İçeriğe geç
Siber Kale by Labris Networks

Soru · Güvenlik duvarı

Güvenlik Duvarını Ağın Neresine Koymalıyım?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk

Kısa cevap

Güvenlik duvarı, birbirinden ayırmak istediğiniz iki güven bölgesinin arasına konur; internet çıkışı bunlardan yalnızca biridir. Sunucu, kullanıcı, kamera ve otomasyon ağları arasındaki trafik cihazın üzerinden geçmiyorsa o trafik denetlenmiyor demektir.

Soru genellikle “hangi kabloya takacağız” diye sorulur, ama cevap kablo seviyesinde değildir. Güvenlik duvarının yeri, ağı hangi bölgelere ayırdığınıza bağlıdır. Bölgeler belli değilse yerleşim de belli olmaz; cihaz bir yere konur, bir süre sonra o yerin neden seçildiğini kimse hatırlamaz ve şema ile gerçek birbirinden ayrılır. Bölgeleri belirlemeden cihaz yerleştirmek, kapıyı taktıktan sonra duvarı nereye öreceğini düşünmeye benzer.

Önce Bölgeleri Yazın

Bir bölge, “içindekiler birbirine benzer ölçüde güvenilir” diyebildiğiniz bir gruptur. Pratikte çoğu kurumda şunlar ayrı bölge olmayı hak eder. Dışarıya hizmet veren sunucular, yalnızca içeriye hizmet veren sunucular, personel bilgisayarları, misafir kablosuz ağı, kameralar ve bina sistemleri, bir de ağ cihazlarının yönetim arayüzleri.

Bu listeyi kâğıda yazdığınızda cihazın nereye gireceği kendiliğinden ortaya çıkar: bölgelerin kesiştiği yere. Tek bir cihaz birden çok bölgeyi taşıyabilir, o yüzden bu genellikle beş kutu almak anlamına gelmez.

Kurumsal ağda güvenlik duvarının bölgeler arasına yerleştirilmesi: internet çıkışında duran cihaz, dışa açık sunucu bölgesi, iç sunucu ağı ve kullanıcı ağı ayrı bölgeler olarak bağlanır; yönetim ağı kendi bölgesinden ve tanımlı bir kaynak listesinden erişilir.
Cihaz bölgelerin kesiştiği yere girer. Yönetim ağı kendi bölgesinde durur ve oraya erişim tanımlı bir kaynak listesinden gelir. Şemanın vektör hâli.

Sık Karşılaşılan Üç Yerleşim

İnternet çıkışı. Herkesin yaptığı ve doğru olan yerleşim. Buradaki asıl karar, cihazın modem ile mi yoksa router ile mi arasına gireceği, kimin adres çevirdiği ve dışarıya açılan servislerin hangi bölgeye konduğudur.

Dışarıya açık sunucularla iç ağ arası. Web sunucunuz dışarıdan erişilebiliyorsa, o sunucunun ele geçirilmesi ihtimalini tasarıma katmak gerekir. Sunucu iç ağda dururken bu ihtimal doğrudan iç ağa açılan bir kapı demektir. Ayrı bir bölgeye alındığında, oradan içeriye gidecek trafiği tek tek tanımlarsınız ve liste kısa çıkar: bir veritabanı portu, bir log hedefi, belki bir dosya paylaşımı.

Sunucu ağı ile kullanıcı ağı arası. En çok atlanan ve en çok işe yarayan yer burasıdır. Kullanıcı bilgisayarları, bir kurumda en çok saldırıya uğrayan ve en zor korunan taraftır. Sunuculara giden trafiği bir denetim noktasından geçirmek, bir makinenin ele geçirilmesi ile tüm sunucuların erişilebilir olması arasına mesafe koyar.

Yönetim Ağını Unutmayın

Anahtarların, sunucuların ve güvenlik duvarının kendi yönetim arayüzleri bir yerden erişilebilir olmak zorunda. O “bir yer” kullanıcı ağıysa, kurduğunuz bütün ayrımın yanından dolaşan bir yol açmış olursunuz. Yönetim erişimi ayrı bir bölgeden ve tanımlı bir kaynak listesinden gelmeli.

Geçiş Sırasında Ne Olur

Yeni bir ayrım koyduğunuzda, o güne kadar kimsenin bilmediği bağımlılıklar ortaya çıkar. Muhasebe uygulamasının on yıl önce yazılmış bir raporlama modülü, kullanıcı makinesinden veritabanına doğrudan bağlanıyordur. Kimse bilmez, belge yoktur, yazan kişi ayrılmıştır.

Bu yüzden ayrımı önce engelleyerek değil, izleyerek kurun. Bölgeler arası trafiği bir süre geçirip loglayın, çıkan listeye bakın, kural setini o listeden yazın, sonra kapıyı kapatın. Bu sıra, kesintiyi bakım penceresine sığdırmanın en güvenilir yoludur.

Fiziksel Yerleşim ve Kesinti

Cihaz trafiğin tam ortasında durduğu için, arızası ağın arızasıdır. İki cihazlı bir kurulum bunu çözer ama karmaşıklık getirir; tek cihazla devam edilecekse, cihaz arızasında ne yapılacağının yazılı olması gerekir. Yedek cihazın rafta durması tek başına bir plan değildir. Yapılandırmanın nereden geleceği, kimin bağlayacağı ve işin ne kadar süreceği önceden yazılmış olmalıdır.

Ne yapmalı

  1. Ağ şemasını açın ve birbirine güvenmemesi gereken bölgeleri işaretleyin; aralarında bir denetim noktası olup olmadığına bakın.
  2. Sunucu ağı ile kullanıcı ağı arasındaki trafiğin hangi cihazdan geçtiğini tek tek doğrulayın.
  3. Kamera, kartlı geçiş ve bina otomasyonu ağlarının nereye bağlandığını bulun; bu ağlar genellikle şemada hiç yoktur.
  4. Yeni bir bölge ayırmadan önce oradaki uygulamaların birbirine hangi portlarla eriştiğini bir süre kayıt altına alın.

Bu soruyu şöyle de soranlar var

  • DMZ nedir, hangi sunucular oraya konur?
  • İç ağda segmentasyon nasıl başlatılır?
  • Güvenlik duvarı sadece internet çıkışında mı olur?