Sophos Firewall Port Yönlendirme Nasıl Yapılır?
İnternetten gelen bir isteğin iç ağdaki belirli bir sunucuya veya cihaza yönlendirilmesi işlemine port yönlendirme (Port Forwarding) adı verilir. Sophos Firewall üzerinde port yönlendirme işlemi genellikle web sunucuları, e-posta sunucuları, RDP erişimi, VPN servisleri ve özel uygulamaların dış erişime açılması için kullanılır. Doğru yapılandırılmış bir NAT (Network Address Translation) kuralı ve güvenlik politikası sayesinde hem erişilebilirlik hem de güvenlik birlikte sağlanabilir.
Kurumsal ortamlarda yanlış yapılandırılmış port yönlendirme kuralları, dışarıya açık gereksiz servisler nedeniyle ciddi güvenlik riskleri oluşturabilir. Bu nedenle Sophos Firewall üzerinde port yönlendirme yapılırken NAT ve Firewall Rule mantığının doğru anlaşılması önemlidir.
Sophos Firewall’da Port Yönlendirme Mantığı
Port yönlendirme işlemi temel olarak şu adımlardan oluşur:
- İnternetten gelen trafik belirli bir public IP ve porta ulaşır.
- Sophos Firewall bu isteği karşılar.
- NAT kuralı devreye girer.
- Trafik iç ağdaki hedef IP adresine yönlendirilir.
- Firewall Rule bağlantıya izin verirse oturum oluşturulur.
Örneğin:
| Kaynak | Hedef | Port |
| Internet | 85.x.x.x | 443 |
| Sophos Firewall | NAT | 192.168.1.10 |
| İç Sunucu | Web Server | 443 |
Bu senaryoda kullanıcı internetten public IP adresinin 443 portuna bağlandığında trafik iç ağdaki web sunucusuna iletilir.
Port Yönlendirme Öncesinde Kontrol Edilmesi Gerekenler
Yapılandırmaya başlamadan önce aşağıdaki bilgilerin hazır olması gerekir:
| Gereksinim | Açıklama |
| Public IP | ISP tarafından atanmış erişilebilir IP |
| İç Sunucu IP’si | Sabit IP kullanılması önerilir |
| Açılacak Port | TCP, UDP veya her ikisi |
| Firewall Erişim Politikası | Trafiğin izinli olması gerekir |
| Servis Dinleme Durumu | Hedef sunucu ilgili portta çalışıyor olmalıdır |
Örneğin Windows üzerinde servis dinleme kontrolü:
netstat -ano | findstr :443
Linux sistemlerde:
ss -tulpn | grep 443
veya
netstat -tulpn | grep 443
Sophos Firewall’da Port Yönlendirme Nasıl Yapılır?
Sophos Firewall OS v19 ve v20 sürümlerinde işlem mantığı benzerdir.
Yöntem 1: DNAT Kuralı Oluşturarak Port Yönlendirme
Sophos’un resmi dokümantasyonunda önerilen yöntem DNAT (Destination NAT) kullanımıdır.
Adım 1: NAT Rule Oluşturun
Menü:
Rules and Policies → NAT Rules
Ardından:
Add NAT Rule → New NAT Rule
Adım 2: NAT Kuralını Yapılandırın
Örnek:
HTTPS yayını yapan sunucu için:
| Ayar | Değer |
| Rule Name | HTTPS Port Forward |
| Original Source | Any |
| Original Destination | WAN IP |
| Original Service | HTTPS |
| Translated Source | Original |
| Translated Destination | 192.168.1.10 |
| Translated Service | Original |
Kaydet butonuna basın.
Adım 3: Firewall Rule Oluşturun
Menü:
Rules and Policies → Firewall Rules
Yeni kural oluşturun:
Add Firewall Rule → User/Network Rule
Örnek yapılandırma:
| Ayar | Değer |
| Source Zone | WAN |
| Source Networks | Any |
| Destination Zone | LAN |
| Destination Network | 192.168.1.10 |
| Services | HTTPS |
| Action | Accept |
Kaydedin ve etkinleştirin.
Web Sunucusu İçin Port Yönlendirme Örneği
Bir IIS veya Apache sunucusunu yayınlamak istediğinizi düşünelim.
| Protokol | Port |
| HTTP | 80 |
| HTTPS | 443 |
İki ayrı NAT kuralı oluşturabilirsiniz.
Alternatif olarak HTTP isteğini HTTPS’e yönlendirmek güvenlik açısından daha doğru olacaktır.
RDP Port Yönlendirme Örneği
Birçok BT yöneticisi aşağıdaki yapılandırmayı kullanır:
| Dış Port | İç Port |
| 3390 | 3389 |
Bu durumda:
Internet:
85.x.x.x:3390
İç Sunucu:
192.168.1.20:3389
Sophos NAT kuralında:
| Alan | Değer |
| Original Service | TCP 3390 |
| Translated Service | RDP (3389) |
Ancak Sophos ve güvenlik uzmanları doğrudan RDP yayınlamak yerine VPN kullanımını önermektedir.
Port Yönlendirme Sonrası Test İşlemleri
Yapılandırma tamamlandıktan sonra erişim doğrulanmalıdır.
Telnet Testi
Windows:
telnet public-ip 443
PowerShell Testi
Test-NetConnection public-ip -Port 443
Linux Testi
nc -zv public-ip 443
veya
telnet public-ip 443
Sophos Firewall Logları ile Port Yönlendirme Kontrolü
Port yönlendirme çalışmıyorsa ilk kontrol edilmesi gereken yer log kayıtlarıdır.
Menü:
Logs & Reports → Log Viewer
İncelenmesi gereken log kategorileri:
- Firewall
- NAT
- Packet Capture
- IPS
- WAF (varsa)
Sophos Community ve Sophos dokümantasyonlarında da belirtildiği gibi NAT kuralı doğru çalışsa bile firewall politikası engelliyorsa trafik hedefe ulaşamaz.
Port Yönlendirme Sorunları ve Çözümleri
Sorun 1: Bağlantı Kurulamıyor
Olası Nedenler
| Neden | Açıklama |
| NAT kuralı yanlış | Hedef IP hatalı olabilir |
| Firewall Rule eksik | Trafik engelleniyor olabilir |
| Sunucu servisi çalışmıyor | Port dinlenmiyor olabilir |
| ISP engeli | Bazı ISP’ler belirli portları engeller |
Çözüm
- NAT kuralını doğrulayın.
- Firewall kuralını kontrol edin.
- Sunucuda port dinleniyor mu inceleyin.
- ISP kısıtlamalarını sorgulayın.
- Log Viewer kayıtlarını inceleyin.
Sorun 2: NAT Kuralı Tetiklenmiyor
Olası Nedenler
| Neden | Açıklama |
| Yanlış WAN IP seçilmiş | Public IP eşleşmiyor |
| NAT sıralaması yanlış | Üstteki kural trafiği yakalıyor |
| Servis tanımı hatalı | Yanlış TCP/UDP portu |
Çözüm
Sophos Firewall’da NAT kuralları yukarıdan aşağıya değerlendirilir.
Bu nedenle:
Specific Rule
↓
General Rule
↓
Catch All Rule
mantığı uygulanmalıdır.
Sorun 3: İç Ağdan Public IP ile Erişim Sağlanamıyor
Bu durum Hairpin NAT veya Reflexive NAT ihtiyacından kaynaklanabilir.
Belirtiler:
- Dışarıdan erişim var.
- İç ağdan public IP çalışmıyor.
Çözüm:
- Loopback NAT yapılandırması
- Split DNS kullanımı
Sophos dokümantasyonunda iç kullanıcıların public adres üzerinden erişim ihtiyacı için bu yöntemler önerilmektedir.
Güvenlik Açısından Dikkat Edilmesi Gerekenler
Port yönlendirme yapılırken aşağıdaki güvenlik önlemleri önerilir:
Gereksiz Portları Açmayın
Sadece ihtiyaç duyulan servisleri yayınlayın.
Kaynak IP Kısıtlaması Kullanın
Mümkünse belirli IP adreslerine izin verin.
Örnek:
203.0.113.10
203.0.113.11
IPS ve Threat Protection Aktif Olsun
Sophos Xstream Protection lisansına sahip sistemlerde:
- IPS
- Anti-Malware
- Web Protection
- Application Control
özelliklerinin aktif olması önerilir.
RDP Yerine VPN Kullanın
Doğrudan internetten RDP yayınlamak saldırı yüzeyini artırır.
Daha güvenli yöntem:
- Sophos Connect VPN
- SSL VPN
- IPsec VPN
- ZTNA
Sophos Firewall Sürümlerine Göre Farklılıklar
| Özellik | SFOS v18 | SFOS v19 | SFOS v20 |
| NAT Yönetimi | Var | Var | Var |
| Central Yönetimi | Gelişmiş | Gelişmiş | Daha gelişmiş |
| Xstream Mimari | Var | Var | Geliştirilmiş |
| NAT Sihirbazları | Temel | Gelişmiş | Daha kolay kullanım |
Port yönlendirme mantığı tüm sürümlerde büyük ölçüde aynıdır.
Sık Sorulan Sorular
Sophos Firewall’da port yönlendirme ile NAT aynı şey mi?
Hayır. Port yönlendirme, NAT’ın bir türüdür. Genellikle DNAT kullanılarak belirli portların iç ağdaki bir sunucuya yönlendirilmesi şeklinde uygulanır.
Sophos Firewall’da aynı porta birden fazla sunucu yönlendirilebilir mi?
Tek bir public IP üzerinde aynı port yalnızca bir hedefe yönlendirilebilir. Birden fazla sunucu gerekiyorsa farklı public IP veya farklı dış portlar kullanılmalıdır.
Port yönlendirme yaptıktan sonra neden erişemiyorum?
En yaygın nedenler yanlış NAT kuralı, eksik firewall politikası, kapalı servis veya ISP tarafından uygulanan port engelleridir. Log Viewer üzerinden trafik mutlaka kontrol edilmelidir.
İç ağdan public IP adresime neden erişemiyorum?
Bu durum genellikle Hairpin NAT eksikliğinden kaynaklanır. Loopback NAT veya Split DNS yapılandırması gerekebilir.
RDP için port yönlendirme güvenli midir?
Doğrudan internetten RDP yayınlamak önerilmez. Bunun yerine Sophos Connect VPN, SSL VPN veya ZTNA çözümleri kullanılarak erişim sağlanması çok daha güvenlidir.
Sophos Firewall üzerinde port yönlendirme işlemi NAT kuralları ve firewall politikalarının birlikte çalışmasıyla gerçekleştirilir. Doğru yapılandırılmış bir DNAT kuralı sayesinde web sunucuları, uygulama servisleri ve diğer kurumsal kaynaklar güvenli şekilde yayınlanabilir. Ancak port yönlendirme yapılırken yalnızca erişilebilirlik değil, güvenlik de ön planda tutulmalıdır. Sophos’un resmi dokümantasyonu, Sophos Community paylaşımları ve SFOS yönetim kılavuzlarında belirtildiği üzere, açık servislerin düzenli olarak log takibi yapılmalı, IPS koruması etkinleştirilmeli ve mümkün olduğunca VPN tabanlı erişim yöntemleri tercih edilmelidir.

