Özet: Kurumsal ağ güvenliği tek bir cihaz ya da yazılımla çözülmez. Firewall, VPN ve NAC (Network Access Control) üç farklı amaca hizmet eder ve bir arada kullanıldıklarında etkin bir çok katmanlı savunma oluştururlar. Bu yazıda her birinin rolünü, tipik kullanım senaryolarını ve ortak entegrasyon pratiklerini ele alıyoruz.
Firewall: ilk savunma hattı
Firewall, ağınızla dış dünya (veya farklı ağ segmentleri) arasındaki trafiği kontrol eder. Modern Next-Generation Firewall (NGFW) sadece port/IP değil, uygulama katmanında (Layer 7) derin paket incelemesi yapar.
Tipik yetenekler:
- Stateful paket inceleme
- Uygulama farkındalığı (Facebook, YouTube, Dropbox gibi)
- IPS/IDS (saldırı tespit/önleme)
- VPN sonlandırma
- URL filtreleme ve antivirüs
- SSL/TLS inspection
Yvztech önerisi
Yüksek yük altında %30'dan fazla throughput düşüşü yaşayan firewall'lar yenilenmelidir. SSL inspection açıkken ortaya çıkan darboğaz sıkça unutulan bir konu.
VPN: güvenli uzaktan erişim
VPN (Virtual Private Network), kurum ağına dışarıdan güvenli bağlantı sağlar. Pandemi sonrası hibrit çalışma modeliyle birlikte VPN artık opsiyonel değil, standart bir ihtiyaç.
İki ana mimari:
- Remote access VPN: Bireysel kullanıcı → kurum ağı. IPSec veya SSL VPN ile. Çalışanların evden erişimi için tipik.
- Site-to-site VPN: Ofis ağı → ofis ağı veya ofis → veri merkezi. Şube bağlantıları için standart.
VPN'in alternatifi olan ZTNA (Zero Trust Network Access), "ağa ver erişimi" modelinden "uygulamaya ver erişimi" modeline geçiş. Geleneksel VPN, kullanıcıya ağın tamamına erişim verirken ZTNA sadece gerekli uygulamalara mikro-tünel açar. Modern kurumlarda geçiş hızlanıyor.
NAC: kimin, neyin, nereye erişeceğini kontrol et
Network Access Control (NAC), cihazların kurum ağına bağlanmadan önce kimlik ve uyumluluk kontrolünden geçmesini sağlar. Bir cihaz ağa bağlandığında NAC şunları sorar:
- Kimlik doğrulama başarılı mı? (802.1X)
- Cihaz güncel mi? (işletim sistemi yaması, antivirüs)
- Kurumsal cihaz mı, misafir mi, BYOD mu?
- Hangi VLAN'a/segmente atansın?
NAC özellikle açık ofis, misafir WiFi ve IoT cihaz bolluğu olan ortamlarda kritik. Aksi halde güvenlik kamerasından, akıllı aydınlatma cihazına kadar her IoT, saldırgan için bir giriş noktası olabilir.
Üçlünün birlikte çalışması
Pratik bir senaryo: Çalışan uzaktan VPN ile bağlanır. VPN sonlandırması firewall üzerinde yapılır. Firewall, VPN trafiğini NAC'a yönlendirir. NAC cihazın uyumluluğunu doğrular (son yama, aktif antivirüs). Uygunsa ilgili VLAN'a yönlendirir, firewall bu VLAN'dan sadece izin verilen uygulama trafiğini geçirir, her şey log sunucusuna yazılır.
Mikro-segmentasyon
2026'da yalnızca perimeter savunma yeterli değil; iç ağın segmentlere bölünmesi (east-west trafiği) de kritik. Fidye yazılımı bir cihaza girdiğinde ağ içinde yatay hareketini sınırlamak için her VLAN arası firewall kuralları uygulanmalı. Yazılım tanımlı ağ (SDN) çözümleri bu segmentasyonu otomatize eder.
Hangi kurumun neye öncelik vermesi gerekiyor?
- 50 kişi altı: NGFW + remote VPN + MFA yeterli başlangıç.
- 50-200 kişi: Yukarıdakilere NAC ekleyin. Kamera ve IoT'leri ayrı VLAN'a.
- 200+ kişi veya regüle sektör: NGFW + ZTNA + NAC + SIEM + mikro-segmentasyon tam setini hedefleyin.
Ağ güvenlik mimariniz için tasarım talep edin
Mevcut topolojinizi inceleyip size özel çok katmanlı savunma modeli hazırlayalım.



