Güvenlik Duvarı (NGFW/WAF) & Ağ Güvenliği
Yeni nesil güvenlik duvarı (NGFW), web uygulama güvenlik duvarı (WAF), NAC ve güvenli web ağ geçidini birlikte konumlandıran; throughput, oturum kapasitesi ve OWASP Top 10 kapsamına göre boyutlandırılan uçtan uca ağ güvenliği mimarisi.
Ağ güvenliği alımları çoğu zaman tek kalemli değildir: "NGFW + WAF + NAC" ya da "güvenlik duvarı lisans yenileme + migrasyon" şeklinde gelir. Bu sayfa, bir teknik şartname yazmadan önce doğru bileşenleri, boyutlandırmayı ve seçim kriterlerini araştıran bilgi işlem ve ağ/güvenlik ekipleri için hazırlandı. Amaç; ürün adı ezberlemeden, yetenek ve standartüzerinden karar vermenizi sağlamak.
Çözüm neyi kapsar?
Ağ güvenliği tek bir kutu değil, giriş-çıkış ve iç segmentleri birlikte koruyan katmanlardan oluşur. Kurumsal alımlarda en çok geçen dört bileşen ve konumları:
- NGFW (yeni nesil firewall): Ağ sınırında ve segment aralarında L3-L7 denetimi — uygulama tanıma (App-ID), IPS/IDS, URL filtreleme, TLS/SSL inspection, sandbox.
- WAF (web uygulama güvenlik duvarı): Web sunucusu / reverse proxy önünde, yalnızca HTTP(S) ve API trafiğini OWASP Top 10 saldırılarına karşı korur.
- NAC (ağ erişim kontrolü): 802.1X ile hangi kullanıcı/cihazın ağa bağlanacağını erişim katmanında belirler; misafir ve IoT segmentasyonu.
- SWG / güvenli web ağ geçidi (proxy): Kullanıcıların giden internet erişiminde URL/DNS filtreleme, kötü amaçlı içerik ve veri sızıntısı denetimi.
Bileşenleri konumlandırma: karşılaştırma
| Bileşen | Katman / kapsam | Neyi korur | Tipik yerleşim |
|---|---|---|---|
| NGFW | L3-L7, tüm trafik | Ağ trafiği, uygulama denetimi, IPS | Ağ perimetresi / segment sınırı |
| WAF | L7, HTTP/HTTPS | Web uygulamaları ve API'ler (OWASP Top 10) | Web sunucusu önü / reverse proxy |
| NAC | L2, port/kimlik | Ağa bağlanan cihaz ve kullanıcılar | LAN erişim katmanı (802.1X) |
| SWG / Proxy | L7, giden trafik | Kullanıcıların giden web erişimi | İstemci-internet arası |
Throughput ve oturum kapasitesi: doğru boyutlandırma
En sık yapılan hata, cihazı datasheet'teki en yüksek "firewall throughput"değerine göre seçmektir. Oysa gerçek dünyada IPS ve TLS/SSL inspection açık çalışır; bu özellikler devreye girince geçerli değer "threat protection throughput"tur ve ham kapasitenin çok altına iner. Aşağıdaki bağıl değerler örnek/yaklaşıktır, ürüne göre değişir:
| Denetim modu | Bağıl throughput (örnek) |
|---|---|
| Yalnız firewall (L3/L4) | %100 (referans) |
| + Uygulama denetimi (App-ID) | ~%70-85 |
| + IPS/IDS | ~%40-60 |
| + TLS/SSL inspection | ~%25-40 |
Pratik bir boyutlandırma yaklaşımı: Gerekli tehdit koruma throughput'u ≈ zirve WAN trafiği × 1,3-1,5 (headroom payı). Örneğin zirvede 2 Gbps giden/gelen trafik ölçüyorsanız, tüm güvenlik özellikleri açıkken en az 2,6-3 Gbps threat protection throughput veren bir cihaz hedeflemelisiniz. Eşzamanlı oturum (concurrent session) tarafında kullanıcı başına ~100-200 oturum kabul edilir; 1.000 kullanıcılık bir kurum yaklaşık 100-200 bin oturum üretir, cihaz bunun 2-3 katını (yeni oturum/sn — connections per second dahil) desteklemelidir.
WAF ve OWASP Top 10
İnternete açık her web uygulaması ve API, OWASP'ın Top 10 (2021) risk kategorilerine maruzdur: kırık erişim kontrolü (A01), enjeksiyon/SQLi & XSS (A03), güvensiz tasarım (A04), yanlış yapılandırma (A05) ve daha fazlası. WAF bu istekleri iki modelle yakalar: negatif güvenlik(bilinen kötü imzaları, ör. OWASP Core Rule Set ile engelleme) ve pozitif güvenlik (yalnızca beklenen girdiye izin veren beyaz liste). Modern WAF'lar ayrıca bot yönetimi, hız sınırlama (rate limiting) ve API şeması doğrulaması sunar. Kritik nokta: WAF önce log-only modunda çalıştırılıp uygulamaya göre ince ayar (tuning) yapılmadan blocking moduna alınırsa meşru trafik engellenebilir.
Lisans yenileme ve migrasyon
NGFW'lerde donanım bir kez alınır; asıl tekrar eden maliyet abonelik lisanslarıdır: IPS imza güncellemesi, antivirüs, URL filtreleme, sandbox ve merkezi yönetim. Yenileme kararında iki eşiği kontrol edin:
- EOL/EOS tarihi: Cihaz satış/destek sonuna yakınsa güvenlik imzaları ve yazılım güncellemesi kesilir; yenileme yerine migrasyon planlanmalıdır.
- Performans başarısı: Tüm güvenlik özellikleri açıkken zirve trafiği karşılayamıyorsa (paket düşürme, gecikme), donanım yükseltmesi gerekir.
- Migrasyon riski: Kural setini olduğu gibi taşımak (lift-and-shift) yerine, kullanılmayan/çakışan kuralları temizleyerek (policy cleanup) taşımak hem performansı hem denetlenebilirliği artırır.
Teknik şartnamede dikkat edilecekler
- Standart ve kapsam: Ürün markası yerine yetenek isteyin — TLS 1.3 ve IPv6 desteği, MITRE ATT&CK tekniklerine (özellikle Command & Control, Exfiltration) karşı kapsam, bağımsız test referansları.
- Entegrasyon: Firewall/WAF loglarının syslog/CEF ile SIEM'e aktarımı zorunlu madde olmalı — görünürlük ve 5651 uyumu için.
- Veri sahipliği / dışa aktarım: Konfigürasyon ve kuralların standart formatta dışa aktarılabilmesi (config export) şart koşulmalı; bu, vendor lock-in'e karşı en pratik önlemdir.
- Süreklilik: HA (active-active / active-passive) kümeleme, yük altında failover süresi ve throughput garantisi ölçülebilir tanımlanmalı.
- SLA: İmza güncelleme sıklığı, olay tespit/müdahale süreleri (MTTD/MTTR), 7/24 destek ve RMA süresi.
- Mevzuat: Log'ların yurt içinde ve 5651'e uygun saklanması, KVKK kapsamında kişisel verinin işlenmesi net olmalı.
Seçim kriterleri
Kararı objektifleştirmek için şu başlıkları puanlayın: (1) tüm özellikler açıkken gerçek threat protectionthroughput ve headroom; (2) eşzamanlı oturum ve yeni bağlantı/sn kapasitesi; (3) OWASP Top 10 ve API kapsamı (WAF için); (4) tek merkezden çok cihaz yönetimi ve rapor; (5) SIEM/SOAR entegrasyonu ve API açıklığı; (6) 3-5 yıllık toplam sahip olma maliyeti (TCO) — donanım + abonelik + destek. Bu çerçeve NIST CSF Protect fonksiyonu ve ISO/IEC 27001 ağ güvenliği kontrolleriyle (A.13 / A.8 alanı) uyumlu bir alım yapmanızı sağlar. Yapay zekânın imza-ötesi anomali tespitine katkısınısiber güvenlikte yapay zeka yazımızda veriyle ele alıyoruz.
Mevcut ağ topolojinizi ve zirve trafiğinizi birlikte değerlendirip, doğru boyutlandırılmış bir NGFW/WAF mimarisi ile şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
NGFW ile WAF arasındaki fark nedir; ikisi de gerekli mi?
NGFW (yeni nesil güvenlik duvarı) tüm ağ trafiğini L3-L7 seviyesinde denetler; uygulama tanıma (App-ID), IPS ve URL filtreleme yapar. WAF ise yalnızca HTTP/HTTPS trafiğini inceleyip web uygulamaları ve API’leri OWASP Top 10 saldırılarına (SQL injection, XSS vb.) karşı korur. İnternete açık web uygulaması olan kurumlarda ikisi birbirinin yerine geçmez, tamamlar: NGFW ağ sınırında, WAF uygulama sunucusunun önünde konumlanır.
Firewall throughput ve oturum kapasitesini nasıl doğru boyutlandırırım?
Datasheet’teki "firewall throughput" değil, IPS ve TLS/SSL inspection açıkken geçerli olan "threat protection throughput" değerine bakın; bu değer çoğu üründe ham firewall kapasitesinin yaklaşık %25-40’ına düşer (örnek/yaklaşık). Zirve WAN trafiğinizin en az 1,3-1,5 katı headroom ve eşzamanlı oturum sayısının 2-3 katı kapasite hedefleyin.
Lisans yenileme mi, yeni cihaza migrasyon mu daha mantıklı?
Cihaz EOL/EOS (satış/destek sonu) tarihine yakınsa ya da mevcut throughput zirve trafiği karşılamıyorsa migrasyon; donanım yeterli ve performans sorunları yoksa abonelik (IPS, AV, URL filtreleme, sandbox) yenileme daha ekonomiktir. Yenileme öncesi kullanılmayan kuralları temizlemek (policy cleanup) hem performansı hem güvenliği iyileştirir.
WAF kurunca uygulamalarım hemen korunur mu?
Hayır. WAF varsayılan kural setiyle (ör. OWASP CRS) açıldığında meşru istekleri de engelleyebilir (false positive). Önce izleme (detection/log-only) modunda çalıştırıp uygulamaya özgü ince ayar (tuning) yaptıktan sonra engelleme (blocking) moduna alınır. Bu geçiş şartnamede kapsam ve süre olarak tanımlanmalıdır.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur