• "Siber Tehditlere Karşı Kalkanınız: Firewall Dünyası!"

Sophos Firewall Logları Nasıl İncelenir?

Sophos Firewall Logları Nasıl İncelenir?

Sophos Firewall logları, ağ trafiğinin, güvenlik olaylarının, VPN bağlantılarının, web erişimlerinin ve sistem aktivitelerinin detaylı şekilde izlenmesini sağlayan en önemli analiz araçlarından biridir. Doğru log analizi sayesinde bağlantı problemleri, güvenlik ihlalleri, performans sorunları ve yanlış yapılandırmalar hızlı şekilde tespit edilebilir. Özellikle Sophos Firewall üzerinde çalışan gelişmiş güvenlik özellikleri (IPS, Web Filtering, Application Control, ATP ve SSL Inspection) nedeniyle log inceleme süreçleri BT ekiplerinin günlük operasyonlarının kritik bir parçasıdır.

Kurumsal ağlarda yaşanan problemlerin büyük bölümü doğru log analizi yapılarak çözülebilir. Bir kullanıcının internete çıkamaması, VPN bağlantısının başarısız olması, belirli bir uygulamanın engellenmesi veya şüpheli bir saldırının tespit edilmesi gibi durumlarda ilk bakılması gereken yer firewall loglarıdır.

Sophos Firewall, hem grafiksel arayüz (GUI) hem de komut satırı (CLI) üzerinden detaylı log görüntüleme imkanı sunar.

Sophos Firewall Log Türleri

Sophos Firewall üzerinde incelenebilecek başlıca log kategorileri şunlardır:

Log Türü Açıklama Kullanım Alanı
Firewall Logs Trafik geçiş kayıtları Erişim problemleri
Web Logs Web filtreleme kayıtları URL engellemeleri
Application Logs Uygulama denetim kayıtları Uygulama kısıtlamaları
IPS Logs Saldırı tespit kayıtları Güvenlik analizleri
ATP Logs Gelişmiş tehdit koruma kayıtları Malware tespiti
VPN Logs SSL VPN ve IPsec kayıtları VPN sorun giderme
Authentication Logs Kullanıcı doğrulama kayıtları AD ve kullanıcı problemleri
System Logs Sistem olayları Genel hata analizi
Email Logs SMTP güvenliği kayıtları Mail trafiği analizi
Wireless Logs Kablosuz erişim noktaları Wi-Fi sorunları

GUI Üzerinden Log İnceleme

Sophos Firewall yönetim paneline giriş yaptıktan sonra:

Log Viewer menüsü:

Logs & Reports → Log Viewer

Bu ekran üzerinden tüm log kategorileri filtrelenebilir.

İnceleme yapılabilecek başlıca filtreler:

  • Kaynak IP
  • Hedef IP
  • Kullanıcı adı
  • Port numarası
  • Protokol
  • Politika adı
  • Tarih aralığı
  • Aksiyon (Allow / Drop / Reject)

Örnek:

Bir kullanıcının internete çıkamadığını düşünelim.

Log Viewer ekranında:

Source IP = 192.168.1.50

şeklinde filtre uygulandığında ilgili kullanıcının tüm trafik kayıtları görüntülenebilir.

Firewall Loglarının Analizi

Firewall logları ağ erişim sorunlarının çözümünde ilk incelenmesi gereken bölümdür.

Örnek log kaydı:

Action: Drop
Source: 192.168.1.100
Destination: 8.8.8.8
Service: DNS
Rule ID: 12

Bu log aşağıdaki anlamlara gelir:

Alan Açıklama
Action Trafik engellenmiş
Source İstemci IP adresi
Destination Hedef IP
Service Kullanılan servis
Rule ID Trafiği etkileyen kural

Bu durumda ilgili firewall kuralı kontrol edilmelidir.

Web Filtreleme Logları Nasıl İncelenir?

Web erişim sorunlarında:

Logs & Reports → Log Viewer → Web Filter

ekranı kullanılmalıdır.

Örnek kayıt:

Action: Blocked
Category: Social Networking
URL: facebook.com

Bu kayıt, kullanıcının erişmeye çalıştığı sitenin Web Policy tarafından engellendiğini gösterir.

Sophos dokümantasyonunda belirtildiği üzere Web Filter logları URL kategorisini ve uygulanan politikayı ayrıntılı olarak gösterir.

Application Control Logları

Bazı uygulamalar çalışırken bazıları engellenebilir.

Örnek:

Application: TeamViewer
Action: Deny

Bu durumda:

Protect → Application Control

altındaki ilgili politika kontrol edilmelidir.

Özellikle AnyDesk, TeamViewer ve uzak erişim yazılımlarında bu loglar sık incelenir.

IPS Loglarının İncelenmesi

IPS (Intrusion Prevention System) kayıtları olası saldırı girişimlerini gösterir.

Örnek:

Action: Drop
Severity: High
Attack: SQL Injection Attempt

IPS logları aşağıdaki bilgileri içerir:

Alan Açıklama
Severity Risk seviyesi
Signature Tespit edilen saldırı imzası
Source IP Kaynak adres
Destination IP Hedef sistem
Action Yapılan işlem

Sophos’un IPS motoru, güncel tehdit imzalarını kullanarak saldırıları gerçek zamanlı olarak tespit eder.

ATP Logları Nasıl Yorumlanır?

Advanced Threat Protection (ATP), zararlı yazılım iletişimlerini ve Command & Control (C2) bağlantılarını tespit eder.

Örnek:

Threat Type: Botnet
Action: Blocked

ATP loglarında görülen kritik kayıtlar mutlaka araştırılmalıdır.

Özellikle:

  • Botnet bağlantıları
  • DNS tunneling
  • Command & Control trafiği
  • Şüpheli dış bağlantılar

yüksek öncelikli olaylar olarak değerlendirilmelidir.

SSL VPN Loglarının İncelenmesi

SSL VPN bağlantı problemlerinde:

Logs & Reports → Log Viewer → VPN

bölümü kullanılmalıdır.

Sık görülen hata nedenleri:

Belirti Olası Sebep
Authentication Failed Yanlış kullanıcı bilgisi
TLS Handshake Failed Sertifika problemi
Connection Timeout Ağ erişim sorunu
Route Push Failed VPN yapılandırma hatası
User Not Found LDAP/AD eşleme sorunu

Sophos Community üzerinde sıkça belirtilen senaryolardan biri TLS Handshake hatalarının sertifika değişikliği veya istemci saat uyumsuzluğu nedeniyle oluşmasıdır.

Not: Sertifika değişiklikleri yapılmadan önce mevcut yapılandırmanın yedeği alınmalıdır.

IPsec VPN Loglarının İncelenmesi

Site-to-site VPN sorunlarında loglar kritik öneme sahiptir.

Kontrol edilmesi gereken alanlar:

VPN → IPsec Connections

ve

Log Viewer → VPN

Örnek hata:

No Proposal Chosen

Anlamı:

Sebep Açıklama
Encryption Mismatch Şifreleme algoritmaları uyuşmuyor
Authentication Mismatch Kimlik doğrulama yöntemi farklı
DH Group Mismatch Diffie-Hellman grubu uyuşmuyor

Bu hata IPsec standartlarında yaygın görülen bir uyumsuzluk problemidir.

CLI Üzerinden Log İnceleme

Bazı durumlarda GUI yeterli olmayabilir.

SSH ile firewall’a bağlanarak gelişmiş log analizi yapılabilir.

Canlı log takibi:

tail -f /log/firewall.log

Belirli IP araması:

grep 192.168.1.50 /log/firewall.log

VPN logları:

tail -f /log/sslvpn.log

Sistem logları:

tail -f /log/syslog.log

Not: Log dosya yolları sürüme göre değişiklik gösterebilir. Özellikle SFOS sürümleri arasında bazı log dosyalarının konumları farklı olabilir.

Packet Capture ile İleri Düzey Analiz

Loglar yeterli bilgi vermediğinde paket yakalama yapılabilir.

Menü:

Diagnostics → Packet Capture

Örnek filtre:

host 192.168.1.100

veya

port 443

Paketler PCAP formatında dışarı aktarılabilir ve Wireshark ile analiz edilebilir.

Sophos dokümantasyonu, karmaşık bağlantı problemlerinde Packet Capture kullanımını önerir.

Log Viewer Filtreleme İpuçları

Büyük ortamlarda binlerce kayıt oluşabilir.

Aşağıdaki filtreler analiz süresini ciddi ölçüde azaltır:

Filtre Kullanım
Source IP Belirli kullanıcı
Destination IP Belirli sunucu
Username Kullanıcı bazlı analiz
Rule ID Firewall kuralı analizi
Action=Drop Engellenen trafik
Severity=High Kritik olaylar
VPN User VPN sorunları

Sophos Central Üzerinden Log Takibi

Firewall cihazı Sophos Central ile entegre edilmişse merkezi log yönetimi yapılabilir.

Avantajları:

  • Merkezi görünürlük
  • Çoklu firewall yönetimi
  • Güvenlik olaylarının korelasyonu
  • Bulut tabanlı raporlama
  • Uzun süreli log saklama

Özellikle çok şubeli yapılarda log analizi büyük ölçüde kolaylaşır.

Log İncelemesinde Dikkat Edilmesi Gerekenler

  1. Sorunun oluştuğu saat aralığını belirleyin.
  2. Önce ilgili trafik loglarını inceleyin.
  3. Engellenen trafiği (Drop/Reject) filtreleyin.
  4. İlgili firewall kuralını kontrol edin.
  5. IPS ve ATP kayıtlarını mutlaka gözden geçirin.
  6. VPN sorunlarında kimlik doğrulama loglarını inceleyin.
  7. Gerekirse Packet Capture ile doğrulama yapın.
  8. CLI logları ile GUI kayıtlarını karşılaştırın.

Bu yöntem sistematik bir sorun giderme yaklaşımı sağlar.

Sıkça Sorulan Sorular

Sophos Firewall’da engellenen trafiği nasıl görebilirim?

Log Viewer ekranında Action filtresini “Drop” veya “Reject” olarak ayarlayarak engellenen tüm trafik kayıtlarını görüntüleyebilirsiniz.

SSL VPN neden bağlanmıyor?

En yaygın nedenler yanlış kullanıcı bilgileri, sertifika problemleri, TLS el sıkışma hataları, DNS sorunları ve kullanıcı grubunun VPN erişim yetkisinin bulunmamasıdır.

Sophos Firewall logları ne kadar süre saklanır?

Log saklama süresi cihazın disk kapasitesine, trafik yoğunluğuna ve yapılandırmaya bağlıdır. Sophos Central entegrasyonu ile daha uzun süreli saklama ve merkezi raporlama yapılabilir.

CLI üzerinden canlı log takibi yapılabilir mi?

Evet. SSH erişimi ile firewall üzerinde canlı log izleme gerçekleştirilebilir. Özellikle VPN ve trafik sorunlarında gerçek zamanlı analiz oldukça faydalıdır.

Packet Capture ne zaman kullanılmalıdır?

Log kayıtlarının sorunun kaynağını göstermediği durumlarda, uygulama katmanı veya ağ katmanındaki iletişimi detaylı incelemek için Packet Capture kullanılmalıdır. Özellikle VPN, NAT ve bağlantı sorunlarında etkili bir teşhis yöntemidir.

Sonuç olarak Sophos Firewall logları, ağ güvenliği ve operasyonel süreklilik açısından kritik bir görünürlük sağlar. Firewall, VPN, IPS, ATP ve Web Filter kayıtlarının doğru yorumlanması sayesinde hem güvenlik olayları hem de bağlantı problemleri hızlı şekilde çözülebilir. Deneyimli BT ekipleri için Log Viewer, CLI logları ve Packet Capture araçlarının birlikte kullanılması, Sophos Firewall ortamlarında en etkili sorun giderme yaklaşımını oluşturur.