Sophos Firewall Nasıl Kurulur?
Sophos Firewall kurulumu, ağın internete güvenli çıkışını sağlamak, kullanıcıları siber tehditlerden korumak ve kurumsal güvenlik politikalarını merkezi olarak yönetmek için gerçekleştirilen temel bir güvenlik sürecidir. Doğru yapılandırılmış bir Sophos Firewall, yalnızca internet erişimini yönetmekle kalmaz; IPS, VPN, Web Filtering, Application Control ve gelişmiş tehdit koruma özelliklerini de aktif olarak kullanır. Bu rehberde Sophos Firewall’un sıfırdan kurulumunu, ilk yapılandırmasını ve dikkat edilmesi gereken teknik detayları adım adım inceleyeceğiz.
Sophos Firewall Nedir?
Sophos Firewall, Sophos tarafından geliştirilen yeni nesil güvenlik duvarı (NGFW) çözümüdür. Donanımsal (XGS Serisi) ve sanal ortam (VMware, Hyper-V, Azure, AWS) sürümleri bulunmaktadır.
Başlıca özellikleri:
- Stateful Firewall
- IPS (Intrusion Prevention System)
- SSL Inspection
- Web Filtering
- Application Control
- SD-WAN
- Site-to-Site VPN
- SSL VPN
- IPsec VPN
- Sophos Central Yönetimi
- XDR ve MDR entegrasyonu
- Zero Trust Network Access (ZTNA)
Kurulum Öncesi Gereksinimler
Kuruluma başlamadan önce aşağıdaki bilgilerin hazır olması gerekir.
| Gereksinim | Açıklama |
| WAN IP | Statik veya DHCP |
| LAN IP Planı | İç ağ adres yapısı |
| DNS Sunucuları | ISP veya Google DNS |
| Lisans Bilgileri | Base veya Xstream Protection |
| Yönetici Bilgileri | Admin kullanıcı hesabı |
| İnternet Bağlantısı | İlk aktivasyon için gerekli |
Sophos Firewall Fiziksel Kurulumu
XGS cihazlarda ilk kurulum oldukça basittir.
Bağlantı Şeması
İnternet
│
WAN Portu
│
Sophos Firewall
│
LAN Portu
│
Switch
│
İstemciler
Genellikle:
Port1 = LAN
Port2 = WAN
Ancak model ve sürüme göre değişiklik gösterebilir.
İlk Erişim Nasıl Yapılır?
Sophos’un resmi dokümantasyonuna göre cihaz ilk açıldığında varsayılan LAN adresi aşağıdaki gibidir:
172.16.16.16
Varsayılan kullanıcı:
admin
İlk kurulum ekranında parola oluşturmanız istenir.
Bilgisayarınızı aynı ağa bağlayarak aşağıdaki adrese erişebilirsiniz:
https://172.16.16.16:4444
Initial Setup Wizard
İlk giriş sonrasında kurulum sihirbazı açılır.
Yapılacak İşlemler
- Admin şifresi oluşturma
- Bölge ve saat ayarları
- WAN yapılandırması
- DNS ayarları
- Lisans aktivasyonu
- Firmware kontrolü
Sophos dokümanlarında önerildiği gibi kurulum sonrasında en güncel firmware sürümüne yükseltme yapılmalıdır.
WAN Ayarlarının Yapılandırılması
DHCP Kullanımı
ISP DHCP veriyorsa:
Network > Interfaces
İlgili WAN portunda:
IPv4 Configuration = DHCP
seçilir.
Statik IP Kullanımı
Örnek:
| Ayar | Değer |
| IP | 88.88.88.10 |
| Netmask | 255.255.255.248 |
| Gateway | 88.88.88.9 |
| DNS | 8.8.8.8 |
LAN Yapılandırması
Kurum içi ağ adresi belirlenir.
Örnek:
192.168.1.1/24
Menü:
Network > Interfaces
LAN portuna atanır.
DHCP Sunucusu Kurulumu
Menü:
Network > DHCP
Örnek havuz:
Başlangıç:
192.168.1.100
Bitiş:
192.168.1.250
DNS:
192.168.1.1
veya
8.8.8.8
İnternet Erişim Kuralı Oluşturma
Sophos Firewall’da trafik izinleri Firewall Rule ile yönetilir.
Menü:
Rules and Policies
Yeni kural:
LAN → WAN
Kaynak:
LAN
Hedef:
Any
Servis:
Any
Aksiyon:
Accept
NAT:
Masquerading
NAT Yapılandırması
Çoğu kurum için otomatik NAT yeterlidir.
Elle NAT oluşturulacaksa:
Rules and Policies
→ NAT Rules
Örnek:
| Ayar | Değer |
| Original Source | LAN |
| Original Destination | Any |
| Translated Source | MASQ |
DNS Çözümleme Testi
CLI üzerinden test:
nslookup google.com
Alternatif:
ping google.com
Başarılı sonuç alınmalıdır.
Firmware Güncellemesi
Menü:
Backup & Firmware
Güncelleme öncesinde mutlaka yedek alınmalıdır.
Backup & Firmware
→ Backup Now
Sophos Community üzerinde yayınlanan tavsiyelerde üretim ortamında firmware yükseltmesinin bakım penceresinde yapılması önerilmektedir.
Sophos Central Entegrasyonu
Sophos Central bağlantısı sayesinde:
- Merkezi yönetim
- Bulut raporlama
- Firewall Health Check
- Merkezi firmware yönetimi
- Yedekleme
özellikleri kullanılabilir.
Menü:
Central Synchronization
SSL VPN Kurulumu
Uzaktan erişim için en yaygın yöntemlerden biridir.
Menü:
Remote Access VPN
Adımlar:
- Kullanıcı oluştur
- Grup oluştur
- SSL VPN Policy oluştur
- Kullanıcıyı gruba ekle
- Sophos Connect istemcisini yükle
Site-to-Site IPsec VPN Kurulumu
Şube bağlantıları için kullanılır.
Menü:
Site-to-site VPN
Gerekli bilgiler:
| Bilgi | Açıklama |
| Local Network | Merkez ağ |
| Remote Network | Şube ağı |
| Remote Gateway | Karşı taraf IP |
| PSK | Paylaşılan anahtar |
Web Filtering Yapılandırması
Menü:
Web > Policies
Engellenebilecek kategoriler:
- Kumar
- Sosyal medya
- Yetişkin içerik
- Torrent
- Zararlı yazılımlar
IPS Koruması
Menü:
Protect > Intrusion Prevention
Önerilen mod:
Recommended
Bu mod SophosLabs imzalarını kullanarak saldırıları engeller.
SSL/TLS Inspection
Sophos’un resmi dokümantasyonuna göre HTTPS trafiğinin incelenebilmesi için istemcilere Sophos CA sertifikasının dağıtılması gerekir.
Menü:
Rules and Policies
→ SSL/TLS Inspection Rules
⚠️ Sertifika değişikliği yapmadan önce mevcut yapıyı yedeklemeniz önerilir.
Kurulum Sonrası Kontrol Listesi
| Kontrol | Durum |
| WAN erişimi | ✓ |
| DNS çözümleme | ✓ |
| DHCP çalışıyor | ✓ |
| NAT aktif | ✓ |
| Firewall Rule aktif | ✓ |
| Firmware güncel | ✓ |
| Yedek alındı | ✓ |
| VPN test edildi | ✓ |
| IPS aktif | ✓ |
| SSL Inspection aktif | ✓ |
Yaygın Kurulum Hataları ve Çözümleri
İnternet Çalışmıyor
| Olası Neden | Çözüm |
| Gateway yanlış | WAN ayarlarını kontrol et |
| DNS hatalı | DNS sunucularını güncelle |
| NAT eksik | NAT kuralını doğrula |
| Firewall Rule yok | LAN-WAN kuralı oluştur |
VPN Bağlanmıyor
| Olası Neden | Çözüm |
| Kullanıcı yetkisi yok | VPN grubuna ekle |
| Port engellenmiş | WAN erişim kurallarını kontrol et |
| Sertifika sorunu | VPN sertifikasını yeniden oluştur |
Lisans Aktivasyonu Başarısız
| Olası Neden | Çözüm |
| DNS erişimi yok | DNS yapılandırmasını kontrol et |
| İnternet çıkışı yok | WAN bağlantısını doğrula |
| Saat yanlış | NTP senkronizasyonu yap |
Performans İçin Önerilen Ayarlar
Kurumsal ağlarda aşağıdaki özelliklerin etkin olması tavsiye edilir:
- IPS
- ATP
- Anti-Malware
- Heartbeat
- Web Filtering
- Application Control
- Geo-IP Filtering
- DNS Protection
- Security Heartbeat
Xstream Protection lisansı bulunan sistemlerde TLS Inspection ve Deep Packet Inspection özellikleri maksimum koruma sağlar.
Sık Sorulan Sorular
Sophos Firewall kurulumu ne kadar sürer?
Temel internet erişimi ve NAT yapılandırması yaklaşık 20-30 dakika sürer. VPN ve güvenlik politikaları eklendiğinde süre uzayabilir.
Sophos Firewall internet olmadan kurulabilir mi?
Evet. Temel ağ yapılandırması yapılabilir. Ancak lisans aktivasyonu ve güncellemeler için internet gerekir.
Sophos Firewall varsayılan IP adresi nedir?
Yeni kurulumlarda varsayılan LAN adresi genellikle:
172.16.16.16
olarak gelir.
Sophos Central kullanmak zorunlu mudur?
Hayır. Firewall bağımsız çalışabilir. Ancak merkezi yönetim için Sophos Central önerilir.
Sophos Firewall kurulumu sonrası ilk yapılması gereken nedir?
İlk olarak yedek alınmalı, ardından firmware güncellenmeli ve yönetici hesabı için MFA etkinleştirilmelidir.
Sophos Firewall kurulumu, doğru planlandığında oldukça hızlı tamamlanabilen ancak güvenlik açısından kritik detaylar içeren bir süreçtir. WAN, LAN, NAT ve güvenlik politikalarının doğru yapılandırılması; IPS, Web Filtering, VPN ve SSL Inspection gibi özelliklerin etkinleştirilmesi kurumun siber dayanıklılığını önemli ölçüde artırır. Özellikle XGS Serisi cihazlarda Sophos Central entegrasyonu ve Xstream Protection özelliklerinin kullanılması, modern tehditlere karşı çok daha güçlü bir savunma katmanı sağlar. Kurulum sonrasında düzenli yedekleme, firmware güncellemeleri ve log kontrolleri ihmal edilmemelidir.

