Firewall, yani güvenlik duvarı; gelen ve giden ağ trafiğini önceden tanımlanmış güvenlik politikalarına göre denetleyen ağ güvenliği cihazı veya yazılımıdır.
Temel görevi şudur:
Hangi trafik geçebilir?
Hangi trafik engellenmeli?
Hangi trafik kayıt altına alınmalı?
Hangi trafik daha derin analiz edilmeli?
Firewall sadece IP adresi veya port engelleyen basit bir filtre değildir. Modern firewall sistemleri; bağlantı durumu, uygulama türü, kullanıcı kimliği, URL kategorisi, dosya tipi, tehdit imzası ve içerik analizi gibi birçok parametreyi birlikte değerlendirir.
Firewall Nedir?
Firewall, güvenilir ve güvensiz ağlar arasında güvenlik kontrol noktası görevi gören sistemdir.
Örnek konumlar:
- İnternet ile kurum ağı arasında
- DMZ ile iç ağ arasında
- Kullanıcı VLAN’ları ile sunucu VLAN’ları arasında
- Veri merkezi segmentleri arasında
- Şube ile merkez arasında
- Cloud ortamı ile on-prem ağ arasında
Firewall’ın temel amacı, yetkisiz erişimi engellemek ve izin verilen trafiği kontrollü şekilde geçirmektir.
🔄 Firewall Trafik Akışı Nasıl Çalışır?
Bir istemci, sunucudaki bir kaynağa erişmek istediğinde trafik firewall üzerinden geçer.
Örnek:
Client → Firewall → Server
Server → Firewall → Client
Bu akış sırasında firewall trafiği birden fazla kontrol noktasından geçirir.
1️⃣ Trafik Firewall’a Gelir
İstemci bir web sayfasına, API servisine, veritabanına veya başka bir kaynağa erişmek için istek gönderir.
Örnek:
Source IP : 10.10.10.25
Destination IP : 172.16.20.10
Destination Port : 443
Protocol : TCP
Application : HTTPS
Firewall bu paketi alır ve güvenlik politikalarına göre değerlendirmeye başlar.
2️⃣ Zone ve Interface Kontrolü Yapılır
Modern firewall’larda trafik genellikle zone mantığıyla değerlendirilir.
Örnek zone yapısı:
LAN → İç kullanıcı ağı
DMZ → Dışa açık sunucular
WAN → İnternet
SERVER → Sunucu ağı
VPN → Uzak erişim kullanıcıları
Firewall önce trafiğin nereden gelip nereye gitmek istediğine bakar:
Source Zone : LAN
Destination Zone : SERVER
Bu bilgi policy eşleşmesi için kritik öneme sahiptir.
3️⃣ Policy / Rule Eşleşmesi Yapılır
Firewall gelen trafiği yukarıdan aşağıya doğru güvenlik kurallarıyla karşılaştırır.
Tipik policy alanları:
- Source zone
- Destination zone
- Source IP / subnet
- Destination IP / subnet
- User / group
- Service / port
- Protocol
- Application
- URL category
- Security profile
- Schedule / zaman aralığı
- Action
Örnek kural:
LAN kullanıcıları → Web sunucusu → HTTPS → Permit
Eğer trafik bir kuralla eşleşirse ilgili aksiyon uygulanır.
4️⃣ Allow / Deny / Drop Kararı Verilir
Firewall kural sonucuna göre karar verir.
Olası aksiyonlar:
Allow → Trafiğe izin ver
Deny → Trafiği reddet ve cevap üret
Drop → Trafiği sessizce düşür
Reset → TCP oturumunu resetle
Log → Olayı kayıt altına al
Güvenli tasarımlarda genellikle en altta şu mantık vardır:
Default Deny
Yani açıkça izin verilmeyen trafik varsayılan olarak engellenir.
5️⃣ Stateful Inspection Yapılır
Stateful firewall, yalnızca tek pakete bakmaz. Bağlantının durumunu da takip eder.
Örnek TCP akışı:
SYN → SYN/ACK → ACK → ESTABLISHED
Firewall bu oturumu session table üzerinde takip eder.
Kontrol edilen bilgiler:
- Oturum yeni mi?
- Daha önce izin verilen bir bağlantının parçası mı?
- TCP state doğru mu?
- Sequence number mantıklı mı?
- Timeout süresi dolmuş mu?
- Trafik ters yönden beklenen akışa uygun mu?
Bu sayede firewall, dönüş trafiğini ayrıca kural yazmadan tanıyabilir.
6️⃣ NAT Kontrolü Yapılabilir
Firewall birçok yapıda NAT işlemi de yapar.
En sık NAT türleri:
Source NAT / SNAT → İç IP’yi dış IP’ye çevirir
Destination NAT / DNAT → Dış IP’den iç sunucuya yönlendirir
Static NAT → Birebir IP eşlemesi yapar
PAT → Birden fazla iç IP’yi tek dış IP üzerinden çıkarır
Örnek:
İç IP: 10.10.10.25
Dış IP: 185.x.x.x
Firewall hem security policy hem de NAT policy mantığını birlikte değerlendirir.
🛡️ Firewall Üzerinde Uygulanan Güvenlik Kontrolleri
1️⃣ Paket Filtreleme
En temel firewall kontrolüdür.
Kontrol edilen alanlar:
- Kaynak IP
- Hedef IP
- Kaynak port
- Hedef port
- Protokol
- Interface
- Zone
- TCP/UDP bilgisi
Örnek:
10.10.10.0/24 ağı sadece 172.16.20.10 sunucusuna TCP/443 ile erişebilir.
2️⃣ Stateful Inspection
Bağlantının durumunu takip eder.
Örnek:
İç ağdan başlatılan HTTPS bağlantısının dönüş trafiğine izin ver.
Dışarıdan başlatılan yetkisiz bağlantıyı engelle.
Stateful inspection, modern firewall güvenliğinin temel bileşenlerinden biridir.
3️⃣ Uygulama Katmanı Kontrolü
Next-Generation Firewall sistemleri trafiği sadece porta göre değil, uygulama seviyesinde de analiz eder.
Örnek:
TCP/443 = HTTPS olabilir
TCP/443 = VPN olabilir
TCP/443 = Remote access tool olabilir
TCP/443 = Malware C2 olabilir
Bu nedenle modern firewall şu soruyu sorar:
Bu trafik hangi porttan gidiyor?
değil:
Bu trafik gerçekte hangi uygulama?
4️⃣ URL Filtreleme
Kullanıcıların erişebileceği web kategorileri kontrol edilebilir.
Örnek kategoriler:
- Malware
- Phishing
- Gambling
- Adult content
- Social media
- File sharing
- Newly registered domains
- Proxy avoidance
Bu kontrol özellikle internet çıkış güvenliği için önemlidir.
5️⃣ IDS / IPS Kontrolü
Firewall üzerinde IPS profilleri uygulanarak saldırı imzaları ve exploit denemeleri engellenebilir.
Örnek tespitler:
- SQL Injection
- Command Injection
- Exploit denemeleri
- Malware callback
- Known CVE exploit
- Protocol anomaly
- Brute-force davranışı
6️⃣ Dosya ve İçerik Kontrolü
Modern firewall’lar indirilen veya yüklenen dosyaları analiz edebilir.
Kontrol örnekleri:
- Dosya tipi
- Dosya hash’i
- Malware imzası
- Sandbox analizi
- DLP kontrolü
- Makro içeren dokümanlar
- Şifreli arşivler
7️⃣ Kullanıcı Bazlı Politika
Firewall politikaları sadece IP’ye göre değil, kullanıcı veya grup bilgisine göre de yazılabilir.
Örnek:
Finance kullanıcıları → ERP sistemine erişebilir
Guest kullanıcıları → Sadece internete çıkabilir
Admin kullanıcıları → Yönetim ağlarına erişebilir
Bu yapı IP bazlı kurallara göre daha anlamlı ve yönetilebilir güvenlik sağlar.
📌 Firewall Rule Mantığı
Firewall kuralları genellikle yukarıdan aşağıya doğru okunur.
Örnek:
1. Admin kullanıcıları → Network cihazları → SSH → Allow
2. LAN kullanıcıları → Internet → Web Browsing → Allow
3. Guest kullanıcıları → Internal Servers → Any → Deny
4. Any → Any → Any → Deny
İlk eşleşen kural uygulanır.
Bu nedenle kural sırası çok önemlidir.
Yanlış sıralama şu sorunlara yol açabilir:
- Yetkisiz erişim
- Gereksiz geniş izin
- Trafiğin yanlış kuraldan geçmesi
- Log karmaşası
- Shadow rule oluşması
- Güvenlik zafiyeti
🚦 Firewall Trafik Karar Süreci
Genel karar akışı şu şekilde özetlenebilir:
Paket geldi
→ Interface / zone belirlendi
→ Session var mı kontrol edildi
→ Policy eşleşmesi arandı
→ NAT gerekiyorsa uygulandı
→ Security profile çalıştı
→ Allow / deny / drop kararı verildi
→ Log üretildi
→ Trafik hedefe iletildi veya engellendi
🧪 Kısa Örnek Senaryo
Bir kullanıcı kurum içinden web sunucusuna erişmek istiyor.
Client IP : 10.10.10.25
Server IP : 172.16.20.10
Port : TCP/443
Application: HTTPS
Firewall kontrolleri:
Kaynak zone LAN mı?
Hedef zone SERVER mı?
Kaynak IP izinli mi?
Hedef IP doğru mu?
TCP/443 izinli mi?
Uygulama HTTPS olarak tanındı mı?
IPS/Antivirus profili temiz mi?
Session state doğru mu?
Log alınacak mı?
Tüm kontroller başarılıysa trafik geçer. Aksi durumda firewall trafiği engeller.
✅ Firewall’ın Sağladığı Faydalar
Erişim Kontrolü
Hangi sistemin hangi kaynağa erişebileceği belirlenir.
Ağ Segmentasyonu
Kullanıcı, sunucu, DMZ, misafir ve yönetim ağları ayrıştırılır.
Tehdit Önleme
IPS, malware koruması, URL filtering ve uygulama kontrolüyle saldırılar azaltılır.
Görünürlük
Kim, ne zaman, nereye, hangi uygulama ile erişti sorularına cevap verilir.
Denetim ve Uyumluluk
Log kayıtları, güvenlik denetimi ve regülasyon ihtiyaçları için kullanılabilir.
⚠️ Sık Yapılan Hatalar
1️⃣ Any-Any Allow Kullanmak
Geniş izinler kısa vadede işi çözer gibi görünür; uzun vadede ciddi güvenlik riski oluşturur.
2️⃣ Default Deny Kullanmamak
Açıkça izin verilmeyen trafik engellenmelidir.
3️⃣ Loglama Yapmamak
Log yoksa olay sonrası analiz yapılamaz.
4️⃣ Kural Temizliği Yapmamak
Kullanılmayan, çakışan veya shadow kalan kurallar düzenli temizlenmelidir.
5️⃣ Sadece Port Bazlı Düşünmek
Modern tehditler standart portları kullanır. Bu nedenle application control ve security profile kritik öneme sahiptir.
6️⃣ NAT ve Security Policy İlişkisini Yanlış Kurmak
NAT’ın hangi aşamada uygulandığı firewall vendor’ına göre değişebilir. Bu nedenle policy yazarken ürün davranışı bilinmelidir.
48s Mini-PoC Planı
- LAN, DMZ ve WAN zone’larını oluşturun.
- LAN’dan internete sadece HTTP/HTTPS erişimi tanımlayın.
- DMZ web sunucusuna dışarıdan sadece TCP/443 izin verin.
- En alta default deny kuralı ekleyin.
- IPS ve URL filtering profili uygulayın.
- NAT kuralını doğrulayın.
- Test trafiği üretin.
- Loglarda hangi kuraldan geçtiğini kontrol edin.
- Gereksiz veya geniş izinleri daraltın.
Sonuç
Firewall, kurumsal ağların ilk ve en kritik savunma katmanlarından biridir.
Ancak firewall sadece IP veya port engelleyen bir cihaz değildir. Doğru yapılandırıldığında; oturum durumunu takip eder, uygulamayı tanır, içerik analizi yapar, tehditleri engeller, log üretir ve ağ segmentasyonu sağlar.
En doğru yaklaşım şudur:
Önce kapat, sonra ihtiyaç kadar aç.
Güvenli firewall tasarımı; minimum yetki, doğru segmentasyon, düzenli kural temizliği, güçlü loglama ve katmanlı güvenlik profilleriyle birlikte düşünülmelidir.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler