Özet: Kurumsal ağ güvenliği tek bir cihaz ya da yazılımla çözülmez. Firewall, VPN ve NAC (Network Access Control) üç farklı amaca hizmet eder ve bir arada kullanıldıklarında etkin bir çok katmanlı savunma oluştururlar. Bu yazıda her birinin rolünü, tipik kullanım senaryolarını ve ortak entegrasyon pratiklerini ele alıyoruz.

Firewall: ilk savunma hattı

Firewall, ağınızla dış dünya (veya farklı ağ segmentleri) arasındaki trafiği kontrol eder. Modern Next-Generation Firewall (NGFW) sadece port/IP değil, uygulama katmanında (Layer 7) derin paket incelemesi yapar.

Tipik yetenekler:

  • Stateful paket inceleme
  • Uygulama farkındalığı (Facebook, YouTube, Dropbox gibi)
  • IPS/IDS (saldırı tespit/önleme)
  • VPN sonlandırma
  • URL filtreleme ve antivirüs
  • SSL/TLS inspection

Yvztech önerisi

Yüksek yük altında %30'dan fazla throughput düşüşü yaşayan firewall'lar yenilenmelidir. SSL inspection açıkken ortaya çıkan darboğaz sıkça unutulan bir konu.

VPN: güvenli uzaktan erişim

VPN (Virtual Private Network), kurum ağına dışarıdan güvenli bağlantı sağlar. Pandemi sonrası hibrit çalışma modeliyle birlikte VPN artık opsiyonel değil, standart bir ihtiyaç.

İki ana mimari:

  • Remote access VPN: Bireysel kullanıcı → kurum ağı. IPSec veya SSL VPN ile. Çalışanların evden erişimi için tipik.
  • Site-to-site VPN: Ofis ağı → ofis ağı veya ofis → veri merkezi. Şube bağlantıları için standart.

VPN'in alternatifi olan ZTNA (Zero Trust Network Access), "ağa ver erişimi" modelinden "uygulamaya ver erişimi" modeline geçiş. Geleneksel VPN, kullanıcıya ağın tamamına erişim verirken ZTNA sadece gerekli uygulamalara mikro-tünel açar. Modern kurumlarda geçiş hızlanıyor.

NAC: kimin, neyin, nereye erişeceğini kontrol et

Network Access Control (NAC), cihazların kurum ağına bağlanmadan önce kimlik ve uyumluluk kontrolünden geçmesini sağlar. Bir cihaz ağa bağlandığında NAC şunları sorar:

  • Kimlik doğrulama başarılı mı? (802.1X)
  • Cihaz güncel mi? (işletim sistemi yaması, antivirüs)
  • Kurumsal cihaz mı, misafir mi, BYOD mu?
  • Hangi VLAN'a/segmente atansın?

NAC özellikle açık ofis, misafir WiFi ve IoT cihaz bolluğu olan ortamlarda kritik. Aksi halde güvenlik kamerasından, akıllı aydınlatma cihazına kadar her IoT, saldırgan için bir giriş noktası olabilir.

Üçlünün birlikte çalışması

Pratik bir senaryo: Çalışan uzaktan VPN ile bağlanır. VPN sonlandırması firewall üzerinde yapılır. Firewall, VPN trafiğini NAC'a yönlendirir. NAC cihazın uyumluluğunu doğrular (son yama, aktif antivirüs). Uygunsa ilgili VLAN'a yönlendirir, firewall bu VLAN'dan sadece izin verilen uygulama trafiğini geçirir, her şey log sunucusuna yazılır.

Mikro-segmentasyon

2026'da yalnızca perimeter savunma yeterli değil; iç ağın segmentlere bölünmesi (east-west trafiği) de kritik. Fidye yazılımı bir cihaza girdiğinde ağ içinde yatay hareketini sınırlamak için her VLAN arası firewall kuralları uygulanmalı. Yazılım tanımlı ağ (SDN) çözümleri bu segmentasyonu otomatize eder.

Hangi kurumun neye öncelik vermesi gerekiyor?

  • 50 kişi altı: NGFW + remote VPN + MFA yeterli başlangıç.
  • 50-200 kişi: Yukarıdakilere NAC ekleyin. Kamera ve IoT'leri ayrı VLAN'a.
  • 200+ kişi veya regüle sektör: NGFW + ZTNA + NAC + SIEM + mikro-segmentasyon tam setini hedefleyin.
%68Ağ ihlalinin içeriden hareket eden saldırılara bağlı oranı
11 günSegmentasyonu zayıf ağlarda saldırganın keşif süresi
%46ZTNA geçişiyle azalan saldırı yüzeyi

Ağ güvenlik mimariniz için tasarım talep edin

Mevcut topolojinizi inceleyip size özel çok katmanlı savunma modeli hazırlayalım.

Keşif görüşmesi