• "Siber Tehditlere Karşı Kalkanınız: Firewall Dünyası!"

Tag Archives: SSL VPN

Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?

Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?

Sophos Firewall SSL VPN, kullanıcıların internet üzerinden kurumsal ağa güvenli şekilde erişmesini sağlayan uzaktan erişim (Remote Access VPN) çözümüdür. SSL/TLS teknolojisini kullandığı için çoğu ağ ortamında sorunsuz çalışır ve özellikle evden çalışma senaryolarında yaygın olarak tercih edilir. Sophos Firewall üzerinde doğru yapılandırıldığında kullanıcılar şirket içindeki sunuculara, dosya paylaşımlarına, uygulamalara ve diğer ağ kaynaklarına güvenli biçimde erişebilir.

Bu rehberde Sophos Firewall SSL VPN kurulumu, kullanıcı yetkilendirmesi, istemci yapılandırması, sertifika ayarları, yaygın bağlantı sorunları ve çözüm yöntemlerini adım adım inceleyeceğiz.

Sophos Firewall SSL VPN Nedir?

SSL VPN, istemci ile firewall arasında TLS/SSL tabanlı şifreli bir tünel oluşturarak güvenli veri iletişimi sağlar. Sophos Firewall üzerinde SSL VPN özelliği varsayılan olarak OpenVPN teknolojisini temel alır.

Sophos’un resmi dokümantasyonunda belirtildiği üzere SSL VPN bağlantıları TCP veya UDP üzerinden çalışabilir ve kullanıcı kimlik doğrulaması Sophos Firewall üzerindeki yerel kullanıcılar ya da Active Directory entegrasyonu üzerinden gerçekleştirilebilir.

SSL VPN’in başlıca avantajları:

  • Güvenli uzaktan erişim
  • Merkezi kullanıcı yönetimi
  • Active Directory entegrasyonu
  • Şifreli veri iletişimi
  • Firewall politikalarıyla detaylı erişim kontrolü
  • Windows ve macOS desteği

SSL VPN Öncesi Gereksinimler

Kuruluma başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:

Gereksinim Açıklama
Sophos Firewall SFOS desteklenen sürüm
Genel IP Adresi İnternet üzerinden erişim için
DNS Kaydı VPN erişimi için önerilir
Kullanıcı Hesabı Local veya Active Directory
SSL VPN Yetkisi Kullanıcıya atanmış olmalı
Sophos Connect Client İstemci tarafında kurulmalı

Sophos Firewall’un WAN arayüzünde erişilebilir bir IP adresi bulunmalıdır.

Sophos Firewall Üzerinde SSL VPN Sunucu Yapılandırması

  1. SSL VPN Ayarları Menüsüne Girin

SFOS sürümlerinde:

VPN → SSL VPN (Remote Access)

menüsüne gidin.

Bu bölüm SSL VPN servisinin yapılandırıldığı ana alandır.

  1. SSL VPN IP Havuzunu Belirleyin

VPN kullanıcılarına atanacak IP bloğunu tanımlayın.

Örnek:

10.81.234.0/24

Dikkat edilmesi gerekenler:

  • Mevcut LAN ağıyla çakışmamalıdır.
  • Başka VPN ağlarıyla çakışmamalıdır.
  • Routing tablolarında benzersiz olmalıdır.
  1. DNS ve Domain Ayarlarını Yapılandırın

Kurum içi kaynaklara isim çözümleme yapılabilmesi için DNS sunucuları tanımlanmalıdır.

Örnek:

Primary DNS: 192.168.1.10

Secondary DNS: 8.8.8.8

Active Directory ortamlarında dahili DNS kullanılması tavsiye edilir.

  1. Erişilebilir Ağları Belirleyin

“Permitted Network Resources” bölümünde kullanıcıların erişebileceği ağları ekleyin.

Örnek:

192.168.1.0/24

192.168.10.0/24

172.16.1.0/24

Bu aşama kritik öneme sahiptir. Buraya eklenmeyen ağlar istemcilere route edilmez.

Kullanıcıya SSL VPN Yetkisi Verme

SSL VPN yapılandırılsa bile kullanıcıya izin verilmediyse bağlantı kurulamaz.

Menü:

Authentication → Users

İlgili kullanıcıyı açın.

VPN Access bölümünde:

SSL VPN

yetkisini aktif edin.

Active Directory kullanıcıları için ilgili grup üzerinde de SSL VPN izni tanımlanabilir.

Sophos Connect Client Kurulumu

Sophos, SSL VPN bağlantıları için Sophos Connect istemcisini önermektedir.

Menü:

VPN → SSL VPN (Remote Access)

Sayfanın alt kısmında:

Download Client

Download Configuration

seçenekleri bulunur.

İndirmeniz gereken dosyalar:

  • Sophos Connect Client
  • VPN Configuration (.scx)

Windows Üzerinde SSL VPN Kurulumu

Adım 1

Sophos Connect Client kurun.

Adım 2

İndirilen yapılandırma dosyasını içe aktarın.

Import Connection

seçeneğini kullanın.

Adım 3

Kullanıcı adı ve şifreyi girin.

Adım 4

Connect butonuna basın.

Bağlantı başarılı olduğunda istemci VPN IP adresini alacaktır.

macOS Üzerinde SSL VPN Kurulumu

Sophos Connect’in macOS sürümü desteklenmektedir.

Kurulum süreci:

  1. Sophos Connect’i yükleyin.
  2. SCX dosyasını içe aktarın.
  3. macOS güvenlik izinlerini verin.
  4. Bağlantıyı başlatın.

Yeni macOS sürümlerinde VPN uzantıları için ek izinler gerekebilir.

Firewall Rule Oluşturulması

SSL VPN kullanıcılarının ağ kaynaklarına erişebilmesi için uygun firewall kuralı oluşturulmalıdır.

Menü:

Rules and Policies → Firewall Rules

Örnek:

Ayar Değer
Source Zone VPN
Source Network SSL VPN Pool
Destination Zone LAN
Destination Network Internal Networks
Services Any veya gerekli servisler
Action Accept

Kural yoksa kullanıcı bağlanabilir ancak kaynaklara erişemez.

SSL VPN Sertifika Yapılandırması

Varsayılan olarak Sophos Firewall kendi oluşturduğu sertifikayı kullanır.

Üretim ortamlarında:

  • Public CA sertifikası
  • Kurumsal PKI sertifikası

kullanılması önerilir.

Sophos dokümantasyonunda da belirtildiği gibi sertifika değişikliği sonrasında VPN yapılandırma dosyalarının yeniden indirilmesi gerekebilir.

Uyarı: Sertifika değişikliği sonrasında mevcut istemci profilleri çalışmayabilir. Değişiklik öncesinde kullanıcı bilgilendirmesi yapılmalıdır.

SSL VPN Bağlantı Sorunları ve Çözümleri

TLS Handshake Failed

Bu hata OpenVPN tabanlı SSL VPN bağlantılarında sık görülür.

Hata Olası Neden
TLS Handshake Failed Port engeli
TLS Handshake Failed Yanlış sertifika
TLS Handshake Failed Güvenlik duvarı engeli
TLS Handshake Failed Eski yapılandırma dosyası

Çözüm

  1. WAN erişimini doğrulayın.
  2. Sertifika geçerliliğini kontrol edin.
  3. Yeni SCX dosyası oluşturun.
  4. Sophos Connect loglarını inceleyin.

Authentication Failed

Belirti Neden
Authentication Failed Hatalı parola
Authentication Failed AD iletişim sorunu
Authentication Failed Kullanıcı yetkisiz

Çözüm

  1. Kullanıcı hesabını kontrol edin.
  2. SSL VPN yetkisini doğrulayın.
  3. AD senkronizasyonunu inceleyin.
  4. Firewall Authentication Log kayıtlarını kontrol edin.

Connected But No Access

Kullanıcı bağlanır ancak iç kaynaklara erişemez.

Neden Çözüm
Eksik route Permitted Network güncelle
Firewall kuralı yok VPN-LAN kuralı oluştur
DNS sorunu Dahili DNS tanımla
NAT hatası NAT kuralını incele

Connection Timeout

Olası Sebep Açıklama
ISP Engeli VPN trafiği engelleniyor
Port Kapalı WAN erişimi yok
Yanlış DNS Host çözümlenemiyor
Routing Sorunu Trafik firewall’a ulaşmıyor

Kontrol Edilebilecek Komutlar

Sophos Firewall CLI:

system diagnostics utilities

Aktif bağlantıları görmek için:

console> show vpn ssl

Bazı SFOS sürümlerinde komut çıktıları farklılık gösterebilir.

SSL VPN Loglarının İncelenmesi

Sorun giderme aşamasında loglar kritik öneme sahiptir.

Menü:

Log Viewer

İzlenmesi gereken kategoriler:

  • SSL VPN
  • Authentication
  • Firewall
  • System

Sophos Community üzerinde paylaşılan vaka analizlerinde, bağlantı sorunlarının büyük kısmının log incelemesiyle kısa sürede tespit edildiği görülmektedir.

Güvenlik İçin En İyi Uygulamalar

SSL VPN kullanırken aşağıdaki önlemler önerilir:

  • MFA (Multi-Factor Authentication) kullanın.
  • Güçlü parola politikaları uygulayın.
  • Gereksiz ağları VPN erişimine açmayın.
  • Düzenli sertifika yenilemesi yapın.
  • Kullanılmayan hesapları kapatın.
  • Sophos Firewall firmware güncellemelerini takip edin.
  • VPN loglarını düzenli izleyin.

Sophos’un güncel güvenlik tavsiyeleri, MFA kullanımının hesap ele geçirme saldırılarına karşı en etkili önlemlerden biri olduğunu vurgulamaktadır.

Sophos Firewall SSL VPN, uzaktan çalışan kullanıcıların kurumsal kaynaklara güvenli erişimini sağlayan güçlü ve yönetimi kolay bir VPN çözümüdür. Doğru IP havuzu planlaması, kullanıcı yetkilendirmesi, firewall kuralları ve DNS yapılandırması başarılı bir kurulumun temelini oluşturur. Bağlantı sorunları yaşandığında ise SSL VPN logları, kullanıcı yetkileri ve ağ yönlendirme ayarları ilk kontrol edilmesi gereken alanlardır. Özellikle Sophos Connect istemcisi ve güncel SFOS sürümleri kullanıldığında SSL VPN altyapısı yüksek performans ve güvenlik sunar.

Sık Sorulan Sorular

Sophos SSL VPN hangi portu kullanır?

Varsayılan yapılandırmada SSL VPN genellikle TCP 8443 veya yapılandırılmış özel port üzerinden çalışır. Kullanılan port Firewall üzerindeki SSL VPN ayarlarından kontrol edilmelidir.

Sophos Connect olmadan SSL VPN kullanılabilir mi?

Eski OpenVPN istemcileriyle bazı senaryolarda bağlantı kurulabilse de Sophos tarafından önerilen ve desteklenen istemci Sophos Connect’tir.

Active Directory kullanıcıları SSL VPN kullanabilir mi?

Evet. Sophos Firewall, Active Directory entegrasyonu sayesinde domain kullanıcılarının SSL VPN bağlantısı kurmasını destekler.

SSL VPN mi IPSec VPN mi tercih edilmeli?

Uzaktan çalışan kullanıcılar için SSL VPN genellikle daha kolay yönetilir. Site-to-site bağlantılar için IPSec VPN daha yaygın tercih edilir.

Sertifika değiştirildiğinde kullanıcıların yeniden yapılandırma dosyası indirmesi gerekir mi?

Çoğu durumda evet. Sophos dokümantasyonuna göre VPN sunucu sertifikası değiştirildiğinde yeni yapılandırma dosyasının istemcilere dağıtılması önerilir.

Sophos Firewall Logları Nasıl İncelenir?

Sophos Firewall Logları Nasıl İncelenir?

Sophos Firewall logları, ağ trafiğinin, güvenlik olaylarının, VPN bağlantılarının, web erişimlerinin ve sistem aktivitelerinin detaylı şekilde izlenmesini sağlayan en önemli analiz araçlarından biridir. Doğru log analizi sayesinde bağlantı problemleri, güvenlik ihlalleri, performans sorunları ve yanlış yapılandırmalar hızlı şekilde tespit edilebilir. Özellikle Sophos Firewall üzerinde çalışan gelişmiş güvenlik özellikleri (IPS, Web Filtering, Application Control, ATP ve SSL Inspection) nedeniyle log inceleme süreçleri BT ekiplerinin günlük operasyonlarının kritik bir parçasıdır.

Kurumsal ağlarda yaşanan problemlerin büyük bölümü doğru log analizi yapılarak çözülebilir. Bir kullanıcının internete çıkamaması, VPN bağlantısının başarısız olması, belirli bir uygulamanın engellenmesi veya şüpheli bir saldırının tespit edilmesi gibi durumlarda ilk bakılması gereken yer firewall loglarıdır.

Sophos Firewall, hem grafiksel arayüz (GUI) hem de komut satırı (CLI) üzerinden detaylı log görüntüleme imkanı sunar.

Sophos Firewall Log Türleri

Sophos Firewall üzerinde incelenebilecek başlıca log kategorileri şunlardır:

Log Türü Açıklama Kullanım Alanı
Firewall Logs Trafik geçiş kayıtları Erişim problemleri
Web Logs Web filtreleme kayıtları URL engellemeleri
Application Logs Uygulama denetim kayıtları Uygulama kısıtlamaları
IPS Logs Saldırı tespit kayıtları Güvenlik analizleri
ATP Logs Gelişmiş tehdit koruma kayıtları Malware tespiti
VPN Logs SSL VPN ve IPsec kayıtları VPN sorun giderme
Authentication Logs Kullanıcı doğrulama kayıtları AD ve kullanıcı problemleri
System Logs Sistem olayları Genel hata analizi
Email Logs SMTP güvenliği kayıtları Mail trafiği analizi
Wireless Logs Kablosuz erişim noktaları Wi-Fi sorunları

GUI Üzerinden Log İnceleme

Sophos Firewall yönetim paneline giriş yaptıktan sonra:

Log Viewer menüsü:

Logs & Reports → Log Viewer

Bu ekran üzerinden tüm log kategorileri filtrelenebilir.

İnceleme yapılabilecek başlıca filtreler:

  • Kaynak IP
  • Hedef IP
  • Kullanıcı adı
  • Port numarası
  • Protokol
  • Politika adı
  • Tarih aralığı
  • Aksiyon (Allow / Drop / Reject)

Örnek:

Bir kullanıcının internete çıkamadığını düşünelim.

Log Viewer ekranında:

Source IP = 192.168.1.50

şeklinde filtre uygulandığında ilgili kullanıcının tüm trafik kayıtları görüntülenebilir.

Firewall Loglarının Analizi

Firewall logları ağ erişim sorunlarının çözümünde ilk incelenmesi gereken bölümdür.

Örnek log kaydı:

Action: Drop
Source: 192.168.1.100
Destination: 8.8.8.8
Service: DNS
Rule ID: 12

Bu log aşağıdaki anlamlara gelir:

Alan Açıklama
Action Trafik engellenmiş
Source İstemci IP adresi
Destination Hedef IP
Service Kullanılan servis
Rule ID Trafiği etkileyen kural

Bu durumda ilgili firewall kuralı kontrol edilmelidir.

Web Filtreleme Logları Nasıl İncelenir?

Web erişim sorunlarında:

Logs & Reports → Log Viewer → Web Filter

ekranı kullanılmalıdır.

Örnek kayıt:

Action: Blocked
Category: Social Networking
URL: facebook.com

Bu kayıt, kullanıcının erişmeye çalıştığı sitenin Web Policy tarafından engellendiğini gösterir.

Sophos dokümantasyonunda belirtildiği üzere Web Filter logları URL kategorisini ve uygulanan politikayı ayrıntılı olarak gösterir.

Application Control Logları

Bazı uygulamalar çalışırken bazıları engellenebilir.

Örnek:

Application: TeamViewer
Action: Deny

Bu durumda:

Protect → Application Control

altındaki ilgili politika kontrol edilmelidir.

Özellikle AnyDesk, TeamViewer ve uzak erişim yazılımlarında bu loglar sık incelenir.

IPS Loglarının İncelenmesi

IPS (Intrusion Prevention System) kayıtları olası saldırı girişimlerini gösterir.

Örnek:

Action: Drop
Severity: High
Attack: SQL Injection Attempt

IPS logları aşağıdaki bilgileri içerir:

Alan Açıklama
Severity Risk seviyesi
Signature Tespit edilen saldırı imzası
Source IP Kaynak adres
Destination IP Hedef sistem
Action Yapılan işlem

Sophos’un IPS motoru, güncel tehdit imzalarını kullanarak saldırıları gerçek zamanlı olarak tespit eder.

ATP Logları Nasıl Yorumlanır?

Advanced Threat Protection (ATP), zararlı yazılım iletişimlerini ve Command & Control (C2) bağlantılarını tespit eder.

Örnek:

Threat Type: Botnet
Action: Blocked

ATP loglarında görülen kritik kayıtlar mutlaka araştırılmalıdır.

Özellikle:

  • Botnet bağlantıları
  • DNS tunneling
  • Command & Control trafiği
  • Şüpheli dış bağlantılar

yüksek öncelikli olaylar olarak değerlendirilmelidir.

SSL VPN Loglarının İncelenmesi

SSL VPN bağlantı problemlerinde:

Logs & Reports → Log Viewer → VPN

bölümü kullanılmalıdır.

Sık görülen hata nedenleri:

Belirti Olası Sebep
Authentication Failed Yanlış kullanıcı bilgisi
TLS Handshake Failed Sertifika problemi
Connection Timeout Ağ erişim sorunu
Route Push Failed VPN yapılandırma hatası
User Not Found LDAP/AD eşleme sorunu

Sophos Community üzerinde sıkça belirtilen senaryolardan biri TLS Handshake hatalarının sertifika değişikliği veya istemci saat uyumsuzluğu nedeniyle oluşmasıdır.

Not: Sertifika değişiklikleri yapılmadan önce mevcut yapılandırmanın yedeği alınmalıdır.

IPsec VPN Loglarının İncelenmesi

Site-to-site VPN sorunlarında loglar kritik öneme sahiptir.

Kontrol edilmesi gereken alanlar:

VPN → IPsec Connections

ve

Log Viewer → VPN

Örnek hata:

No Proposal Chosen

Anlamı:

Sebep Açıklama
Encryption Mismatch Şifreleme algoritmaları uyuşmuyor
Authentication Mismatch Kimlik doğrulama yöntemi farklı
DH Group Mismatch Diffie-Hellman grubu uyuşmuyor

Bu hata IPsec standartlarında yaygın görülen bir uyumsuzluk problemidir.

CLI Üzerinden Log İnceleme

Bazı durumlarda GUI yeterli olmayabilir.

SSH ile firewall’a bağlanarak gelişmiş log analizi yapılabilir.

Canlı log takibi:

tail -f /log/firewall.log

Belirli IP araması:

grep 192.168.1.50 /log/firewall.log

VPN logları:

tail -f /log/sslvpn.log

Sistem logları:

tail -f /log/syslog.log

Not: Log dosya yolları sürüme göre değişiklik gösterebilir. Özellikle SFOS sürümleri arasında bazı log dosyalarının konumları farklı olabilir.

Packet Capture ile İleri Düzey Analiz

Loglar yeterli bilgi vermediğinde paket yakalama yapılabilir.

Menü:

Diagnostics → Packet Capture

Örnek filtre:

host 192.168.1.100

veya

port 443

Paketler PCAP formatında dışarı aktarılabilir ve Wireshark ile analiz edilebilir.

Sophos dokümantasyonu, karmaşık bağlantı problemlerinde Packet Capture kullanımını önerir.

Log Viewer Filtreleme İpuçları

Büyük ortamlarda binlerce kayıt oluşabilir.

Aşağıdaki filtreler analiz süresini ciddi ölçüde azaltır:

Filtre Kullanım
Source IP Belirli kullanıcı
Destination IP Belirli sunucu
Username Kullanıcı bazlı analiz
Rule ID Firewall kuralı analizi
Action=Drop Engellenen trafik
Severity=High Kritik olaylar
VPN User VPN sorunları

Sophos Central Üzerinden Log Takibi

Firewall cihazı Sophos Central ile entegre edilmişse merkezi log yönetimi yapılabilir.

Avantajları:

  • Merkezi görünürlük
  • Çoklu firewall yönetimi
  • Güvenlik olaylarının korelasyonu
  • Bulut tabanlı raporlama
  • Uzun süreli log saklama

Özellikle çok şubeli yapılarda log analizi büyük ölçüde kolaylaşır.

Log İncelemesinde Dikkat Edilmesi Gerekenler

  1. Sorunun oluştuğu saat aralığını belirleyin.
  2. Önce ilgili trafik loglarını inceleyin.
  3. Engellenen trafiği (Drop/Reject) filtreleyin.
  4. İlgili firewall kuralını kontrol edin.
  5. IPS ve ATP kayıtlarını mutlaka gözden geçirin.
  6. VPN sorunlarında kimlik doğrulama loglarını inceleyin.
  7. Gerekirse Packet Capture ile doğrulama yapın.
  8. CLI logları ile GUI kayıtlarını karşılaştırın.

Bu yöntem sistematik bir sorun giderme yaklaşımı sağlar.

Sıkça Sorulan Sorular

Sophos Firewall’da engellenen trafiği nasıl görebilirim?

Log Viewer ekranında Action filtresini “Drop” veya “Reject” olarak ayarlayarak engellenen tüm trafik kayıtlarını görüntüleyebilirsiniz.

SSL VPN neden bağlanmıyor?

En yaygın nedenler yanlış kullanıcı bilgileri, sertifika problemleri, TLS el sıkışma hataları, DNS sorunları ve kullanıcı grubunun VPN erişim yetkisinin bulunmamasıdır.

Sophos Firewall logları ne kadar süre saklanır?

Log saklama süresi cihazın disk kapasitesine, trafik yoğunluğuna ve yapılandırmaya bağlıdır. Sophos Central entegrasyonu ile daha uzun süreli saklama ve merkezi raporlama yapılabilir.

CLI üzerinden canlı log takibi yapılabilir mi?

Evet. SSH erişimi ile firewall üzerinde canlı log izleme gerçekleştirilebilir. Özellikle VPN ve trafik sorunlarında gerçek zamanlı analiz oldukça faydalıdır.

Packet Capture ne zaman kullanılmalıdır?

Log kayıtlarının sorunun kaynağını göstermediği durumlarda, uygulama katmanı veya ağ katmanındaki iletişimi detaylı incelemek için Packet Capture kullanılmalıdır. Özellikle VPN, NAT ve bağlantı sorunlarında etkili bir teşhis yöntemidir.

Sonuç olarak Sophos Firewall logları, ağ güvenliği ve operasyonel süreklilik açısından kritik bir görünürlük sağlar. Firewall, VPN, IPS, ATP ve Web Filter kayıtlarının doğru yorumlanması sayesinde hem güvenlik olayları hem de bağlantı problemleri hızlı şekilde çözülebilir. Deneyimli BT ekipleri için Log Viewer, CLI logları ve Packet Capture araçlarının birlikte kullanılması, Sophos Firewall ortamlarında en etkili sorun giderme yaklaşımını oluşturur.