Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?
Sophos Firewall SSL VPN, kullanıcıların internet üzerinden kurumsal ağa güvenli şekilde erişmesini sağlayan uzaktan erişim (Remote Access VPN) çözümüdür. SSL/TLS teknolojisini kullandığı için çoğu ağ ortamında sorunsuz çalışır ve özellikle evden çalışma senaryolarında yaygın olarak tercih edilir. Sophos Firewall üzerinde doğru yapılandırıldığında kullanıcılar şirket içindeki sunuculara, dosya paylaşımlarına, uygulamalara ve diğer ağ kaynaklarına güvenli biçimde erişebilir.
Bu rehberde Sophos Firewall SSL VPN kurulumu, kullanıcı yetkilendirmesi, istemci yapılandırması, sertifika ayarları, yaygın bağlantı sorunları ve çözüm yöntemlerini adım adım inceleyeceğiz.
Sophos Firewall SSL VPN Nedir?
SSL VPN, istemci ile firewall arasında TLS/SSL tabanlı şifreli bir tünel oluşturarak güvenli veri iletişimi sağlar. Sophos Firewall üzerinde SSL VPN özelliği varsayılan olarak OpenVPN teknolojisini temel alır.
Sophos’un resmi dokümantasyonunda belirtildiği üzere SSL VPN bağlantıları TCP veya UDP üzerinden çalışabilir ve kullanıcı kimlik doğrulaması Sophos Firewall üzerindeki yerel kullanıcılar ya da Active Directory entegrasyonu üzerinden gerçekleştirilebilir.
SSL VPN’in başlıca avantajları:
- Güvenli uzaktan erişim
- Merkezi kullanıcı yönetimi
- Active Directory entegrasyonu
- Şifreli veri iletişimi
- Firewall politikalarıyla detaylı erişim kontrolü
- Windows ve macOS desteği
SSL VPN Öncesi Gereksinimler
Kuruluma başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:
| Gereksinim | Açıklama |
| Sophos Firewall | SFOS desteklenen sürüm |
| Genel IP Adresi | İnternet üzerinden erişim için |
| DNS Kaydı | VPN erişimi için önerilir |
| Kullanıcı Hesabı | Local veya Active Directory |
| SSL VPN Yetkisi | Kullanıcıya atanmış olmalı |
| Sophos Connect Client | İstemci tarafında kurulmalı |
Sophos Firewall’un WAN arayüzünde erişilebilir bir IP adresi bulunmalıdır.
Sophos Firewall Üzerinde SSL VPN Sunucu Yapılandırması
- SSL VPN Ayarları Menüsüne Girin
SFOS sürümlerinde:
VPN → SSL VPN (Remote Access)
menüsüne gidin.
Bu bölüm SSL VPN servisinin yapılandırıldığı ana alandır.
- SSL VPN IP Havuzunu Belirleyin
VPN kullanıcılarına atanacak IP bloğunu tanımlayın.
Örnek:
10.81.234.0/24
Dikkat edilmesi gerekenler:
- Mevcut LAN ağıyla çakışmamalıdır.
- Başka VPN ağlarıyla çakışmamalıdır.
- Routing tablolarında benzersiz olmalıdır.
- DNS ve Domain Ayarlarını Yapılandırın
Kurum içi kaynaklara isim çözümleme yapılabilmesi için DNS sunucuları tanımlanmalıdır.
Örnek:
Primary DNS: 192.168.1.10
Secondary DNS: 8.8.8.8
Active Directory ortamlarında dahili DNS kullanılması tavsiye edilir.
- Erişilebilir Ağları Belirleyin
“Permitted Network Resources” bölümünde kullanıcıların erişebileceği ağları ekleyin.
Örnek:
192.168.1.0/24
192.168.10.0/24
172.16.1.0/24
Bu aşama kritik öneme sahiptir. Buraya eklenmeyen ağlar istemcilere route edilmez.
Kullanıcıya SSL VPN Yetkisi Verme
SSL VPN yapılandırılsa bile kullanıcıya izin verilmediyse bağlantı kurulamaz.
Menü:
Authentication → Users
İlgili kullanıcıyı açın.
VPN Access bölümünde:
SSL VPN
yetkisini aktif edin.
Active Directory kullanıcıları için ilgili grup üzerinde de SSL VPN izni tanımlanabilir.
Sophos Connect Client Kurulumu
Sophos, SSL VPN bağlantıları için Sophos Connect istemcisini önermektedir.
Menü:
VPN → SSL VPN (Remote Access)
Sayfanın alt kısmında:
Download Client
Download Configuration
seçenekleri bulunur.
İndirmeniz gereken dosyalar:
- Sophos Connect Client
- VPN Configuration (.scx)
Windows Üzerinde SSL VPN Kurulumu
Adım 1
Sophos Connect Client kurun.
Adım 2
İndirilen yapılandırma dosyasını içe aktarın.
Import Connection
seçeneğini kullanın.
Adım 3
Kullanıcı adı ve şifreyi girin.
Adım 4
Connect butonuna basın.
Bağlantı başarılı olduğunda istemci VPN IP adresini alacaktır.
macOS Üzerinde SSL VPN Kurulumu
Sophos Connect’in macOS sürümü desteklenmektedir.
Kurulum süreci:
- Sophos Connect’i yükleyin.
- SCX dosyasını içe aktarın.
- macOS güvenlik izinlerini verin.
- Bağlantıyı başlatın.
Yeni macOS sürümlerinde VPN uzantıları için ek izinler gerekebilir.
Firewall Rule Oluşturulması
SSL VPN kullanıcılarının ağ kaynaklarına erişebilmesi için uygun firewall kuralı oluşturulmalıdır.
Menü:
Rules and Policies → Firewall Rules
Örnek:
| Ayar | Değer |
| Source Zone | VPN |
| Source Network | SSL VPN Pool |
| Destination Zone | LAN |
| Destination Network | Internal Networks |
| Services | Any veya gerekli servisler |
| Action | Accept |
Kural yoksa kullanıcı bağlanabilir ancak kaynaklara erişemez.
SSL VPN Sertifika Yapılandırması
Varsayılan olarak Sophos Firewall kendi oluşturduğu sertifikayı kullanır.
Üretim ortamlarında:
- Public CA sertifikası
- Kurumsal PKI sertifikası
kullanılması önerilir.
Sophos dokümantasyonunda da belirtildiği gibi sertifika değişikliği sonrasında VPN yapılandırma dosyalarının yeniden indirilmesi gerekebilir.
Uyarı: Sertifika değişikliği sonrasında mevcut istemci profilleri çalışmayabilir. Değişiklik öncesinde kullanıcı bilgilendirmesi yapılmalıdır.
SSL VPN Bağlantı Sorunları ve Çözümleri
TLS Handshake Failed
Bu hata OpenVPN tabanlı SSL VPN bağlantılarında sık görülür.
| Hata | Olası Neden |
| TLS Handshake Failed | Port engeli |
| TLS Handshake Failed | Yanlış sertifika |
| TLS Handshake Failed | Güvenlik duvarı engeli |
| TLS Handshake Failed | Eski yapılandırma dosyası |
Çözüm
- WAN erişimini doğrulayın.
- Sertifika geçerliliğini kontrol edin.
- Yeni SCX dosyası oluşturun.
- Sophos Connect loglarını inceleyin.
Authentication Failed
| Belirti | Neden |
| Authentication Failed | Hatalı parola |
| Authentication Failed | AD iletişim sorunu |
| Authentication Failed | Kullanıcı yetkisiz |
Çözüm
- Kullanıcı hesabını kontrol edin.
- SSL VPN yetkisini doğrulayın.
- AD senkronizasyonunu inceleyin.
- Firewall Authentication Log kayıtlarını kontrol edin.
Connected But No Access
Kullanıcı bağlanır ancak iç kaynaklara erişemez.
| Neden | Çözüm |
| Eksik route | Permitted Network güncelle |
| Firewall kuralı yok | VPN-LAN kuralı oluştur |
| DNS sorunu | Dahili DNS tanımla |
| NAT hatası | NAT kuralını incele |
Connection Timeout
| Olası Sebep | Açıklama |
| ISP Engeli | VPN trafiği engelleniyor |
| Port Kapalı | WAN erişimi yok |
| Yanlış DNS | Host çözümlenemiyor |
| Routing Sorunu | Trafik firewall’a ulaşmıyor |
Kontrol Edilebilecek Komutlar
Sophos Firewall CLI:
system diagnostics utilities
Aktif bağlantıları görmek için:
console> show vpn ssl
Bazı SFOS sürümlerinde komut çıktıları farklılık gösterebilir.
SSL VPN Loglarının İncelenmesi
Sorun giderme aşamasında loglar kritik öneme sahiptir.
Menü:
Log Viewer
İzlenmesi gereken kategoriler:
- SSL VPN
- Authentication
- Firewall
- System
Sophos Community üzerinde paylaşılan vaka analizlerinde, bağlantı sorunlarının büyük kısmının log incelemesiyle kısa sürede tespit edildiği görülmektedir.
Güvenlik İçin En İyi Uygulamalar
SSL VPN kullanırken aşağıdaki önlemler önerilir:
- MFA (Multi-Factor Authentication) kullanın.
- Güçlü parola politikaları uygulayın.
- Gereksiz ağları VPN erişimine açmayın.
- Düzenli sertifika yenilemesi yapın.
- Kullanılmayan hesapları kapatın.
- Sophos Firewall firmware güncellemelerini takip edin.
- VPN loglarını düzenli izleyin.
Sophos’un güncel güvenlik tavsiyeleri, MFA kullanımının hesap ele geçirme saldırılarına karşı en etkili önlemlerden biri olduğunu vurgulamaktadır.
Sophos Firewall SSL VPN, uzaktan çalışan kullanıcıların kurumsal kaynaklara güvenli erişimini sağlayan güçlü ve yönetimi kolay bir VPN çözümüdür. Doğru IP havuzu planlaması, kullanıcı yetkilendirmesi, firewall kuralları ve DNS yapılandırması başarılı bir kurulumun temelini oluşturur. Bağlantı sorunları yaşandığında ise SSL VPN logları, kullanıcı yetkileri ve ağ yönlendirme ayarları ilk kontrol edilmesi gereken alanlardır. Özellikle Sophos Connect istemcisi ve güncel SFOS sürümleri kullanıldığında SSL VPN altyapısı yüksek performans ve güvenlik sunar.
Sık Sorulan Sorular
Sophos SSL VPN hangi portu kullanır?
Varsayılan yapılandırmada SSL VPN genellikle TCP 8443 veya yapılandırılmış özel port üzerinden çalışır. Kullanılan port Firewall üzerindeki SSL VPN ayarlarından kontrol edilmelidir.
Sophos Connect olmadan SSL VPN kullanılabilir mi?
Eski OpenVPN istemcileriyle bazı senaryolarda bağlantı kurulabilse de Sophos tarafından önerilen ve desteklenen istemci Sophos Connect’tir.
Active Directory kullanıcıları SSL VPN kullanabilir mi?
Evet. Sophos Firewall, Active Directory entegrasyonu sayesinde domain kullanıcılarının SSL VPN bağlantısı kurmasını destekler.
SSL VPN mi IPSec VPN mi tercih edilmeli?
Uzaktan çalışan kullanıcılar için SSL VPN genellikle daha kolay yönetilir. Site-to-site bağlantılar için IPSec VPN daha yaygın tercih edilir.
Sertifika değiştirildiğinde kullanıcıların yeniden yapılandırma dosyası indirmesi gerekir mi?
Çoğu durumda evet. Sophos dokümantasyonuna göre VPN sunucu sertifikası değiştirildiğinde yeni yapılandırma dosyasının istemcilere dağıtılması önerilir.

