Güvenlik Duvarı Hangi Ağ Saldırılarına Karşı Koruma Sağlar?
Güvenlik duvarları (firewall), ağ trafiğini analiz ederek yetkisiz erişimleri, zararlı bağlantıları ve çeşitli siber saldırıları engelleyen temel güvenlik bileşenleridir. Ancak tek başına tüm tehditleri durduramaz; IPS, antivirüs, sandbox, EDR ve MFA gibi ek güvenlik katmanlarıyla birlikte kullanıldığında maksimum koruma sağlar. Modern yeni nesil güvenlik duvarları (NGFW), klasik paket filtrelemenin ötesinde uygulama kontrolü, tehdit istihbaratı ve derin paket inceleme (DPI) gibi özelliklerle gelişmiş saldırıları tespit edebilir.
Kurumsal ağlarda kullanılan Sophos Firewall, Fortinet, Palo Alto ve benzeri NGFW çözümleri; DDoS, port taramaları, brute-force girişimleri, zararlı yazılım iletişimleri, exploit girişimleri ve uygulama katmanı saldırılarının önemli bir bölümüne karşı koruma sağlayabilmektedir.
Güvenlik Duvarı Nasıl Koruma Sağlar?
Bir firewall temel olarak ağ trafiğini belirlenen kurallara göre denetler ve aşağıdaki mekanizmalarla koruma sağlar:
- Paket filtreleme (Packet Filtering)
- Durum bilgili inceleme (Stateful Inspection)
- Derin Paket İnceleme (Deep Packet Inspection – DPI)
- IPS (Intrusion Prevention System)
- Uygulama kontrolü (Application Control)
- Web filtreleme (Web Filtering)
- Botnet ve C&C sunucu engelleme
- Coğrafi IP filtreleme (Geo-IP Filtering)
- DoS/DDoS koruma mekanizmaları
- SSL/TLS trafiği denetimi
Özellikle Sophos Firewall’da Xstream mimarisi sayesinde TLS Inspection, IPS ve Application Acceleration motorları birlikte çalışarak şifreli trafik içerisindeki tehditlerin de analiz edilmesine olanak sağlar.
Güvenlik Duvarının Koruduğu Başlıca Ağ Saldırıları
1. Port Tarama (Port Scanning) Saldırıları
Saldırganlar, sistemde hangi servislerin açık olduğunu belirlemek için port taraması gerçekleştirir.
Yaygın araçlar:
- Nmap
- Masscan
- Zmap
Örnek:
nmap -sS 192.168.1.10
Firewall’lar aşağıdaki yöntemlerle koruma sağlar:
- Stealth mode kullanımı
- Kullanılmayan portların kapatılması
- IPS imzalarıyla tarama tespiti
- Rate limiting uygulanması
Sophos’un IPS motoru, birçok yaygın port tarama davranışını otomatik olarak tespit edip engelleyebilmektedir.
2. Brute Force ve Login Saldırıları
SSH, RDP, FTP, VPN ve web uygulamalarına yönelik parola deneme saldırıları en yaygın tehditlerden biridir.
Örnek:
hydra -L users.txt -P passwords.txt ssh://192.168.1.20
Firewall koruma mekanizmaları:
| Koruma Mekanizması | Açıklama |
| IPS | SSH brute-force denemelerini algılar |
| Geo-IP Filtering | Belirli ülkelerden gelen girişleri engeller |
| Rate Limiting | Belirli IP’lerin aşırı istek göndermesini önler |
| MFA Entegrasyonu | Tek şifre ile erişimi engeller |
| VPN Politikaları | Yetkisiz uzaktan erişimleri sınırlar |
Özellikle RDP servislerinin doğrudan internete açılması, fidye yazılımı gruplarının en sık kullandığı yöntemlerden biridir.
3. DDoS ve DoS Saldırıları
DDoS saldırıları, sistem kaynaklarını tüketerek hizmet kesintisi oluşturmayı hedefler.
Başlıca türler:
SYN Flood
TCP bağlantısının üçlü el sıkışma mekanizmasını hedefler.
hping3 -S –flood 192.168.1.10
UDP Flood
Sunuculara yoğun UDP trafiği gönderilir.
ICMP Flood
Ping istekleriyle bant genişliği tüketilmeye çalışılır.
Firewall korumaları:
| Saldırı Türü | Firewall Koruması |
| SYN Flood | SYN Cookie, Connection Limit |
| UDP Flood | Rate Limiting |
| ICMP Flood | ICMP Threshold |
| HTTP Flood | WAF veya Reverse Proxy desteği |
| DNS Amplification | IPS ve DNS filtreleme |
Sophos Firewall’un DoS & Spoof Protection özellikleri; SYN Flood, UDP Flood ve ICMP Flood saldırılarına karşı otomatik koruma mekanizmaları sunmaktadır. Üretici dokümantasyonlarında da bu özelliklerin ağ seviyesinde saldırı azaltımı için kullanıldığı belirtilmektedir.
Ancak büyük ölçekli volumetrik DDoS saldırılarında yalnızca firewall yeterli olmayabilir. Bu tür durumlarda:
- Cloudflare
- Akamai
- ISP tabanlı DDoS servisleri
gibi ek koruma katmanları gereklidir.
4. IPS ile Exploit ve Ağ Saldırıları
IPS (Intrusion Prevention System), bilinen saldırı imzalarını kullanarak zararlı paketleri engeller.
Örnek saldırılar:
- SMB Exploit girişimleri
- EternalBlue benzeri saldırılar
- Apache Log4j saldırıları
- Web sunucusu exploit denemeleri
- Buffer Overflow girişimleri
- Shellcode enjeksiyonları
IPS motorları genellikle:
- Snort kuralları
- Suricata imzaları
- Üreticiye özel tehdit veritabanları
üzerinden çalışmaktadır.
Sophos Firewall’un IPS sistemi de düzenli olarak güncellenen tehdit imzaları kullanmaktadır ve bilinen exploit girişimlerini ağ seviyesinde engelleyebilmektedir.
5. Zararlı Yazılım ve Botnet İletişimleri
Firewall’lar antivirüs değildir ancak kötü amaçlı yazılımların ağ iletişimlerini kesebilirler.
Örnek senaryolar:
| Tehdit Türü | Engellenebilen Davranış |
| Ransomware | C&C sunucularıyla iletişim |
| Trojan | Veri sızdırma girişimleri |
| Botnet | Komuta merkezine bağlantı |
| Cryptominer | Mining havuzlarına erişim |
| Spyware | Veri gönderimleri |
Modern firewall’lar:
- Threat Intelligence
- DNS Security
- URL Filtering
- Reputation Filtering
mekanizmalarını kullanmaktadır.
Sophos Firewall, SophosLabs tehdit istihbaratını kullanarak kötü niyetli IP adresleri, alan adları ve URL’lere erişimi engelleyebilmektedir.
6. Uygulama Katmanı Saldırıları
NGFW çözümleri, yalnızca port bazlı değil uygulama bazlı filtreleme yapabilmektedir.
Kontrol edilebilen uygulamalar:
- Telegram
- Netflix
- BitTorrent
- TeamViewer
- AnyDesk
- Dropbox
Bu yaklaşım aşağıdaki saldırıları azaltabilir:
| Saldırı | Koruma |
| Yetkisiz Uzaktan Erişim | Uygulama engelleme |
| Veri Sızıntısı | Dosya paylaşım servislerinin kapatılması |
| P2P Zararlı Yazılım Yayılımı | Torrent engelleme |
| Botnet Trafiği | Uygulama imzaları |
7. IP Spoofing Saldırıları
IP Spoofing, saldırganın kaynak IP adresini sahte göstermesiyle gerçekleştirilir.
Amaçlar:
- DDoS
- Kimlik gizleme
- Güvenlik mekanizmalarını aşma
Firewall koruma yöntemleri:
- Anti-Spoofing
- Reverse Path Forwarding (RPF)
- Bogon Network Filtering
- Stateful Inspection
Sophos Firewall’un DoS & Spoof Protection mekanizması, sahte kaynak IP kullanan birçok trafiği engelleyebilmektedir.
8. Yetkisiz Ağ Erişimleri
Firewall’ların en temel görevi yetkisiz erişimleri önlemektir.
Örnek politika:
Internet → LAN = DENY
VPN Users → ERP Server = ALLOW
Guest WiFi → Internal Network = DENY
Bu yapı sayesinde:
- Ağ segmentasyonu sağlanır.
- Lateral movement azaltılır.
- Fidye yazılımlarının yayılması zorlaşır.
- Kritik sistemler korunur.
Zero Trust mimarisinin temel yapı taşlarından biri de bu yaklaşımdır.
Firewall Hangi Saldırıları Tam Olarak Engelleyemez?
Firewall’ların bazı sınırlamaları vardır.
| Saldırı Türü | Firewall Yeterli Mi? | Ek Çözüm |
| Phishing | Hayır | Email Security |
| İç Tehditler | Kısmen | EDR/XDR |
| Zero-Day Zararlılar | Kısmen | Sandbox |
| USB Virüsleri | Hayır | Endpoint Security |
| Sosyal Mühendislik | Hayır | Kullanıcı Eğitimi |
| Büyük Ölçekli DDoS | Kısmen | Cloud DDoS Servisleri |
Bu nedenle güvenlik mimarisi katmanlı olarak tasarlanmalıdır.
Sophos Firewall ile Ek Koruma Katmanları
Kurumsal yapılarda Sophos ekosistemi birlikte kullanıldığında koruma seviyesi önemli ölçüde artmaktadır.
Örnek yapı:
Internet
↓
Sophos Firewall (IPS + Web + Application Control)
↓
Sophos Endpoint (EDR/XDR)
↓
Sophos Central
↓
Sophos Email Security
Bu mimari sayesinde:
- Ağ saldırıları firewall tarafından engellenir.
- Zararlı yazılımlar endpoint üzerinde durdurulur.
- Şüpheli cihazlar otomatik olarak izole edilebilir.
- Merkezi görünürlük Sophos Central üzerinden sağlanabilir.
Üretici dokümantasyonlarında bu yaklaşımın “Synchronized Security” mimarisi olarak tanımlandığı görülmektedir.
Güvenlik Duvarı Kullanırken Dikkat Edilmesi Gerekenler
En iyi firewall bile yanlış yapılandırıldığında etkisiz hale gelebilir.
Öneriler:
- Gereksiz portları kapatın.
- RDP ve SSH servislerini doğrudan internete açmayın.
- IPS özelliğini aktif tutun.
- Firmware güncellemelerini düzenli yapın.
- MFA kullanın.
- Ağ segmentasyonu uygulayın.
- Log kayıtlarını sürekli izleyin.
- Düzenli güvenlik testleri gerçekleştirin.
Sık Sorulan Sorular
Güvenlik duvarı hacker saldırılarını tamamen engeller mi?
Hayır. Firewall, ağ seviyesindeki birçok saldırıyı engelleyebilir ancak sosyal mühendislik, phishing ve zero-day saldırıları gibi tehditlere karşı tek başına yeterli değildir. Katmanlı güvenlik yaklaşımı uygulanmalıdır.
Firewall DDoS saldırılarını önler mi?
Küçük ve orta ölçekli DDoS saldırılarında etkili olabilir. Ancak yüksek hacimli volumetrik saldırılarda Cloud tabanlı DDoS koruma servisleriyle birlikte kullanılması gerekir.
Firewall zararlı yazılımları engeller mi?
Ağ üzerinden yayılan veya C&C sunucularıyla iletişim kuran zararlı yazılımları engelleyebilir. Ancak USB üzerinden bulaşan veya sistem içerisinde çalışan zararlılar için endpoint güvenlik çözümleri gereklidir.
IPS ile firewall aynı şey midir?
Hayır. Firewall trafik akışını kontrol ederken, IPS paket içeriklerini analiz ederek saldırı imzalarını tespit edip engeller. Modern NGFW çözümlerinde IPS genellikle entegre olarak çalışır.
Ev kullanıcıları için firewall gerekli midir?
Evet. Modem üzerindeki temel NAT ve firewall mekanizmaları belirli seviyede koruma sağlasa da, kurumsal yapılarda yeni nesil firewall çözümleri çok daha kapsamlı güvenlik sunmaktadır.
Güvenlik duvarları; port taramaları, brute-force girişimleri, DDoS saldırıları, exploit denemeleri, IP spoofing, botnet iletişimleri ve yetkisiz erişimlere karşı ağ güvenliğinin ilk savunma hattını oluşturur. Ancak modern siber tehditler karşısında firewall tek başına yeterli değildir. IPS, EDR, XDR, e-posta güvenliği, MFA ve kullanıcı farkındalık eğitimleriyle desteklenen katmanlı güvenlik mimarisi, günümüz kurumları için en etkili koruma yaklaşımıdır.

