Rehberler / Firewall
KOBİ için firewall seçim rehberi
Firewall seçerken en sık yapılan hata, veri sayfasındaki en büyük hız rakamına bakmak. Gerçek performans, güvenlik özellikleri açıkken ölçülen değerle belli olur. Bu rehber, küçük ve orta ölçekli bir işletme için hangi kriterlere, hangi sırayla bakman gerektiğini anlatıyor.
Modemin firewall'u yetmez mi?
Operatörün verdiği modemdeki firewall genellikle temel bir iş yapar: dışarıdan gelen istenmeyen bağlantıları engeller. Ofis ağında ihtiyaçlar bundan fazladır:
- İçerideki bir bilgisayar zararlı bir siteye bağlanırsa bunu fark edip engelleyecek bir katman yok.
- Kamera, POS cihazı, çalışan bilgisayarları ve misafir Wi-Fi aynı ağda duruyorsa biri ele geçirildiğinde diğerlerine ulaşabilir.
- Şubeler ya da evden çalışanlar için güvenli VPN, ayrıntılı log ve uzaktan yönetim sınırlıdır.
Bu ihtiyaçlardan biri varsa ayrı bir firewall mantıklıdır.
Firewall türleri
- Klasik (stateful) firewall: IP adresi, port ve protokol kurallarına göre trafiği geçirir ya da engeller.
- UTM ve yeni nesil firewall (NGFW): Klasik işlevlere ek olarak uygulama tanıma, saldırı önleme (IPS), web filtreleme, zararlı yazılım taraması ve şifreli trafiğin (SSL) denetimini sunar.
- Dağıtım şekli: Donanım cihaz, sanal cihaz ya da bulut yönetimli model. Küçük ve orta ölçekli işletmelerde en yaygını donanım UTM ya da NGFW cihazıdır.
Boyutlandırma: hangi hız rakamına bakmalı?
Veri sayfalarında birkaç ayrı hız değeri verilir:
- Firewall throughput: Gelişmiş hizmetler kapalıyken ölçülen en yüksek hız. Cihazları kabaca karşılaştırmak için iyidir, kapasite planlamak için değil.
- IPS throughput: Saldırı önleme ve derin paket denetimi açıkken hız.
- Threat protection ya da NGFW throughput: IPS, zararlı yazılım taraması ve uygulama kontrolü gibi güvenlik hizmetleri birlikte açıkken hız. Gerçek kullanıma en yakın değer budur.
- VPN throughput: Şifreli VPN trafiğinde hız. Üreticiler site-to-site ve uzaktan erişim (SSL VPN) için ayrı ayrı yayınlar.
Güvenlik özellikleri açıldıkça hız düşer. Bir kaynaktaki örneğe göre, en yüksek throughput'u 10 Gbps olan bir cihaz, IPS ve SSL denetimi açıkken yalnızca 2 Gbps verebilir. Bu yüzden karşılaştırma yaparken aynı özelliklerin açık olduğu değerlere bak.
Pratik yöntem: gerçek internet hattının hızını al, büyüme ve yoğun saatler için yaklaşık 2 ile çarp ve cihazın threat protection (ya da NGFW) throughput değerinin bu hedefi aştığından emin ol.
| İnternet hattı | Hedef threat protection hızı (yaklaşık 2 katı) |
|---|---|
| 100 Mbps | 200 Mbps |
| 250 Mbps | 500 Mbps |
| 500 Mbps | 1 Gbps |
| 1 Gbps | 2 Gbps |
Hız dışında şunlara da bak: eşzamanlı oturum sayısı, saniyedeki yeni bağlantı sayısı ve SSL denetimi açıkken performansın ne kadar düştüğü. Çok sayıda kullanıcı, kamera ve Wi-Fi cihazı oturum sayısını hızla yükseltir.
VPN ihtiyacı
- Site-to-site VPN: Şubeleri ve merkezi güvenli bir tünelle bağlar.
- Uzaktan erişim VPN: Evden ya da sahadan çalışanlar için. SSL VPN ya da IPsec desteğine ve eşzamanlı kullanıcı sınırına bak. Bazı modellerde sınır lisansa bağlıdır.
- Kamera erişimi: Kameralara ve NVR'ye dışarıdan izlemek için port yönlendirmesi yapmak yerine VPN kullanmak çok daha güvenlidir.
- Doğrulama: VPN girişinde çok faktörlü doğrulama (MFA) desteği ara.
Lisans ve abonelik maliyeti
UTM ve NGFW özelliklerinin çoğu (IPS imzaları, web filtreleme, zararlı yazılım taraması) genellikle yıllık abonelikle gelir. Abonelik bittiğinde cihaz çoğu zaman temel firewall olarak çalışmaya devam eder, ama bu özelliklerin güncellemeleri durur. Detaylar üreticiye göre değişir.
Bu yüzden fiyatı karşılaştırırken yalnızca cihaz fiyatına değil, 3 yıllık toplam maliyete bak: cihaz, lisanslar, destek ve garanti. Hangi özelliklerin lisansa bağlı olduğunu satın almadan önce yazılı olarak öğren.
Ağ bölümleme ve portlar
- VLAN ve bölge (zone) desteği: Kullanıcı, kamera, sunucu ve misafir ağlarını ayırmak için. Kamera ağının internete çıkışını da buradan sınırlayabilirsin.
- WAN sayısı: İki internet hattı (yedekli çıkış, failover) planlıyorsan en az iki WAN portu olmalı.
- LAN portları ve SFP: Switch bağlantısı için yeterli sayıda ve hızda port.
- VLAN'lar arası yönlendirme: Bunu firewall yapabilir. Bu durumda switch'te katman 3 özelliğe çoğu zaman gerek kalmaz.
VLAN tarafında switch seçimi için yönetilebilir switch rehberine bakabilirsin.
Misafir Wi-Fi ve log kayıtları
Misafir ya da müşterilerine internet sunuyorsan o ağı ayrı bir VLAN ve SSID'de tut, çalışan ve cihaz ağlarına erişimini kapat. Giriş sayfası (captive portal) ve kullanıcı bazlı kayıt isteyip istemediğine karar ver.
Belli bir yerde ve belli bir süre için internet sunanlar, 5651 sayılı Kanun kapsamında "toplu kullanım sağlayıcı" sayılabilir ve erişim kayıtlarını tutmakla yükümlü olabilir. Kapsam, kayıt süreleri ve ek yükümlülükler (ticari kullanımda izin belgesi gibi) işletme türüne göre değişir ve mevzuat güncellenebilir. Kendi durumun için hukuk danışmanından veya yetkili bir uzmandan görüş al.
Cihaz tarafında şunlara bak: logları yeterli süre saklayabilmek veya harici bir sunucuya (syslog) göndermek, logların zaman damgasının doğru olması için saat senkronizasyonu (NTP) ve logları dışa aktarabilmek.
Yönetim ve güncellemeler
- Arayüz: Sade bir web arayüzü ve ayrıntılı loglar. Çok şubede merkezi ya da bulut yönetim zaman kazandırır.
- Güncelleme: Üreticinin firmware ve güvenlik yamalarını düzenli yayınlaması ve cihazın bunları kolayca alabilmesi.
- Yönetici girişi: Rol bazlı yetki ve çok faktörlü doğrulama.
- Yapılandırma yedeği: Ayarları dışa aktarıp geri yükleyebilmek.
- Raporlama ve bildirim: Önemli olaylar için e-posta ya da uygulama bildirimi.
- Destek: Türkiye'de teknik destek, garanti süresi ve arıza durumunda değişim süreci.
Kurulum sonrası temel güvenlik
- Varsayılan yönetici şifresini ve kullanıcı adını değiştir.
- Yönetim arayüzünü internete açık bırakma. Uzaktan yönetim gerekiyorsa VPN üzerinden yap.
- Gereksiz port yönlendirmelerini kaldır.
- Firmware'i güncel tut ve yapılandırmanın yedeğini al.
- Logları ve uyarıları periyodik kontrol et.
İki örnek senaryo
Küçük ofis: 15 kullanıcı, 8 kamera, misafir Wi-Fi, 200 Mbps hat. Hedef threat protection hızı yaklaşık 400 Mbps. Kullanıcı, kamera ve misafir için ayrı VLAN, 5 kişilik uzaktan erişim VPN, bir WAN (ihtiyaca göre yedek hat için ikinci WAN).
Şubeli işletme: 60 kullanıcı, 2 şube, 500 Mbps hat. Hedef threat protection hızı yaklaşık 1 Gbps. Site-to-site VPN, iki internet hattıyla yedekli çıkış ve şubeleri tek yerden yönetebilmek için merkezi yönetim.
Sık yapılan hatalar
- Veri sayfasındaki en yüksek firewall throughput değerine göre seçmek
- Lisans ve abonelik maliyetini hesaba katmamak
- Kamera ve NVR'yi VPN yerine port yönlendirmesiyle internete açmak
- Tüm cihazları tek bir ağda bırakmak
- Yönetim arayüzünü internete açık bırakmak
- Güncelleme yapmamak ve yapılandırma yedeği almamak
- Misafir ağını ayırmamak
Seçim kontrol listesi
- Gerçek internet hattı hızı ve bunun yaklaşık 2 katı hedef
- Threat protection ya da NGFW throughput değeri hedefi karşılıyor
- Eşzamanlı oturum sayısı ve yeni bağlantı kapasitesi yeterli
- VPN türü, hızı ve eşzamanlı kullanıcı sınırı
- Hangi özelliklerin lisansa bağlı olduğu ve 3 yıllık toplam maliyet
- VLAN, bölge desteği, WAN ve LAN port sayısı
- Log saklama, syslog ve dışa aktarma
- MFA, rol bazlı yetki, yapılandırma yedeği
- Firmware güncelleme politikası, garanti ve Türkiye'de destek
Doğru firewall, en pahalısı ya da en hızlısı değil, hattına ve ihtiyaçlarına güvenlik özellikleri açıkken yetebilenidir. Önce hat hızını ve ağ yapını netleştir, sonra lisans ve yönetim özelliklerine göre ele.
Bu yazı genel bilgi amaçlıdır ve hukuki tavsiye değildir. Ürün seçerken üreticinin güncel veri sayfasını esas al.
Kaynaklar
- Tufin, firewall throughput analizini anlamak (veri sayfası hız türleri ve boyutlandırma)
- Erdem & Erdem Hukuk, 5651 sayılı Kanun kapsamında internet aktörleri