İçeriğe geç
Siber Kale by Labris Networks

Soru · Güvenlik duvarı

Güvenlik Duvarı Yalnız Gelen Trafiği mi Korur?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Hayır, ama çoğu kurumda fiilen öyle yapılandırılmıştır. Gelen trafik için dar kurallar yazılırken çıkan trafiğe genellikle serbest izin verilir. Oysa ele geçirilmiş bir makinenin dışarıyla kurduğu bağlantı, komuta kanalının ve veri sızıntısının yoludur; çıkış denetimi ayrı bir güvenlik katmanıdır.

Bir güvenlik duvarı kural setine bakıldığında dengesizlik hemen görülür. Gelen trafik için onlarca satır vardır: hangi adresten, hangi porta, hangi servise izin verildiği tek tek yazılmıştır.

Çıkan trafik için genellikle tek bir satır bulunur ve içeriği şudur: iç ağdan internete, her şey.

Varsayım Nereden Geliyor

Model açıktır ve bir dönem için doğruydu. Tehdit dışarıdadır, içerisi güvenilirdir, o halde denetlenmesi gereken yön içeriye doğru olandır.

Bu varsayımın iki ayağı da aşındı.

İçeride ele geçirilmiş bir makine bulunabilir ve genellikle bulunur. Kimlik avı, güncellenmemiş bir uygulama ya da bir tedarikçi bağlantısı üzerinden gelen ilk erişim, saldırganı zaten “içeri” koymuştur.

İkincisi, saldırının işleyişi bu yönü zorunlu kılar. Dışarıdan içeriye bağlantı kurmak zordur; güvenlik duvarı bunu engeller. Bu yüzden yön ters çevrilir.

Çıkış Neyi Taşır

Denetimsiz bir çıkışın taşıdığı şeyler sıralanabilir:

  • Komuta trafiği. Ele geçirilmiş makine dışarıya bağlanıp talimat sorar. Bağlantı içeriden kurulduğu için engellenmez.
  • Veri sızıntısı. Toplanan veri dışarıya aktarılır. Hedef, izin verilmiş bir bulut hizmeti olabilir.
  • İkinci aşama indirme. İlk yerleşen küçük bileşen, asıl yükü dışarıdan çeker.
  • Tünelleme. DNS ya da başka bir izinli protokol veri kanalına dönüştürülür.
  • Gölge BT. Kurumsal veri, sözleşmesiz bir hizmete taşınır.

Bunların hiçbiri gelen trafik kuralıyla engellenmez.

Nereden Başlanır

Bütün kuruma birden çıkış denetimi uygulamak pratikte yürümez. İlk gün geri alınan bir politika üretir.

Doğru başlangıç sunucu bölümleridir. Bir sunucunun internete neden çıkması gerektiği sorusunun cevabı sınırlıdır: güncelleme sunucuları, paket depoları, lisans doğrulama ve belirli API uçları. Bu liste yazılabilir ve kısa çıkar.

Kullanıcı bölümleri daha zordur, çünkü gerçekten geniş bir erişime ihtiyaç duyarlar. Orada denetim, tam kısıtlama yerine uygulama ve kategori bazında yapılır.

Ölçmeden Yazmayın

Çıkış kuralı yazmadan önce mevcut trafiğin ölçülmesi gerekir. Hangi sunucu hangi hedeflere gidiyor, hangi portları kullanıyor, hangi hizmetlere bağımlı.

Bu ölçüm olmadan yazılan kural iki sonuçtan birini verir. Ya bir şeyi kırar ve olay çağrısı üretir, ya da güvenli tarafta kalmak için o kadar geniş yazılır ki hiçbir şey değişmez.

İzleme modunda birkaç hafta ölçmek, kural setinin dayanağını oluşturur.

Kural Neye Göre Yazılır

Adres tabanlı çıkış kuralları hızla eskir. Bulut hizmetlerinin adresleri değişir ve liste bakım altında kalamaz.

Daha dayanıklı olan, hedefi alan adı ve uygulama üzerinden tanımlamaktır. Bu, güvenlik duvarının uygulama tanıma ve alan adı çözümleme yeteneğine bağlıdır.

Kuralın sahibi ve gerekçesi de yazılmalıdır. Çıkış kuralları, gelen kurallardan daha hızlı birikir; her yeni hizmet bir istisna ister ve istisnaların gözden geçirilmediği bir liste, birkaç yıl içinde başladığı yere döner.

Ne yapmalı

  1. Çıkış kuralınızda kaç tane geniş izin olduğunu sayın; başlangıç noktası budur.
  2. Sunucu bölümlerinden başlayın, kullanıcı bölümlerinden değil.
  3. Önce izleme modunda ölçün, hangi hedeflere gerçekten gidildiğini görün.
  4. Kural yazarken hedefi adres yerine alan adı ve uygulama üzerinden tanımlayın.

Bu soruyu şöyle de soranlar var

  • Egress filtering nedir?
  • Outbound kural yazmak gerekli mi?
  • Sunucular internete neden çıkmamalı?