Firewall Kural Seti Nasıl Planlanır?
Firewall kural seti, hangi kullanıcı, cihaz veya ağın hangi hedefe, hangi servis üzerinden ve hangi güvenlik kontrolleriyle erişebileceğini belirleyen politikaların bütünüdür. Kurallar kaynak, hedef, port ve protokol listesinden ibaret değildir; kullanıcı kimliği, NAT, VPN, güvenlik profili, loglama, süre ve değişiklik kaydıyla birlikte yönetilmelidir.

Önce erişim ihtiyacı, sonra izin yazılır
Planlamanın başlangıç noktası “hangi port açılsın?” sorusu değildir. İşi yapan kullanıcı veya sistem, erişilecek uygulama, trafik yönü, çalışma zamanı ve iş gerekçesi belirlenir. Gerekli trafik açıkça tanımlandıktan sonra diğer erişimler varsayılan olarak reddedilir.
En az yetki ilkesi, kaynağın ve hedefin mümkün olduğunca dar tutulmasını ister. Tüm iç ağdan tüm hedeflere izin veren geniş kurallar kısa vadede sorunu çözmüş görünse de olay analizi ve güvenlik kontrolünü zorlaştırır. Geçici ihtiyaçlara bitiş tarihi konulmalı; süresi dolan izinler otomatik veya planlı gözden geçirmeyle kaldırılmalıdır.
- Kaynak
- Kullanıcı grubu, cihaz, IP ağı, VLAN, VPN havuzu veya güvenilir uygulama açıkça tanımlanır.
- Hedef
- Sunucu, uygulama, internet servisi veya ağ grubu mümkün olan en dar kapsamla belirtilir.
- Servis
- Uygulamanın gerçekten kullandığı port ve protokoller tanımlanır; geniş port aralıklarından kaçınılır.
- Zaman
- Sürekli, mesai saatleri veya geçici erişim ihtiyacı belirtilir; geçici kuralın sona erme tarihi olur.
- İş gerekçesi
- Kuralın sahibi, talep nedeni ve onaylayan birim değişiklik kaydına eklenir.
Kural adı ve sıralaması bakım hızını belirler
Firewall politikaları çoğunlukla yukarıdan aşağıya değerlendirilir; daha genel bir kural alttaki özel kuralı etkisiz bırakabilir. Kural sırası, üreticinin çalışma mantığı ve mevcut güvenlik bölgeleri dikkate alınarak düzenlenmelidir. Yinelenen, çakışan veya hiç eşleşmeyen kurallar temizlenmeden yeni cihaza taşınmamalıdır.
Kural adı; kaynak, hedef, servis ve amacı insan tarafından anlaşılır biçimde özetlemelidir. Açıklama alanında talep kaydı, sorumlu, oluşturma tarihi, beklenen trafik ve varsa bitiş tarihi bulunmalıdır. Bu yaklaşım arıza sırasında hangi iznin neden verildiğini hızla gösterir.
- Genel izinlerden önce gerekli özel kuralların konumlandırılması
- Nesne ve grup adlarında kurum genelinde ortak isim standardı
- Çakışan, yinelenen ve kullanılmayan kuralların periyodik temizliği
- Geçici erişimlere sahip ve sona erme tarihi eklenmesi
- Her değişikliğin talep, onay ve uygulama kaydıyla ilişkilendirilmesi
NAT, VPN ve güvenlik profilleri aynı trafik akışının parçalarıdır
Bir servis yayınlanırken yalnızca port yönlendirme oluşturmak yeterli değildir. İnternetten gelen trafiğin hangi dış IP ve porttan hangi iç hedefe çevrileceği, hangi kaynaklardan kabul edileceği, sunucu üzerindeki servis ve sertifika durumu, IPS veya uygulama kontrolü ve loglama birlikte planlanmalıdır.
VPN trafiğinde kullanıcı grubu, çok faktörlü kimlik doğrulama, istemci ağı ve erişilebilecek iç kaynaklar ayrılır. Web filtreleme, antivirüs, IPS, DNS güvenliği ve SSL inceleme gibi profiller kurala gelişigüzel eklenmez; trafik türü, performans kapasitesi, gizlilik ve sertifika dağıtımı dikkate alınır.
- NAT
- Adres dönüşümünün yönü, dış ve iç servis bilgisi ile kaynak kısıtı belgelenir.
- VPN
- Kullanıcı veya şube kimliği, erişim ağı, MFA ve izin verilen hedefler ayrı politika olarak tanımlanır.
- Güvenlik profili
- IPS, uygulama kontrolü, web ve DNS filtreleme trafik riskine ve cihaz kapasitesine göre seçilir.
- Loglama
- Kritik izin, reddetme ve yönetim olayları soruşturmayı destekleyecek ayrıntıda kaydedilir.
Değişiklik, test ve düzenli gözden geçirme birlikte yürütülür
Yeni kural önce beklenen trafik akışı ve olası etkileriyle değerlendirilir. Mevcut yapı yedeklenir, bakım penceresi ve geri dönüş adımları belirlenir. Uygulama sonrasında izin verilen ve reddedilmesi gereken örnek bağlantılar test edilir; loglarda doğru kuralın eşleştiği doğrulanır.
Kural seti belirli aralıklarla iş sahipleriyle gözden geçirilmelidir. Artık kullanılmayan sunucu, çalışan, VPN, tedarikçi erişimi ve port yönlendirmeleri kaldırılır. Kullanım sayacı tek başına yeterli değildir; dönemsel çalışan veya felaket anında kullanılan kuralların iş amacı ayrıca teyit edilir.
- Konfigürasyon yedeği ve geri dönüş adımlarının hazırlanması
- Olumlu ve olumsuz test senaryolarının yazılması
- Kural eşleşmesi ve güvenlik loglarının kontrol edilmesi
- Değişiklik sonucunun talep sahibince doğrulanması
- Periyodik kullanım, sahiplik ve sona erme kontrolü
- Kaldırılan kuralların değişiklik geçmişinde saklanması
Sık Sorulan Sorular
Firewall kuralında any-any neden risklidir?
Kaynak, hedef ve servisi sınırlamayan geniş izinler saldırı alanını büyütür ve olayın hangi trafik üzerinden gerçekleştiğini belirlemeyi zorlaştırır. İş ihtiyacı açıkça tanımlanarak mümkün olan en dar nesne ve servislerle kural yazılmalıdır.
Firewall kuralları hangi sırayla çalışır?
Birçok firewall politikaları yukarıdan aşağıya değerlendirir ve ilk eşleşen kuralı uygular; ancak üretici, güvenlik bölgesi ve politika türüne göre farklılık olabilir. Cihazın çalışma mantığı doğrulanmalı, genel kurallar özel kuralları gölgelememelidir.
Her firewall kuralında log açılmalı mıdır?
Kritik izin, reddetme, VPN, yönetim ve internetten yayınlanan servislerde loglama önemlidir. Her paketin aşırı ayrıntıda kaydı performans ve depolama yükü oluşturabilir. Seviye; olay analizi, SIEM, mevzuat ve saklama ihtiyacına göre seçilmelidir.
Eski firewall kuralları yeni cihaza aynen taşınır mı?
Taşınmadan önce sahiplik, kullanım, çakışma ve iş gerekçesi incelenmelidir. Kullanılmayan NAT, VPN, nesne ve izinlerin doğrudan aktarılması eski riskleri yeni cihaza taşır. Temizlenmiş ve belgelenmiş bir geçiş seti hazırlanmalıdır.
Geçici firewall erişimi nasıl yönetilmelidir?
Talep sahibi, iş gerekçesi, kaynak, hedef, servis ve bitiş tarihi kaydedilmelidir. Mümkünse kural zaman planıyla veya otomatik sona erme süreciyle sınırlandırılır; süresi dolduğunda kullanım ihtiyacı yeniden onaylanmadan açık bırakılmaz.
Firewall kural gözden geçirmesi ne sıklıkta yapılmalıdır?
Kurumun değişim hızı ve risk düzeyine göre takvim oluşturulur. Kritik yapılarda daha sık, en azından düzenli dönemlerde; personel, tedarikçi, uygulama veya şube değişikliklerinden sonra ise ek kontrol yapılmalıdır.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Mevcut topolojiyi, erişim ihtiyaçlarını, NAT ve VPN akışlarını inceleyerek sade, belgeli ve denetlenebilir bir firewall kural planı oluşturalım.

