• "Siber Tehditlere Karşı Kalkanınız: Firewall Dünyası!"

Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?

Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?

Sophos Firewall SSL VPN, kullanıcıların internet üzerinden kurumsal ağa güvenli şekilde erişmesini sağlayan uzaktan erişim (Remote Access VPN) çözümüdür. SSL/TLS teknolojisini kullandığı için çoğu ağ ortamında sorunsuz çalışır ve özellikle evden çalışma senaryolarında yaygın olarak tercih edilir. Sophos Firewall üzerinde doğru yapılandırıldığında kullanıcılar şirket içindeki sunuculara, dosya paylaşımlarına, uygulamalara ve diğer ağ kaynaklarına güvenli biçimde erişebilir.

Bu rehberde Sophos Firewall SSL VPN kurulumu, kullanıcı yetkilendirmesi, istemci yapılandırması, sertifika ayarları, yaygın bağlantı sorunları ve çözüm yöntemlerini adım adım inceleyeceğiz.

Sophos Firewall SSL VPN Nedir?

SSL VPN, istemci ile firewall arasında TLS/SSL tabanlı şifreli bir tünel oluşturarak güvenli veri iletişimi sağlar. Sophos Firewall üzerinde SSL VPN özelliği varsayılan olarak OpenVPN teknolojisini temel alır.

Sophos’un resmi dokümantasyonunda belirtildiği üzere SSL VPN bağlantıları TCP veya UDP üzerinden çalışabilir ve kullanıcı kimlik doğrulaması Sophos Firewall üzerindeki yerel kullanıcılar ya da Active Directory entegrasyonu üzerinden gerçekleştirilebilir.

SSL VPN’in başlıca avantajları:

  • Güvenli uzaktan erişim
  • Merkezi kullanıcı yönetimi
  • Active Directory entegrasyonu
  • Şifreli veri iletişimi
  • Firewall politikalarıyla detaylı erişim kontrolü
  • Windows ve macOS desteği

SSL VPN Öncesi Gereksinimler

Kuruluma başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:

Gereksinim Açıklama
Sophos Firewall SFOS desteklenen sürüm
Genel IP Adresi İnternet üzerinden erişim için
DNS Kaydı VPN erişimi için önerilir
Kullanıcı Hesabı Local veya Active Directory
SSL VPN Yetkisi Kullanıcıya atanmış olmalı
Sophos Connect Client İstemci tarafında kurulmalı

Sophos Firewall’un WAN arayüzünde erişilebilir bir IP adresi bulunmalıdır.

Sophos Firewall Üzerinde SSL VPN Sunucu Yapılandırması

  1. SSL VPN Ayarları Menüsüne Girin

SFOS sürümlerinde:

VPN → SSL VPN (Remote Access)

menüsüne gidin.

Bu bölüm SSL VPN servisinin yapılandırıldığı ana alandır.

  1. SSL VPN IP Havuzunu Belirleyin

VPN kullanıcılarına atanacak IP bloğunu tanımlayın.

Örnek:

10.81.234.0/24

Dikkat edilmesi gerekenler:

  • Mevcut LAN ağıyla çakışmamalıdır.
  • Başka VPN ağlarıyla çakışmamalıdır.
  • Routing tablolarında benzersiz olmalıdır.
  1. DNS ve Domain Ayarlarını Yapılandırın

Kurum içi kaynaklara isim çözümleme yapılabilmesi için DNS sunucuları tanımlanmalıdır.

Örnek:

Primary DNS: 192.168.1.10

Secondary DNS: 8.8.8.8

Active Directory ortamlarında dahili DNS kullanılması tavsiye edilir.

  1. Erişilebilir Ağları Belirleyin

“Permitted Network Resources” bölümünde kullanıcıların erişebileceği ağları ekleyin.

Örnek:

192.168.1.0/24

192.168.10.0/24

172.16.1.0/24

Bu aşama kritik öneme sahiptir. Buraya eklenmeyen ağlar istemcilere route edilmez.

Kullanıcıya SSL VPN Yetkisi Verme

SSL VPN yapılandırılsa bile kullanıcıya izin verilmediyse bağlantı kurulamaz.

Menü:

Authentication → Users

İlgili kullanıcıyı açın.

VPN Access bölümünde:

SSL VPN

yetkisini aktif edin.

Active Directory kullanıcıları için ilgili grup üzerinde de SSL VPN izni tanımlanabilir.

Sophos Connect Client Kurulumu

Sophos, SSL VPN bağlantıları için Sophos Connect istemcisini önermektedir.

Menü:

VPN → SSL VPN (Remote Access)

Sayfanın alt kısmında:

Download Client

Download Configuration

seçenekleri bulunur.

İndirmeniz gereken dosyalar:

  • Sophos Connect Client
  • VPN Configuration (.scx)

Windows Üzerinde SSL VPN Kurulumu

Adım 1

Sophos Connect Client kurun.

Adım 2

İndirilen yapılandırma dosyasını içe aktarın.

Import Connection

seçeneğini kullanın.

Adım 3

Kullanıcı adı ve şifreyi girin.

Adım 4

Connect butonuna basın.

Bağlantı başarılı olduğunda istemci VPN IP adresini alacaktır.

macOS Üzerinde SSL VPN Kurulumu

Sophos Connect’in macOS sürümü desteklenmektedir.

Kurulum süreci:

  1. Sophos Connect’i yükleyin.
  2. SCX dosyasını içe aktarın.
  3. macOS güvenlik izinlerini verin.
  4. Bağlantıyı başlatın.

Yeni macOS sürümlerinde VPN uzantıları için ek izinler gerekebilir.

Firewall Rule Oluşturulması

SSL VPN kullanıcılarının ağ kaynaklarına erişebilmesi için uygun firewall kuralı oluşturulmalıdır.

Menü:

Rules and Policies → Firewall Rules

Örnek:

Ayar Değer
Source Zone VPN
Source Network SSL VPN Pool
Destination Zone LAN
Destination Network Internal Networks
Services Any veya gerekli servisler
Action Accept

Kural yoksa kullanıcı bağlanabilir ancak kaynaklara erişemez.

SSL VPN Sertifika Yapılandırması

Varsayılan olarak Sophos Firewall kendi oluşturduğu sertifikayı kullanır.

Üretim ortamlarında:

  • Public CA sertifikası
  • Kurumsal PKI sertifikası

kullanılması önerilir.

Sophos dokümantasyonunda da belirtildiği gibi sertifika değişikliği sonrasında VPN yapılandırma dosyalarının yeniden indirilmesi gerekebilir.

Uyarı: Sertifika değişikliği sonrasında mevcut istemci profilleri çalışmayabilir. Değişiklik öncesinde kullanıcı bilgilendirmesi yapılmalıdır.

SSL VPN Bağlantı Sorunları ve Çözümleri

TLS Handshake Failed

Bu hata OpenVPN tabanlı SSL VPN bağlantılarında sık görülür.

Hata Olası Neden
TLS Handshake Failed Port engeli
TLS Handshake Failed Yanlış sertifika
TLS Handshake Failed Güvenlik duvarı engeli
TLS Handshake Failed Eski yapılandırma dosyası

Çözüm

  1. WAN erişimini doğrulayın.
  2. Sertifika geçerliliğini kontrol edin.
  3. Yeni SCX dosyası oluşturun.
  4. Sophos Connect loglarını inceleyin.

Authentication Failed

Belirti Neden
Authentication Failed Hatalı parola
Authentication Failed AD iletişim sorunu
Authentication Failed Kullanıcı yetkisiz

Çözüm

  1. Kullanıcı hesabını kontrol edin.
  2. SSL VPN yetkisini doğrulayın.
  3. AD senkronizasyonunu inceleyin.
  4. Firewall Authentication Log kayıtlarını kontrol edin.

Connected But No Access

Kullanıcı bağlanır ancak iç kaynaklara erişemez.

Neden Çözüm
Eksik route Permitted Network güncelle
Firewall kuralı yok VPN-LAN kuralı oluştur
DNS sorunu Dahili DNS tanımla
NAT hatası NAT kuralını incele

Connection Timeout

Olası Sebep Açıklama
ISP Engeli VPN trafiği engelleniyor
Port Kapalı WAN erişimi yok
Yanlış DNS Host çözümlenemiyor
Routing Sorunu Trafik firewall’a ulaşmıyor

Kontrol Edilebilecek Komutlar

Sophos Firewall CLI:

system diagnostics utilities

Aktif bağlantıları görmek için:

console> show vpn ssl

Bazı SFOS sürümlerinde komut çıktıları farklılık gösterebilir.

SSL VPN Loglarının İncelenmesi

Sorun giderme aşamasında loglar kritik öneme sahiptir.

Menü:

Log Viewer

İzlenmesi gereken kategoriler:

  • SSL VPN
  • Authentication
  • Firewall
  • System

Sophos Community üzerinde paylaşılan vaka analizlerinde, bağlantı sorunlarının büyük kısmının log incelemesiyle kısa sürede tespit edildiği görülmektedir.

Güvenlik İçin En İyi Uygulamalar

SSL VPN kullanırken aşağıdaki önlemler önerilir:

  • MFA (Multi-Factor Authentication) kullanın.
  • Güçlü parola politikaları uygulayın.
  • Gereksiz ağları VPN erişimine açmayın.
  • Düzenli sertifika yenilemesi yapın.
  • Kullanılmayan hesapları kapatın.
  • Sophos Firewall firmware güncellemelerini takip edin.
  • VPN loglarını düzenli izleyin.

Sophos’un güncel güvenlik tavsiyeleri, MFA kullanımının hesap ele geçirme saldırılarına karşı en etkili önlemlerden biri olduğunu vurgulamaktadır.

Sophos Firewall SSL VPN, uzaktan çalışan kullanıcıların kurumsal kaynaklara güvenli erişimini sağlayan güçlü ve yönetimi kolay bir VPN çözümüdür. Doğru IP havuzu planlaması, kullanıcı yetkilendirmesi, firewall kuralları ve DNS yapılandırması başarılı bir kurulumun temelini oluşturur. Bağlantı sorunları yaşandığında ise SSL VPN logları, kullanıcı yetkileri ve ağ yönlendirme ayarları ilk kontrol edilmesi gereken alanlardır. Özellikle Sophos Connect istemcisi ve güncel SFOS sürümleri kullanıldığında SSL VPN altyapısı yüksek performans ve güvenlik sunar.

Sık Sorulan Sorular

Sophos SSL VPN hangi portu kullanır?

Varsayılan yapılandırmada SSL VPN genellikle TCP 8443 veya yapılandırılmış özel port üzerinden çalışır. Kullanılan port Firewall üzerindeki SSL VPN ayarlarından kontrol edilmelidir.

Sophos Connect olmadan SSL VPN kullanılabilir mi?

Eski OpenVPN istemcileriyle bazı senaryolarda bağlantı kurulabilse de Sophos tarafından önerilen ve desteklenen istemci Sophos Connect’tir.

Active Directory kullanıcıları SSL VPN kullanabilir mi?

Evet. Sophos Firewall, Active Directory entegrasyonu sayesinde domain kullanıcılarının SSL VPN bağlantısı kurmasını destekler.

SSL VPN mi IPSec VPN mi tercih edilmeli?

Uzaktan çalışan kullanıcılar için SSL VPN genellikle daha kolay yönetilir. Site-to-site bağlantılar için IPSec VPN daha yaygın tercih edilir.

Sertifika değiştirildiğinde kullanıcıların yeniden yapılandırma dosyası indirmesi gerekir mi?

Çoğu durumda evet. Sophos dokümantasyonuna göre VPN sunucu sertifikası değiştirildiğinde yeni yapılandırma dosyasının istemcilere dağıtılması önerilir.