Merkez ofiste bir Sophos Firewall varsa, ona bağlanması gereken üç ayrı taraf oluşur: sabit bir şube ya da depo, sürekli yer değiştiren dizüstü kullanıcıları ve yalnızca birkaç iç uygulamaya erişmesi gereken taşeron ya da danışmanlar. Bu üçü tek bir çözümle karşılanmaya çalışıldığında ya gereğinden fazla erişim verilir ya da her yeni lokasyon için sahaya teknik personel göndermek gerekir. Sophos tarafında bu üç problemin karşılığı sırasıyla SD-RED, Sophos Connect ve ZTNA’dır.
Üç seçenek pratikte neyi çözüyor?
| Senaryo | Doğru araç | Sahada ne gerekir |
|---|---|---|
| Sabit şube, depo, mağaza, üretim sahası | SD-RED 20 / SD-RED 60 | Cihazı takıp internete bağlamak; yerinde BT personeli gerekmez |
| İki lokasyonda da Sophos Firewall varsa | Firewall’lar arası RED tüneli (istemci-sunucu) | İki taraflı yapılandırma, ek donanım yok |
| Dizüstüyle dolaşan personel | Sophos Connect (IPsec / SSL VPN) | İstemci kurulumu, ek donanım yok |
| Taşeron, danışman, sınırlı uygulama erişimi | ZTNA (Sophos Workspace Protection) | Kullanıcı bazlı abonelik |
Ayrım noktası şu: SD-RED bir lokasyonu ağa katar, Sophos Connect bir kullanıcıyı ağa alır, ZTNA ise kullanıcıyı ağa hiç almadan yalnızca yetkili olduğu uygulamaya bağlar.
Şube bağlantısında SD-RED ne zaman doğru seçim?
SD-RED, tipik olarak şubeye kurulan ve merkezdeki firewall’a kendisi tünel açan bir cihaz. Sophos’un tarifiyle cihazın arkasına takılan her şey merkez ağın parçası hâline gelir ve şubenin tüm trafiği bu tünel üzerinden yönlendirilir. Şubede yapılandırma yapacak birinin bulunmasını gerektirmemesi, çok lokasyonlu yapılarda asıl kazancı sağlayan tarafı.
İki güncel model var. SD-RED 20’de 4 bakır GE portu ve WAN ile paylaşımlı bir SFP portu bulunuyor; azami tünel kapasitesi 250 Mbps. SD-RED 60’ta ise 4 bakır GE portun yanında iki WAN portu ve toplam 30W güç verebilen 2 PoE portu var; azami tünel kapasitesi 850 Mbps. PoE portları, şubede ayrıca bir switch kurmadan erişim noktası beslemek için kullanılabiliyor. Her iki modelde de bir genişleme yuvası bulunuyor ve bu yuvaya Wi-Fi modülü, 3G/4G modülü ya da SFP alıcı-verici takılabiliyor — yedek hat gereksinimi olan şubelerde mobil modül pratik bir çıkış yolu.
Karar aşamasında üç kısıt atlanmamalı. Birincisi, SD-RED tek başına çalışan bir cihaz değil; merkezde yönetecek bir Sophos Firewall bulunması ve cihazların firewall konsolundan yönetilebilmesi için Sophos Network aboneliği gerekiyor. İkincisi, tünel TCP 3400 ve UDP 3410 portlarını kullanıyor; şubenin internet çıkışında bu portlar kapalıysa bağlantı kurulmaz. Üçüncüsü, trafiğin tamamının merkeze taşınması tek seçenek değil — Sophos, tüm trafiği merkeze yönlendiren mod dışında bölünmüş tünel (split tunnel) ve şeffaf mod da sunuyor. Bulut uygulamalarının ağırlıkta olduğu şubelerde her paketi merkeze taşımak, merkez hattını gereksiz yere doldurur.
Donanım tarafında sıkça gözden kaçan kalem destek planı: SD-RED’ler beş yıllık standart garantiyle geliyor, ancak destek kapsamı firewall cihazınızdaki Enhanced Plus destek planına bağlı. Mevcut yapınızda hangi destek seviyesinin tanımlı olduğunun dökümü için teklif alın.
Şubede zaten bir Sophos Firewall varsa SD-RED’e gerek kalmıyor. İki firewall arasında istemci-sunucu mantığıyla RED tüneli kurulabiliyor; bu yapı, şubenin kendi yerel güvenlik politikalarını işletmesi gereken durumlar için daha uygun. Model ve kapasite eşleştirmesi için Sophos Firewall ürün sayfasındaki çerçeve başlangıç noktası olabilir.
Uzak kullanıcı için IPsec mi SSL VPN mi?
Sophos Connect, uzak erişim VPN’i için kullanılan istemci. Windows sürümü hem IPsec hem SSL VPN’i destekliyor; macOS tarafında Sophos Connect üzerinden SSL VPN desteklenmiyor, dolayısıyla karma cihaz parkı olan kurumlarda IPsec tek tip bir yapı kurmak açısından daha az sürtünme yaratıyor. Sophos dokümantasyonu, gelişmiş güvenlik ayarlarının uygulanabilmesi ve yapılandırma esnekliği için istemcinin kullanılmasını öneriyor.
İstemci, yöneticiler tarafından firewall arayüzünden, kullanıcılar tarafındaysa VPN portalından indirilebiliyor. Ek bir donanım gerekmiyor; uzak erişim VPN’i firewall’ın kendi ağ işlevleri arasında yer alıyor. Yapılandırma sırasında asıl karar teknik değil politika tarafında: VPN kullanıcısına hangi ağ segmentlerinin açılacağı. Uygulamada en sık görülen hata, tek bir kullanıcı grubuna tüm iç ağın açılması ve bu kuralın yıllarca gözden geçirilmemesi.
ZTNA neden ayrı bir başlık?
VPN, doğası gereği kullanıcıyı ağın içine alır. Kimlik bilgileri ele geçirildiğinde saldırgan da aynı ağ erişimini devralır. ZTNA bu modeli tersine çevirerek erişimi uygulama düzeyinde tanımlar: kullanıcı tüm ağa değil, yalnızca yetkili olduğu uygulamaya bağlanır ve her erişim isteği kimlik ile cihaz durumu üzerinden doğrulanır.
Sophos tarafında bu yetenek artık bağımsız bir ürün değil. Şubat 2026’da kullanıma sunulan Sophos Workspace Protection paketi ZTNA’yı korumalı tarayıcı, uç noktalar için DNS koruması ve e-posta tehdit izleme ile birlikte tek abonelikte topluyor; bağımsız ZTNA SKU’ları 1 Mayıs 2026 itibarıyla sipariş edilemiyor. Elinde standalone ZTNA lisansı olan kurumlar için geçişin nasıl yürüdüğünü ZTNA’dan Workspace Protection’a geçiş yazısında ayrıntılandırdık; yenileme takviminin hizalanması için lisans yenileme tarafından ilerlenebilir.
Pratikte üçü birbirinin alternatifi olmak zorunda değil. Şubeler SD-RED ile bağlanırken, kendi cihazını kullanan taşeronlara ZTNA verilmesi ve yalnızca sunucu yönetimi yapan sistem ekibine VPN bırakılması yaygın bir dağılım.
Seçimi hangi sorular belirler?
- Bağlanacak taraf sabit bir lokasyon mu, gezen bir kullanıcı mı?
- Şubede yapılandırma yapabilecek biri var mı? Yoksa SD-RED’in yerinde kurulum gerektirmemesi belirleyici olur.
- Şubenin merkeze taşıyacağı trafik ne kadar? 250 Mbps ile 850 Mbps arasındaki fark model seçimini doğrudan etkiler.
- Şubede yedek hat ya da erişim noktası besleme ihtiyacı var mı? Genişleme yuvası ve PoE portları burada devreye girer.
- Erişecek kişi kurum cihazı mı kullanıyor? Kurum dışı cihazlarda ağ düzeyi erişim yerine uygulama düzeyi erişim daha savunulabilir.
- Merkezdeki firewall’da Sophos Network aboneliği ve yeterli destek planı tanımlı mı?
Sık sorulan sorular
SD-RED tek başına, firewall olmadan kullanılabilir mi? Hayır. SD-RED yalnızca merkezdeki bir Sophos Firewall ile birlikte çalışır; bağımsız bir cihaz olarak yapılandırılamaz. Cihazların konsoldan yönetilebilmesi için Sophos Network aboneliği gerekir.
Şubenin tüm trafiğini merkeze taşımak zorunda mıyım? Hayır. Tüm trafiği merkeze yönlendiren modun yanında bölünmüş tünel ve şeffaf mod da mevcut. Bulut uygulaması ağırlıklı şubelerde bölünmüş tünel, merkez hattındaki yükü belirgin şekilde azaltır.
Sophos Connect macOS’ta çalışır mı? Çalışır, ancak macOS’ta Sophos Connect üzerinden SSL VPN desteklenmez. Karma cihaz parkında tek tip bir yapı kurmak için IPsec tercih edilir.
ZTNA aldığımızda VPN’i tamamen kapatabilir miyiz? Çoğu kurumda hemen değil. Uygulama düzeyinde tanımlanabilen erişimler ZTNA’ya taşınırken, sunucu yönetimi gibi ağ düzeyi erişim gerektiren işler bir süre VPN üzerinde kalır. Geçiş genelde kullanıcı grubu bazında kademeli yürütülür.
Mevcut şube sayınız, uzak kullanıcı profiliniz ve merkezdeki firewall modeliniz üzerinden hangi bileşenin gerektiğine dair net bir tablo çıkarılabilir. Kurulum kapsamı için kurulum hizmetleri sayfasını inceleyebilir, cihaz ve abonelik dökümü için teklif alın.