Yapay Zeka Yazılımları · by Yazılım Koçu2026
AĞ GÜVENLİĞİ

Güvenlik Duvarı (NGFW/WAF) & Ağ Güvenliği

Yeni nesil güvenlik duvarı (NGFW), web uygulama güvenlik duvarı (WAF), NAC ve güvenli web ağ geçidini birlikte konumlandıran; throughput, oturum kapasitesi ve OWASP Top 10 kapsamına göre boyutlandırılan uçtan uca ağ güvenliği mimarisi.

Ağ güvenliği alımları çoğu zaman tek kalemli değildir: "NGFW + WAF + NAC" ya da "güvenlik duvarı lisans yenileme + migrasyon" şeklinde gelir. Bu sayfa, bir teknik şartname yazmadan önce doğru bileşenleri, boyutlandırmayı ve seçim kriterlerini araştıran bilgi işlem ve ağ/güvenlik ekipleri için hazırlandı. Amaç; ürün adı ezberlemeden, yetenek ve standartüzerinden karar vermenizi sağlamak.

Çözüm neyi kapsar?

Ağ güvenliği tek bir kutu değil, giriş-çıkış ve iç segmentleri birlikte koruyan katmanlardan oluşur. Kurumsal alımlarda en çok geçen dört bileşen ve konumları:

  • NGFW (yeni nesil firewall): Ağ sınırında ve segment aralarında L3-L7 denetimi — uygulama tanıma (App-ID), IPS/IDS, URL filtreleme, TLS/SSL inspection, sandbox.
  • WAF (web uygulama güvenlik duvarı): Web sunucusu / reverse proxy önünde, yalnızca HTTP(S) ve API trafiğini OWASP Top 10 saldırılarına karşı korur.
  • NAC (ağ erişim kontrolü): 802.1X ile hangi kullanıcı/cihazın ağa bağlanacağını erişim katmanında belirler; misafir ve IoT segmentasyonu.
  • SWG / güvenli web ağ geçidi (proxy): Kullanıcıların giden internet erişiminde URL/DNS filtreleme, kötü amaçlı içerik ve veri sızıntısı denetimi.

Bileşenleri konumlandırma: karşılaştırma

BileşenKatman / kapsamNeyi korurTipik yerleşim
NGFWL3-L7, tüm trafikAğ trafiği, uygulama denetimi, IPSAğ perimetresi / segment sınırı
WAFL7, HTTP/HTTPSWeb uygulamaları ve API'ler (OWASP Top 10)Web sunucusu önü / reverse proxy
NACL2, port/kimlikAğa bağlanan cihaz ve kullanıcılarLAN erişim katmanı (802.1X)
SWG / ProxyL7, giden trafikKullanıcıların giden web erişimiİstemci-internet arası

Throughput ve oturum kapasitesi: doğru boyutlandırma

En sık yapılan hata, cihazı datasheet'teki en yüksek "firewall throughput"değerine göre seçmektir. Oysa gerçek dünyada IPS ve TLS/SSL inspection açık çalışır; bu özellikler devreye girince geçerli değer "threat protection throughput"tur ve ham kapasitenin çok altına iner. Aşağıdaki bağıl değerler örnek/yaklaşıktır, ürüne göre değişir:

Denetim moduBağıl throughput (örnek)
Yalnız firewall (L3/L4)%100 (referans)
+ Uygulama denetimi (App-ID)~%70-85
+ IPS/IDS~%40-60
+ TLS/SSL inspection~%25-40

Pratik bir boyutlandırma yaklaşımı: Gerekli tehdit koruma throughput'u ≈ zirve WAN trafiği × 1,3-1,5 (headroom payı). Örneğin zirvede 2 Gbps giden/gelen trafik ölçüyorsanız, tüm güvenlik özellikleri açıkken en az 2,6-3 Gbps threat protection throughput veren bir cihaz hedeflemelisiniz. Eşzamanlı oturum (concurrent session) tarafında kullanıcı başına ~100-200 oturum kabul edilir; 1.000 kullanıcılık bir kurum yaklaşık 100-200 bin oturum üretir, cihaz bunun 2-3 katını (yeni oturum/sn — connections per second dahil) desteklemelidir.

WAF ve OWASP Top 10

İnternete açık her web uygulaması ve API, OWASP'ın Top 10 (2021) risk kategorilerine maruzdur: kırık erişim kontrolü (A01), enjeksiyon/SQLi & XSS (A03), güvensiz tasarım (A04), yanlış yapılandırma (A05) ve daha fazlası. WAF bu istekleri iki modelle yakalar: negatif güvenlik(bilinen kötü imzaları, ör. OWASP Core Rule Set ile engelleme) ve pozitif güvenlik (yalnızca beklenen girdiye izin veren beyaz liste). Modern WAF'lar ayrıca bot yönetimi, hız sınırlama (rate limiting) ve API şeması doğrulaması sunar. Kritik nokta: WAF önce log-only modunda çalıştırılıp uygulamaya göre ince ayar (tuning) yapılmadan blocking moduna alınırsa meşru trafik engellenebilir.

Lisans yenileme ve migrasyon

NGFW'lerde donanım bir kez alınır; asıl tekrar eden maliyet abonelik lisanslarıdır: IPS imza güncellemesi, antivirüs, URL filtreleme, sandbox ve merkezi yönetim. Yenileme kararında iki eşiği kontrol edin:

  • EOL/EOS tarihi: Cihaz satış/destek sonuna yakınsa güvenlik imzaları ve yazılım güncellemesi kesilir; yenileme yerine migrasyon planlanmalıdır.
  • Performans başarısı: Tüm güvenlik özellikleri açıkken zirve trafiği karşılayamıyorsa (paket düşürme, gecikme), donanım yükseltmesi gerekir.
  • Migrasyon riski: Kural setini olduğu gibi taşımak (lift-and-shift) yerine, kullanılmayan/çakışan kuralları temizleyerek (policy cleanup) taşımak hem performansı hem denetlenebilirliği artırır.

Teknik şartnamede dikkat edilecekler

  • Standart ve kapsam: Ürün markası yerine yetenek isteyin — TLS 1.3 ve IPv6 desteği, MITRE ATT&CK tekniklerine (özellikle Command & Control, Exfiltration) karşı kapsam, bağımsız test referansları.
  • Entegrasyon: Firewall/WAF loglarının syslog/CEF ile SIEM'e aktarımı zorunlu madde olmalı — görünürlük ve 5651 uyumu için.
  • Veri sahipliği / dışa aktarım: Konfigürasyon ve kuralların standart formatta dışa aktarılabilmesi (config export) şart koşulmalı; bu, vendor lock-in'e karşı en pratik önlemdir.
  • Süreklilik: HA (active-active / active-passive) kümeleme, yük altında failover süresi ve throughput garantisi ölçülebilir tanımlanmalı.
  • SLA: İmza güncelleme sıklığı, olay tespit/müdahale süreleri (MTTD/MTTR), 7/24 destek ve RMA süresi.
  • Mevzuat: Log'ların yurt içinde ve 5651'e uygun saklanması, KVKK kapsamında kişisel verinin işlenmesi net olmalı.

Seçim kriterleri

Kararı objektifleştirmek için şu başlıkları puanlayın: (1) tüm özellikler açıkken gerçek threat protectionthroughput ve headroom; (2) eşzamanlı oturum ve yeni bağlantı/sn kapasitesi; (3) OWASP Top 10 ve API kapsamı (WAF için); (4) tek merkezden çok cihaz yönetimi ve rapor; (5) SIEM/SOAR entegrasyonu ve API açıklığı; (6) 3-5 yıllık toplam sahip olma maliyeti (TCO) — donanım + abonelik + destek. Bu çerçeve NIST CSF Protect fonksiyonu ve ISO/IEC 27001 ağ güvenliği kontrolleriyle (A.13 / A.8 alanı) uyumlu bir alım yapmanızı sağlar. Yapay zekânın imza-ötesi anomali tespitine katkısınısiber güvenlikte yapay zeka yazımızda veriyle ele alıyoruz.

Mevcut ağ topolojinizi ve zirve trafiğinizi birlikte değerlendirip, doğru boyutlandırılmış bir NGFW/WAF mimarisi ile şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.

SIK SORULAN SORULAR

Merak edilenler

NGFW ile WAF arasındaki fark nedir; ikisi de gerekli mi?

NGFW (yeni nesil güvenlik duvarı) tüm ağ trafiğini L3-L7 seviyesinde denetler; uygulama tanıma (App-ID), IPS ve URL filtreleme yapar. WAF ise yalnızca HTTP/HTTPS trafiğini inceleyip web uygulamaları ve API’leri OWASP Top 10 saldırılarına (SQL injection, XSS vb.) karşı korur. İnternete açık web uygulaması olan kurumlarda ikisi birbirinin yerine geçmez, tamamlar: NGFW ağ sınırında, WAF uygulama sunucusunun önünde konumlanır.

Firewall throughput ve oturum kapasitesini nasıl doğru boyutlandırırım?

Datasheet’teki "firewall throughput" değil, IPS ve TLS/SSL inspection açıkken geçerli olan "threat protection throughput" değerine bakın; bu değer çoğu üründe ham firewall kapasitesinin yaklaşık %25-40’ına düşer (örnek/yaklaşık). Zirve WAN trafiğinizin en az 1,3-1,5 katı headroom ve eşzamanlı oturum sayısının 2-3 katı kapasite hedefleyin.

Lisans yenileme mi, yeni cihaza migrasyon mu daha mantıklı?

Cihaz EOL/EOS (satış/destek sonu) tarihine yakınsa ya da mevcut throughput zirve trafiği karşılamıyorsa migrasyon; donanım yeterli ve performans sorunları yoksa abonelik (IPS, AV, URL filtreleme, sandbox) yenileme daha ekonomiktir. Yenileme öncesi kullanılmayan kuralları temizlemek (policy cleanup) hem performansı hem güvenliği iyileştirir.

WAF kurunca uygulamalarım hemen korunur mu?

Hayır. WAF varsayılan kural setiyle (ör. OWASP CRS) açıldığında meşru istekleri de engelleyebilir (false positive). Önce izleme (detection/log-only) modunda çalıştırıp uygulamaya özgü ince ayar (tuning) yaptıktan sonra engelleme (blocking) moduna alınır. Bu geçiş şartnamede kapsam ve süre olarak tanımlanmalıdır.

SONRAKİ ADIM

Kurumunuza özel çözümü konuşalım.

İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.

Talep Oluştur