• "Siber Tehditlere Karşı Kalkanınız: Firewall Dünyası!"

Sophos Firewall Port Yönlendirme Nasıl Yapılır?

Sophos Firewall Port Yönlendirme Nasıl Yapılır?

İnternetten gelen bir isteğin iç ağdaki belirli bir sunucuya veya cihaza yönlendirilmesi işlemine port yönlendirme (Port Forwarding) adı verilir. Sophos Firewall üzerinde port yönlendirme işlemi genellikle web sunucuları, e-posta sunucuları, RDP erişimi, VPN servisleri ve özel uygulamaların dış erişime açılması için kullanılır. Doğru yapılandırılmış bir NAT (Network Address Translation) kuralı ve güvenlik politikası sayesinde hem erişilebilirlik hem de güvenlik birlikte sağlanabilir.

Kurumsal ortamlarda yanlış yapılandırılmış port yönlendirme kuralları, dışarıya açık gereksiz servisler nedeniyle ciddi güvenlik riskleri oluşturabilir. Bu nedenle Sophos Firewall üzerinde port yönlendirme yapılırken NAT ve Firewall Rule mantığının doğru anlaşılması önemlidir.

Sophos Firewall’da Port Yönlendirme Mantığı

Port yönlendirme işlemi temel olarak şu adımlardan oluşur:

  1. İnternetten gelen trafik belirli bir public IP ve porta ulaşır.
  2. Sophos Firewall bu isteği karşılar.
  3. NAT kuralı devreye girer.
  4. Trafik iç ağdaki hedef IP adresine yönlendirilir.
  5. Firewall Rule bağlantıya izin verirse oturum oluşturulur.

Örneğin:

Kaynak Hedef Port
Internet 85.x.x.x 443
Sophos Firewall NAT 192.168.1.10
İç Sunucu Web Server 443

Bu senaryoda kullanıcı internetten public IP adresinin 443 portuna bağlandığında trafik iç ağdaki web sunucusuna iletilir.

Port Yönlendirme Öncesinde Kontrol Edilmesi Gerekenler

Yapılandırmaya başlamadan önce aşağıdaki bilgilerin hazır olması gerekir:

Gereksinim Açıklama
Public IP ISP tarafından atanmış erişilebilir IP
İç Sunucu IP’si Sabit IP kullanılması önerilir
Açılacak Port TCP, UDP veya her ikisi
Firewall Erişim Politikası Trafiğin izinli olması gerekir
Servis Dinleme Durumu Hedef sunucu ilgili portta çalışıyor olmalıdır

Örneğin Windows üzerinde servis dinleme kontrolü:

netstat -ano | findstr :443

Linux sistemlerde:

ss -tulpn | grep 443

veya

netstat -tulpn | grep 443

Sophos Firewall’da Port Yönlendirme Nasıl Yapılır?

Sophos Firewall OS v19 ve v20 sürümlerinde işlem mantığı benzerdir.

Yöntem 1: DNAT Kuralı Oluşturarak Port Yönlendirme

Sophos’un resmi dokümantasyonunda önerilen yöntem DNAT (Destination NAT) kullanımıdır.

Adım 1: NAT Rule Oluşturun

Menü:

Rules and Policies → NAT Rules

Ardından:

Add NAT Rule → New NAT Rule

Adım 2: NAT Kuralını Yapılandırın

Örnek:

HTTPS yayını yapan sunucu için:

Ayar Değer
Rule Name HTTPS Port Forward
Original Source Any
Original Destination WAN IP
Original Service HTTPS
Translated Source Original
Translated Destination 192.168.1.10
Translated Service Original

Kaydet butonuna basın.

Adım 3: Firewall Rule Oluşturun

Menü:

Rules and Policies → Firewall Rules

Yeni kural oluşturun:

Add Firewall Rule → User/Network Rule

Örnek yapılandırma:

Ayar Değer
Source Zone WAN
Source Networks Any
Destination Zone LAN
Destination Network 192.168.1.10
Services HTTPS
Action Accept

Kaydedin ve etkinleştirin.

Web Sunucusu İçin Port Yönlendirme Örneği

Bir IIS veya Apache sunucusunu yayınlamak istediğinizi düşünelim.

Protokol Port
HTTP 80
HTTPS 443

İki ayrı NAT kuralı oluşturabilirsiniz.

Alternatif olarak HTTP isteğini HTTPS’e yönlendirmek güvenlik açısından daha doğru olacaktır.

RDP Port Yönlendirme Örneği

Birçok BT yöneticisi aşağıdaki yapılandırmayı kullanır:

Dış Port İç Port
3390 3389

Bu durumda:

Internet:

85.x.x.x:3390

İç Sunucu:

192.168.1.20:3389

Sophos NAT kuralında:

Alan Değer
Original Service TCP 3390
Translated Service RDP (3389)

Ancak Sophos ve güvenlik uzmanları doğrudan RDP yayınlamak yerine VPN kullanımını önermektedir.

Port Yönlendirme Sonrası Test İşlemleri

Yapılandırma tamamlandıktan sonra erişim doğrulanmalıdır.

Telnet Testi

Windows:

telnet public-ip 443

PowerShell Testi

Test-NetConnection public-ip -Port 443

Linux Testi

nc -zv public-ip 443

veya

telnet public-ip 443

Sophos Firewall Logları ile Port Yönlendirme Kontrolü

Port yönlendirme çalışmıyorsa ilk kontrol edilmesi gereken yer log kayıtlarıdır.

Menü:

Logs & Reports → Log Viewer

İncelenmesi gereken log kategorileri:

  • Firewall
  • NAT
  • Packet Capture
  • IPS
  • WAF (varsa)

Sophos Community ve Sophos dokümantasyonlarında da belirtildiği gibi NAT kuralı doğru çalışsa bile firewall politikası engelliyorsa trafik hedefe ulaşamaz.

Port Yönlendirme Sorunları ve Çözümleri

Sorun 1: Bağlantı Kurulamıyor

Olası Nedenler

Neden Açıklama
NAT kuralı yanlış Hedef IP hatalı olabilir
Firewall Rule eksik Trafik engelleniyor olabilir
Sunucu servisi çalışmıyor Port dinlenmiyor olabilir
ISP engeli Bazı ISP’ler belirli portları engeller

Çözüm

  1. NAT kuralını doğrulayın.
  2. Firewall kuralını kontrol edin.
  3. Sunucuda port dinleniyor mu inceleyin.
  4. ISP kısıtlamalarını sorgulayın.
  5. Log Viewer kayıtlarını inceleyin.

Sorun 2: NAT Kuralı Tetiklenmiyor

Olası Nedenler

Neden Açıklama
Yanlış WAN IP seçilmiş Public IP eşleşmiyor
NAT sıralaması yanlış Üstteki kural trafiği yakalıyor
Servis tanımı hatalı Yanlış TCP/UDP portu

Çözüm

Sophos Firewall’da NAT kuralları yukarıdan aşağıya değerlendirilir.

Bu nedenle:

Specific Rule

General Rule

Catch All Rule

mantığı uygulanmalıdır.

Sorun 3: İç Ağdan Public IP ile Erişim Sağlanamıyor

Bu durum Hairpin NAT veya Reflexive NAT ihtiyacından kaynaklanabilir.

Belirtiler:

  • Dışarıdan erişim var.
  • İç ağdan public IP çalışmıyor.

Çözüm:

  • Loopback NAT yapılandırması
  • Split DNS kullanımı

Sophos dokümantasyonunda iç kullanıcıların public adres üzerinden erişim ihtiyacı için bu yöntemler önerilmektedir.

Güvenlik Açısından Dikkat Edilmesi Gerekenler

Port yönlendirme yapılırken aşağıdaki güvenlik önlemleri önerilir:

Gereksiz Portları Açmayın

Sadece ihtiyaç duyulan servisleri yayınlayın.

Kaynak IP Kısıtlaması Kullanın

Mümkünse belirli IP adreslerine izin verin.

Örnek:

203.0.113.10
203.0.113.11

IPS ve Threat Protection Aktif Olsun

Sophos Xstream Protection lisansına sahip sistemlerde:

  • IPS
  • Anti-Malware
  • Web Protection
  • Application Control

özelliklerinin aktif olması önerilir.

RDP Yerine VPN Kullanın

Doğrudan internetten RDP yayınlamak saldırı yüzeyini artırır.

Daha güvenli yöntem:

  • Sophos Connect VPN
  • SSL VPN
  • IPsec VPN
  • ZTNA

Sophos Firewall Sürümlerine Göre Farklılıklar

Özellik SFOS v18 SFOS v19 SFOS v20
NAT Yönetimi Var Var Var
Central Yönetimi Gelişmiş Gelişmiş Daha gelişmiş
Xstream Mimari Var Var Geliştirilmiş
NAT Sihirbazları Temel Gelişmiş Daha kolay kullanım

Port yönlendirme mantığı tüm sürümlerde büyük ölçüde aynıdır.

Sık Sorulan Sorular

Sophos Firewall’da port yönlendirme ile NAT aynı şey mi?

Hayır. Port yönlendirme, NAT’ın bir türüdür. Genellikle DNAT kullanılarak belirli portların iç ağdaki bir sunucuya yönlendirilmesi şeklinde uygulanır.

Sophos Firewall’da aynı porta birden fazla sunucu yönlendirilebilir mi?

Tek bir public IP üzerinde aynı port yalnızca bir hedefe yönlendirilebilir. Birden fazla sunucu gerekiyorsa farklı public IP veya farklı dış portlar kullanılmalıdır.

Port yönlendirme yaptıktan sonra neden erişemiyorum?

En yaygın nedenler yanlış NAT kuralı, eksik firewall politikası, kapalı servis veya ISP tarafından uygulanan port engelleridir. Log Viewer üzerinden trafik mutlaka kontrol edilmelidir.

İç ağdan public IP adresime neden erişemiyorum?

Bu durum genellikle Hairpin NAT eksikliğinden kaynaklanır. Loopback NAT veya Split DNS yapılandırması gerekebilir.

RDP için port yönlendirme güvenli midir?

Doğrudan internetten RDP yayınlamak önerilmez. Bunun yerine Sophos Connect VPN, SSL VPN veya ZTNA çözümleri kullanılarak erişim sağlanması çok daha güvenlidir.

Sophos Firewall üzerinde port yönlendirme işlemi NAT kuralları ve firewall politikalarının birlikte çalışmasıyla gerçekleştirilir. Doğru yapılandırılmış bir DNAT kuralı sayesinde web sunucuları, uygulama servisleri ve diğer kurumsal kaynaklar güvenli şekilde yayınlanabilir. Ancak port yönlendirme yapılırken yalnızca erişilebilirlik değil, güvenlik de ön planda tutulmalıdır. Sophos’un resmi dokümantasyonu, Sophos Community paylaşımları ve SFOS yönetim kılavuzlarında belirtildiği üzere, açık servislerin düzenli olarak log takibi yapılmalı, IPS koruması etkinleştirilmeli ve mümkün olduğunca VPN tabanlı erişim yöntemleri tercih edilmelidir.