Port bazlı kuralların sonu
Klasik güvenlik duvarı mantığı basitti: hangi portun açık olduğuna karar verirsiniz, iş biter. 80 web, 443 güvenli web, 25 e-posta. Bu model bugün işlevsiz çünkü trafiğin neredeyse tamamı 443 üzerinden akıyor. Sosyal medya da 443, iş uygulamanız da 443, veri sızdıran bir zararlı da 443.
"443'e izin ver" kuralı artık "her şeye izin ver" demekle neredeyse eş anlamlı. Anlamlı bir kontrol için trafiğin hangi uygulamaya ait olduğunu anlamak gerekiyor — yani Layer 7'ye çıkmak.
SNI: şifreli trafikte açıkta kalan alan
TLS el sıkışmasının ilk paketi olan Client Hello, henüz şifreleme başlamadan gönderilir. İçinde Server Name Indication (SNI) alanı bulunur ve bu alan, istemcinin hangi alan adına bağlanmak istediğini düz metin olarak taşır.
SNI'nin var oluş nedeni teknik: tek bir IP adresinde birden fazla HTTPS sitesi barındırıldığında, sunucunun hangi sertifikayı sunacağını bilmesi gerekir. Bu bilgi el sıkışma tamamlanmadan gerekli olduğu için şifrelenemez.
Güvenlik açısından sonucu şudur: trafiğin içeriğini çözmeden, hedefin hangi alan adı olduğunu görebilirsiniz. Filtreleme kararı bu alana bakılarak verilir; kural eşleşirse TLS bağlantısı RST ile kesilir, eşleşmezse izin verilir.
Bunun önemli bir avantajı vardır: SSL inspection (trafiğin açılıp yeniden şifrelenmesi) gerektirmez. SSL inspection her istemciye kurum sertifikası kurulmasını gerektirir, gizlilik açısından tartışmalıdır ve sertifika sabitleme (certificate pinning) kullanan uygulamaları bozar. SNI tabanlı filtreleme bu maliyetlerin hiçbirini getirmez.
Sınırı da bilmek gerekir: SNI yalnızca alan adını gösterir, o alan adı altındaki belirli bir sayfayı veya içeriği ayırt edemez. Encrypted Client Hello (ECH) yaygınlaştıkça bu yöntemin kapsamı daralacaktır — bu yüzden SNI filtrelemesi tek başına değil, DNS katmanı ve diğer sinyallerle birlikte kurgulanmalıdır.
DPI neyi görür?
Derin Paket İncelemesi (Deep Packet Inspection), paketin yalnızca başlığına değil içeriğine de bakar. Şifrelenmemiş trafikte HTTP başlıkları (Host, User-Agent, Referer, Content-Type) doğrudan okunabilir; DNS istek ve yanıtları analiz edilebilir.
Uygulama tanıma için nDPI gibi kütüphaneler kullanılır. Bu kütüphaneler yüzlerce protokol ve uygulamayı — YouTube, Netflix, Teams, WhatsApp, BitTorrent ve benzerlerini — trafik desenlerinden tanıyabilir.
JA3: şifreli trafikte parmak izi
Şifreli trafikte bile bir sinyal daha vardır. JA3, TLS Client Hello'daki parametrelerin — desteklenen şifre takımları, uzantılar, eliptik eğriler ve sıralamaları — bir özetini alarak istemciyi parmak izler. JA3S aynısını sunucu yanıtı için yapar.
Bunun değeri şudur: aynı kütüphaneyle yazılmış istemciler aynı JA3 parmak izini üretir. Bir zararlı yazılım ailesi belirli bir TLS kütüphanesi kullanıyorsa, bağlandığı alan adı her seferinde değişse bile parmak izi tanınabilir. Alan adı bazlı engellemeyi atlatmaya çalışan trafiği yakalamakta etkilidir.
Kural motorunu kullanıcıya bağlamak
IP bazlı kurallar modern ağda yetersizdir: DHCP ile IP'ler değişir, bir kullanıcı laptop, telefon ve tablet kullanır, ortak alanlardaki cihazları farklı kişiler kullanır.
Anlamlı politika kullanıcı kimliğine bağlanır. Active Directory / LDAP ile NTLM veya Kerberos kimlik doğrulaması yapılarak trafik kullanıcıyla eşleştirilir. Böylece:
- Bir kullanıcı hangi cihazı kullanırsa kullansın aynı politikaya tabi olur.
- Grup üyeliği değiştiğinde kural anında güncellenir — muhasebe departmanına eklenen kişi, o departmanın kurallarını devralır.
- Misafir kullanıcılar için IP bazlı kurala düşülür.
Rate limiting ve QoS
Her sorun engellemeyle çözülmez. Bazı trafik yasaklanmamalı ama sınırlandırılmalıdır — video akışı, bulut yedekleme, büyük indirmeler.
Token Bucket algoritmasıyla IP başına, kullanıcı başına veya uygulama/alan adı bazında bant genişliği sınırı uygulanır. PPS (paket/saniye) sınırı ayrıca tanımlanabilir. Aşım durumunda üç seçenek vardır: engelleme, yavaşlatma veya DSCP etiketleme ile QoS önceliğini düşürme.
DSCP etiketleme özellikle faydalıdır: trafik engellenmez, sadece ağ tıkandığında en son o gönderilir. Video konferans gibi gecikmeye duyarlı trafiği korurken toplu indirmeleri geri plana atmak için doğru araçtır.
Kural versiyonlama: geri alabilmek
Güvenlik duvarı yapılandırmasında en pahalı hata, yanlış bir kuralın üretimi kesmesidir. Bu riski yönetmenin yolu değişiklikleri sürümlemektir.
Her yapılandırma değişikliği Git benzeri değiştirilemez bir commit olarak zaman damgasıyla saklanır: kim, ne zaman, neyi değiştirdi. Önceki kararlı sürüme tek tıkla dönülebilir ve iki sürüm arasındaki fark (diff) görsel olarak incelenebilir.
Buna dört göz prensibi (değişikliğin ikinci bir kişi tarafından onaylanması) eklendiğinde, yapılandırma hatalarının üretime ulaşma olasılığı belirgin biçimde düşer.
Dağıtık kurulumlarda merkezi yönetim
Çok şubeli bir yapıda her cihaza ayrı ayrı bağlanıp kural yazmak sürdürülebilir değildir. Kural setlerinin şube, bölge veya cihaz grubuna merkezden push edilmesi ve dağıtım durumunun (deployed / pending / failed) anlık izlenmesi gerekir.
Şubeye özgü istisnalar için bölge bazlı bağımsız kural setleri tanımlanabilir — üretim tesisindeki bir makine ağı ile ofis ağı aynı politikaya tabi olmak zorunda değildir.
Görünürlük ve SIEM
Kural yazmak yarısı; ne olduğunu görmek diğer yarısıdır. İzin verilen ve engellenen bağlantıların anlık akış görünümü — kaynak IP, kullanıcı, hedef alan adı, protokol, eşleşen kural ve aksiyon — sorun gidermenin temelidir.
Kural bazlı isabet sayacı (hit counter) ayrıca temizlik için kritiktir: aylardır hiç eşleşmemiş kurallar ya gereksizdir ya da yanlış yazılmıştır. İkisi de incelenmeye değer.
Olayların syslog (RFC 5424) üzerinden yapılandırılmış JSON veya CEF formatında SIEM'e iletilmesi, güvenlik duvarı verisini diğer kaynaklarla korele etmeyi mümkün kılar. Splunk, IBM QRadar, Elastic SIEM ve Wazuh yaygın hedeflerdir.
Bulut Güvenlik Duvarı Yönetim Platformumuz
Marta Teknoloji bünyesinde geliştirdiğimiz L7 DPI güvenlik duvarı ve onu yöneten Bulut Güvenlik Duvarı Yönetim Platformu, bu yazıda anlatılan yaklaşımın uygulamasıdır: nDPI tabanlı L7 analiz, TLS Client Hello'dan SNI parse ederek filtreleme, JA3/JA3S parmak izi ile şifreli trafik sınıflandırma, AD/LDAP entegrasyonlu kullanıcı ve grup bazlı kural motoru, Token Bucket rate limiting ve DSCP işaretleme, bulut panelinden şube/bölge bazlı anlık kural dağıtımı, Git benzeri kural versiyonlama ve tek tıkla rollback, dört göz onay akışı, gerçek zamanlı trafik monitörü ve syslog/CEF ile SIEM entegrasyonu.
Mevcut güvenlik duvarı kural setinizin değerlendirilmesi ve L7 görünürlük demosu için bizimle iletişime geçebilirsiniz.
