🔥 Firewall Nasıl Çalışır? Ağ Trafiğini Denetleyen İlk Savunma Katmanı

Firewall, yani güvenlik duvarı; gelen ve giden ağ trafiğini önceden tanımlanmış güvenlik politikalarına göre denetleyen ağ güvenliği cihazı veya yazılımıdır.

Temel görevi şudur:

Hangi trafik geçebilir?
Hangi trafik engellenmeli?
Hangi trafik kayıt altına alınmalı?
Hangi trafik daha derin analiz edilmeli?

Firewall sadece IP adresi veya port engelleyen basit bir filtre değildir. Modern firewall sistemleri; bağlantı durumu, uygulama türü, kullanıcı kimliği, URL kategorisi, dosya tipi, tehdit imzası ve içerik analizi gibi birçok parametreyi birlikte değerlendirir.


Firewall Nedir?

Firewall, güvenilir ve güvensiz ağlar arasında güvenlik kontrol noktası görevi gören sistemdir.

Örnek konumlar:

  • İnternet ile kurum ağı arasında
  • DMZ ile iç ağ arasında
  • Kullanıcı VLAN’ları ile sunucu VLAN’ları arasında
  • Veri merkezi segmentleri arasında
  • Şube ile merkez arasında
  • Cloud ortamı ile on-prem ağ arasında

Firewall’ın temel amacı, yetkisiz erişimi engellemek ve izin verilen trafiği kontrollü şekilde geçirmektir.


🔄 Firewall Trafik Akışı Nasıl Çalışır?

Bir istemci, sunucudaki bir kaynağa erişmek istediğinde trafik firewall üzerinden geçer.

Örnek:

Client → Firewall → Server
Server → Firewall → Client

Bu akış sırasında firewall trafiği birden fazla kontrol noktasından geçirir.


1️⃣ Trafik Firewall’a Gelir

İstemci bir web sayfasına, API servisine, veritabanına veya başka bir kaynağa erişmek için istek gönderir.

Örnek:

Source IP      : 10.10.10.25
Destination IP : 172.16.20.10
Destination Port : 443
Protocol       : TCP
Application    : HTTPS

Firewall bu paketi alır ve güvenlik politikalarına göre değerlendirmeye başlar.


2️⃣ Zone ve Interface Kontrolü Yapılır

Modern firewall’larda trafik genellikle zone mantığıyla değerlendirilir.

Örnek zone yapısı:

LAN     → İç kullanıcı ağı
DMZ     → Dışa açık sunucular
WAN     → İnternet
SERVER  → Sunucu ağı
VPN     → Uzak erişim kullanıcıları

Firewall önce trafiğin nereden gelip nereye gitmek istediğine bakar:

Source Zone      : LAN
Destination Zone : SERVER

Bu bilgi policy eşleşmesi için kritik öneme sahiptir.


3️⃣ Policy / Rule Eşleşmesi Yapılır

Firewall gelen trafiği yukarıdan aşağıya doğru güvenlik kurallarıyla karşılaştırır.

Tipik policy alanları:

  • Source zone
  • Destination zone
  • Source IP / subnet
  • Destination IP / subnet
  • User / group
  • Service / port
  • Protocol
  • Application
  • URL category
  • Security profile
  • Schedule / zaman aralığı
  • Action

Örnek kural:

LAN kullanıcıları → Web sunucusu → HTTPS → Permit

Eğer trafik bir kuralla eşleşirse ilgili aksiyon uygulanır.


4️⃣ Allow / Deny / Drop Kararı Verilir

Firewall kural sonucuna göre karar verir.

Olası aksiyonlar:

Allow  → Trafiğe izin ver
Deny   → Trafiği reddet ve cevap üret
Drop   → Trafiği sessizce düşür
Reset  → TCP oturumunu resetle
Log    → Olayı kayıt altına al

Güvenli tasarımlarda genellikle en altta şu mantık vardır:

Default Deny

Yani açıkça izin verilmeyen trafik varsayılan olarak engellenir.


5️⃣ Stateful Inspection Yapılır

Stateful firewall, yalnızca tek pakete bakmaz. Bağlantının durumunu da takip eder.

Örnek TCP akışı:

SYN → SYN/ACK → ACK → ESTABLISHED

Firewall bu oturumu session table üzerinde takip eder.

Kontrol edilen bilgiler:

  • Oturum yeni mi?
  • Daha önce izin verilen bir bağlantının parçası mı?
  • TCP state doğru mu?
  • Sequence number mantıklı mı?
  • Timeout süresi dolmuş mu?
  • Trafik ters yönden beklenen akışa uygun mu?

Bu sayede firewall, dönüş trafiğini ayrıca kural yazmadan tanıyabilir.


6️⃣ NAT Kontrolü Yapılabilir

Firewall birçok yapıda NAT işlemi de yapar.

En sık NAT türleri:

Source NAT / SNAT → İç IP’yi dış IP’ye çevirir
Destination NAT / DNAT → Dış IP’den iç sunucuya yönlendirir
Static NAT → Birebir IP eşlemesi yapar
PAT → Birden fazla iç IP’yi tek dış IP üzerinden çıkarır

Örnek:

İç IP: 10.10.10.25
Dış IP: 185.x.x.x

Firewall hem security policy hem de NAT policy mantığını birlikte değerlendirir.


🛡️ Firewall Üzerinde Uygulanan Güvenlik Kontrolleri

1️⃣ Paket Filtreleme

En temel firewall kontrolüdür.

Kontrol edilen alanlar:

  • Kaynak IP
  • Hedef IP
  • Kaynak port
  • Hedef port
  • Protokol
  • Interface
  • Zone
  • TCP/UDP bilgisi

Örnek:

10.10.10.0/24 ağı sadece 172.16.20.10 sunucusuna TCP/443 ile erişebilir.

2️⃣ Stateful Inspection

Bağlantının durumunu takip eder.

Örnek:

İç ağdan başlatılan HTTPS bağlantısının dönüş trafiğine izin ver.
Dışarıdan başlatılan yetkisiz bağlantıyı engelle.

Stateful inspection, modern firewall güvenliğinin temel bileşenlerinden biridir.


3️⃣ Uygulama Katmanı Kontrolü

Next-Generation Firewall sistemleri trafiği sadece porta göre değil, uygulama seviyesinde de analiz eder.

Örnek:

TCP/443 = HTTPS olabilir
TCP/443 = VPN olabilir
TCP/443 = Remote access tool olabilir
TCP/443 = Malware C2 olabilir

Bu nedenle modern firewall şu soruyu sorar:

Bu trafik hangi porttan gidiyor?

değil:

Bu trafik gerçekte hangi uygulama?

4️⃣ URL Filtreleme

Kullanıcıların erişebileceği web kategorileri kontrol edilebilir.

Örnek kategoriler:

  • Malware
  • Phishing
  • Gambling
  • Adult content
  • Social media
  • File sharing
  • Newly registered domains
  • Proxy avoidance

Bu kontrol özellikle internet çıkış güvenliği için önemlidir.


5️⃣ IDS / IPS Kontrolü

Firewall üzerinde IPS profilleri uygulanarak saldırı imzaları ve exploit denemeleri engellenebilir.

Örnek tespitler:

  • SQL Injection
  • Command Injection
  • Exploit denemeleri
  • Malware callback
  • Known CVE exploit
  • Protocol anomaly
  • Brute-force davranışı

6️⃣ Dosya ve İçerik Kontrolü

Modern firewall’lar indirilen veya yüklenen dosyaları analiz edebilir.

Kontrol örnekleri:

  • Dosya tipi
  • Dosya hash’i
  • Malware imzası
  • Sandbox analizi
  • DLP kontrolü
  • Makro içeren dokümanlar
  • Şifreli arşivler

7️⃣ Kullanıcı Bazlı Politika

Firewall politikaları sadece IP’ye göre değil, kullanıcı veya grup bilgisine göre de yazılabilir.

Örnek:

Finance kullanıcıları → ERP sistemine erişebilir
Guest kullanıcıları → Sadece internete çıkabilir
Admin kullanıcıları → Yönetim ağlarına erişebilir

Bu yapı IP bazlı kurallara göre daha anlamlı ve yönetilebilir güvenlik sağlar.


📌 Firewall Rule Mantığı

Firewall kuralları genellikle yukarıdan aşağıya doğru okunur.

Örnek:

1. Admin kullanıcıları → Network cihazları → SSH → Allow
2. LAN kullanıcıları → Internet → Web Browsing → Allow
3. Guest kullanıcıları → Internal Servers → Any → Deny
4. Any → Any → Any → Deny

İlk eşleşen kural uygulanır.

Bu nedenle kural sırası çok önemlidir.

Yanlış sıralama şu sorunlara yol açabilir:

  • Yetkisiz erişim
  • Gereksiz geniş izin
  • Trafiğin yanlış kuraldan geçmesi
  • Log karmaşası
  • Shadow rule oluşması
  • Güvenlik zafiyeti

🚦 Firewall Trafik Karar Süreci

Genel karar akışı şu şekilde özetlenebilir:

Paket geldi
→ Interface / zone belirlendi
→ Session var mı kontrol edildi
→ Policy eşleşmesi arandı
→ NAT gerekiyorsa uygulandı
→ Security profile çalıştı
→ Allow / deny / drop kararı verildi
→ Log üretildi
→ Trafik hedefe iletildi veya engellendi

🧪 Kısa Örnek Senaryo

Bir kullanıcı kurum içinden web sunucusuna erişmek istiyor.

Client IP  : 10.10.10.25
Server IP  : 172.16.20.10
Port       : TCP/443
Application: HTTPS

Firewall kontrolleri:

Kaynak zone LAN mı?
Hedef zone SERVER mı?
Kaynak IP izinli mi?
Hedef IP doğru mu?
TCP/443 izinli mi?
Uygulama HTTPS olarak tanındı mı?
IPS/Antivirus profili temiz mi?
Session state doğru mu?
Log alınacak mı?

Tüm kontroller başarılıysa trafik geçer. Aksi durumda firewall trafiği engeller.


✅ Firewall’ın Sağladığı Faydalar

Erişim Kontrolü

Hangi sistemin hangi kaynağa erişebileceği belirlenir.

Ağ Segmentasyonu

Kullanıcı, sunucu, DMZ, misafir ve yönetim ağları ayrıştırılır.

Tehdit Önleme

IPS, malware koruması, URL filtering ve uygulama kontrolüyle saldırılar azaltılır.

Görünürlük

Kim, ne zaman, nereye, hangi uygulama ile erişti sorularına cevap verilir.

Denetim ve Uyumluluk

Log kayıtları, güvenlik denetimi ve regülasyon ihtiyaçları için kullanılabilir.


⚠️ Sık Yapılan Hatalar

1️⃣ Any-Any Allow Kullanmak

Geniş izinler kısa vadede işi çözer gibi görünür; uzun vadede ciddi güvenlik riski oluşturur.

2️⃣ Default Deny Kullanmamak

Açıkça izin verilmeyen trafik engellenmelidir.

3️⃣ Loglama Yapmamak

Log yoksa olay sonrası analiz yapılamaz.

4️⃣ Kural Temizliği Yapmamak

Kullanılmayan, çakışan veya shadow kalan kurallar düzenli temizlenmelidir.

5️⃣ Sadece Port Bazlı Düşünmek

Modern tehditler standart portları kullanır. Bu nedenle application control ve security profile kritik öneme sahiptir.

6️⃣ NAT ve Security Policy İlişkisini Yanlış Kurmak

NAT’ın hangi aşamada uygulandığı firewall vendor’ına göre değişebilir. Bu nedenle policy yazarken ürün davranışı bilinmelidir.


48s Mini-PoC Planı

  1. LAN, DMZ ve WAN zone’larını oluşturun.
  2. LAN’dan internete sadece HTTP/HTTPS erişimi tanımlayın.
  3. DMZ web sunucusuna dışarıdan sadece TCP/443 izin verin.
  4. En alta default deny kuralı ekleyin.
  5. IPS ve URL filtering profili uygulayın.
  6. NAT kuralını doğrulayın.
  7. Test trafiği üretin.
  8. Loglarda hangi kuraldan geçtiğini kontrol edin.
  9. Gereksiz veya geniş izinleri daraltın.

Sonuç

Firewall, kurumsal ağların ilk ve en kritik savunma katmanlarından biridir.

Ancak firewall sadece IP veya port engelleyen bir cihaz değildir. Doğru yapılandırıldığında; oturum durumunu takip eder, uygulamayı tanır, içerik analizi yapar, tehditleri engeller, log üretir ve ağ segmentasyonu sağlar.

En doğru yaklaşım şudur:

Önce kapat, sonra ihtiyaç kadar aç.

Güvenli firewall tasarımı; minimum yetki, doğru segmentasyon, düzenli kural temizliği, güçlü loglama ve katmanlı güvenlik profilleriyle birlikte düşünülmelidir.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın