Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları
Durumsuz paket filtrelemeyi, durum denetimini ve uygulama farkındalığı, IPS ve SSL denetimi sunan yeni nesil güvenlik duvarlarını karşılaştırın.
Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Güvenlik Duvarı Nedir?
Güvenlik duvarı, önceden tanımlanmış kurallara göre gelen ve giden trafiği izleyen ve denetleyen bir ağ güvenliği cihazıdır (donanım veya yazılım). Güvenlik duvarları, güvenilir dahili ağlarla güvenilmeyen harici ağların arasında bulunarak kapı bekçisi görevi görür. Temel bir çevre denetimi sağlarlar; ancak şifrelenmiş kanalları kullanan modern saldırılar veya güvenilir bölgeler içindeki yanal hareket, güvenlik duvarlarının tek başına yeterli olmadığını ve diğer savunma katmanlarıyla birleştirilmesi gerektiğini gösterir.
Paket Filtreleyen Güvenlik Duvarları
Paket filtreleyen güvenlik duvarları (durumsuz güvenlik duvarları olarak da adlandırılır), her paketi birbirinden bağımsız olarak başlık alanlarına göre inceler: kaynak IP, hedef IP, kaynak bağlantı noktası, hedef bağlantı noktası ve protokol. ACL'ler (Access Control Lists) olarak adlandırılan basit izin verme/engelleme kurallarını uygularlar. Her paketi bağımsız olarak inceledikleri için bir paketin kurulmuş bir oturumun parçası olup olmadığını izleyemezler. Bu nedenle beklenen başlık değerlerini taklit eden veya birden çok paket kullanan güvenlik açıklarından yararlanan saldırılara karşı savunmasızdırlar.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPTDurum Denetimli İnceleme Güvenlik Duvarları
Durum denetimli inceleme güvenlik duvarları, etkin bağlantıları izleyen bir durum tablosu tutar. Bir paket geldiğinde güvenlik duvarı, paketin önceden kurulmuş bir oturuma ait olup olmadığını denetler. Bu sayede dönüş trafiği, açık bir kural gerektirmeden otomatik olarak geçebilir. Durum denetimli güvenlik duvarları, paket filtrelerinden çok daha güvenlidir; çünkü gizli taramalarda kullanılan istenmeyen ACK paketleri gibi geçerli bir oturuma ait olmayan paketleri tespit edebilir ve bağlantı düzeyinde politikalar uygulayabilir.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -LYeni Nesil Güvenlik Duvarları (NGFW)
Yeni nesil güvenlik duvarları (NGFW), durum takibinin ötesinde derin paket inceleme ve uygulama farkındalığı sağlar. Bir NGFW, yalnızca bağlantı noktasına bakmak yerine protokol ayrıştırma ve makine öğrenimi kullanarak trafiği oluşturan uygulamayı belirleyebilir. Temel NGFW özellikleri arasında uygulama denetimi (bağlantı noktasına bakmaksızın Dropbox'ı engelleme), User kimliği entegrasyonu (AD gruplarına bağlı kurallar), entegre IPS ve SSL/TLS incelemesi bulunur. Sağlayıcılar arasında Palo Alto Networks, Fortinet, Check Point ve Cisco Firepower yer alır.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signaturesGüvenlik Duvarı Kuralları ve ACL Sırası
Güvenlik duvarı kuralları yukarıdan aşağıya doğru değerlendirilir; eşleşen ilk kural kazanır. Bu nedenle daha özel kurallar, daha genel kurallardan önce yer almalıdır. En altta bulunan örtük tümünü reddet kuralı, açıkça izin verilmeyen tüm trafiği engeller. Yaygın hatalar arasında geniş kapsamlı bir izin verme kuralını özel bir reddetme kuralından önce yerleştirmek, gölgeleme (önceki bir kural her zaman önce eşleştiği için hiç eşleşmeyen bir kural) ve uygulamaların ihtiyaç duyduğu dönüş trafiğine veya ICMP hata iletilerine izin vermeyi unutmak bulunur.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.Web Uygulaması Güvenlik Duvarları (WAF)
Bir WAF (Web Application Firewall), Layer 7'de çalışır ve web uygulamalarını SQL ekleme, XSS ve CSRF gibi saldırılara karşı korumak için özel olarak tasarlanmıştır. Ağ trafiğini genel olarak koruyan NGFW'lerin aksine WAF, HTTP ve HTTPS anlamını anlayarak URL'leri, başlıkları, çerezleri ve istek gövdelerini inceler. WAF'lar tespit kipinde (kaydeder ancak engellemez) veya önleme kipinde (kötü amaçlı istekleri engeller) çalışabilir. AWS WAF, Cloudflare ve Imperva yaygın ticari çözümlerdir.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:Güvenlik Duvarlarında SSL/TLS İncelemesi
Günümüzde trafiğin büyük bölümü HTTPS ile şifrelendiği için tehditler TLS oturumlarının içinde gizlenebilir. SSL/TLS incelemesi (SSL araya girme veya decryption olarak da adlandırılır), NGFW'lerin ortadaki adam proxy'si gibi çalışmasını sağlar: güvenlik duvarı istemcinin TLS bağlantısını sonlandırır, açık metni inceler ve hedefe doğru yeniden şifreler. Bu işlem, şifrelenmiş tüneller içinde kötü amaçlı yazılım taraması ve DLP yapılmasını sağlar. Güvenlik duvarının sertifikasına istemciler tarafından güvenilmelidir; bu sertifika genellikle Grup İlkesi aracılığıyla kurumsal cihazlara dağıtılır.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.Ağ Mimarisinde Güvenlik Duvarı Konumlandırması
Güvenlik duvarları güven sınırlarına yerleştirildiğinde en etkili olur. Yaygın bir tasarımda internet ile DMZ arasına bir çevre güvenlik duvarı, DMZ ile dahili ağ arasına da dahili bir güvenlik duvarı yerleştirilir. Böylece halka açık sunucuların (web, posta) yalıtıldığı bir korumalı alt ağ oluşturulur; sunucular ele geçirilse bile saldırgan dahili sistemlere doğrudan ulaşamaz. Modern tasarımlarda yanal hareketi sınırlamak için dahili kesimler arasına da güvenlik duvarları yerleştirilir.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]Saldırı Tespit ve Önleme Sistemleri
Bir IDS (Intrusion Detection System), trafiği izler ve şüpheli örüntüler belirlediğinde uyarılar oluşturur; ancak trafiği engellemez. Bir IPS (Intrusion Prevention System), trafiğin arasına yerleştirilir ve kötü amaçlı paketleri etkin biçimde DROP edebilir veya bağlantıları gerçek zamanlı olarak sıfırlayabilir. Modern NGFW'lerin çoğunda entegre IPS bulunur. Tespit yöntemleri arasında imza tabanlı (bilinen saldırı örüntüleriyle eşleştirme) ve anomali tabanlı (öğrenilmiş bir temel çizgiden sapmaları tespit etme) yöntemler bulunur.
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneckBirleşik Tehdit Yönetimi (UTM)
Bir UTM (Unified Threat Management) cihazı, güvenlik duvarı, IPS, antivirüs, VPN, web filtreleme ve bazen e-posta güvenliği gibi birden çok güvenlik işlevini tek bir cihazda birleştirir. UTM'ler, yönetimi kolaylaştırıp maliyeti azalttıkları için küçük ve orta ölçekli işletmelerde yaygındır. Bunun karşılığında tek bir cihaz, tek hata noktası oluşturur ve amaca özel çözümlerin sunduğu performansı veya derinliği sağlamayabilir. UTM teriminin yerini kurumsal ortamlarda büyük ölçüde NGFW almıştır.
Sınav İçin Güvenlik Duvarı Türlerini Karşılaştırma
Security+ sınavı, belirli bir senaryo için doğru güvenlik duvarı türünü seçme becerinizi sınar. Paket filtreleme hızlıdır ancak durumsuzdur ve kolayca atlatılabilir. Durum denetimli inceleme oturumları izler ve modern ağlar için temel yaklaşımdır. NGFW, uygulama farkındalığı, User kimliği ve entegre IPS ekler; kurumsal çevreler için doğru seçimdir. WAF, Layer 7 HTTP'de web uygulamalarını özel olarak korur. Denetimi her zaman tehditle eşleştirin: WAF bir bağlantı noktası taramasını durdurmaz, paket filtresi de SQL eklemeyi durdurmaz.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: paket filtreleyen güvenlik duvarları durumsuzdur ve her paketi yalnızca başlık alanlarına göre değerlendirir; durum denetimli güvenlik duvarları dönüş trafiğine izin vermek ve anormal paketleri tespit etmek için bağlantı durumlarını izler; yeni nesil güvenlik duvarları ise daha derin inceleme için uygulama farkındalığı, User kimliği ve entegre IPS ekler. Sırada ağ bölümlendirmeyi ve VLAN'ları inceleyeceğiz.
Sıkça Sorulan Sorular
“Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları” dersi ücretsiz mi?
Evet — “Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları” dersinde ne öğreneceğim?
Durumsuz paket filtrelemeyi, durum denetimini ve uygulama farkındalığı, IPS ve SSL denetimi sunan yeni nesil güvenlik duvarlarını karşılaştırın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- TCP/IP Modeli ve Yaygın Bağlantı Noktaları
- Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları
- Ağ Segmentasyonu ve VLAN'lar
- Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM