İçeriğe geç
XEN BİLİŞİM — SOPHOS İŞ ORTAĞI PROJESİ 0850 259 5949
Firewall

Sophos Firewall'da Site-to-Site IPsec VPN Nasıl Kurulur? Adım Adım Yapılandırma

Sophos Firewall'da iki lokasyonu bağlayan site-to-site IPsec VPN'in policy-based ve route-based seçenekleri, IPsec profili tanımlama, bağlantı ekleme adımları ve sık yapılan yapılandırma hataları için pratik rehber.

İki şube ofisini veya bir ofisle veri merkezini kalıcı ve şifreli bir bağlantıyla birleştirmenin standart yolu, Sophos Firewall üzerinde site-to-site IPsec VPN kurmaktır. Kurulum kendisi karmaşık değil; asıl karar iki noktada devreye giriyor — bağlantı tipi olarak policy-based mi route-based mi seçileceği ve IPsec profilinin karşı tarafla birebir eşleşip eşleşmediği. Bu iki nokta atlanırsa tünel “up” görünse bile trafik geçmez.

Policy-Based mi, Route-Based mi?

Sophos Firewall iki farklı IPsec bağlantı modeli sunuyor. Policy-based bağlantı, dinleyen arayüzden geçen trafiği güvenlik duvarı kuralına göre şifreler; her iki uçta da ayrıca firewall kuralı tanımlanması gerekir. Sabit, birkaç subnet’ten oluşan basit şube bağlantıları için yeterli ve kurulumu daha hızlıdır.

Route-based bağlantı ise sanal bir tünel arayüzü (XFRM interface) üzerinden çalışır; trafik yönlendirmesi routing tablosu üzerinden yapılır, güvenlik duvarı kuralı ayrıca gerekir ama subnet listesini bağlantı tanımına gömmek zorunda kalınmaz. Büyüyen ağlarda, birden fazla subnet’in zamanla eklendiği yapılarda veya dinamik routing (BGP/OSPF) planlanan senaryolarda route-based tercih edilmeli — sonradan her yeni subnet için bağlantıyı yeniden düzenlemek yerine routing tablosuna bir satır eklemek yeterli olur.

Basit kural: iki sabit subnet, tek seferlik bağlantı → policy-based; büyüyen/çok subnet’li yapı → route-based.

IPsec Profili Neden Önce Tanımlanmalı?

Sophos Firewall, bağlantının iki ucundaki IPsec profillerinin birebir eşleşmesini şart koşuyor. Profil, Phase 1 (IKE) ve Phase 2 (IPsec SA) için şifreleme algoritması, hash, Diffie-Hellman grubu, anahtar ömrü gibi parametreleri belirliyor. Profiles > IPsec profiles altında hazır profiller var, ama karşı taraf üçüncü parti bir cihazsa (SonicWall, Fortinet, Palo Alto vb.) genelde özel bir profil oluşturmak gerekiyor — çünkü varsayılan parametre setleri her marka arasında birebir uyuşmuyor.

Pratikte en sık karşılaşılan arıza noktası burası: Phase 1 tarafında IKE versiyonu (IKEv1 veya IKEv2) veya Phase 2 tarafında şifreleme/hash kombinasyonu iki uçta farklıysa, tünel “negotiation” aşamasında hiç kurulmaz ve loglarda phase mismatch hatası görülür. Yeni kurulumlarda IKEv2 tercih edilmeli; IKEv1 yalnızca karşı cihaz eski ve IKEv2 desteklemiyorsa kullanılmalı.

Bağlantıyı Eklerken Hangi Adımlar İzlenir?

Policy-based bağlantılar için Sophos Firewall’un konsolunda bir Wizard seçeneği var; asistan üzerinden temel parametreler (gateway, kimlik doğrulama, yerel/uzak ağlar) adım adım girilip bağlantı otomatik oluşturuluyor. Ancak wizard ile oluşturulan bağlantı sonradan asistan üzerinden düzenlenemiyor — değişiklik gerektiğinde manuel yapılandırma ekranına geçmek gerekiyor. Route-based bağlantılarda wizard seçeneği yok, doğrudan manuel ekleme kullanılıyor.

Manuel eklemede temel adımlar şöyle sıralanıyor:

  1. Gateway tanımı — karşı tarafın genel (public) IP adresi veya FQDN’i, yerel dinleme arayüzü.
  2. Kimlik doğrulama — preshared key (en yaygın, hızlı kurulum) veya RSA/dijital sertifika (daha güçlü, sertifika altyapısı gerektirir). Kritik bağlantılarda ve mevzuat gereksinimi olan sektörlerde sertifika tabanlı doğrulama tercih edilmeli.
  3. Local/remote subnet tanımı (policy-based) veya tunnel interface + routing (route-based).
  4. IPsec profili seçimi — bir önceki adımda tanımlanan veya karşı tarafla mutabık kalınan profil.
  5. Firewall kuralı — bağlantı kurulduktan sonra, tünelden geçecek trafiği açan kural her iki tarafta da ayrıca tanımlanmalı; bağlantının “up” olması tek başına trafiğin geçtiği anlamına gelmiyor.
  6. NAT istisnası (gerekiyorsa) — tünel trafiğinin yanlışlıkla internet çıkışı için NAT’a takılmaması için genellikle bir NAT kuralı istisnası eklenmesi gerekir.

Bu adımların tamamı Sophos Firewall ürün sayfasında yer alan lisans paketleriyle (Standard, Xstream, Epic Protection) uyumlu şekilde çalışır; VPN özelliği paket seviyesinden bağımsız temel firewall fonksiyonudur.

Tünel “Up” Ama Trafik Geçmiyorsa Nereye Bakılmalı?

Bu, en sık gelen destek talebi türlerinden biri. Sıralama şöyle yapılmalı: önce IPsec bağlantı durumunun gerçekten “connected” olduğu doğrulanır (Control Center veya Diagnostics > Connections). Ardından firewall kuralının tünel arayüzünü/zone’unu doğru kapsadığı kontrol edilir — policy-based bağlantılarda VPN zone’u, route-based bağlantılarda XFRM arayüzü hedef alınmalı. Üçüncü sırada NAT kuralları taranır; tünel trafiğinin yanlışlıkla masquerade/SNAT kuralına takılıp takılmadığı kontrol edilmeli. Son olarak karşı tarafın da simetrik bir kural seti çalıştırdığından emin olunmalı — tek taraflı açık bir kural, tek yönlü trafiğe (ping gider ama cevap gelmez) yol açar.

Yüksek erişilebilirlik gerektiren bağlantılarda (örneğin veri merkezi ile ana ofis arası) ikinci bir ISP hattı üzerinden yedek bağlantı ve failover grubu tanımlamak, birincil hattın kesilmesi durumunda bağlantının otomatik geçiş yapmasını sağlıyor; bu senaryo Sophos Firewall’da Yüksek Erişilebilirlik (HA) yazısında ele alınan aktif-pasif kurulumdan ayrı bir konu — HA cihaz seviyesinde yedeklilik sağlarken, failover grubu bağlantı/hat seviyesinde yedeklilik sağlıyor.

Karmaşık ağ topolojilerinde (çoklu şube, üçüncü parti cihazla karma ortam, sertifika tabanlı kimlik doğrulama) kurulumun önceden planlanması sonradan yaşanacak kesinti riskini büyük ölçüde azaltıyor; bu tür senaryolar için teklif alın üzerinden bir değerlendirme talep edilebilir.

Sık sorulan sorular

Preshared key mi sertifika mı tercih edilmeli? Basit ve hızlı kurulumlarda preshared key yeterli; çok sayıda site bağlanacaksa veya mevzuat gereksinimi varsa dijital sertifika tabanlı kimlik doğrulama daha güvenli ve yönetilebilir bir yol sunuyor.

IKEv1 hâlâ kullanılabilir mi? Evet, Sophos Firewall IKEv1’i desteklemeye devam ediyor, ama yeni kurulumlarda IKEv2 tercih edilmeli; IKEv1 yalnızca karşı taraf cihaz eski olduğunda gerekiyor.

Wizard ile kurulan bağlantı sonradan değiştirilebilir mi? Wizard yalnızca ilk kurulum için asistan sağlıyor; oluşturulan bağlantı üzerinde sonraki değişiklikler manuel yapılandırma ekranından yapılmalı.

Route-based bağlantıya ne zaman geçilmeli? Bağlanan subnet sayısı zamanla artacaksa veya dinamik routing planlanıyorsa, policy-based yerine baştan route-based kurulması sonradan yeniden yapılandırma ihtiyacını ortadan kaldırıyor.

Mevcut VPN yapılandırmasının gözden geçirilmesi veya yeni bir site-to-site bağlantı kurulumu için iletişim sayfasından bir görüşme talep edilebilir.

Paylaş

Size özel güncel teklif, 24 saat içinde.

Cihaz modelinizi, kullanıcı sayınızı veya mevcut lisans bilginizi iletin; doğru ürün ve süre önerisiyle dönelim.