Güvenlik duvarı, ağa giren-çıkan trafiği denetleyen ilk savunma hattıdır. Ancak "firewall" tek bir şey değildir; nesiller arasında yetenek farkı büyüktür. Doğru türü seçmek, internete açık bir kamera sisteminin ele geçirilmesi ile güvende kalması arasındaki farkı belirleyebilir.
Güvenlik Duvarı Nesilleri
- Paket filtreleme (stateless): Sadece kaynak/hedef IP ve port'a bakar, bağlantının durumunu takip etmez. Basit ve hızlıdır ama sınırlıdır.
- Stateful inspection: Bağlantının durumunu (oturum tablosu) takip eder; yalnızca meşru, başlatılmış oturumlara ait dönüş trafiğine izin verir. Kurumsal ağın temel standardıdır.
- NGFW (Yeni Nesil): Stateful yeteneklere ek olarak uygulama tanıma, saldırı önleme (IPS), kullanıcı kimliği bazlı kurallar ve şifreli trafik denetimi sunar.
- UTM (Birleşik Tehdit Yönetimi): Güvenlik duvarı, antivirüs, içerik filtreleme, VPN ve IPS'i tek cihazda toplar; küçük-orta işletmeler için pratiktir.
Stateful ve Stateless Arasındaki Kritik Fark
Stateless bir filtre, dönen trafiğin gerçekten içeriden başlatılan bir isteğe mi ait olduğunu bilmez; bu yüzden saldırganın sahte "dönüş" paketleri kuralları aşabilir. Stateful güvenlik duvarı ise her oturumu bir tabloda tutar ve yalnızca bu tabloyla eşleşen trafiğe izin verir. Modern kurumsal ağda stateless filtre tek başına yeterli kabul edilmez.
Kamera ve IoT Cihazları İçin Segmentasyon
IP kameralar ve kayıt cihazları, üretici yazılımındaki açıklar nedeniyle sık hedef alınır. Güvenlik duvarı burada iki görev üstlenir: (1) kameraları internete doğrudan açmamak, uzaktan erişimi VPN üzerinden vermek; (2) kamera ağını (VLAN) ofis ve sunucu ağından ayırıp aralarındaki trafiği kurallarla sınırlamak. Böylece bir kamera ele geçse bile saldırgan iç ağa sıçrayamaz.
Kural Tasarımında İlke: Varsayılan Reddet
Sağlam bir güvenlik duvarı politikası "varsayılan reddet" (default deny) mantığıyla kurulur: her şey kapalıdır, yalnızca ihtiyaç duyulan trafiğe açıkça izin verilir. Bunun tersi olan "her şey açık, bazılarını kapat" yaklaşımı, gözden kaçan açıklar bırakır.
Sıkça Sorulan Sorular
Modemimin güvenlik duvarı yeterli değil mi?
Küçük ölçekte bir başlangıç olsa da; uygulama tanıma, saldırı önleme, içerik filtreleme ve ağ segmentasyonu için ayrı bir kurumsal güvenlik duvarı gerekir.
NGFW her ağ için gerekli mi?
İnternete açık hizmetleri, çok sayıda kullanıcısı veya hassas verisi olan ağlarda güçlü şekilde önerilir. Çok küçük ağlarda iyi yapılandırılmış bir UTM yeterli olabilir.