Ağ altyapısı — hizmet detayı

Firewall Kurulumu ve Kural Yönetimi

Cihazı kurmak işin kolay kısmı. Zor kısım, iki yıl sonra da okunabilen, gerekçesi bilinen ve güvenle değiştirilebilen bir kural seti bırakmak.

Done Dynamics firewall kurulumu ve kural seti yönetimi yapıyor: yeni cihaz devreye alma, mevcut kural setini devralıp belgeleme, dönemsel kural hijyeni ve değişiklik yönetimi. Sahada gördüğümüz tablo şu — çoğu kurumda güvenlik duvarı vardır, çalışır durumdadır ve kimse kural setine dokunmaya cesaret edemez. Kuralların bir kısmının neden açıldığı bilinmez, bir kısmı hiç eşleşmez, bir kısmı birbirini gölgeler. Bu durum bir güvenlik açığı olmadan önce operasyonel bir maliyettir: basit bir erişim talebi haftalara yayılır, cihaz değişimi projeye dönüşür, olay incelemesinde hangi kuralın neyi engellediği çıkarılamaz.

Yaklaşımımız, kural setini cihazdan bağımsız okunabilen bir belgeye dönüştürmek üzerine kurulu. Her kuralın gerekçesi, sahibi ve tarihi yazılı olduğunda kural silmek de eklemek kadar sıradan bir işe dönüşür. Kurulum ağ altyapısı çalışmasının bir parçası olarak ya da tek başına yürütülebilir.

Kurulum

Cihaz seçimi, konum ve yedeklilik

Kural yazmadan önce cevaplanması gereken sorular. Yanlış konumlandırılmış bir cihaz, en iyi kural setiyle bile eksik kalır.

Donanım mı, sanal mı

Hat hızı, eşzamanlı oturum sayısı ve şifreli trafiğin çözülüp çözülmeyeceği kararı belirler. Sanallaştırma platformu zaten varsa sanal güvenlik duvarı hem ucuz hem hızlı devreye girer; ama hipervizör çökerse ağ kapısı da kapanır. Kritik hatlarda ayrı donanım tercih ediyoruz.

Konumlandırma: kenar ve iç segment

Kenardaki cihaz internet ile kurumu ayırır. İç segmentler arasına konan ikinci bir katman ise asıl işi yapar: muhasebe ile üretim, sunucu ile misafir arasındaki trafiğe kural yazabilmek. Tek cihazla her ikisi de yapılabilir, ancak arayüz ve VLAN planı buna göre çizilmelidir.

Yüksek erişilebilirlik çifti

İki cihaz aktif-pasif ya da aktif-aktif çalışır; biri arızalandığında oturumlar kopmadan diğerine geçer. Devir süresi, senkronize edilen oturum tablosu ve yönetim erişiminin hangi cihazdan yapılacağı kurulumda test edilir — sahada denenmemiş bir yedeklilik yedeklilik değildir.

Hat yedekliliği

İkinci internet hattı yalnızca takılıysa işe yaramaz. Hangi trafiğin hangi hattan çıkacağı, yedek hatta geçişin nasıl tetikleneceği ve o sırada VPN tünellerinin ne olacağı yazılır. Ölçülen hat kalitesine göre otomatik geçiş kurulur, geçiş sonrası uyarı üretilir.

Yönetim erişimi ve yedek

Cihaz yönetimi ayrı bir segmentten, çok faktörlü doğrulamayla açılır; internete bakan yönetim arayüzü bırakılmaz. Yapılandırma her değişiklikten sonra otomatik yedeklenir ve sürüm kontrolünde tutulur, böylece hatalı bir kural dakikalar içinde geri alınabilir.

Devreye alma penceresi

Yeni cihaz önce mevcut hattın yanına kurulur, trafik test kullanıcılarıyla geçirilir, ardından planlı pencerede tam geçiş yapılır. Geri dönüş adımları geçişten önce yazılır; eski cihaz bir süre yapılandırmasıyla birlikte bekletilir.

İşin kalbi

Kural seti yazımı

Bir kural setinin kalitesi, kaç saldırıyı engellediğiyle değil, iki yıl sonra ona bakan kişinin hangi kuralı güvenle kapatabileceğiyle ölçülür. Aşağıdaki sekiz ilke, sahada devraldığımız her sette uyguladığımız asgari standart.

İlkelerin ortak paydası tek bir cümle: kuralın kendisi kadar, kuralın hikâyesi de saklanır.

  • Her kuralın yanında üç bilgi yazılıdır: neden var, kim talep etti, ne zaman açıldı. Bu üç alan olmadan bir kuralın altı ay sonra kapatılıp kapatılamayacağını kimse söyleyemez; kural setleri tam olarak bu yüzden şişer.
  • En az ayrıcalık varsayılandır. Kural, işin yürümesi için gereken en dar geçişi tanımlar; sonradan genişletmek kolay, sonradan daraltmak zordur çünkü neyin bozulacağını kimse bilmez.
  • Kaynak, hedef ve servis üçlüsü ayrı ayrı daraltılır. "İç ağdan dışarı her şey" bir kural değil, kuralın yokluğudur. Tek bir sunucudan tek bir hedefe tek bir portu açmak, aynı işi yapan geniş kuraldan her zaman daha ucuzdur.
  • Geçici kuralın son kullanma tarihi vardır. Bir tedarikçi bakım için erişim istediğinde kural açılır, bitiş tarihi kural açıklamasına yazılır ve takvime düşülür. Tarihi geçen kural gözden geçirmede otomatik olarak gündeme gelir.
  • Kural sırası anlamın kendisidir. Üstteki geniş bir izin, altındaki dar yasağı işlevsiz bırakır. Yeni kural sona eklenmez — hangi bloğa, hangi sıraya gireceği bilinçli seçilir.
  • Reddedilen trafiğin de kaydı tutulur. Yalnızca izinleri loglayan bir kurulum, olay incelemesinde en çok ihtiyaç duyulan veriyi üretmez: kimin nereye ulaşmaya çalıştığı.
  • Nesne isimleri konuşur. IP adresi yerine "muhasebe-sunucu", port numarası yerine "erp-uygulama" adı kullanıldığında kural seti altı ay sonra da okunabilir kalır. Adres değiştiğinde tek nesne güncellenir, on kural değil.
  • Son kural her zaman açık bir reddetmedir ve loglanır. Örtük reddetmeye güvenmek, o trafiğin hiç kaydını tutmamak demektir.
Kural hijyeni

Setin sessizce bozulduğu dört yer

Kural setleri bir günde bozulmaz. Her biri o gün doğru olan yüzlerce küçük eklemeyle bozulur.

Gölgeleyen kurallar

Üstteki geniş bir kural, altındaki daha dar kuralın hiç çalışmamasına yol açar. Alttaki kural setin içinde durur, raporda görünür, kimse dokunmaz — ama hiçbir işe yaramaz. Bu kuralları tespit edip ya kaldırıyor ya da sırasını düzeltiyoruz.

Çakışan kurallar

Aynı trafiğe biri izin, diğeri yasak diyen iki kural. Hangisinin kazandığı sıraya bağlıdır ve çoğu zaman kimsenin beklemediği taraf kazanır. Çakışmalar çıkarılır, hangisinin doğru olduğu iş sahibiyle konuşulur.

Kullanılmayan kurallar

Sayaçlar aylardır sıfırda duran kuralları gösterir. Bunlar doğrudan silinmez; önce kapatılır, bir gözden geçirme dönemi beklenir, şikâyet gelmezse kaldırılır. Silmeden önce kapatmak geri dönüşü ücretsiz kılar.

Kural sayısının kontrolden çıkması

Her yeni ihtiyaç bir kural ekler, hiçbir ihtiyaç kural silmez. Yüzlerce kurallı bir set yalnızca güvenlik riski değil operasyonel maliyettir: her değişiklik daha uzun sürer, her hata daha zor bulunur, cihaz değişimi projeye dönüşür.

Gözden geçirme çalışmasının çıktısı bir liste değil bir karar tablosudur: hangi kural kalıyor, hangisi kapatılıyor, hangisi birleştiriliyor ve her kararın gerekçesi ne. Tablo kurumda kalır; bir sonraki dönemin başlangıç noktası olur.

Kurulan yetenekler

Kuralın ötesinde ne yapılandırılır

İzin ve yasak kararının yanında, trafiğin nasıl çevrildiği ve nasıl tanındığı da yapılandırma kapsamındadır.

NAT ve port yönlendirme

İçerideki servislerin dışarıya nasıl görüneceği, hangi adresin hangi adrese çevrileceği ve kaynak NAT ile hedef NAT kurallarının birbirini bozmaması. Dışarı açılan her port ayrı ayrı gerekçelendirilir; alternatifi varsa VPN tercih edilir.

Uygulama tanıma (DPI)

Port numarasına bakmak artık yetmiyor; pek çok uygulama 443 üzerinden geçiyor. Uygulama tanıma, trafiğin gerçekte ne olduğunu ayırt eder. Şifreli trafiğin çözülüp çözülmeyeceği ayrı bir karardır ve kişisel veri boyutuyla birlikte konuşulur.

Coğrafi engelleme

Yalnızca Türkiye'den hizmet veren bir sistemin dünyanın her yerinden bağlantı kabul etmesi gereksiz bir yüzeydir. Ülke bazlı kısıtlama, özellikle yönetim panelleri ve uzak erişim servisleri için gürültüyü ciddi biçimde azaltır.

Saldırı tespiti ve önleme

Bilinen istismar imzaları, tarama davranışı ve anormal oturum sayısı. İmza setleri güncel tutulur; hangi imzanın engelleyeceği hangisinin yalnızca uyaracağı ayarlanır, çünkü yanlış pozitif üretim hattını durdurabilir.

İçerik ve alan adı filtreleme

Kategori bazlı erişim politikası ve kötü amaçlı alan adlarının engellenmesi. Kural, çalışma saatine ve kullanıcı grubuna göre farklılaştırılabilir; istisna talepleri kayıt altında işlenir.

Kullanıcı bazlı kural

Kural IP adresine değil kişiye ya da gruba bağlandığında, cihaz değiştiren kullanıcı için yeniden kural yazmak gerekmez. Dizin servisiyle bütünleşme kuruluma dahildir.

Loglama ve denetim izi

Kayıt tutmayan kural, olay anında yoktur

Bir olay incelemesinde ilk sorulan soru neredeyse her zaman aynıdır: bu trafiği hangi kural gördü ve ne yaptı. Cevabın var olması, kurulum sırasında verilmiş birkaç küçük karara bağlıdır.

  • Hangi kural neyi engelledi: olay incelemesinin ilk sorusu budur ve cevabı yalnızca kural kimliğiyle birlikte tutulan kayıtta bulunur.
  • Kayıtlar cihazın kendi diskinde değil ayrı bir toplayıcıda tutulur. Cihaz ele geçirilirse ya da arızalanırsa kanıt onunla birlikte kaybolmaz.
  • Saklama süresi baştan yazılır. Yasal yükümlülük, disk maliyeti ve inceleme ihtiyacı üç ayrı girdi; süre bu üçünün kesişiminde belirlenir.
  • Saat senkronizasyonu ihmal edilmez. Kayıtlar arasında birkaç dakikalık kayma, bir olayın sıralamasını okunamaz hale getirir.
  • Yönetim erişimi de loglanır: kim, ne zaman, hangi kuralı değiştirdi. Değişiklik kaydı olmayan bir kural setinde hata kaynağını bulmak tahmin işine döner.
  • Uyarı eşiği ayarlanır. Her engellemeyi bildiren bir sistem kısa sürede susturulur; anlamlı olan, alışılmışın dışına çıkan davranıştır.
Devralma

Kimsenin dokunmaya cesaret edemediği set

Yüzlerce kurallı, sahibi belirsiz bir kural setini devralmanın yolu cesaret değil sıra. Beş adım, her biri geri dönülebilir.

  1. 01

    Envanter ve Yedek

    Mevcut yapılandırmanın tam yedeği alınır, cihaz sürümü ve lisans durumu çıkarılır. Hiçbir şeye dokunmadan önce geri dönülebilir bir nokta oluşur.

  2. 02

    Haritalama

    Kurallar tek tek okunur; kaynak, hedef, servis ve sayaç değerleri tabloya dökülür. Hangi kural son altı ayda hiç eşleşmemiş, hangisi trafiğin çoğunu taşıyor — tablo bunu gösterir.

  3. 03

    Gerekçe Toplama

    Sahibi bilinmeyen kurallar için iş birimleriyle konuşulur. Bazı kuralların cevabı çıkmaz; bunlar silinmez, izlenmek üzere işaretlenir ve kapatma denemesi planlanır.

  4. 04

    Belgeleme

    Her kural için gerekçe, sahip ve tarih alanları doldurulur. Bu adımın çıktısı, cihazdan bağımsız okunabilen bir kural belgesidir — bir sonraki yönetici sıfırdan başlamaz.

  5. 05

    Sadeleştirme

    Gölgeleyen ve çakışan kurallar düzeltilir, benzer kurallar nesne grupları altında birleştirilir, kullanılmayanlar kademeli kapatılır. Her adım ayrı pencerede, geri alma planıyla uygulanır.

Değişiklik yönetimi

Her kural bir talepten doğar, her talep kayıt bırakır

Kural setlerinin bozulmasının tek sebebi kötü niyet değil, kayıt tutmayan iyi niyettir. Aşağıdaki altı adım, acil bir talep geldiğinde bile atlanmayacak kadar kısa tutuldu.

  • Talep yazılı gelir: hangi kaynak, hangi hedef, hangi servis, hangi iş gerekçesi ve ne kadar süreyle. Sözlü talep kural üretmez.
  • Etki analizi yapılır: bu kural hangi mevcut kuralı gölgeler, hangi segmentler arasında yeni bir yol açar, ters yönde bir ihtiyaç doğurur mu.
  • Değişiklik bakım penceresinde uygulanır. Üretimi durduran değil, durdurma ihtimalini planlı bir saate taşıyan bir yaklaşım.
  • Geri alma planı değişiklikten önce hazırdır: hangi yedeğe dönülecek, kim onaylayacak, ne kadar sürede tamamlanacak.
  • Uygulama sonrası doğrulama: kuralın beklenen trafiği geçirdiği ve beklenmeyeni geçirmediği test edilir, sayaç kontrol edilir.
  • Kayıt kapatılır: değişiklik numarası, uygulayan kişi, tarih ve sonuç yazılır. Bir sonraki gözden geçirmenin girdisi bu kayıttır.
Süreç

Keşiften dönemsel gözden geçirmeye

Kurulum bir gün sürer, kural yönetimi süreklidir. İkisi ayrı ayrı planlanır.

  1. 01

    Keşif

    Mevcut hat, cihaz envanteri, trafik profili ve varsa eldeki kural seti incelenir. Çıktı bir rapor: neyin kaldığı, neyin değişmesi gerektiği ve hangi riskin öncelikli olduğu.

  2. 02

    Tasarım

    Arayüz ve VLAN planı, kural blokları, NAT şeması, log mimarisi ve yedeklilik kurgusu belgeye dökülür. Kurulumdan önce onaylanır.

  3. 03

    Kurulum

    Cihaz devreye alınır, yüksek erişilebilirlik çifti test edilir, kurallar bloklar halinde yazılır ve her blok ayrı doğrulanır.

  4. 04

    Geçiş

    Planlı pencerede trafik yeni cihaza taşınır. Test kullanıcılarıyla önden doğrulama yapılır, geri dönüş adımları hazır bekletilir.

  5. 05

    Gözden Geçirme

    Üç aylık ya da altı aylık dönemlerde kural hijyeni çalışması: kullanılmayanlar, gölgeleyenler, süresi dolan geçici kurallar ve kural sayısının seyri raporlanır.

Ticari model

Proje ayrı, süreklilik ayrı yazılır

Kurulum ve devralma sabit bedelli bir projedir; kapsamını keşif raporu belirler ve cihaz sayısı, mevcut kural sayısı ile segment sayısı ana değişkenlerdir. Kural yönetimi ise aylık hizmet olarak yürür: değişiklik talepleri, dönemsel hijyen çalışması, yapılandırma yedeği ve olay desteği bu kapsamda. Bu ikisini ayırmamızın sebebi basit — kurulum biten bir iş, kural seti bitmeyen bir iş. Donanım ve lisans bedelleri müşteri adına, üzerine pay konmadan geçilir. Teklif tek sayfadır; neyin dahil olmadığı da aynı sayfada yazılıdır.

SSS

Sık sorulanlar

Mevcut cihazımız yeterli mi, yenisini almalı mıyız?

Çoğu zaman mevcut cihaz yeterlidir. Sahada gördüğümüz problemlerin büyük kısmı kapasite değil yapılandırma kaynaklı. Keşifte üç şeye bakıyoruz: hat hızına göre cihazın işleyebildiği trafik, eşzamanlı oturum sayısı ve üretici desteğinin devam edip etmediği. Bu üçünde sorun yoksa cihaz kalır, iş kural setinde yoğunlaşır. Destek dışı kalmış, güvenlik yaması almayan bir cihazsa değişim önerilir ve gerekçesi yazılı verilir.

Bir kural değişikliği ne kadar sürer?

Uygulaması genellikle dakikalar sürer; zamanı alan kısım öncesidir. Talebin netleşmesi, etki analizi ve gölgeleme kontrolü tipik olarak yarım gün ile bir gün arasında tamamlanır. Acil durumlar için hızlı yol tanımlıyoruz: kural geçici olarak, son kullanma tarihiyle açılır ve bir sonraki gözden geçirmede kalıcı hale getirilir ya da kapatılır. Acil yolun geçici kalması önemli, çünkü kalıcılaşan acil kurallar setin şişmesinin bir numaralı sebebi.

Kurallar ve yapılandırma kimde kalır?

Kurumda kalır. Yapılandırma yedekleri, kural belgesi, nesne listesi ve yönetim parolaları kuruma teslim edilir; bunları rehin tutan bir çalışma modelimiz yok. Sağlayıcı değiştirmek istediğinizde elinizde okunabilir bir kural belgesi ve güncel yedek olur, yeni ekip sıfırdan başlamaz. Bu bizim için bir vaat değil, çalışma biçiminin doğal sonucu: belgeyi zaten kendimiz için tutuyoruz.

Kaç kural fazla sayılır?

Mutlak bir sayı yok; ölçü, kuralların ne kadarının gerekçesinin bilindiği. Elli kurallı bir sette yirmisinin neden var olduğu bilinmiyorsa o set fazla; üç yüz kurallı bir sette hepsinin sahibi ve tarihi yazılıysa o set yönetilebilir. Pratikte kötüye gidişin işareti şudur: yeni bir kural eklemeden önce mevcut kuralları okumak gerekiyorsa ve bu okuma yarım saatten uzun sürüyorsa, sadeleştirme zamanı gelmiştir.

Loglar ne kadar süre saklanır?

Saklama süresi üç girdiye göre belirlenir: varsa yasal yükümlülük, disk maliyeti ve olay incelemesinde geriye ne kadar bakmak istediğiniz. Halka açık kablosuz ağ veren işletmelerde kayıt yükümlülüğü ayrıca konuşulur. Uygulamada yaygın kurgu, ayrıntılı kaydın kısa süre, özetlenmiş kaydın daha uzun süre tutulmasıdır — böylece hem maliyet kontrol altında kalır hem de geriye dönük eğilim analizi mümkün olur. Süre kurulumda yazılır ve sözleşmeye eklenir.

Kurulum sırasında üretim durur mu?

Amaç durdurmamak. Yeni cihaz mevcut hattın yanına kurulur, yapılandırma tamamlanır ve trafik önce test kullanıcılarıyla geçirilir. Tam geçiş planlı bir bakım penceresinde yapılır; bu pencere çoğu kurumda mesai dışı bir saattir ve tipik olarak yarım saatten kısa sürer. Geri dönüş adımları geçişten önce yazılır, eski cihaz bir süre yapılandırmasıyla birlikte bekletilir. Yirmi dört saat çalışan üretim hatlarında geçiş, hat yedekliliği üzerinden kesintisiz de kurgulanabilir.

Fiyatlama nasıl işliyor?

İki kalem ayrı yazılır. Kurulum ve devralma sabit bedelli bir projedir; kapsamı keşif raporu belirler — cihaz sayısı, mevcut kural sayısı ve segment sayısı ana değişkenler. Sürekli kural yönetimi ise aylık hizmettir: değişiklik talepleri, dönemsel gözden geçirme, yapılandırma yedeği ve olay desteği bu kapsamda yürür. Donanım ve lisans bedelleri müşteri adına, üzerine pay konmadan geçilir. Teklif tek sayfadır ve neyin dahil olmadığı da yazılıdır.

Yüzlerce kurallı mevcut setimize dokunmaya çekiniyoruz, nereden başlanır?

Silmeden başlanır. İlk aşama tamamen okuma işidir: yedek alınır, kurallar sayaçlarıyla birlikte tabloya dökülür, hiç eşleşmeyenler işaretlenir. İkinci aşamada iş birimleriyle konuşulup gerekçeler toplanır. Ancak üçüncü aşamada, o da kademeli olarak, kural kapatılır — silinmez, kapatılır. Bir gözden geçirme dönemi boyunca şikâyet gelmezse kaldırılır. Bu yaklaşımda en kötü ihtimal bir kuralın geri açılmasıdır; korkulan senaryo olan "ne olduğunu bilmediğimiz bir şeyi bozduk" gerçekleşmez.

Firewall tek başına yeterli mi?

Hayır. Güvenlik duvarı kenardan geçen trafiği denetler; içeride yatay hareketi durduran şey segmentasyondur, uç noktadaki zararlıyı durduran şey uç nokta korumasıdır. Kural seti mükemmel olsa bile düz bir iç ağda ele geçirilen tek bir bilgisayar her yere ulaşır. Bu yüzden firewall kurulumunu ağ güvenliği çalışmasıyla birlikte planlıyoruz.

Bir sonraki yazılım projenize hazır mısınız?

Ekibimizle 30 dakikalık ücretsiz bir keşif görüşmesi planlayın.

Sertifikalar

Ağ ve siber güvenlik işlerini, uluslararası geçerli Cisco sertifikasyonuna sahip ekiple yürütüyoruz.

Cisco CyberOps Associate rozeti

Cisco CyberOps Associate

Veren kurum: Cisco · Sahibi: Devrim Tunçer

Güvenlik operasyon merkezi (SOC) yetkinliğini belgeleyen sertifika: güvenlik izleme, olay müdahalesi ve ağ saldırılarının analizi. Sızma tespiti, log korelasyonu ve olay sonrası müdahale gerektiren işlerde dayandığımız temel budur.

Cisco CCNA Eğitimi

süresi doldu

Cisco eğitim sertifikası · Ocak 2023'te tamamlandı

Ağ temellerini kapsar: yönlendirme, anahtarlama, IP adresleme ve ağ güvenliği. Kurumsal ağ kurulumu ile segmentasyon işlerinde kullandığımız bilgi tabanı.