Sophos Firewall Logları Nasıl İncelenir?
Sophos Firewall logları, ağ trafiğinin, güvenlik olaylarının, VPN bağlantılarının, web erişimlerinin ve sistem aktivitelerinin detaylı şekilde izlenmesini sağlayan en önemli analiz araçlarından biridir. Doğru log analizi sayesinde bağlantı problemleri, güvenlik ihlalleri, performans sorunları ve yanlış yapılandırmalar hızlı şekilde tespit edilebilir. Özellikle Sophos Firewall üzerinde çalışan gelişmiş güvenlik özellikleri (IPS, Web Filtering, Application Control, ATP ve SSL Inspection) nedeniyle log inceleme süreçleri BT ekiplerinin günlük operasyonlarının kritik bir parçasıdır.
Kurumsal ağlarda yaşanan problemlerin büyük bölümü doğru log analizi yapılarak çözülebilir. Bir kullanıcının internete çıkamaması, VPN bağlantısının başarısız olması, belirli bir uygulamanın engellenmesi veya şüpheli bir saldırının tespit edilmesi gibi durumlarda ilk bakılması gereken yer firewall loglarıdır.
Sophos Firewall, hem grafiksel arayüz (GUI) hem de komut satırı (CLI) üzerinden detaylı log görüntüleme imkanı sunar.
Sophos Firewall Log Türleri
Sophos Firewall üzerinde incelenebilecek başlıca log kategorileri şunlardır:
| Log Türü | Açıklama | Kullanım Alanı |
| Firewall Logs | Trafik geçiş kayıtları | Erişim problemleri |
| Web Logs | Web filtreleme kayıtları | URL engellemeleri |
| Application Logs | Uygulama denetim kayıtları | Uygulama kısıtlamaları |
| IPS Logs | Saldırı tespit kayıtları | Güvenlik analizleri |
| ATP Logs | Gelişmiş tehdit koruma kayıtları | Malware tespiti |
| VPN Logs | SSL VPN ve IPsec kayıtları | VPN sorun giderme |
| Authentication Logs | Kullanıcı doğrulama kayıtları | AD ve kullanıcı problemleri |
| System Logs | Sistem olayları | Genel hata analizi |
| Email Logs | SMTP güvenliği kayıtları | Mail trafiği analizi |
| Wireless Logs | Kablosuz erişim noktaları | Wi-Fi sorunları |
GUI Üzerinden Log İnceleme
Sophos Firewall yönetim paneline giriş yaptıktan sonra:
Log Viewer menüsü:
Logs & Reports → Log Viewer
Bu ekran üzerinden tüm log kategorileri filtrelenebilir.
İnceleme yapılabilecek başlıca filtreler:
- Kaynak IP
- Hedef IP
- Kullanıcı adı
- Port numarası
- Protokol
- Politika adı
- Tarih aralığı
- Aksiyon (Allow / Drop / Reject)
Örnek:
Bir kullanıcının internete çıkamadığını düşünelim.
Log Viewer ekranında:
Source IP = 192.168.1.50
şeklinde filtre uygulandığında ilgili kullanıcının tüm trafik kayıtları görüntülenebilir.
Firewall Loglarının Analizi
Firewall logları ağ erişim sorunlarının çözümünde ilk incelenmesi gereken bölümdür.
Örnek log kaydı:
Action: Drop
Source: 192.168.1.100
Destination: 8.8.8.8
Service: DNS
Rule ID: 12
Bu log aşağıdaki anlamlara gelir:
| Alan | Açıklama |
| Action | Trafik engellenmiş |
| Source | İstemci IP adresi |
| Destination | Hedef IP |
| Service | Kullanılan servis |
| Rule ID | Trafiği etkileyen kural |
Bu durumda ilgili firewall kuralı kontrol edilmelidir.
Web Filtreleme Logları Nasıl İncelenir?
Web erişim sorunlarında:
Logs & Reports → Log Viewer → Web Filter
ekranı kullanılmalıdır.
Örnek kayıt:
Action: Blocked
Category: Social Networking
URL: facebook.com
Bu kayıt, kullanıcının erişmeye çalıştığı sitenin Web Policy tarafından engellendiğini gösterir.
Sophos dokümantasyonunda belirtildiği üzere Web Filter logları URL kategorisini ve uygulanan politikayı ayrıntılı olarak gösterir.
Application Control Logları
Bazı uygulamalar çalışırken bazıları engellenebilir.
Örnek:
Application: TeamViewer
Action: Deny
Bu durumda:
Protect → Application Control
altındaki ilgili politika kontrol edilmelidir.
Özellikle AnyDesk, TeamViewer ve uzak erişim yazılımlarında bu loglar sık incelenir.
IPS Loglarının İncelenmesi
IPS (Intrusion Prevention System) kayıtları olası saldırı girişimlerini gösterir.
Örnek:
Action: Drop
Severity: High
Attack: SQL Injection Attempt
IPS logları aşağıdaki bilgileri içerir:
| Alan | Açıklama |
| Severity | Risk seviyesi |
| Signature | Tespit edilen saldırı imzası |
| Source IP | Kaynak adres |
| Destination IP | Hedef sistem |
| Action | Yapılan işlem |
Sophos’un IPS motoru, güncel tehdit imzalarını kullanarak saldırıları gerçek zamanlı olarak tespit eder.
ATP Logları Nasıl Yorumlanır?
Advanced Threat Protection (ATP), zararlı yazılım iletişimlerini ve Command & Control (C2) bağlantılarını tespit eder.
Örnek:
Threat Type: Botnet
Action: Blocked
ATP loglarında görülen kritik kayıtlar mutlaka araştırılmalıdır.
Özellikle:
- Botnet bağlantıları
- DNS tunneling
- Command & Control trafiği
- Şüpheli dış bağlantılar
yüksek öncelikli olaylar olarak değerlendirilmelidir.
SSL VPN Loglarının İncelenmesi
SSL VPN bağlantı problemlerinde:
Logs & Reports → Log Viewer → VPN
bölümü kullanılmalıdır.
Sık görülen hata nedenleri:
| Belirti | Olası Sebep |
| Authentication Failed | Yanlış kullanıcı bilgisi |
| TLS Handshake Failed | Sertifika problemi |
| Connection Timeout | Ağ erişim sorunu |
| Route Push Failed | VPN yapılandırma hatası |
| User Not Found | LDAP/AD eşleme sorunu |
Sophos Community üzerinde sıkça belirtilen senaryolardan biri TLS Handshake hatalarının sertifika değişikliği veya istemci saat uyumsuzluğu nedeniyle oluşmasıdır.
Not: Sertifika değişiklikleri yapılmadan önce mevcut yapılandırmanın yedeği alınmalıdır.
IPsec VPN Loglarının İncelenmesi
Site-to-site VPN sorunlarında loglar kritik öneme sahiptir.
Kontrol edilmesi gereken alanlar:
VPN → IPsec Connections
ve
Log Viewer → VPN
Örnek hata:
No Proposal Chosen
Anlamı:
| Sebep | Açıklama |
| Encryption Mismatch | Şifreleme algoritmaları uyuşmuyor |
| Authentication Mismatch | Kimlik doğrulama yöntemi farklı |
| DH Group Mismatch | Diffie-Hellman grubu uyuşmuyor |
Bu hata IPsec standartlarında yaygın görülen bir uyumsuzluk problemidir.
CLI Üzerinden Log İnceleme
Bazı durumlarda GUI yeterli olmayabilir.
SSH ile firewall’a bağlanarak gelişmiş log analizi yapılabilir.
Canlı log takibi:
tail -f /log/firewall.log
Belirli IP araması:
grep 192.168.1.50 /log/firewall.log
VPN logları:
tail -f /log/sslvpn.log
Sistem logları:
tail -f /log/syslog.log
Not: Log dosya yolları sürüme göre değişiklik gösterebilir. Özellikle SFOS sürümleri arasında bazı log dosyalarının konumları farklı olabilir.
Packet Capture ile İleri Düzey Analiz
Loglar yeterli bilgi vermediğinde paket yakalama yapılabilir.
Menü:
Diagnostics → Packet Capture
Örnek filtre:
host 192.168.1.100
veya
port 443
Paketler PCAP formatında dışarı aktarılabilir ve Wireshark ile analiz edilebilir.
Sophos dokümantasyonu, karmaşık bağlantı problemlerinde Packet Capture kullanımını önerir.
Log Viewer Filtreleme İpuçları
Büyük ortamlarda binlerce kayıt oluşabilir.
Aşağıdaki filtreler analiz süresini ciddi ölçüde azaltır:
| Filtre | Kullanım |
| Source IP | Belirli kullanıcı |
| Destination IP | Belirli sunucu |
| Username | Kullanıcı bazlı analiz |
| Rule ID | Firewall kuralı analizi |
| Action=Drop | Engellenen trafik |
| Severity=High | Kritik olaylar |
| VPN User | VPN sorunları |
Sophos Central Üzerinden Log Takibi
Firewall cihazı Sophos Central ile entegre edilmişse merkezi log yönetimi yapılabilir.
Avantajları:
- Merkezi görünürlük
- Çoklu firewall yönetimi
- Güvenlik olaylarının korelasyonu
- Bulut tabanlı raporlama
- Uzun süreli log saklama
Özellikle çok şubeli yapılarda log analizi büyük ölçüde kolaylaşır.
Log İncelemesinde Dikkat Edilmesi Gerekenler
- Sorunun oluştuğu saat aralığını belirleyin.
- Önce ilgili trafik loglarını inceleyin.
- Engellenen trafiği (Drop/Reject) filtreleyin.
- İlgili firewall kuralını kontrol edin.
- IPS ve ATP kayıtlarını mutlaka gözden geçirin.
- VPN sorunlarında kimlik doğrulama loglarını inceleyin.
- Gerekirse Packet Capture ile doğrulama yapın.
- CLI logları ile GUI kayıtlarını karşılaştırın.
Bu yöntem sistematik bir sorun giderme yaklaşımı sağlar.
Sıkça Sorulan Sorular
Sophos Firewall’da engellenen trafiği nasıl görebilirim?
Log Viewer ekranında Action filtresini “Drop” veya “Reject” olarak ayarlayarak engellenen tüm trafik kayıtlarını görüntüleyebilirsiniz.
SSL VPN neden bağlanmıyor?
En yaygın nedenler yanlış kullanıcı bilgileri, sertifika problemleri, TLS el sıkışma hataları, DNS sorunları ve kullanıcı grubunun VPN erişim yetkisinin bulunmamasıdır.
Sophos Firewall logları ne kadar süre saklanır?
Log saklama süresi cihazın disk kapasitesine, trafik yoğunluğuna ve yapılandırmaya bağlıdır. Sophos Central entegrasyonu ile daha uzun süreli saklama ve merkezi raporlama yapılabilir.
CLI üzerinden canlı log takibi yapılabilir mi?
Evet. SSH erişimi ile firewall üzerinde canlı log izleme gerçekleştirilebilir. Özellikle VPN ve trafik sorunlarında gerçek zamanlı analiz oldukça faydalıdır.
Packet Capture ne zaman kullanılmalıdır?
Log kayıtlarının sorunun kaynağını göstermediği durumlarda, uygulama katmanı veya ağ katmanındaki iletişimi detaylı incelemek için Packet Capture kullanılmalıdır. Özellikle VPN, NAT ve bağlantı sorunlarında etkili bir teşhis yöntemidir.
Sonuç olarak Sophos Firewall logları, ağ güvenliği ve operasyonel süreklilik açısından kritik bir görünürlük sağlar. Firewall, VPN, IPS, ATP ve Web Filter kayıtlarının doğru yorumlanması sayesinde hem güvenlik olayları hem de bağlantı problemleri hızlı şekilde çözülebilir. Deneyimli BT ekipleri için Log Viewer, CLI logları ve Packet Capture araçlarının birlikte kullanılması, Sophos Firewall ortamlarında en etkili sorun giderme yaklaşımını oluşturur.

