İçeriğe geç
Siber Kale by Labris Networks

Soru · Kural ve politika

NAT ile Güvenlik Politikası Hangi Sırayla Değerlendirilir?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 5 dk

Kısa cevap

Bunun her cihaz için geçerli tek bir cevabı yok. Politikanın çevrilmiş adresle mi yoksa gerçek adresle mi eşleştiği üreticiye, hatta aynı üreticide sürüme göre değişir. Kural yazmadan önce kendi cihazınızın akış şemasını okuyun ve bir test akışıyla doğrulayın.

İnternette bu sorunun kesin cevabını veren çok sayıda yazı var ve birbirlerini yalanlarlar. Bunun nedeni, hepsinin belirli bir ürünü anlatıp bunu genel bir kuralmış gibi sunmasıdır. Bir üreticinin cihazında doğru olan cümle, başka bir üreticinin cihazında sizi yanlış kural yazmaya götürür.

Bu yüzden burada bir sıra yazmayacağız. İşe yarayan cevap başkadır: kendi cihazınızda hangi adresin politikada eşleştiğini bilmek ve bunu tahmin ederek değil deneyerek bilmek.

Sorunun Pratikte Göründüğü Yer

Dışarıya bir web sunucusu açıyorsunuz. İki şey yazmanız gerekiyor. Adres çevirme tanımı ve güvenlik kuralı. Çevirme tanımı belli; dışarıdaki adrese gelen isteği içerideki sunucuya yönlendiriyor.

Sorun güvenlik kuralında çıkıyor. Kuralın hedefine ne yazacaksınız? Dışarıdaki adresi mi, içerideki gerçek adresi mi? İkisinden biri çalışır, diğeri sessizce çalışmaz. Yanlış olanı yazdığınızda ortaya çıkan tablo insanı yanıltır: çevirme sayacı artar, yani paket cihaza ulaşmıştır ve çevrilmiştir, ama bağlantı kurulmaz. Bir süre çevirme tanımıyla uğraşırsınız, oysa hata güvenlik kuralındadır.

Aynı belirsizlik ters yönde de var. İçeriden dışarıya giden trafiğin kaynak adresi çevriliyorsa, kuralın kaynağına yazılacak adres de aynı soruya tabidir.

Neden Üretici Bazında Değişiyor

Cihazın içinde paket bir işlem hattından geçer: yönlendirme kararı, adres çevirme, politika değerlendirmesi, denetim modülleri. Bu adımların birbirine göre yeri, üreticinin mimari tercihidir. Kimi ürünler çevirmeyi politikadan önce uygular, kimileri kararı gerçek adresler üzerinden verip çevirmeyi çıkışta yapar. Kimi ürünlerde hedef çevirme ile kaynak çevirme farklı noktalarda gerçekleşir; yani tek bir cihazda bile cevap yöne göre değişebilir.

Bunların hepsi savunulabilir tasarım kararları. Sorun olan şey, birinin diğerinin dokümanını okuyarak kural yazmasıdır.

Nasıl Doğrulanır

Üreticinin dokümanında bu genellikle “packet flow” ya da “paket işleme sırası” başlığı altında bir şema olarak bulunur. Şemayı bulmak ilk adımdır, ama tek başına yetmez; şemalar bazen sürümle birlikte değişir ve dokümanın tarihi ile cihazınızın sürümü aynı olmayabilir.

İkinci adım deneme. Bir test servisi seçin, kuralı iki yoldan biriyle yazın, deneyin. Çalışmazsa diğerini yazın. Sonra logu açın ve hangi kural numarasının eşleştiğine bakın. Bu, on dakikalık bir iştir ve bir kez yapıldığında o cihaz için kalıcı olarak cevaplanmıştır.

Üçüncü adım yazmak. Sonucu yapılandırma notuna ya da ekibin bilgi tabanına tek cümleyle geçin. Bu bilgi, ekibe yeni katılan mühendisin ilk haftasında karşılaşacağı ilk tuzağı ortadan kaldırır.

Yanına Düşen İkinci Tuzak

Aynı belirsizliğin sık görülen bir akrabası, iç ağdan kendi dış adresinize erişmeye çalışmak. Kullanıcı, sunucuya dışarıdaki adres üzerinden bağlanmak ister; istek güvenlik duvarına gelir, çevrilir, ama dönüş paketi sunucudan doğrudan kullanıcıya gider ve cihazın oturum kaydına uğramaz. Bağlantı kurulmaz.

Bu, çevirme sırasıyla ilgili bir arıza gibi görünür ama değildir; trafiğin yolu ile ilgilidir. Çözümü de ürüne göre değişir: kaynak adresi de çevirmek, iç kullanıcılar için ayrı bir isim çözümlemesi tanımlamak ya da ürünün bu senaryo için sunduğu özel ayarı açmak. Hangi yolun sizin cihazınızda çalıştığını, yine test ederek bulacaksınız.

Sürüm Yükseltmesinden Sonra

Yazılım sürümleri arasında davranış değişebildiği için, ana sürüm yükseltmesinden sonra aynı testi tekrarlamak makul bir alışkanlık. Bir bakım penceresinin sonunda beş dakikanızı alır ve yükseltme sonrası ortaya çıkan “neden bazı yayınlar açılmıyor” sorusunu doğrudan cevaplar.

Ne yapmalı

  1. Üreticinin dokümanından cihazınızın paket akış şemasını bulun ve ekibin görebileceği bir yere koyun.
  2. Dışarıdan içeriye tek bir yayın kuralı yazıp aynı erişimi hem gerçek hem çevrilmiş hedef adresle deneyin; logda hangisinin eşleştiğini görün.
  3. Sonucu yapılandırma notlarına tek cümleyle yazın, böylece aynı testi bir yıl sonra kimse tekrarlamak zorunda kalmasın.
  4. Sürüm yükseltmesi sonrası bu testi bir kez daha çalıştırın.

Bu soruyu şöyle de soranlar var

  • NAT kuralı yazdım ama erişim açılmadı, neden?
  • Port yönlendirmede hangi IP'ye izin vermeliyim?
  • Güvenlik kuralında gerçek IP mi yazılır, public IP mi?