• "Siber Tehditlere Karşı Kalkanınız: Firewall Dünyası!"

Tag Archives: Sophos Central

Sophos Firewall Logları Nasıl İncelenir?

Sophos Firewall Logları Nasıl İncelenir?

Sophos Firewall logları, ağ trafiğinin, güvenlik olaylarının, VPN bağlantılarının, web erişimlerinin ve sistem aktivitelerinin detaylı şekilde izlenmesini sağlayan en önemli analiz araçlarından biridir. Doğru log analizi sayesinde bağlantı problemleri, güvenlik ihlalleri, performans sorunları ve yanlış yapılandırmalar hızlı şekilde tespit edilebilir. Özellikle Sophos Firewall üzerinde çalışan gelişmiş güvenlik özellikleri (IPS, Web Filtering, Application Control, ATP ve SSL Inspection) nedeniyle log inceleme süreçleri BT ekiplerinin günlük operasyonlarının kritik bir parçasıdır.

Kurumsal ağlarda yaşanan problemlerin büyük bölümü doğru log analizi yapılarak çözülebilir. Bir kullanıcının internete çıkamaması, VPN bağlantısının başarısız olması, belirli bir uygulamanın engellenmesi veya şüpheli bir saldırının tespit edilmesi gibi durumlarda ilk bakılması gereken yer firewall loglarıdır.

Sophos Firewall, hem grafiksel arayüz (GUI) hem de komut satırı (CLI) üzerinden detaylı log görüntüleme imkanı sunar.

Sophos Firewall Log Türleri

Sophos Firewall üzerinde incelenebilecek başlıca log kategorileri şunlardır:

Log Türü Açıklama Kullanım Alanı
Firewall Logs Trafik geçiş kayıtları Erişim problemleri
Web Logs Web filtreleme kayıtları URL engellemeleri
Application Logs Uygulama denetim kayıtları Uygulama kısıtlamaları
IPS Logs Saldırı tespit kayıtları Güvenlik analizleri
ATP Logs Gelişmiş tehdit koruma kayıtları Malware tespiti
VPN Logs SSL VPN ve IPsec kayıtları VPN sorun giderme
Authentication Logs Kullanıcı doğrulama kayıtları AD ve kullanıcı problemleri
System Logs Sistem olayları Genel hata analizi
Email Logs SMTP güvenliği kayıtları Mail trafiği analizi
Wireless Logs Kablosuz erişim noktaları Wi-Fi sorunları

GUI Üzerinden Log İnceleme

Sophos Firewall yönetim paneline giriş yaptıktan sonra:

Log Viewer menüsü:

Logs & Reports → Log Viewer

Bu ekran üzerinden tüm log kategorileri filtrelenebilir.

İnceleme yapılabilecek başlıca filtreler:

  • Kaynak IP
  • Hedef IP
  • Kullanıcı adı
  • Port numarası
  • Protokol
  • Politika adı
  • Tarih aralığı
  • Aksiyon (Allow / Drop / Reject)

Örnek:

Bir kullanıcının internete çıkamadığını düşünelim.

Log Viewer ekranında:

Source IP = 192.168.1.50

şeklinde filtre uygulandığında ilgili kullanıcının tüm trafik kayıtları görüntülenebilir.

Firewall Loglarının Analizi

Firewall logları ağ erişim sorunlarının çözümünde ilk incelenmesi gereken bölümdür.

Örnek log kaydı:

Action: Drop
Source: 192.168.1.100
Destination: 8.8.8.8
Service: DNS
Rule ID: 12

Bu log aşağıdaki anlamlara gelir:

Alan Açıklama
Action Trafik engellenmiş
Source İstemci IP adresi
Destination Hedef IP
Service Kullanılan servis
Rule ID Trafiği etkileyen kural

Bu durumda ilgili firewall kuralı kontrol edilmelidir.

Web Filtreleme Logları Nasıl İncelenir?

Web erişim sorunlarında:

Logs & Reports → Log Viewer → Web Filter

ekranı kullanılmalıdır.

Örnek kayıt:

Action: Blocked
Category: Social Networking
URL: facebook.com

Bu kayıt, kullanıcının erişmeye çalıştığı sitenin Web Policy tarafından engellendiğini gösterir.

Sophos dokümantasyonunda belirtildiği üzere Web Filter logları URL kategorisini ve uygulanan politikayı ayrıntılı olarak gösterir.

Application Control Logları

Bazı uygulamalar çalışırken bazıları engellenebilir.

Örnek:

Application: TeamViewer
Action: Deny

Bu durumda:

Protect → Application Control

altındaki ilgili politika kontrol edilmelidir.

Özellikle AnyDesk, TeamViewer ve uzak erişim yazılımlarında bu loglar sık incelenir.

IPS Loglarının İncelenmesi

IPS (Intrusion Prevention System) kayıtları olası saldırı girişimlerini gösterir.

Örnek:

Action: Drop
Severity: High
Attack: SQL Injection Attempt

IPS logları aşağıdaki bilgileri içerir:

Alan Açıklama
Severity Risk seviyesi
Signature Tespit edilen saldırı imzası
Source IP Kaynak adres
Destination IP Hedef sistem
Action Yapılan işlem

Sophos’un IPS motoru, güncel tehdit imzalarını kullanarak saldırıları gerçek zamanlı olarak tespit eder.

ATP Logları Nasıl Yorumlanır?

Advanced Threat Protection (ATP), zararlı yazılım iletişimlerini ve Command & Control (C2) bağlantılarını tespit eder.

Örnek:

Threat Type: Botnet
Action: Blocked

ATP loglarında görülen kritik kayıtlar mutlaka araştırılmalıdır.

Özellikle:

  • Botnet bağlantıları
  • DNS tunneling
  • Command & Control trafiği
  • Şüpheli dış bağlantılar

yüksek öncelikli olaylar olarak değerlendirilmelidir.

SSL VPN Loglarının İncelenmesi

SSL VPN bağlantı problemlerinde:

Logs & Reports → Log Viewer → VPN

bölümü kullanılmalıdır.

Sık görülen hata nedenleri:

Belirti Olası Sebep
Authentication Failed Yanlış kullanıcı bilgisi
TLS Handshake Failed Sertifika problemi
Connection Timeout Ağ erişim sorunu
Route Push Failed VPN yapılandırma hatası
User Not Found LDAP/AD eşleme sorunu

Sophos Community üzerinde sıkça belirtilen senaryolardan biri TLS Handshake hatalarının sertifika değişikliği veya istemci saat uyumsuzluğu nedeniyle oluşmasıdır.

Not: Sertifika değişiklikleri yapılmadan önce mevcut yapılandırmanın yedeği alınmalıdır.

IPsec VPN Loglarının İncelenmesi

Site-to-site VPN sorunlarında loglar kritik öneme sahiptir.

Kontrol edilmesi gereken alanlar:

VPN → IPsec Connections

ve

Log Viewer → VPN

Örnek hata:

No Proposal Chosen

Anlamı:

Sebep Açıklama
Encryption Mismatch Şifreleme algoritmaları uyuşmuyor
Authentication Mismatch Kimlik doğrulama yöntemi farklı
DH Group Mismatch Diffie-Hellman grubu uyuşmuyor

Bu hata IPsec standartlarında yaygın görülen bir uyumsuzluk problemidir.

CLI Üzerinden Log İnceleme

Bazı durumlarda GUI yeterli olmayabilir.

SSH ile firewall’a bağlanarak gelişmiş log analizi yapılabilir.

Canlı log takibi:

tail -f /log/firewall.log

Belirli IP araması:

grep 192.168.1.50 /log/firewall.log

VPN logları:

tail -f /log/sslvpn.log

Sistem logları:

tail -f /log/syslog.log

Not: Log dosya yolları sürüme göre değişiklik gösterebilir. Özellikle SFOS sürümleri arasında bazı log dosyalarının konumları farklı olabilir.

Packet Capture ile İleri Düzey Analiz

Loglar yeterli bilgi vermediğinde paket yakalama yapılabilir.

Menü:

Diagnostics → Packet Capture

Örnek filtre:

host 192.168.1.100

veya

port 443

Paketler PCAP formatında dışarı aktarılabilir ve Wireshark ile analiz edilebilir.

Sophos dokümantasyonu, karmaşık bağlantı problemlerinde Packet Capture kullanımını önerir.

Log Viewer Filtreleme İpuçları

Büyük ortamlarda binlerce kayıt oluşabilir.

Aşağıdaki filtreler analiz süresini ciddi ölçüde azaltır:

Filtre Kullanım
Source IP Belirli kullanıcı
Destination IP Belirli sunucu
Username Kullanıcı bazlı analiz
Rule ID Firewall kuralı analizi
Action=Drop Engellenen trafik
Severity=High Kritik olaylar
VPN User VPN sorunları

Sophos Central Üzerinden Log Takibi

Firewall cihazı Sophos Central ile entegre edilmişse merkezi log yönetimi yapılabilir.

Avantajları:

  • Merkezi görünürlük
  • Çoklu firewall yönetimi
  • Güvenlik olaylarının korelasyonu
  • Bulut tabanlı raporlama
  • Uzun süreli log saklama

Özellikle çok şubeli yapılarda log analizi büyük ölçüde kolaylaşır.

Log İncelemesinde Dikkat Edilmesi Gerekenler

  1. Sorunun oluştuğu saat aralığını belirleyin.
  2. Önce ilgili trafik loglarını inceleyin.
  3. Engellenen trafiği (Drop/Reject) filtreleyin.
  4. İlgili firewall kuralını kontrol edin.
  5. IPS ve ATP kayıtlarını mutlaka gözden geçirin.
  6. VPN sorunlarında kimlik doğrulama loglarını inceleyin.
  7. Gerekirse Packet Capture ile doğrulama yapın.
  8. CLI logları ile GUI kayıtlarını karşılaştırın.

Bu yöntem sistematik bir sorun giderme yaklaşımı sağlar.

Sıkça Sorulan Sorular

Sophos Firewall’da engellenen trafiği nasıl görebilirim?

Log Viewer ekranında Action filtresini “Drop” veya “Reject” olarak ayarlayarak engellenen tüm trafik kayıtlarını görüntüleyebilirsiniz.

SSL VPN neden bağlanmıyor?

En yaygın nedenler yanlış kullanıcı bilgileri, sertifika problemleri, TLS el sıkışma hataları, DNS sorunları ve kullanıcı grubunun VPN erişim yetkisinin bulunmamasıdır.

Sophos Firewall logları ne kadar süre saklanır?

Log saklama süresi cihazın disk kapasitesine, trafik yoğunluğuna ve yapılandırmaya bağlıdır. Sophos Central entegrasyonu ile daha uzun süreli saklama ve merkezi raporlama yapılabilir.

CLI üzerinden canlı log takibi yapılabilir mi?

Evet. SSH erişimi ile firewall üzerinde canlı log izleme gerçekleştirilebilir. Özellikle VPN ve trafik sorunlarında gerçek zamanlı analiz oldukça faydalıdır.

Packet Capture ne zaman kullanılmalıdır?

Log kayıtlarının sorunun kaynağını göstermediği durumlarda, uygulama katmanı veya ağ katmanındaki iletişimi detaylı incelemek için Packet Capture kullanılmalıdır. Özellikle VPN, NAT ve bağlantı sorunlarında etkili bir teşhis yöntemidir.

Sonuç olarak Sophos Firewall logları, ağ güvenliği ve operasyonel süreklilik açısından kritik bir görünürlük sağlar. Firewall, VPN, IPS, ATP ve Web Filter kayıtlarının doğru yorumlanması sayesinde hem güvenlik olayları hem de bağlantı problemleri hızlı şekilde çözülebilir. Deneyimli BT ekipleri için Log Viewer, CLI logları ve Packet Capture araçlarının birlikte kullanılması, Sophos Firewall ortamlarında en etkili sorun giderme yaklaşımını oluşturur.

Sophos Firewall Port Yönlendirme Nasıl Yapılır?

Sophos Firewall Port Yönlendirme Nasıl Yapılır?

İnternetten gelen bir isteğin iç ağdaki belirli bir sunucuya veya cihaza yönlendirilmesi işlemine port yönlendirme (Port Forwarding) adı verilir. Sophos Firewall üzerinde port yönlendirme işlemi genellikle web sunucuları, e-posta sunucuları, RDP erişimi, VPN servisleri ve özel uygulamaların dış erişime açılması için kullanılır. Doğru yapılandırılmış bir NAT (Network Address Translation) kuralı ve güvenlik politikası sayesinde hem erişilebilirlik hem de güvenlik birlikte sağlanabilir.

Kurumsal ortamlarda yanlış yapılandırılmış port yönlendirme kuralları, dışarıya açık gereksiz servisler nedeniyle ciddi güvenlik riskleri oluşturabilir. Bu nedenle Sophos Firewall üzerinde port yönlendirme yapılırken NAT ve Firewall Rule mantığının doğru anlaşılması önemlidir.

Sophos Firewall’da Port Yönlendirme Mantığı

Port yönlendirme işlemi temel olarak şu adımlardan oluşur:

  1. İnternetten gelen trafik belirli bir public IP ve porta ulaşır.
  2. Sophos Firewall bu isteği karşılar.
  3. NAT kuralı devreye girer.
  4. Trafik iç ağdaki hedef IP adresine yönlendirilir.
  5. Firewall Rule bağlantıya izin verirse oturum oluşturulur.

Örneğin:

Kaynak Hedef Port
Internet 85.x.x.x 443
Sophos Firewall NAT 192.168.1.10
İç Sunucu Web Server 443

Bu senaryoda kullanıcı internetten public IP adresinin 443 portuna bağlandığında trafik iç ağdaki web sunucusuna iletilir.

Port Yönlendirme Öncesinde Kontrol Edilmesi Gerekenler

Yapılandırmaya başlamadan önce aşağıdaki bilgilerin hazır olması gerekir:

Gereksinim Açıklama
Public IP ISP tarafından atanmış erişilebilir IP
İç Sunucu IP’si Sabit IP kullanılması önerilir
Açılacak Port TCP, UDP veya her ikisi
Firewall Erişim Politikası Trafiğin izinli olması gerekir
Servis Dinleme Durumu Hedef sunucu ilgili portta çalışıyor olmalıdır

Örneğin Windows üzerinde servis dinleme kontrolü:

netstat -ano | findstr :443

Linux sistemlerde:

ss -tulpn | grep 443

veya

netstat -tulpn | grep 443

Sophos Firewall’da Port Yönlendirme Nasıl Yapılır?

Sophos Firewall OS v19 ve v20 sürümlerinde işlem mantığı benzerdir.

Yöntem 1: DNAT Kuralı Oluşturarak Port Yönlendirme

Sophos’un resmi dokümantasyonunda önerilen yöntem DNAT (Destination NAT) kullanımıdır.

Adım 1: NAT Rule Oluşturun

Menü:

Rules and Policies → NAT Rules

Ardından:

Add NAT Rule → New NAT Rule

Adım 2: NAT Kuralını Yapılandırın

Örnek:

HTTPS yayını yapan sunucu için:

Ayar Değer
Rule Name HTTPS Port Forward
Original Source Any
Original Destination WAN IP
Original Service HTTPS
Translated Source Original
Translated Destination 192.168.1.10
Translated Service Original

Kaydet butonuna basın.

Adım 3: Firewall Rule Oluşturun

Menü:

Rules and Policies → Firewall Rules

Yeni kural oluşturun:

Add Firewall Rule → User/Network Rule

Örnek yapılandırma:

Ayar Değer
Source Zone WAN
Source Networks Any
Destination Zone LAN
Destination Network 192.168.1.10
Services HTTPS
Action Accept

Kaydedin ve etkinleştirin.

Web Sunucusu İçin Port Yönlendirme Örneği

Bir IIS veya Apache sunucusunu yayınlamak istediğinizi düşünelim.

Protokol Port
HTTP 80
HTTPS 443

İki ayrı NAT kuralı oluşturabilirsiniz.

Alternatif olarak HTTP isteğini HTTPS’e yönlendirmek güvenlik açısından daha doğru olacaktır.

RDP Port Yönlendirme Örneği

Birçok BT yöneticisi aşağıdaki yapılandırmayı kullanır:

Dış Port İç Port
3390 3389

Bu durumda:

Internet:

85.x.x.x:3390

İç Sunucu:

192.168.1.20:3389

Sophos NAT kuralında:

Alan Değer
Original Service TCP 3390
Translated Service RDP (3389)

Ancak Sophos ve güvenlik uzmanları doğrudan RDP yayınlamak yerine VPN kullanımını önermektedir.

Port Yönlendirme Sonrası Test İşlemleri

Yapılandırma tamamlandıktan sonra erişim doğrulanmalıdır.

Telnet Testi

Windows:

telnet public-ip 443

PowerShell Testi

Test-NetConnection public-ip -Port 443

Linux Testi

nc -zv public-ip 443

veya

telnet public-ip 443

Sophos Firewall Logları ile Port Yönlendirme Kontrolü

Port yönlendirme çalışmıyorsa ilk kontrol edilmesi gereken yer log kayıtlarıdır.

Menü:

Logs & Reports → Log Viewer

İncelenmesi gereken log kategorileri:

  • Firewall
  • NAT
  • Packet Capture
  • IPS
  • WAF (varsa)

Sophos Community ve Sophos dokümantasyonlarında da belirtildiği gibi NAT kuralı doğru çalışsa bile firewall politikası engelliyorsa trafik hedefe ulaşamaz.

Port Yönlendirme Sorunları ve Çözümleri

Sorun 1: Bağlantı Kurulamıyor

Olası Nedenler

Neden Açıklama
NAT kuralı yanlış Hedef IP hatalı olabilir
Firewall Rule eksik Trafik engelleniyor olabilir
Sunucu servisi çalışmıyor Port dinlenmiyor olabilir
ISP engeli Bazı ISP’ler belirli portları engeller

Çözüm

  1. NAT kuralını doğrulayın.
  2. Firewall kuralını kontrol edin.
  3. Sunucuda port dinleniyor mu inceleyin.
  4. ISP kısıtlamalarını sorgulayın.
  5. Log Viewer kayıtlarını inceleyin.

Sorun 2: NAT Kuralı Tetiklenmiyor

Olası Nedenler

Neden Açıklama
Yanlış WAN IP seçilmiş Public IP eşleşmiyor
NAT sıralaması yanlış Üstteki kural trafiği yakalıyor
Servis tanımı hatalı Yanlış TCP/UDP portu

Çözüm

Sophos Firewall’da NAT kuralları yukarıdan aşağıya değerlendirilir.

Bu nedenle:

Specific Rule

General Rule

Catch All Rule

mantığı uygulanmalıdır.

Sorun 3: İç Ağdan Public IP ile Erişim Sağlanamıyor

Bu durum Hairpin NAT veya Reflexive NAT ihtiyacından kaynaklanabilir.

Belirtiler:

  • Dışarıdan erişim var.
  • İç ağdan public IP çalışmıyor.

Çözüm:

  • Loopback NAT yapılandırması
  • Split DNS kullanımı

Sophos dokümantasyonunda iç kullanıcıların public adres üzerinden erişim ihtiyacı için bu yöntemler önerilmektedir.

Güvenlik Açısından Dikkat Edilmesi Gerekenler

Port yönlendirme yapılırken aşağıdaki güvenlik önlemleri önerilir:

Gereksiz Portları Açmayın

Sadece ihtiyaç duyulan servisleri yayınlayın.

Kaynak IP Kısıtlaması Kullanın

Mümkünse belirli IP adreslerine izin verin.

Örnek:

203.0.113.10
203.0.113.11

IPS ve Threat Protection Aktif Olsun

Sophos Xstream Protection lisansına sahip sistemlerde:

  • IPS
  • Anti-Malware
  • Web Protection
  • Application Control

özelliklerinin aktif olması önerilir.

RDP Yerine VPN Kullanın

Doğrudan internetten RDP yayınlamak saldırı yüzeyini artırır.

Daha güvenli yöntem:

  • Sophos Connect VPN
  • SSL VPN
  • IPsec VPN
  • ZTNA

Sophos Firewall Sürümlerine Göre Farklılıklar

Özellik SFOS v18 SFOS v19 SFOS v20
NAT Yönetimi Var Var Var
Central Yönetimi Gelişmiş Gelişmiş Daha gelişmiş
Xstream Mimari Var Var Geliştirilmiş
NAT Sihirbazları Temel Gelişmiş Daha kolay kullanım

Port yönlendirme mantığı tüm sürümlerde büyük ölçüde aynıdır.

Sık Sorulan Sorular

Sophos Firewall’da port yönlendirme ile NAT aynı şey mi?

Hayır. Port yönlendirme, NAT’ın bir türüdür. Genellikle DNAT kullanılarak belirli portların iç ağdaki bir sunucuya yönlendirilmesi şeklinde uygulanır.

Sophos Firewall’da aynı porta birden fazla sunucu yönlendirilebilir mi?

Tek bir public IP üzerinde aynı port yalnızca bir hedefe yönlendirilebilir. Birden fazla sunucu gerekiyorsa farklı public IP veya farklı dış portlar kullanılmalıdır.

Port yönlendirme yaptıktan sonra neden erişemiyorum?

En yaygın nedenler yanlış NAT kuralı, eksik firewall politikası, kapalı servis veya ISP tarafından uygulanan port engelleridir. Log Viewer üzerinden trafik mutlaka kontrol edilmelidir.

İç ağdan public IP adresime neden erişemiyorum?

Bu durum genellikle Hairpin NAT eksikliğinden kaynaklanır. Loopback NAT veya Split DNS yapılandırması gerekebilir.

RDP için port yönlendirme güvenli midir?

Doğrudan internetten RDP yayınlamak önerilmez. Bunun yerine Sophos Connect VPN, SSL VPN veya ZTNA çözümleri kullanılarak erişim sağlanması çok daha güvenlidir.

Sophos Firewall üzerinde port yönlendirme işlemi NAT kuralları ve firewall politikalarının birlikte çalışmasıyla gerçekleştirilir. Doğru yapılandırılmış bir DNAT kuralı sayesinde web sunucuları, uygulama servisleri ve diğer kurumsal kaynaklar güvenli şekilde yayınlanabilir. Ancak port yönlendirme yapılırken yalnızca erişilebilirlik değil, güvenlik de ön planda tutulmalıdır. Sophos’un resmi dokümantasyonu, Sophos Community paylaşımları ve SFOS yönetim kılavuzlarında belirtildiği üzere, açık servislerin düzenli olarak log takibi yapılmalı, IPS koruması etkinleştirilmeli ve mümkün olduğunca VPN tabanlı erişim yöntemleri tercih edilmelidir.