İçereği Atla

Firewall Mantığını FortiGate Üzerinden Anlamak

Ağ güvenliği denildiğinde ilk akla gelen bileşenlerden biri firewall’dur. Ancak firewall çoğu zaman yalnızca “trafiği engelleyen bir cihaz” olarak algılanır. Bu yaklaşım, firewall’un gerçek işlevini ve ağ güvenliğindeki kritik rolünü anlamayı zorlaştırır. Özellikle kurumsal yapılarda firewall, yalnızca bir engel değil; trafiği tanıyan, analiz eden, karar veren ve güvenlik politikalarını uygulayan merkezi bir kontrol noktasıdır.
31 Temmuz 2026 yazan
Firewall Mantığını FortiGate Üzerinden Anlamak
Amina KAPTAN
 

Firewall Nedir? Temel Güvenlik Mantığı

Firewall, farklı güvenlik seviyelerine sahip ağlar arasında geçen trafiği kontrol eden bir güvenlik bileşenidir. En temel görevleri şunlardır:

    1. Ağ trafiğini denetlemek
    2. Yetkisiz erişimleri engellemek
    3. Yetkili trafiğe kontrollü izin vermek
    4. Güvenlik politikalarını uygulamak
    5. Ağ görünürlüğü ve kayıt (log) sağlamak

Firewall, “izin verilmeyen her şeyi engelle” prensibiyle çalışır. Bu prensip, varsayılan olarak tüm trafiğin güvensiz kabul edilmesi anlamına gelir. Ancak modern firewall’lar yalnızca IP ve port bilgisine bakmaz; trafiğin içeriğini, kaynağını, davranışını ve bağlamını da değerlendirir.

Klasik Firewall Yaklaşımı ve Yetersizlikleri

İlk nesil firewall’lar (stateless firewall) yalnızca kaynak IP, hedef IP, port ve protokol bilgisine göre karar verir. Bu yaklaşım günümüz tehditleri için yetersizdir çünkü:

    1. Uygulama seviyesinde kontrol yoktur
    2. Zararlı trafik, izinli portlar üzerinden geçebilir
    3. Şifreli trafik analiz edilemez
    4. Kullanıcı bazlı politika uygulanamaz

Bu noktada stateful firewall kavramı ortaya çıkmıştır. Stateful firewall’lar, bağlantının durumunu (session) takip eder. Ancak bu da tek başına yeterli değildir. Günümüzde saldırıların büyük bölümü HTTP/HTTPS gibi izinli protokoller üzerinden gerçekleşmektedir.

Next Generation Firewall (NGFW) Kavramı

FortiGate, bir Next Generation Firewall (NGFW) ürünüdür. NGFW yaklaşımı, firewall’un yalnızca ağ katmanında değil, uygulama ve içerik katmanında da karar vermesini sağlar.

NGFW’lerin temel özellikleri:

    1. Stateful inspection
    2. Application awareness (uygulama farkındalığı)
    3. Intrusion Prevention System (IPS)
    4. Web filtering
    5. Antivirus ve antimalware
    6. SSL/TLS inspection
    7. Kullanıcı bazlı politika

FortiGate, bu yetenekleri tek bir platform üzerinde sunar.

FortiGate Mimarisi ve Trafik İşleme Mantığı

FortiGate firewall’larda en kritik kavramlardan biri policy flow yani trafik işleme sırasıdır. FortiGate, bir paketi alır ve belirli adımlardan geçirerek karar verir.

Bu süreci anlamadan FortiGate üzerinde sağlıklı kural yazmak mümkün değildir.

FortiGate Trafik Akışının Temel Adımları

Bir paket FortiGate’e ulaştığında şu temel aşamalardan geçer:

  1. Interface Kontrolü
    Paket hangi arayüzden geldi, hangi arayüze gidecek?
  2. Routing Kontrolü
    FortiGate, hedef IP için routing tablosuna bakar.
  3. Policy Lookup (Firewall Policy Eşleşmesi)
    Kaynak, hedef, servis ve arayüz bilgilerine göre uygun firewall policy aranır.
  4. Security Profile Uygulaması
    IPS, Antivirus, Web Filter gibi profiller devreye girer.
  5. NAT Kontrolü
    Gerekliyse kaynak veya hedef adres çevirisi yapılır.
  6. Session Oluşturma
    Trafik izinliyse session açılır ve state tablosuna eklenir.

Bu adımlar FortiGate’in “akıllı” firewall olmasını sağlar.

FortiGate Firewall Policy Mantığı

FortiGate’te firewall kuralları (policy), yukarıdan aşağıya doğru işlenir. İlk eşleşen kural geçerlidir.

Bir firewall policy şu temel bileşenlerden oluşur:

    1. Incoming Interface
    2. Outgoing Interface
    3. Source Address
    4. Destination Address
    5. Service
    6. Action (Accept / Deny)
    7. Security Profiles

En Sık Yapılan Hata

Yeni başlayanların en sık yaptığı hata, çok geniş tanımlı policy’ler yazmaktır. Örneğin:

    1. Source: all
    2. Destination: all
    3. Service: all

Bu tür kurallar, firewall’u işlevsiz hale getirir ve ciddi güvenlik açıkları oluşturur.

Stateful Inspection ve Session Mantığı

FortiGate, stateful bir firewall’dur. Yani bir bağlantının yalnızca ilk paketini değil, tüm oturumunu takip eder.

Örneğin:

    1. İç ağdan dışarıya HTTP isteği gönderildi
    2. FortiGate bu isteği izinli kabul etti
    3. Dışarıdan gelen cevap trafiği ayrıca kurala bakılmadan otomatik olarak izinli sayılır

Bu yapı performans ve güvenlik açısından kritiktir.

Application Control: Port Değil Uygulama Odaklı Güvenlik

Modern saldırılar, izinli portlar üzerinden gerçekleşir. FortiGate bu sorunu Application Control ile çözer.

Application Control sayesinde:

    1. Facebook, YouTube, WhatsApp gibi uygulamalar tanınır
    2. Port 443 üzerinden gelse bile uygulama ayrıştırılır
    3. Uygulama bazlı engelleme veya izin verilebilir

Bu, klasik firewall mantığının ötesinde bir yaklaşımdır.

IPS: Saldırı Tespiti ve Engelleme Mantığı

Intrusion Prevention System (IPS), trafiği imza ve davranış bazlı analiz eder.

FortiGate IPS:

    1. Bilinen saldırı imzalarını kontrol eder
    2. Exploit, brute force, buffer overflow gibi saldırıları tespit eder
    3. Gerçek zamanlı engelleme yapabilir

Firewall mantığı burada “izinli görünen ama zararlı olan” trafiği ayıklamaya başlar.

SSL Inspection: Görünmeyeni Görmek

Günümüzde trafiğin büyük bölümü şifreli (HTTPS) durumdadır. SSL Inspection kapalıysa firewall, trafiğin içeriğini göremez.

FortiGate SSL Inspection:

    1. Şifreli trafiği açar
    2. Güvenlik profillerini uygular
    3. Tekrar şifreleyerek iletir

Bu özellik doğru yapılandırılmazsa performans ve gizlilik sorunlarına yol açabilir. Bu nedenle seçici ve kontrollü kullanılmalıdır.

Loglama ve Görünürlük

Firewall’un en önemli işlevlerinden biri de log üretmektir. FortiGate, her izin verilen veya engellenen trafik için kayıt tutabilir.

Loglar sayesinde:

    1. Olay analizi yapılır
    2. Saldırı girişimleri tespit edilir
    3. Politika hataları fark edilir
    4. Uyumluluk gereksinimleri karşılanır

FortiAnalyzer entegrasyonu ile bu loglar anlamlı raporlara dönüştürülebilir.

FortiGate Firewall Neden Sadece Kural Yazmak Değildir?

FortiGate kullanmak, yalnızca firewall policy yazmak anlamına gelmez. Gerçek firewall mantığı şunları kapsar:

    1. Doğru ağ segmentasyonu
    2. En az yetki prensibi
    3. Katmanlı güvenlik yaklaşımı
    4. Sürekli izleme ve iyileştirme
    5. Güncel imza ve firmware yönetimi

Firewall, yaşayan bir güvenlik bileşenidir.

Sonuç

Firewall mantığını anlamak, yalnızca bir cihazın arayüzünü öğrenmek değildir. FortiGate üzerinden firewall mantığını kavramak; ağ trafiğinin nasıl işlendiğini, güvenlik kararlarının hangi aşamalarda verildiğini ve modern tehditlere karşı nasıl savunma sağlandığını anlamak demektir.

FortiGate, sunduğu NGFW yetenekleriyle firewall kavramını klasik sınırların ötesine taşır. Ancak bu gücün doğru kullanılabilmesi için temel firewall mantığının iyi anlaşılması şarttır. Aksi halde en gelişmiş firewall bile yanlış yapılandırma nedeniyle etkisiz hale gelebilir.

inç Network
Firewall Mantığını FortiGate Üzerinden Anlamak
Amina KAPTAN 31 Temmuz 2026
Bu gönderiyi paylaş
Etiketler
Arşivle
Giriş to leave a comment