8 Güvenlik Duvarı Türünün Açıklanması

Güvenlik duvarının temel işlevini herkes bilir - ağınızı kötü amaçlı yazılımlardan ve yetkisiz erişimden korumak. Ancak güvenlik duvarlarının nasıl çalıştığına dair kesin ayrıntılar daha az bilinmektedir.

Güvenlik duvarı(firewall) tam olarak nedir ? Farklı güvenlik duvarları türleri nasıl çalışır? Ve belki de en önemlisi - hangi tür güvenlik duvarı en iyisidir?

güvenlik duvarı 101

Basitçe söylemek(Simply) gerekirse, bir güvenlik duvarı yalnızca başka bir ağ uç noktasıdır. Onu özel yapan şey, gelen trafiği dahili ağa girmeden önce yakalayıp tarayarak kötü niyetli aktörlerin erişimini engellemesidir.

Her bağlantının kimlik doğrulamasını doğrulama, hedef IP'yi bilgisayar korsanlarından gizleme ve hatta her bir veri paketinin içeriğini tarama - güvenlik duvarları hepsini yapar. Bir güvenlik duvarı, bir tür kontrol noktası görevi görür ve izin verilen iletişim türünü dikkatlice kontrol eder.

Paket Filtreleme Güvenlik Duvarları

Paket filtreli güvenlik duvarları, piyasadaki en basit ve en az kaynak yoğun güvenlik duvarı teknolojisidir. Bu günlerde gözden düşmüş olsa da, eski bilgisayarlarda ağ korumasının temelini oluşturuyorlardı.

Paket filtreleme güvenlik duvarı, paket düzeyinde çalışır ve ağ yönlendiricisinden gelen her paketi tarar. Ama aslında veri paketlerinin içeriğini taramaz, sadece başlıklarını tarar. Bu, güvenlik duvarının kaynak ve hedef adresleri, bağlantı noktası numaraları vb. gibi meta verileri doğrulamasını sağlar.

Şüphelenebileceğiniz gibi, bu tür bir güvenlik duvarı çok etkili değildir. Paket filtreleme güvenlik duvarının yapabileceği tek şey, erişim kontrol listesine göre gereksiz ağ trafiğini azaltmaktır. Paketin içeriği kontrol edilmediğinden, kötü amaçlı yazılım yine de geçebilir.

Devre Seviyesi Ağ Geçitleri

Ağ bağlantılarının meşruluğunu doğrulamanın kaynakları verimli kullanan bir başka yolu da devre düzeyinde bir ağ geçididir. Bireysel veri paketlerinin başlıklarını kontrol etmek yerine, devre düzeyinde bir ağ geçidi oturumun kendisini doğrular.

Bir kez daha, bunun gibi bir güvenlik duvarı, iletimin içeriğinden geçmez ve onu bir dizi kötü niyetli saldırıya karşı savunmasız bırakır. Bununla birlikte , OSI modelinin oturumlar katmanından İletim Kontrol Protokolü(Transmission Control Protocol) ( TCP ) bağlantılarının doğrulanması çok az kaynak gerektirir ve istenmeyen ağ bağlantılarını etkili bir şekilde kapatabilir.

Bu nedenle devre düzeyinde ağ geçitleri çoğu ağ güvenliği çözümünde, özellikle de yazılım güvenlik duvarlarında yerleşiktir. Bu ağ geçitleri ayrıca her oturum için sanal bağlantılar oluşturarak kullanıcının IP adresini maskelemeye yardımcı olur.

Durum Denetimi Güvenlik Duvarları

Hem Paket Filtreleme Güvenlik Duvarı(Packet-Filtering Firewall) hem de Devre Düzeyi Ağ Geçidi(Circuit Level Gateway) , durum bilgisi olmayan güvenlik duvarı uygulamalarıdır. Bu, etkinliklerini sınırlayan statik bir kural kümesi üzerinde çalıştıkları anlamına gelir. Her paket (veya oturum) ayrı olarak ele alınır, bu da yalnızca çok temel kontrollerin yapılmasına izin verir.

 Durum Denetimi Güvenlik Duvarı(Inspection Firewall) ise, bağlantının durumunu ve üzerinden iletilen her paketin ayrıntılarını takip eder. Durum bilgisi olan bir inceleme güvenlik duvarı, bağlantı süresi boyunca TCP(TCP) el sıkışmasını izleyerek, kaynağın ve hedefin IP adreslerini ve port numaralarını içeren bir tablo derleyebilir ve gelen paketleri bu dinamik kural seti ile eşleştirebilir.

Bu sayede, durum bilgisi olan bir inceleme güvenlik duvarından kötü amaçlı veri paketlerine gizlice girmek zordur. Öte yandan, bu tür bir güvenlik duvarının daha yüksek bir kaynak maliyeti vardır, performansı yavaşlatır ve bilgisayar korsanlarının sisteme karşı Dağıtılmış Hizmet Reddi(Denial-of-Service) ( DDoS ) saldırıları kullanma fırsatı yaratır.

Proxy Güvenlik Duvarları

Daha çok (Better)Uygulama Düzeyi Ağ Geçitleri(Application Level Gateways) olarak bilinen Proxy Güvenlik Duvarları , (Proxy Firewalls)OSI modelinin öne bakan katmanında - uygulama katmanında çalışır. Kullanıcıyı ağdan ayıran son katman olan bu katman, performans pahasına veri paketlerinin en kapsamlı ve pahalı kontrolünü sağlar.

Devre Düzeyinde Ağ Geçitlerine(Circuit-Level Gateways) benzer şekilde , Proxy Güvenlik Duvarları(Proxy Firewalls) , ana bilgisayar ve istemci arasında araya girerek, hedef bağlantı noktalarının dahili IP adreslerini gizleyerek çalışır. Ayrıca, uygulama düzeyindeki ağ geçitleri, kötü niyetli trafiğin geçmemesini sağlamak için derin bir paket incelemesi gerçekleştirir.

Tüm bu önlemler ağın güvenliğini önemli ölçüde artırırken, gelen trafiği de yavaşlatıyor. (Network) performansı, bunun gibi durum bilgisi olan bir güvenlik duvarı tarafından yürütülen yoğun kaynak denetimleri nedeniyle bir darbe alır ve bu da onu performansa duyarlı uygulamalar için yetersiz hale getirir. 

NAT Güvenlik Duvarları

Birçok bilgi işlem kurulumunda, siber güvenliğin temel kilit noktası, istemci cihazlarının bireysel IP adreslerini hem bilgisayar korsanlarından hem de hizmet sağlayıcılardan gizleyerek özel bir ağ sağlamaktır. Daha önce gördüğümüz gibi, bu bir Proxy güvenlik duvarı veya Devre düzeyinde bir ağ geçidi kullanılarak gerçekleştirilebilir.

IP adreslerini gizlemenin çok daha basit bir yöntemi, bir Ağ Adresi Çevirisi(Network Address Translation) ( NAT ) Güvenlik Duvarı(Firewall) kullanmaktır . NAT güvenlik duvarlarının çalışması için çok sayıda sistem kaynağına ihtiyaç duymaz, bu da onları sunucular ve dahili ağ arasında tercih edilir hale getirir.

Web Uygulaması Güvenlik Duvarları

Yalnızca uygulama katmanında çalışan Ağ Güvenlik Duvarları, (Network Firewalls)Proxy Güvenlik Duvarı(Proxy Firewall) veya daha iyisi Web Uygulaması Güvenlik Duvarı(Web Application Firewall) ( WAF ) gibi veri paketlerinin derin taramasını gerçekleştirebilir .

Ağ veya ana bilgisayar içinden çalışan bir WAF , çeşitli web uygulamaları tarafından iletilen tüm verileri inceler ve hiçbir kötü amaçlı kodun geçmemesini sağlar. Bu tür güvenlik duvarı mimarisi, paket incelemesinde uzmanlaşmıştır ve yüzey seviyesindeki güvenlik duvarlarından daha iyi güvenlik sağlar.

Bulut Güvenlik Duvarları

Geleneksel güvenlik duvarları, hem donanım güvenlik duvarları hem de yazılım, iyi ölçeklenmez. Ya yüksek trafik performansına ya da düşük ağ trafiği güvenliğine odaklanarak sistemin ihtiyaçları göz önünde bulundurularak kurulmaları gerekir.

Ancak Bulut Güvenlik Duvarları(Cloud Firewalls) çok daha esnektir. Buluttan bir proxy sunucusu olarak dağıtılan bu tür güvenlik duvarı, ağ trafiğini dahili ağa girmeden önce yakalar, her oturumu yetkilendirir ve her veri paketini içeri almadan önce doğrular.

En iyi yanı, bu tür güvenlik duvarlarının, farklı gelen trafik seviyelerine göre ayarlanarak kapasiteleri gerektiği gibi artırılıp azaltılabilmesidir. Bulut tabanlı bir hizmet olarak sunulur, donanım gerektirmez ve hizmet sağlayıcının kendisi tarafından korunur.

Yeni Nesil Güvenlik Duvarları

Yeni Nesil yanıltıcı bir terim olabilir. Tüm teknoloji tabanlı endüstriler, bu tür moda sözcükleri etrafa atmayı sever, ancak bu gerçekten ne anlama geliyor? Bir güvenlik duvarının yeni nesil olarak kabul edilmesini sağlayan özellikler nelerdir?

Gerçekte, kesin bir tanım yoktur. Genel olarak, farklı güvenlik duvarlarını tek bir verimli güvenlik sisteminde birleştiren çözümleri Yeni Nesil Güvenlik Duvarı(Next-Generation Firewall) ( NGFW ) olarak düşünebilirsiniz. Böyle bir güvenlik duvarı, derin paket incelemesi yapabilirken, aynı zamanda DDoS saldırılarını da savuşturarak bilgisayar korsanlarına karşı çok katmanlı bir savunma sağlar.

Çoğu Yeni Nesil güvenlik duvarı, VPN'ler(VPNs) , İzinsiz Girişi Önleme Sistemleri(Intrusion Prevention Systems) ( IPS ) ve hatta bir antivirüs gibi birden çok ağ çözümünü tek bir güçlü pakette birleştirir. Buradaki fikir, her tür ağ güvenlik açığını ele alan ve mutlak ağ güvenliği sağlayan eksiksiz bir çözüm sunmaktır. Bu amaçla, bazı NGFW'ler (NGFWs)Güvenli Yuva Katmanı(Secure Socket Layer) ( SSL ) iletişimlerinin şifresini de çözerek şifreli saldırıları da fark etmelerini sağlar.

Ağınızı(Your Network) Korumak İçin En İyi Güvenlik Duvarı (Firewall)Türü(Type) Hangisidir ?

Güvenlik duvarlarıyla ilgili olan şey, farklı güvenlik duvarlarının bir ağı korumak(protect a network) için farklı yaklaşımlar kullanmasıdır .

En basit güvenlik duvarları, içerikle hiçbir şey yapmadan oturumların ve paketlerin kimliğini doğrular. Ağ geçidi(Gateway) güvenlik duvarları, tamamen sanal bağlantılar oluşturmak ve özel IP adreslerine erişimi engellemekle ilgilidir. Durum(Stateful) bilgisi olan güvenlik duvarları , bilgilerle bir durum tablosu oluşturarak, TCP el sıkışmaları aracılığıyla bağlantıları takip eder.

Ardından , yukarıdaki tüm süreçleri derin paket incelemesi ve bir dizi başka ağ koruma özelliği ile birleştiren Yeni Nesil güvenlik duvarları vardır. (Next-Generation)Bir NGFW'nin(NGFW) sisteminize mümkün olan en iyi güvenliği sağlayacağını söylemek açıktır, ancak bu her zaman doğru cevap değildir.

Ağınızın karmaşıklığına ve çalıştırılan uygulamaların türüne bağlı olarak, bunun yerine en yaygın saldırılara karşı koruma sağlayan daha basit bir çözümle sistemlerinizin durumu daha iyi olabilir. En iyi fikir , güvenlik duvarının ince ayarını ve bakımını hizmet sağlayıcıya devrederek yalnızca bir üçüncü taraf Bulut güvenlik duvarı hizmeti kullanmak olabilir.(third-party Cloud firewall)



About the author

Telefon, bir kişinin sahip olabileceği ve kullanabileceği en çok yönlü araçlardan biridir. İnsanların başkalarıyla iletişim kurmasına, internete erişmesine ve başka birçok şey yapmasına izin verilir. Bir iPhone veya Android cihazla video izleyebilir ve müzik indirebilirsiniz. Telefon ayrıca fotoğraf çekmek, internette gezinmek, müzik dinlemek ve daha fazlası için harikadır.



Related posts