Siber Güvenlik

Firewall Kurulumu ve Danışmanlığı

Güvenlik duvarı kurulumu, kutuyu rafa takıp interneti çıkarmaktan ibaret değildir. Hangi trafiğin neden geçtiğini bilen, ağı mantıklı bölgelere ayıran ve yönetim arayüzü sıkılaştırılmış bir firewall kuruyor, mevcut cihazınızı da aynı gözle düzenliyoruz.

CybUP EkibiSon güncelleme: 6 dk okuma

Kısaca

Firewall kurulumu ve danışmanlığı; şirketinize uygun güvenlik duvarının seçilmesi, kurulması, kuralların yazılması ve düzenlenmesi, ağın VLAN’larla bölümlenmesi, cihazın sıkılaştırılması ve sonrasında bakımıdır. CybUp marka bağımsız çalışır: FortiGate, pfSense, Mikrotik ve benzeri cihazlarda yeni kurulum, mevcut yapılandırma incelemesi ve kural optimizasyonu yapar.

Firewall danışmanlığı neleri kapsar?

Firewall danışmanlığı, doğru cihazı seçmekten kuralların yıllar içinde düzenli kalmasına kadar güvenlik duvarının tüm yaşam döngüsünü kapsar. Yeni ofis açan bir şirket için ihtiyaç analizi ve sıfırdan güvenlik duvarı kurulumu demektir; yıllardır aynı cihazı kullanan bir şirket için ise mevcut firewall konfigürasyonunun incelenmesi, gereksiz kuralların temizlenmesi ve açıkların kapatılması.

Firewall kurulumu yapan firmaların bir kısmı tek bir markaya bağlı çalışır ve her soruya aynı cihazla cevap verir. Biz marka bağımsız çalışıyoruz. Seçimi kullanıcı sayınız, internet hatlarınız, şube yapınız, uzaktan erişim ihtiyacınız ve ekibinizin cihazı yönetebilme kapasitesi belirler.

  • İhtiyaç analizi ve marka/model seçimi
  • Sıfırdan kurulum ya da mevcut cihazdan geçiş
  • Kural düzenleme ve kural optimizasyonu
  • VLAN tabanlı segmentasyon ve misafir ağ ayrımı
  • Yönetim erişimi ve firmware sıkılaştırması
  • Loglama, izleme ve periyodik bakım

Hangi firewall’u almalıyım?

Kısa cevap: ihtiyacınızı karşılayan ve ekibinizin gerçekten yönetebileceği cihazı. Birkaç tipik tablo üzerinden düşünelim.

Çok şubeli, IPS, web filtreleme ve uygulama kontrolü gibi güvenlik servislerini tek arayüzden yönetmek isteyen şirketler için FortiGate sık tercih edilir; güvenlik servisleri yıllık abonelikle gelir. Esnek, açık kaynak tabanlı ve donanım seçiminde özgür olmak isteyenler için pfSense güçlü bir seçenektir. Küçük ofislerde ve şubelerde yönlendirme ile temel firewall işini ekonomik biçimde yapan Mikrotik cihazlar da iyi iş görür, ama yapılandırması daha fazla bilgi ister. Sophos, Palo Alto, Check Point gibi markalar da kendi güçlü yanlarıyla masadadır.

Model seçiminde cihazın veri sayfasındaki “firewall throughput” değerine değil, IPS ve SSL denetimi açıkken verdiği değere bakmak gerekir. Bu servisleri açtığınızda gerçek kapasite belirgin biçimde düşer. Seçim aşamasında bu hesabı sizinle birlikte yapar, ücretsiz incelemede gerekçeli bir öneri sunarız.

Firewall konfigürasyonu nasıl yapılır?

Sağlam bir firewall konfigürasyonu varsayılan olarak engelle ilkesiyle başlar: yalnızca gerekli trafiğe izin verilir, gerisi düşer. pfSense’in firewall kuralı önerileri dokümanı da bu yaklaşımı önerir; ilke markadan bağımsızdır.

Pratikte bu, her kuralın bir kaynağı, hedefi, servisi ve açıklaması olması demektir. “LAN’dan her yere her şey serbest” kuralı yerine kullanıcı ağı için web, e-posta ve iş uygulamalarının portları açılır; sunuculara sadece gereken portlardan erişilir. Dışarıya açılan her servis (VPN, web sunucusu, uzak masaüstü) ayrı ayrı sorgulanır. RDP’nin doğrudan internete açılmasını önermiyoruz; uzaktan erişim VPN üzerinden verilir.

Kurulumun son adımı belgelemedir. Teslimde kural tablosu, adres nesneleri, VLAN planı ve yönetim erişim bilgileri yazılı olarak size kalır. Yarın başka bir ekip devralsa bile neyin neden açık olduğunu anlayabilmelidir.

“A default deny strategy for firewall rules is the best practice. Firewall administrators should configure rules to permit only the bare minimum required traffic for the needs of a network, and let the remaining traffic drop with the default deny rule built into pfSense® software.”

Güvenlik duvarı kuralları için varsayılan olarak engelleme stratejisi en iyi uygulamadır. Güvenlik duvarı yöneticileri, kuralları yalnızca ağın ihtiyaçları için gereken asgari trafiğe izin verecek şekilde yapılandırmalı, kalan trafiğin ise pfSense® yazılımında yerleşik varsayılan engelleme kuralıyla düşürülmesini sağlamalıdır.

— Netgate pfSense dokümantasyonu — Firewall kuralı en iyi uygulamaları

Firewall kural optimizasyonu ve kural düzenleme neden gerekir?

Çünkü firewall kuralları zamanla birikir ve kimse silmez. Bir proje için açılan port proje bitince kapanmaz, eski bir sunucunun IP’si yeni bir cihaza verilir ve eski kural hâlâ ona izin verir. pfSense dokümanı bu durumu “o sunucuyu altı ay önce kaldırmıştık” örneğiyle anlatır ve kuralların düzenli aralıklarla gözden geçirilmesini önerir.

Örneğin 120 kullanıcılı, üç şubeli bir dağıtım firmasını düşünelim. FortiGate üzerinde dört yılda 300’e yakın kural birikmiş; bir kısmı hiç trafik almıyor, bir kısmı üstteki geniş bir kuralın gölgesinde kaldığı için hiç çalışmıyor, birkaç tanesi de “any-any” biçiminde. Kural düzenleme çalışmasında önce hit sayaçlarına ve loglara bakılır, kullanılmayan kurallar önce devre dışı bırakılır, bir süre izlendikten sonra silinir. Geniş kurallar daraltılır, benzer kurallar adres ve servis gruplarıyla birleştirilir. Sonuç daha kısa, okunabilir ve denetlenebilir bir kural tablosudur.

“The shorter a ruleset, the easier it is to manage. Long rulesets are difficult to work with, increase the chances of human error, tend to become overly permissive, and are significantly more difficult to audit.”

Kural seti ne kadar kısaysa yönetmesi o kadar kolaydır. Uzun kural setleriyle çalışmak zordur; insan hatası olasılığını artırır, gereğinden fazla izin verici hâle gelme eğilimi taşır ve denetlenmesi çok daha zordur.

— Netgate pfSense dokümantasyonu — Firewall kuralı en iyi uygulamaları

Ağ segmentasyonu firewall güvenliğini nasıl artırır?

Segmentasyon, bir cihaz ele geçirildiğinde saldırganın tüm ağa yayılmasını engeller. Kullanıcılar, sunucular, misafir Wi-Fi, IP kameralar, yazıcılar ve yönetim arayüzleri ayrı VLAN’lara alınır; aralarındaki trafik firewall kurallarıyla kontrol edilir.

KVKK’nın Kişisel Veri Güvenliği Rehberi de kişisel veri işlenen ortamlarda ağ bileşenleri arasında erişimin sınırlandırılabileceğini ya da bileşenlerin ayrılabileceğini örnek tedbir olarak verir. Muhasebe ya da İK sunucusunun misafir ağıyla aynı yayın alanında durması, bu açıdan kolayca düzeltilebilecek bir eksiktir.

Firewall sıkılaştırma (hardening) nelerdir?

Firewall’un kendisi de saldırı hedefidir; güvenlik cihazlarının yönetim ve SSL VPN arayüzlerinde de zaman zaman kritik açıklar yayımlanır. Sıkılaştırmada önce yönetim arayüzünün internetten erişimi kapatılır, yönetim yalnızca belirli IP’lerden ya da ayrı bir yönetim VLAN’ından yapılır. Varsayılan yönetici hesabı devre dışı bırakılır, kişiye özel hesaplar ve mümkünse iki faktörlü doğrulama kullanılır.

Kullanılmayan servisler kapatılır, firmware üreticinin önerdiği kararlı sürüme yükseltilir ve güncelleme takibi bir sorumluya bağlanır. Mikrotik’te bu, RouterOS’un input zincirinde cihaza yalnızca LAN’dan erişime izin vermek anlamına gelir; FortiGate’te local-in politikaları ve trusted host ayarlarıyla aynı sonuca varılır. Daha kapsamlı bir kontrol listesi için CIS Benchmarks çoğu marka için referans yapılandırma sunar.

Firewall güvenlik denetimi ile ne kontrol edilir?

Bizim yaptığımız denetim, mevcut cihazınızın yapılandırma incelemesidir; belgeli bir uyumluluk denetimi ya da sızma testi değildir. Kural tablosu, NAT ve port yönlendirmeleri, VPN ayarları, yönetim erişimi, firmware sürümü, log ayarları ve yedekleme durumu tek tek gözden geçirilir.

Sonunda elinize risk sırasına göre dizilmiş bir bulgu listesi ve her bulgu için önerilen değişiklik gelir. İsterseniz değişiklikleri bakım penceresinde biz uygularız. Dışarıdan görünen yüzeyi doğrulamak için incelemeyi bir zafiyet taramasıyla birleştirmek, “açık sandığımız port gerçekten kapalı mı” sorusuna kesin cevap verir.

Firewall bakım ve destek hizmetinde ne yapılır?

Kurulumdan sonra firewall’un düzenli bakıma ihtiyacı vardır. Bakım kapsamında firmware güncellemeleri planlı olarak yapılır, yapılandırma yedekleri alınır, lisans ve abonelik bitiş tarihleri takip edilir, yeni kural talepleri değişiklik kaydıyla uygulanır ve belirli aralıklarla kural tablosu yeniden gözden geçirilir.

Logların bir yerde toplanması ve anormal durumların fark edilmesi de bakımın parçasıdır. Hat kesintisi, CPU yükü ya da VPN tünelinin düşmesi gibi olayları Zabbix ile izleme altyapısına bağlayabiliriz. Firewall firması olarak İstanbul’daki ofislerde yerinde, Türkiye’nin diğer illerinde uzaktan çalışıyoruz.

Teslim ettiklerimiz

  • Gerekçeli marka ve model önerisi (yeni kurulumlarda)
  • Kurulmuş ve sıkılaştırılmış firewall, güncel kararlı firmware ile
  • Açıklamalı kural tablosu, VLAN ve IP planı
  • Mevcut cihazlar için yapılandırma inceleme raporu ve bulgu listesi
  • Kural optimizasyonu öncesi/sonrası karşılaştırması
  • Yapılandırma yedeği ve yönetim erişim dokümanı

Nasıl çalışıyoruz

  1. 1

    Ücretsiz inceleme

    Ağ yapınızı, mevcut cihazınızı ve ihtiyaçlarınızı konuşuruz; mevcut konfigürasyonun dışa aktarımını inceleyip yazılı teklif veririz.

  2. 2

    Tasarım

    Kural mantığı, VLAN planı, uzaktan erişim yöntemi ve yönetim erişimi kâğıt üzerinde netleştirilir ve onayınıza sunulur.

  3. 3

    Kurulum veya düzenleme

    Yeni cihaz yapılandırılır ya da mevcut kurallar düzenlenir; geçiş, iş akışını kesmeyecek bir bakım penceresinde yapılır.

  4. 4

    Test ve doğrulama

    Kullanıcı ve sunucu erişimleri test edilir, dış IP’ler taranarak yalnızca planlanan servislerin açık olduğu doğrulanır.

  5. 5

    Belgeleme ve bakım

    Dokümantasyon teslim edilir; isterseniz periyodik bakım ve kural incelemesi planlanır.

Sıkça sorulan sorular

Firewall danışmanlığı neleri kapsar?

İhtiyaç analizi ve cihaz seçimi, kurulum, kural yazma ve kural düzenleme, segmentasyon, sıkılaştırma, loglama ve periyodik bakımı kapsar. İhtiyacınıza göre sadece mevcut yapılandırmanın incelenmesi de tek başına bir danışmanlık işi olabilir.

Hangi firewall markasını seçmeliyim?

Kullanıcı sayınıza, şube yapınıza, istediğiniz güvenlik servislerine ve cihazı kimin yöneteceğine göre değişir. FortiGate, pfSense, Mikrotik ve Sophos gibi markaların her birinin uygun olduğu senaryolar var. Ücretsiz incelemede ihtiyacınızı dinleyip gerekçeli bir öneri sunuyoruz.

Mevcut firewall’umuzu değiştirmeden düzenleyebilir misiniz?

Evet. Cihazınız destek süresi içindeyse ve kapasitesi yetiyorsa yenisini almanıza gerek yoktur. Kural optimizasyonu, sıkılaştırma ve segmentasyonu mevcut cihaz üzerinde yaparız.

Kurulum sırasında internet kesilir mi?

Geçiş anında kısa bir kesinti olur. Bunu mesai dışına ya da hafta sonuna planlıyor, eski yapılandırmaya hızlı dönüş planıyla çalışıyoruz. Kural düzenleme işleri ise çoğunlukla kesintisiz yapılabilir.

Firewall güvenlik denetimi resmi bir denetim yerine geçer mi?

Hayır. Yaptığımız iş yapılandırma incelemesidir ve teknik bir bulgu raporu üretir. Belgeli bir denetim ya da sızma testi raporu istendiğinde bu iş yetkili kuruluşlarca yapılır; bizim raporumuz o sürece hazırlık için kullanılabilir.

Uzaktan çalışıyor musunuz?

Evet. İnceleme, kural düzenleme ve bakım işlerini güvenli uzaktan erişimle tüm Türkiye’ye yapıyoruz. Yeni cihaz montajı ve kablolama gerektiren kurulumlarda İstanbul’da yerinde çalışıyoruz; diğer illerde ön yapılandırılmış cihazı gönderip uzaktan devreye alabiliyoruz.

Firewall bakım ve destek sözleşmesi gerekli mi?

Zorunlu değil ama önerilir. Güvenlik cihazlarında kritik açıklar düzenli yayımlanır ve firmware güncellemesinin aksaması doğrudan risk demektir. Bakım kapsamında güncelleme, yedek, lisans takibi ve periyodik kural incelemesi yapıyoruz.

Fiyat nasıl belirleniyor?

Cihaz sayısı, şube sayısı, mevcut kural tablosunun büyüklüğü ve işin kurulum mu düzenleme mi olduğuna göre değişir. Kapsamı inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz.

Kaynaklar ve resmi dokümanlar

CybUP Ekibi

İstanbul merkezli CybUP teknik ekibi tarafından hazırlandı ve kontrol edildi. Son güncelleme: 10 Ekim 2026.

Bu hizmet için ücretsiz inceleme isteyin

Formu doldurun, en kısa sürede size dönüş yapalım. Acil durumlarda WhatsApp ya da telefon daha hızlıdır.

WhatsApp’tan yazın

Çerez tercihleri

Zorunlu

Sitenin temel işlevleri ve tercihlerinizin hatırlanması için gereklidir. Kapatılamaz.

Analitik

Hangi sayfaların ziyaret edildiğini anonim olarak ölçmemizi sağlar (Google Analytics, Google Tag Manager üzerinden).

Pazarlama

Reklam ölçümü ve kişiselleştirme için kullanılır.