Firewall Hangi Saldırıları Engeller?
Firewall (güvenlik duvarı), ağ trafiğini belirlenen güvenlik politikalarına göre analiz ederek yetkisiz erişimleri, zararlı bağlantıları ve çeşitli siber saldırıları engelleyen temel güvenlik bileşenlerinden biridir. Modern yeni nesil güvenlik duvarları (NGFW) ise yalnızca port ve IP filtrelemesi yapmakla kalmaz; IPS, uygulama kontrolü, web filtreleme, SSL/TLS inceleme ve gelişmiş tehdit koruması gibi özelliklerle çok katmanlı savunma sağlar.
Özellikle Sophos Firewall gibi modern çözümler, ağ tabanlı saldırıların büyük bölümünü gerçek zamanlı olarak tespit edip engelleyebilir. Ancak hiçbir firewall tek başına tüm siber tehditleri önleyemez; etkili koruma için endpoint güvenliği, kullanıcı farkındalığı ve düzenli güncellemelerle birlikte kullanılmalıdır.
Firewall Nedir ve Nasıl Çalışır?
Firewall, iç ağ ile dış dünya arasındaki veri trafiğini denetleyen bir güvenlik mekanizmasıdır. Gelen ve giden paketleri önceden tanımlanmış kurallara göre analiz ederek izin verir, engeller veya kayıt altına alır.
Geleneksel firewall’lar temel olarak:
- IP adreslerini
- Port numaralarını
- Protokolleri
- Kaynak ve hedef ağları
kontrol ederken, yeni nesil firewall’lar (NGFW) aşağıdaki teknolojileri de kullanır:
- Deep Packet Inspection (DPI)
- Intrusion Prevention System (IPS)
- Application Control
- SSL/TLS Inspection
- Web Filtering
- Sandboxing
- Threat Intelligence Entegrasyonu
Örneğin Sophos Firewall’un Xstream mimarisi, şifreli trafiğin incelenmesi, IPS ve uygulama kontrolünü aynı anda çalıştırarak daha kapsamlı koruma sunmaktadır.
Firewall Hangi Saldırıları Engelleyebilir?
Firewall’ların engelleyebileceği saldırılar kullanılan teknolojiye göre değişiklik gösterir.
- Yetkisiz Ağ Erişimleri (Unauthorized Access)
Firewall’ların en temel görevi, dış ağlardan gelen yetkisiz bağlantıları engellemektir.
Örnekler:
- Açık port taramaları
- Yetkisiz SSH bağlantıları
- RDP brute-force girişimleri
- Veritabanı sunucularına doğrudan erişim denemeleri
Örneğin:
| Saldırı Türü | Engellenme Yöntemi |
| SSH saldırıları | Port erişim kuralları |
| RDP brute force | Geo-IP ve IPS kuralları |
| MySQL erişim denemeleri | ACL ve NAT politikaları |
| SMB bağlantıları | LAN/WAN filtreleme |
İnternete doğrudan açık bırakılan servislerin yalnızca ihtiyaç duyulan IP bloklarına izin vermesi, saldırı yüzeyini önemli ölçüde azaltır.
- Port Tarama (Port Scanning) Saldırıları
Saldırganlar genellikle hedef sistemlerde hangi servislerin açık olduğunu öğrenmek için port taraması yaparlar.
Yaygın araçlar:
- Nmap
- Masscan
- Zmap
Firewall’lar:
- Belirli portları gizleyebilir
- SYN flood koruması uygulayabilir
- IPS imzalarıyla port taramalarını algılayabilir
- Kaynak IP adreslerini otomatik engelleyebilir
Sophos Firewall üzerindeki IPS motoru, çeşitli port tarama tekniklerini tespit ederek bağlantıları engelleyebilmektedir. Sophos dokümantasyonunda IPS korumasının hem bilinen açıklara hem de ağ keşif faaliyetlerine karşı kullanılabildiği belirtilmektedir.
- DDoS ve DoS Saldırıları
Firewall’lar belirli seviyeye kadar hizmet engelleme saldırılarına karşı koruma sağlayabilir.
Koruma mekanizmaları:
| Saldırı Türü | Firewall Koruması |
| SYN Flood | SYN Proxy |
| UDP Flood | Rate Limiting |
| ICMP Flood | ICMP Koruması |
| Connection Flood | Session Limiting |
| Port Flood | IPS İmzaları |
Ancak çok büyük hacimli dağıtık DDoS saldırıları genellikle internet servis sağlayıcıları veya bulut tabanlı DDoS koruma servisleri tarafından engellenmelidir.
Firewall cihazları:
- Küçük ve orta ölçekli saldırılarda
- Uygulama katmanı saldırılarında
- Belirli bağlantı limitlerinde
etkili koruma sağlayabilir.
- Zararlı Yazılım İletişimleri (Malware Communication)
Modern firewall’lar, zararlı yazılımların komuta kontrol (C2) sunucularıyla iletişim kurmasını engelleyebilir.
Örnekler:
- Botnet bağlantıları
- Trojan iletişimleri
- Ransomware veri aktarımı
- Kripto madenciliği trafiği
Bu noktada kullanılan teknolojiler:
- DNS filtreleme
- Threat Intelligence
- URL kategorileri
- IPS imzaları
- Sandboxing
Sophos Firewall’un Security Heartbeat entegrasyonu sayesinde Sophos Endpoint tarafından enfekte olarak işaretlenen cihazların ağ erişimi otomatik olarak sınırlandırılabilmektedir.
- SQL Injection Saldırıları
SQL Injection, web uygulamalarını hedef alan en yaygın saldırılardan biridir.
Örnek:
‘ OR 1=1 —
Bu tür saldırılar genellikle:
- WAF (Web Application Firewall)
- IPS imzaları
- HTTP trafik analizi
ile engellenir.
Koruma seviyesi:
| Firewall Türü | SQL Injection Koruması |
| Klasik Stateful Firewall | Yok |
| NGFW | Kısmi |
| WAF | Gelişmiş |
Web sunucularında çalışan kritik uygulamalar için yalnızca firewall değil, mutlaka güvenli yazılım geliştirme prensipleri ve gerekiyorsa WAF çözümleri kullanılmalıdır.
- Cross Site Scripting (XSS) Saldırıları
XSS saldırıları kullanıcı tarayıcılarını hedef alır.
Örnek:
<script>alert(‘XSS’)</script>
Firewall’lar:
- HTTP içerik filtreleme
- IPS imzaları
- WAF kuralları
yardımıyla bazı XSS saldırılarını engelleyebilir.
Ancak tam koruma için:
- Input validation
- Output encoding
- CSP (Content Security Policy)
gibi uygulama güvenliği önlemleri gereklidir.
- Brute Force ve Password Guessing Saldırıları
Firewall’lar parola tahmin saldırılarına karşı çeşitli mekanizmalar sunabilir.
Örnek hedefler:
- SSH
- RDP
- FTP
- VPN
- Web panelleri
Koruma yöntemleri:
| Koruma Yöntemi | Açıklama |
| Geo-IP Filtering | Belirli ülkeleri engelleme |
| Rate Limiting | Deneme sayısını sınırlandırma |
| IPS | Brute force imzaları |
| MFA | Çok faktörlü kimlik doğrulama |
| VPN Kullanımı | Servisleri internetten gizleme |
Özellikle yönetim panellerinin doğrudan internete açılması yerine VPN üzerinden erişilmesi tavsiye edilmektedir.
- Uygulama Tabanlı Saldırılar
Yeni nesil firewall’lar uygulama farkındalığına sahiptir.
Kontrol edilebilen uygulamalar:
- BitTorrent
- TeamViewer
- AnyDesk
- Discord
- VPN uygulamaları
- Kripto madencilik yazılımları
Application Control sayesinde:
- Yetkisiz uzak bağlantılar
- Veri sızıntıları
- Zararlı uygulama kullanımları
engellenebilir.
- Zararlı Web Sitelerine Erişim
Web filtreleme modülleri sayesinde kullanıcıların tehlikeli sitelere erişmesi engellenebilir.
Kategori örnekleri:
- Malware Hosting
- Phishing
- Botnet
- Spam
- Command & Control
- Cryptocurrency Mining
Sophos’un URL kategorilendirme servisleri ve gerçek zamanlı tehdit istihbaratı bu tür korumaların temelini oluşturmaktadır.
Firewall’ların Engelleyemeyeceği Saldırılar
Firewall her saldırıyı durduramaz.
Bazı örnekler:
| Saldırı Türü | Firewall Tek Başına Yeterli Mi? |
| Phishing e-postaları | Hayır |
| İç kullanıcı tehditleri | Hayır |
| USB kaynaklı malware | Hayır |
| Zero-Day endpoint saldırıları | Kısmen |
| Güvensiz yazılım açıkları | Hayır |
| Sosyal mühendislik | Hayır |
Bu nedenle katmanlı güvenlik yaklaşımı uygulanmalıdır.
Önerilen yapı:
- Firewall
- Endpoint Protection
- MFA
- EDR/XDR
- Yedekleme
- Kullanıcı farkındalık eğitimleri
- Düzenli yamalama süreçleri
Sophos Firewall Bu Saldırılara Karşı Nasıl Koruma Sağlar?
Sophos Firewall’un sunduğu başlıca koruma mekanizmaları şunlardır:
| Özellik | Koruma Sağladığı Alan |
| IPS | Ağ saldırıları |
| Web Filtering | Zararlı siteler |
| Application Control | Yetkisiz uygulamalar |
| SSL Inspection | Şifreli trafik analizi |
| ATP | Gelişmiş tehditler |
| Sandstorm | Sandbox analizi |
| Security Heartbeat | Endpoint izolasyonu |
| Geo-IP Filtering | Bölgesel erişim kısıtlaması |
Özellikle Xstream mimarisi, TLS trafiğini yüksek performansla inceleyerek modern tehditlerin tespit edilmesini kolaylaştırmaktadır.
Güvenlik İçin En İyi Uygulamalar
Firewall kullanırken aşağıdaki güvenlik prensipleri önerilir:
- Gereksiz açık portları kapatın.
- Yönetim erişimini VPN üzerinden sağlayın.
- MFA kullanın.
- IPS politikalarını aktif tutun.
- SSL Inspection kullanımını değerlendirin.
- Firmware güncellemelerini düzenli yapın.
- Log kayıtlarını sürekli izleyin.
- Endpoint çözümleriyle entegrasyon sağlayın.
Not: SSL/TLS inceleme politikaları uygulanırken istemci sertifikaları ve kurumsal güven politikaları dikkatlice planlanmalıdır. Özellikle finans, sağlık ve özel uygulamalarda uyumluluk gereksinimleri göz önünde bulundurulmalıdır.
Sık Sorulan Sorular
Firewall virüsleri tamamen engeller mi?
Hayır. Firewall ağ trafiğini denetler ancak USB, e-posta eki veya kullanıcı kaynaklı birçok tehdide karşı tek başına yeterli değildir. Endpoint güvenlik çözümleriyle birlikte kullanılmalıdır.
Firewall DDoS saldırılarını engeller mi?
Küçük ve orta ölçekli DoS/DDoS saldırılarını engelleyebilir. Ancak büyük hacimli dağıtık saldırılar için bulut tabanlı DDoS koruma servisleri veya servis sağlayıcı desteği gerekir.
SQL Injection saldırıları firewall tarafından durdurulur mu?
NGFW ve IPS sistemleri bazı SQL Injection girişimlerini tespit edebilir. Ancak en etkili koruma yöntemi güvenli yazılım geliştirme süreçleri ve WAF kullanımıdır.
Firewall phishing saldırılarını engeller mi?
Web filtreleme sayesinde birçok zararlı veya sahte site engellenebilir. Ancak kullanıcıların e-posta üzerinden gelen sosyal mühendislik saldırılarına karşı bilinçlendirilmesi de gerekir.
Ev kullanıcıları da firewall kullanmalı mı?
Evet. Güncel modemler, işletim sistemi güvenlik duvarları ve gerekirse ek güvenlik çözümleri temel seviyede koruma sağlar. Kurumsal ortamlarda ise yeni nesil firewall çözümleri tercih edilmelidir.
Firewall’lar, yetkisiz erişimlerden DDoS saldırılarına, zararlı yazılım iletişimlerinden uygulama kontrolüne kadar birçok siber tehdide karşı ilk savunma hattını oluşturur. Ancak günümüz tehdit ortamında tek başına yeterli değildir. Firewall, endpoint güvenliği, MFA, düzenli güncellemeler ve kullanıcı farkındalığıyla birlikte kullanıldığında etkili bir siber güvenlik mimarisi oluşturulabilir.






