0Pricing
Cloud & IT Cert Prep · Ders

Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri

Ana bilgisayar tabanlı güvenlik duvarlarını (Windows Defender Firewall, iptables) ve yetkisiz yazılımların çalışmasını engelleyen uygulama izin listelerini yapılandırın.

Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Ana Bilgisayar Tabanlı ve Ağ Güvenlik Duvarları

Bir ağ güvenlik duvarı çevre sınırında bulunur ve ağ bölümleri arasındaki trafiği filtreler. Bir ana bilgisayar tabanlı güvenlik duvarı tek tek uç noktalarda çalışır ve belirli makineye gelen ve makineden giden trafiği filtreler. Ana bilgisayar tabanlı güvenlik duvarları, savunmayı derinlemesine katmanlandırır: bir saldırgan ağ güvenlik duvarını (VPN, güvenliği ihlal edilmiş bir iç kullanıcı veya başka bir virüslü ana bilgisayardan yatay hareket yoluyla) atlasa bile ana bilgisayar güvenlik duvarı yerel trafik kurallarını uygular. Kurumsal çevrenin dışına çıkan ve güvenilmeyen ağlara bağlanan dizüstü bilgisayarlar için özellikle önemlidirler.

Windows Defender Güvenlik Duvarı

Windows Defender Firewall (WDF), tüm modern Windows sürümlerinde yerleşik olarak bulunan ana bilgisayar güvenlik duvarıdır. Üç profili destekler: Domain (kurumsal etki alanına bağlı — genellikle daha izin verici), Private (güvenilen ev ağı) ve Public (güvenilmeyen ağlar — en kısıtlayıcı). WDF kuralları bağlantı noktası, protokol, uygulama yolu, uzak IP ve kullanıcı kimliğine göre filtreleme yapabilir. Windows Defender Firewall with Advanced Security (WFAS) MMC ek bileşeni ve Group Policy, etki alanına katılmış tüm makinelerde güvenlik duvarı kurallarının merkezi kurumsal yönetimini sağlar.

# Windows: create inbound firewall rule
netsh advfirewall firewall add rule \
  name='Block Telnet' \
  dir=in \
  action=block \
  protocol=TCP \
  localport=23

# PowerShell equivalent
New-NetFirewallRule \
  -DisplayName 'Block Telnet Inbound' \
  -Direction Inbound \
  -Protocol TCP \
  -LocalPort 23 \
  -Action Block

Linux iptables ve nftables

Linux ana bilgisayar güvenlik duvarları, iptables (eski, ancak hâlâ yaygın olarak kullanılan) veya modern nftables aracılığıyla yapılandırılabilen Netfilter çekirdek çerçevesini kullanır. Kurallar, tablolar (filter, nat, mangle) içindeki zincirlerde (INPUT, OUTPUT, FORWARD) düzenlenir. Varsayılan ilke, gereken trafik için açıkça belirtilen ACCEPT kurallarıyla birlikte DROP olmalıdır; bu, varsayılan olarak reddetme yaklaşımıdır. ufw (Ubuntu) ve firewalld (RHEL/CentOS) gibi daha üst düzey araçlar, arka planda yine Netfilter'ı kullanırken daha kullanıcı dostu arayüzler sağlar.

# iptables: deny-by-default with selective allow
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Allow SSH from specific subnet only
iptables -A INPUT -s 10.10.0.0/24 -p tcp --dport 22 -j ACCEPT

# Allow HTTPS
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Save rules
iptables-save > /etc/iptables/rules.v4

Uygulama Katmanı Güvenlik Duvarı Kuralları

Ana bilgisayar tabanlı güvenlik duvarları, trafiği yalnızca bağlantı noktasına göre değil, trafiği oluşturan uygulamaya göre filtreleyerek uygulama katmanında kurallar uygulayabilir. Windows Defender Firewall, uygulama tabanlı kuralları destekler: C:\Program Files\MyApp\app.exe dosyasının dışarıya bağlantı kurmasına izin verirken aynı bağlantı noktasındaki diğer her şeyi engelleyebilir. Bu, kötü amaçlı yazılımların güvenilen bir uygulama gibi davranarak izin verilen bağlantı noktalarını ele geçirmesini önler. Uygulama katmanı kuralları, yalnızca bağlantı noktasını temel alan ve kötü amaçlı yazılımın 443 gibi yaygın bağlantı noktalarına bağlanmasıyla aşılabilen kurallardan çok daha etkilidir.

# Windows: firewall rule scoped to a specific app
New-NetFirewallRule \
  -DisplayName 'Allow Chrome HTTPS' \
  -Direction Outbound \
  -Program 'C:\Program Files\Google\Chrome\Application\chrome.exe' \
  -Protocol TCP \
  -RemotePort 443 \
  -Action Allow

# Blocks any OTHER process trying to use port 443
# unless that process also has an explicit ALLOW rule

Uygulama İzin Listesi Oluşturma Nedir?

Uygulama izin listesi oluşturma (önceden beyaz listeleme olarak adlandırılır), bir uç noktada yalnızca açıkça onaylanmış uygulamaların çalıştırılmasına izin veren bir güvenlik denetimidir. İzin listesinde bulunmayan tüm yürütülebilir dosyalar, kötü amaçlı yazılım olsun veya yalnızca onaylanmamış yazılım olsun, engellenir. Bu, kötü amaçlı yazılımlara karşı güçlü bir savunmadır; çünkü yeni ve sıfırıncı gün kötü amaçlı yazılımlar bile onaylı listede değilse engellenir. Zorluk operasyoneldir: büyük ve dinamik ortamlarda izin listesini yönetmek olgun bir değişiklik yönetimi süreci gerektirir; liste iyi ayarlanmazsa çok sayıda destek talebi oluşturur.

Windows AppLocker

AppLocker, Enterprise ve Education sürümlerinde bulunan Windows'un yerleşik uygulama denetimi özelliğidir. Çalıştırmayı şu ölçütlere göre filtreler: yol (%TEMP% veya kullanıcıların yazabildiği dizinlerdeki yürütülebilir dosyaları engelleme), dosya karması (yalnızca güvenilir olduğu bilinen karmalara izin verme) veya publisher (Microsoft ya da Adobe tarafından imzalanmış yazılımlara izin verme). AppLocker ilkeleri Group Policy aracılığıyla dağıtılır ve Windows Event Log'a kaydedilir (Event ID 8003 = engellendi). Önce Audit Mode ile çalıştırmak — engellemeleri uygulamadan kaydetmek — ekiplerin uygulama başlamadan önce izin listesini ayarlamasını sağlar.

# AppLocker rule examples (Group Policy)

# Block executables in user-writable locations
Path Rule: C:\Users\*\AppData\*.exe -> DENY
Path Rule: C:\Windows\Temp\*.exe -> DENY

# Allow by publisher (certificate)
Publisher Rule: O=Microsoft, CN=* -> ALLOW
Publisher Rule: O=Adobe, CN=Adobe Acrobat -> ALLOW

# Hash rule for specific approved version
Hash Rule: SHA256:a1b2c3d4... -> ALLOW

# Check AppLocker events:
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL'

Windows Defender Application Control (WDAC)

WDAC, AppLocker'ın daha güçlü halefidir ve kullanıcı alanı yerine çekirdek düzeyinde uygulanır. AppLocker'ın aksine WDAC, yerel yönetici haklarına sahip saldırganlar tarafından aşılamaz; bu nedenle yüksek güvenlik gerektiren ortamlar için tercih edilen denetimdir. WDAC ilkeleri XML olarak yazılır ve MDM (Intune) veya Group Policy aracılığıyla dağıtılan ikili ilke dosyalarına dönüştürülür. WDAC ayrıca Intelligent Security Graph (ISG) tümleştirmesini etkinleştirir. Bu tümleştirme, güvenilir bir itibara sahip yazılımlara otomatik olarak izin vermek için Microsoft'un bulut itibar hizmetini kullanır ve izin listesinin elle düzenlenmesiyle oluşan operasyonel yükü azaltır.

İzin Listesi Oluşturmanın Zorlukları

İzin listesi oluşturma güçlü, ancak operasyonel açıdan zahmetlidir. Yaygın zorluklar şunlardır: LOLBins (Living-Off-the-Land Binaries) — saldırganlar, genellikle her izin listesinde bulunan PowerShell, wscript.exe ve mshta.exe gibi Windows sistem araçlarını kullanır; izin listesi bu araçların çalışıp çalışmadığını değil, nasıl çağrılabileceğini kısıtlamalıdır. (PowerShell, Python) genellikle izin listesine alınır, ancak kötü amaçlı kod çalıştırabilir. Yanlış pozitifler — izin listesi tarafından engellenen meşru yazılımlar — yardım masasına gelen talepleri artırır ve denetimlerin gevşetilmesi yönünde baskı oluşturur. Olgun izin listesi programları, ek kısıtlanmış dil modu ilkeleriyle LOLBins sorununu ele alır.

# Restricting PowerShell with Constrained Language Mode
# Applied via WDAC when non-WDAC code runs
$ExecutionContext.SessionState.LanguageMode
# Full Language mode -> normal PowerShell
# Constrained Language -> no .NET, no COM objects
#   Blocks many attack techniques

# Via Group Policy: force PowerShell logging
# Computer Config > Admin Templates > Windows Components
# > Windows PowerShell
# Enable: Module Logging, Script Block Logging, Transcription

İzin Listesi ve Reddetme Listesi

İzin listesi oluşturma, yalnızca açıkça onaylanan öğelere izin verir ve diğer her şeyi engeller; bu daha güçlü bir güvenlik yaklaşımıdır. Reddetme listesi (kara listeleme), açıkça kötü olduğu bilinen öğeleri engeller ve diğer her şeye izin verir; bu geleneksel antivirüs modelidir. Reddetme listesi bilinmeyen tehditlere karşı başarısız olur; izin listesi oluşturma ise LOLBins ve aşırı geniş izin girdileri karşısında başarısız olabilir. Olgun güvenlik programlarının çoğu, kritik sistemlerde birincil denetim olarak izin listesi oluşturmayı kullanırken izin verilen uygulamaların kötüye kullanımını yakalamak için davranışsal algılamadan (EDR) yararlanır. Daha az kritik sistemlerde, davranışsal izlemeyle iyi ayarlanmış bir reddetme listesi kabul edilebilir.

Güvenlik Duvarı ile İzin Listesi Oluşturmayı Birleştirme

Ana bilgisayar tabanlı güvenlik duvarları ve uygulama izin listesi oluşturma, birbirini tamamlayan, katmanlı denetimlerdir. İzin listesi yetkisiz kodun çalışmasını önler; güvenlik duvarı ise yetkili ancak güvenliği ihlal edilmiş kodun yetkisiz ağ bağlantıları kurmasını engeller. Birlikte, uç noktadaki uygulama ve ağ katmanlarında en az ayrıcalık ilkelerini uygularlar. Üçüncü bir katman olarak EDR eklendiğinde, her denetimin diğerlerinin gözden kaçırabileceği durumları yakaladığı derinlemesine bir savunma yığını oluşur; bu da uç noktalara yönelik başarılı saldırıların maliyetini ve karmaşıklığını büyük ölçüde artırır.

# Endpoint defense-in-depth stack
Layer 1: Application Allowlisting (WDAC)
  -> Blocks unauthorized executables from running

Layer 2: Host-Based Firewall (WDF)
  -> Blocks unauthorized network connections
  -> Even from allowlisted apps on non-standard ports

Layer 3: EDR (CrowdStrike/Defender for Endpoint)
  -> Detects behavioral anomalies in allowed processes
  -> Catches LOLBin misuse, process injection
  -> Provides forensic telemetry for investigation

Güvenlik Duvarı Günlük Kaydı ve İzleme

Ana bilgisayar tabanlı güvenlik duvarları, yalnızca oluşturdukları günlükler kadar değerlidir. Saldırı girişimlerini ve ilke ihlallerini yakalamak için engellenen bağlantıların günlük kaydını etkinleştirin. Denetim izi tutmak için hassas kurallarda (yönetim araçlarına izin veren kurallar gibi) izin verilen bağlantıların günlük kaydını etkinleştirin. İlişkilendirme için güvenlik duvarı günlüklerini SIEM'e iletin — tek bir ana bilgisayardan gelen engellenmiş dışa giden bağlantı örüntüsü, kötü amaçlı yazılımın C2 geri aramaları yapmaya çalıştığını gösterebilir. Windows'ta güvenlik duvarı günlükleri varsayılan olarak %systemroot%\System32\LogFiles\Firewall\pfirewall.log konumuna yazılır ve Windows Event Forwarding (WEF) veya bir günlük aracısı üzerinden iletilmelidir.

# Enable Windows Firewall logging via PowerShell
Set-NetFirewallProfile -All \
  -LogBlocked True \
  -LogAllowed True \
  -LogMaxSizeKilobytes 16384 \
  -LogFileName '%systemroot%\System32\LogFiles\Firewall\pfirewall.log'

# Linux: log dropped packets with iptables
iptables -N LOGGING
iptables -A INPUT -j LOGGING
iptables -A LOGGING -m limit --limit 5/min -j LOG \
  --log-prefix 'IPtables-Dropped: ' --log-level 4
iptables -A LOGGING -j DROP

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: ana bilgisayar tabanlı güvenlik duvarları (Windows Defender Firewall, iptables), varsayılan olarak reddetme yaklaşımı ve uygulama kapsamlı kurallarla trafiği uç nokta bazında filtreler; uygulama izin listesi oluşturma (AppLocker, WDAC), kötü amaçlı yazılımlar da dâhil olmak üzere yetkisiz yürütülebilir dosyaların çalışmasını engeller; güvenlik duvarı, izin listesi oluşturma ve EDR'nin katmanlandırılması, saldırı maliyetini büyük ölçüde artıran derinlemesine bir savunma oluşturur. Sırada e-posta kimlik doğrulamasını (SPF, DKIM ve DMARC) inceleyeceğiz.

Sıkça Sorulan Sorular

“Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri” dersi ücretsiz mi?

Evet — “Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri” dersinde ne öğreneceğim?

Ana bilgisayar tabanlı güvenlik duvarlarını (Windows Defender Firewall, iptables) ve yetkisiz yazılımların çalışmasını engelleyen uygulama izin listelerini yapılandırın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Antivirüs, EDR ve XDR Platformları
  2. OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri
  3. Mobil Cihaz Yönetimi (MDM) ve BYOD Politikaları
  4. Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri
← Cloud & IT Cert Prep Sayfasına Dön