Kısaca
pfSense kurulumu, FreeBSD tabanlı açık kaynak güvenlik duvarı yazılımının fiziksel ya da sanal bir sunucuya kurulup ağ bölümleri, firewall kuralları, VPN, saldırı tespit paketleri ve yedekli çalışma için yapılandırılmasıdır. Lisans maliyetini düşük tutmak isteyen KOBİ’ler ve esnek yapı arayan teknik ekipler için uygundur. CybUp donanımı seçer, pfSense’i kurar, kuralları yazar ve belgeleyerek teslim eder.
pfSense kurulumu kimler için uygundur?
pfSense, güvenlik duvarında esneklik isteyen ve abonelik bazlı lisans yerine donanım ve işçiliğe yatırım yapmayı tercih eden şirketler için uygundur. Yönlendirme, NAT, VLAN, çoklu WAN, VPN ve yüksek erişilebilirlik özellikleri yazılımın içinde gelir; IDS/IPS ve IP listesi engelleme gibi özellikler paketlerle eklenir.
Karşılığında bir şey kabul etmeniz gerekir: ticari bir cihazdaki gibi hazır imza abonelikleri ve tek bir üretici desteği yoktur, güncellemeleri ve paketleri takip edecek birinin olması gerekir. Örneğin 30 kişilik bir yazılım ofisi için pfSense çok iyi bir seçimdir; aynı ofis uygulama kontrolü, SSL inspection ve merkezi yönetim istiyorsa FortiGate kurulumu daha doğru olabilir. Karşılaştırmayı inceleme sırasında birlikte yapıyoruz.
pfSense CE mi, pfSense Plus mı?
Netgate Ocak 2021’de pfSense Plus’ı duyurdu ve açık kaynak projeyi pfSense Community Edition (CE) olarak yeniden adlandırdı. Fark temel olarak sürüm sıklığı ve ek özelliklerdedir: Plus yılda üç ana sürümle güncellenir ve CE’de olmayan bazı özellikler içerir (Netgate: pfSense Plus nedir?).
- CARP için unicast modu (CE yalnızca multicast kullanır; bazı sanal ortamlarda multicast sorun çıkarır)
- ZFS boot environments ile güncelleme sonrası önceki duruma dönebilme
- OpenVPN Data Channel Offload (DCO) ve IPsec hızlandırma özellikleri
- Netgate donanımlarına özel optimize edilmiş ayarlar
pfSense için hangi donanım seçilmeli?
pfSense donanımı kullanıcı sayısına değil, internet hattı hızına, VPN trafiğine ve açacağınız paketlere göre seçilir. Netgate’in yazdığı asgari şartlar 64 bit (amd64) işlemci, 1 GB RAM ve 8 GB disktir; ama belgenin kendisi de bunun her ortama uygun olmadığını söylüyor (Netgate: asgari donanım). Suricata gibi bir IPS paketi açılacaksa işlemci ve bellek ihtiyacı ciddi biçimde artar.
Üç seçenek var: Netgate’in kendi cihazları, uyumluluğu bilinen bir mini sunucu ya da mevcut sanallaştırma altyapınızda bir sanal makine. Kendi donanımında çalıştırmak isteyenler için kritik konu ağ kartıdır; FreeBSD’nin iyi desteklediği bir kart seçilmezse performans ve kararlılık sorunları çıkar. Sanal makine olarak kurulumda ise sanal anahtar ve VLAN tasarımı belirleyicidir; bunu VMware ESXi kurulumu ya da Hyper-V kurulumu ile birlikte planlıyoruz.
pfSense firewall kuralları nasıl yapılandırılır?
pfSense’te kurallar arayüz bazında, trafiğin firewall’a girdiği arayüzde yazılır ve yukarıdan aşağıya ilk eşleşen kural uygulanır. Bu yüzden LAN arayüzündeki varsayılan “her yere izin ver” kuralını kaldırıp yerine bölümler arası açık izinler yazıyoruz. Sunucu, port ve ağ gruplarını alias olarak tanımlamak kural setini hem kısaltır hem okunur yapar.
Diyelim ki bir ofiste muhasebe programının veritabanı sunucusu, misafir ağı ve kamera kayıt cihazı aynı düz ağda duruyor. pfSense kurulumuyla bunları ayrı VLAN’lara alıyor, misafir ağına yalnızca internet ve DNS, kamera ağına yalnızca kayıt cihazına erişim izni veriyoruz. Dışarıya açılması gereken bir servis varsa port yönlendirmesini kaynak IP kısıtıyla yapıyor, mümkünse servisi doğrudan açmak yerine VPN arkasına alıyoruz.
pfSense’te WireGuard, OpenVPN ya da IPsec: hangisi seçilmeli?
Seçim, VPN’in kimin için kurulduğuna bağlıdır. WireGuard hızlı ve yapılandırması basit bir protokoldür; ancak Netgate belgelerine göre kullanıcı kimlik doğrulaması kavramı yoktur ve çok sayıda eş (peer) olduğunda yönetimi zahmetli hale gelir (Netgate: WireGuard). pfSense’te paket olarak kurulur. Az sayıda yöneticinin erişimi ve iki lokasyon arası tünel için çok uygundur.
Çok kullanıcılı uzaktan erişimde OpenVPN’i tercih ediyoruz: kullanıcılar Active Directory’ye LDAP ya da RADIUS ile doğrulanabilir, sertifika ve ikinci faktör eklenebilir. Farklı marka bir cihazla, örneğin bir şubedeki FortiGate ya da bir bulut sanal ağ geçidiyle bağlantıda ise IPsec (IKEv2) standart seçenektir. Protokol karşılaştırmasının ayrıntısı VPN server kurulumu sayfasında.
“Due to this simplicity, WireGuard lacks many of the conveniences of more complicated VPN types which can help automate large deployments. Thus, while its performance scales well, the management can become cumbersome for large numbers of peers.”
Bu sadelik nedeniyle WireGuard, büyük kurulumları otomatikleştirmeye yardımcı olabilecek daha karmaşık VPN türlerinin pek çok kolaylığından yoksundur. Bu yüzden performansı iyi ölçeklense de çok sayıda eş (peer) olduğunda yönetimi zahmetli hale gelebilir.
Suricata ve pfBlockerNG gibi paketler ne işe yarar?
Snort ve Suricata paketleri pfSense’e saldırı tespit (IDS) ve engelleme (IPS) yeteneği kazandırır (Netgate: IDS/IPS). Kural setleri açılır açılmaz engelleme moduna almak, meşru trafiği de kesmeye başlayabilir. Bu yüzden önce birkaç gün yalnızca tespit modunda çalıştırıp yanlış pozitifleri ayıklıyor, ardından engellemeye geçiyoruz.
pfBlockerNG ise IP listeleri ve ülke bazlı engelleme sağlar; listeleri bir alias’ta toplayıp gelen ya da giden yönde kurala bağlar (Netgate: pfBlocker-NG). Örneğin yalnızca Türkiye’den hizmet veren bir şirketin VPN portunu diğer ülkelere kapatması, internetten gelen tarama trafiğini belirgin biçimde azaltır. Paketlerin güncellemesini ve log hacmini bakım planına dahil ediyoruz.
pfSense HA (CARP) nasıl kurulur?
pfSense’te yüksek erişilebilirlik üç bileşenle kurulur: IP adresi yedekliliği için CARP, yapılandırma eşitlemesi için XMLRPC ve bağlantı tablosunun eşitlenmesi için pfsync. İki cihaz aktif-pasif çalışır; birincil cihaz arızalandığında ikincil devralır ve açık bağlantılar büyük ölçüde korunur (Netgate: High Availability).
CARP için her ağda iki cihazın kendi adresleri ve paylaşılan bir sanal IP gerekir; bu da IP planını baştan doğru yapmayı gerektirir. Operatör size tek bir statik IP verdiyse WAN tarafında ek adres ya da araya bir switch gerekebilir. pfSense sanal makine olarak çalışıyorsa CE’nin yalnızca multicast CARP desteklediğini hesaba katıyoruz.
“With this configuration in place nodes act as an “active/passive” cluster with the primary node working as the active node and the secondary node in a backup “hot standby” style role, taking over as needed if the primary node fails.”
Bu yapılandırma kurulduğunda düğümler “aktif/pasif” bir küme olarak çalışır: birincil düğüm aktif düğüm görevini üstlenir, ikincil düğüm ise yedekte “sıcak bekleme” rolünde durur ve birincil düğüm arızalanırsa gerektiğinde devralır.
Teslim ettiklerimiz
- Donanım ya da sanal makine boyutlandırma önerisi
- pfSense CE ya da Plus kurulumu ve güncel sürüm
- VLAN, IP planı ve alias’larla düzenlenmiş firewall kuralları
- WireGuard, OpenVPN ya da IPsec tünelleri
- Suricata/Snort ve pfBlockerNG yapılandırması (ihtiyaç varsa)
- CARP HA kümesi ve devralma testi (ihtiyaç varsa)
- Yapılandırma yedeği ve teslim belgesi
Nasıl çalışıyoruz
- 1
Ücretsiz inceleme
Ağ yapısını, hat hızlarını, VPN ihtiyacını ve mevcut firewall’ı inceleyip pfSense’in sizin için uygun olup olmadığını açıkça söylüyoruz.
- 2
Donanım ve tasarım
Donanım ya da sanal makine boyutunu, VLAN planını ve kural matrisini hazırlıyoruz.
- 3
Kurulum
pfSense’i kurup arayüzleri, kuralları, VPN’leri ve paketleri yapılandırıyoruz.
- 4
Devreye alma
Mesai dışında eski cihazın yerine alıp kullanıcı, sunucu ve VPN erişimlerini test ediyoruz.
- 5
Teslim
Yapılandırma yedeğini ve belgeyi teslim ediyor, güncelleme ve paket bakımı için plan öneriyoruz.
Sıkça sorulan sorular
pfSense ücretsiz mi?
pfSense CE açık kaynaktır ve lisans ücreti yoktur. pfSense Plus Netgate cihazlarında gelir; başka donanım ve sanal makinelerdeki lisans koşulları Netgate tarafından belirlenir, kurulum öncesinde güncel durumu birlikte kontrol ediyoruz.
pfSense kurulumu ücreti ne kadar?
Kapsamı inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz. VLAN sayısı, VPN kullanıcıları, IPS paketi ve HA ihtiyacı kapsamı belirler.
Mevcut sunucumuza pfSense kurabilir miyiz?
Donanım 64 bit ise ve ağ kartları FreeBSD tarafından iyi destekleniyorsa evet. Ağ kartlarını kurulumdan önce kontrol ediyor, gerekirse ek kart öneriyoruz.
pfSense’i sanal makinede çalıştırmak güvenli mi?
Doğru kurgulanmış bir sanallaştırma altyapısında güvenle çalışır. WAN arayüzünün ayrı bir fiziksel karta ya da izole bir sanal anahtara bağlanması ve hipervizör yönetim ağının internete kapalı olması şarttır.
Kurulum ne kadar sürer, internet kesilir mi?
Tek lokasyonlu bir yapıda hazırlık birkaç iş günü, devreye alma ise mesai dışında birkaç saatlik bir penceredir. Kesinti bu pencereyle sınırlı kalır.
pfSense güncellemelerini kim yapacak?
Bakım anlaşması yaparsanız sürüm ve paket güncellemelerini biz planlayıp yaparız. Kendi ekibiniz yapacaksa güncelleme adımlarını belgeye ekliyoruz.
Uzaktan kurulum yapıyor musunuz?
Evet. İstanbul’da yerinde, Türkiye’nin diğer şehirlerinde ise cihaz yerel ekibinizce bağlandıktan sonra uzaktan kuruyoruz.