılan portlar yıllarca açık kalır. Varsayılan kural "her şeyi reddet, gerekeni aç" olmalıdır.
  • Uzak masaüstünü internete açmak. RDP, SSH ve veritabanı portları doğrudan dışarıya açılmaz; VPN veya IP kısıtlaması arkasına alınır.
  • Kayıtları hiç okumamak. Güvenlik duvarı her reddettiği bağlantıyı kaydeder; kimse bakmıyorsa saldırının ilk belirtisi kaçar.
  • Cihazı güncellememek. Güvenlik duvarının kendisi de yazılımdır; yama geçilmeyen cihaz saldırı yüzeyine dönüşür.
  • Çıkış trafiğini süzmemek. İçeri girmiş bir zararlı, dışarıya veri gönderir. Giden trafikte de kural olmalıdır.
  • Tek kişiye bağımlılık. Kuralları yalnızca kurulumu yapan kişi biliyorsa, o kişi gidince kimse dokunamaz.

KOBİ için asgari güvenlik duvarı kontrol listesi

  • İnternet ile iç ağ arasında yönetilebilir bir güvenlik duvarı var mı?
  • Varsayılan politika "reddet" ve açık portlar yazılı bir listede mi?
  • Uzak erişim yalnızca VPN üzerinden mi?
  • Misafir Wi-Fi iç ağdan ayrılmış mı?
  • Sunucuların kendi güvenlik duvarı açık mı?
  • Kayıtlar saklanıyor ve en az haftalık gözden geçiriliyor mu?
  • Cihaz yazılımı güncel mi, güncellemeden kim sorumlu?
  • Kural değişiklikleri kayıt altına alınıyor mu?

Sunucu tarafı için not

Web siteniz veya uygulamanız bir VPS, VDS veya dedicated sunucuda barındırılıyorsa güvenlik duvarı ofis ağından bağımsız olarak o sunucuda da kurulmalıdır. Sunucu sağlayıcısının ağ kenarındaki koruması ile sunucunun kendi kuralları birbirinin yerine geçmez. Sunucuda asgari kural seti şudur: yalnızca web portları herkese açık, yönetim portları (SSH, RDP, veritabanı, panel) belirli IP adreslerine veya VPN’e kısıtlı, başarısız giriş denemeleri otomatik engelleniyor, kurallar yazılı ve yedeklenmiş. Yeni kiralanan bir sunucuda bu dört madde ilk gün yapılmalıdır; saldırı tarayıcıları yeni açılan adresleri saatler içinde bulur. Sunucu hizmetlerimizde bu iki katmanı birlikte yapılandırıyoruz.

Mevcut ağınızın ve sunucularınızın güvenlik duvarı yapılandırmasını denetletmek veya sıfırdan kurdurmak isterseniz firewall ve güvenlik hizmetleri sayfasında kapsamı bulabilirsiniz.

· İlgili Yazılar

Okumaya
devam edin

Tüm yazıları gör
Uygulamaya geçelim

Bu yaklaşımı
sizin için uygulayalım

Yazıda anlatılanları kendi projenizde görmek isterseniz ücretsiz keşif görüşmesi için bugün ulaşın.