Palo Alto Networks NGFW kurulumunda ilk hedef yalnızca web arayüzüne erişmek değildir. Yönetim arabiriminin güvenli hale getirilmesi, Layer 3 interface ve zone tasarımı, virtual router, Security Policy, NAT ve loglama adımlarının doğru sırayla yapılandırılması gerekir. Bu rehber, yeni bir PAN-OS firewall’u temel ve güvenli bir çalışma durumuna getirmek için uygulanabilir bir başlangıç akışı sunar.
Amaç ve Kapsam
Bu rehber fiziksel PA-Series cihazlarda PAN-OS ile yapılan temel ilk kuruluma odaklanır. Örnek IP adresleri yalnızca laboratuvar amaçlıdır; üretim ortamında kendi adresleme, routing ve güvenlik tasarımınızı kullanın.
PAN-OS sürümüne ve firewall modeline göre ekran isimleri veya bazı seçenekler değişebilir. Değişiklikleri üretime almadan önce kullandığınız PAN-OS sürümünün resmi dokümantasyonunu kontrol edin.
Ön Koşullar
- Firewall’un MGT veya console portuna fiziksel erişim.
- Management IP, netmask, default gateway, DNS ve NTP bilgileri.
- WAN/LAN adresleme ve routing planı.
- Trust, Untrust ve gerekiyorsa DMZ gibi zone tasarımı.
- Lisans ve güncelleme erişimi için gerekli Palo Alto Networks hesap bilgileri.
- Üretim ortamında uygulanacak Security Policy ve NAT gereksinimlerinin önceden belirlenmesi.
1. İlk Erişim: MGT Portu
PA-Series cihazların ilk yapılandırması dedicated MGT arabirimi veya console bağlantısı üzerinden yapılabilir. Fabrika varsayılanlarında management IP adresi 192.168.1.1, ilk kullanıcı adı ve parola ise admin/admin olabilir.
Bilgisayarınızı doğrudan MGT portuna bağlayacaksanız geçici olarak aynı subnet’ten bir adres kullanabilirsiniz:
Firewall MGT : 192.168.1.1/24
İstemci : 192.168.1.2/24
Ardından tarayıcıdan:
https://192.168.1.1
İlk bağlantıda cihazın kendi sertifikası nedeniyle tarayıcı uyarısı görülebilir. Cihazın gerçekten doğrudan bağlandığınız firewall olduğunu doğruladıktan sonra oturum açın.
2. Varsayılan Yönetici Bilgilerini Değiştirin
İlk oturumda varsayılan admin parolasını değiştirmek kritik bir adımdır. PAN-OS 9.0.4 ve sonrasında varsayılan admin parolasının ilk girişte değiştirilmesi gerekir. Tek bir ortak yönetici hesabını ekip içinde paylaşmak yerine benzersiz yönetici hesapları ve rol tabanlı yetkilendirme kullanın.
İlk kurulum tamamlandıktan sonra ayrıca password complexity, administrator role ve authentication profile seçeneklerini kurum politikanıza göre yapılandırın.
3. Management Interface IP Yapılandırması
Management arabirimini üretim yönetim ağına uygun hale getirmek için:
Device → Setup → Interfaces → Management
Static yapılandırmada şu bilgileri girin:
- IP Address
- Netmask
- Default Gateway
DNS ve NTP gibi servis ayarlarını da kurumunuzdaki güvenilir sunuculara göre yapılandırın.
Kritik güvenlik noktası: MGT arabirimini doğrudan internete açmayın. Yönetim erişimini ayrı bir management network üzerinden sağlayın ve Permitted IP Addresses alanını yalnızca yetkili yönetim kaynaklarıyla sınırlandırın. Listeyi boş bırakmak erişimin tüm IP adreslerinden mümkün olmasına neden olabilir.
4. Yönetim Servislerini Sınırlandırın
Management interface üzerinde yalnızca gerçekten ihtiyaç duyduğunuz servisleri etkinleştirin. Web yönetimi için HTTPS, CLI için gerekiyorsa SSH kullanın. HTTP ve Telnet açık metin iletişim kullandığından yönetim erişimi için tercih edilmemelidir.
Ping, SNMP ve diğer servisleri de yalnızca operasyonel gereksinim varsa açın. “İleride lazım olabilir” düşüncesiyle gereksiz yönetim servislerini etkin bırakmayın.
5. Lisans, PAN-OS ve Dynamic Updates Kontrolü
Firewall internete erişebiliyorsa lisans durumunu ve içerik güncellemelerini kontrol edin. PAN-OS yazılım yükseltmesi yapmadan önce cihaz modelinin desteklediği upgrade path’i ve hedef sürümün release notes dokümanını inceleyin.
Dynamic Updates tarafında sahip olduğunuz lisanslara göre Applications and Threats, Antivirus, WildFire ve diğer içerik paketlerinin güncelliğini doğrulayın. Yeni bir güvenlik politikası tasarlamadan önce App-ID ve threat içeriklerinin güncel olması önemlidir.
6. Interface ve Zone Tasarımı
PAN-OS güvenlik politikalarının temel yapı taşlarından biri zone’lardır. Layer 3 tasarımında örnek bir başlangıç:
ethernet1/1 → Untrust → ISP/WAN
ethernet1/2 → Trust → LAN
İhtiyaca göre DMZ, Server, Guest, VPN gibi ek zone’lar oluşturabilirsiniz. Zone sayısını yalnızca isim üretmek için artırmayın; güvenlik sınırlarını ve politika ihtiyaçlarını temsil edecek şekilde tasarlayın.
Layer 3 interface oluşturma
Network → Interfaces → Ethernet → ethernet1/x
Interface Type olarak Layer3 seçin; ardından ilgili Virtual Router, Security Zone ve IP adresini tanımlayın.
Bazı cihazlarda başlangıç konfigürasyonunda ethernet1/1 ve ethernet1/2 arasında default virtual wire bulunabilir. Kendi Layer 3 topolojinizi kullanacaksanız mevcut default yapılandırmanın yeni tasarımla çakışmadığını kontrol edin.
7. Virtual Router ve Default Route
Layer 3 interface’lerin paket yönlendirebilmesi için ilgili Virtual Router’a bağlı olması gerekir. İnternet çıkışı için örnek default route:
Network → Virtual Routers → default → Static Routes
Destination : 0.0.0.0/0
Next Hop : ISP Gateway
Route ekledikten sonra interface ve next-hop bilgilerinin gerçek topolojiyle uyumlu olduğunu doğrulayın.
8. İlk Security Policy
Trust ağından internete kontrollü çıkış için:
Policies → Security → Add
Örnek başlangıç mantığı:
Source Zone : Trust
Destination Zone : Untrust
Application : İhtiyaca göre
Service : application-default
Action : Allow
Üretimde geniş kapsamlı any → any → allow yaklaşımını kalıcı politika haline getirmeyin. Palo Alto Networks, uygulama tabanlı Security Policy ve mümkün olduğunda application-default kullanımını önerir.
İlk test sırasında daha geniş bir kural gerekiyorsa trafik loglarını analiz ederek uygulamaları belirleyin ve kuralı aşamalı olarak daraltın.
9. Outbound NAT Yapılandırması
Private LAN adreslerinin internet erişimi için çoğu tasarımda Source NAT gerekir:
Policies → NAT → Add
Basit bir Dynamic IP and Port örneğinde:
Original Packet
Source Zone : Trust
Destination Zone : Untrust
Source Address : LAN subnet
Translated Packet
Source Translation : Dynamic IP and Port
Address Type : Interface Address
NAT kuralı trafiğe izin veren Security Policy’nin yerine geçmez. Routing, NAT ve Security Policy üç ayrı kontrol olarak doğrulanmalıdır.
10. Commit ve Değişiklik Kontrolü
PAN-OS’ta yaptığınız aday konfigürasyon değişiklikleri Commit edilmeden aktif yapılandırmaya uygulanmaz. Büyük değişiklikleri tek seferde toplamak yerine mantıksal adımlarla ilerlemek troubleshooting’i kolaylaştırır.
Commit öncesinde değişiklik özetini inceleyin. Commit sonrasında hata veya warning oluştuysa mesajı okumadan sonraki adıma geçmeyin.
11. Bağlantıyı Doğrulama
İlk kurulum sonunda en az şu kontrolleri yapın:
- MGT arabirimine yalnızca izin verilen yönetim ağından erişilebiliyor mu?
- Trust ve Untrust interface durumları up mı?
- Virtual Router üzerinde default route doğru mu?
- İstemci DNS çözümleyebiliyor mu?
- Security Policy hit count/log üretiyor mu?
- NAT kuralı beklenen source translation işlemini yapıyor mu?
- Traffic Log’da session end reason ve uygulama bilgileri beklenen şekilde görünüyor mu?
12. Traffic Log ile Troubleshooting
PAN-OS troubleshooting sırasında ilk bakılacak yerlerden biri Monitor → Logs → Traffic ekranıdır. Bir istemci internete çıkamıyorsa yalnızca “firewall engelliyor” varsayımıyla hareket etmeyin.
Sırasıyla şu zinciri kontrol edin:
- Interface link ve IP yapılandırması
- Virtual Router / routing
- Security Policy eşleşmesi
- NAT Policy eşleşmesi
- DNS
- Traffic Log sonucu
13. Service Routes
Firewall’un DNS, NTP, update server, syslog veya diğer harici servislere hangi interface üzerinden ulaşacağını ayrıca planlayabilirsiniz. Varsayılan davranışta birçok servis MGT interface’i kullanabilir; farklı bir data-plane interface üzerinden çıkış gerekiyorsa:
Device → Setup → Services → Service Route Configuration
Service Route değişikliği yaparken dönüş routing’inin de doğru olduğundan emin olun.
14. Management Plane Güvenliği
Firewall yönetim arayüzü, korunması gereken en kritik yüzeylerden biridir. İlk kurulum tamamlandıktan sonra aşağıdaki kontrolleri uygulayın:
- MGT interface’i internete doğrudan yayınlamayın.
- Ayrı ve kontrollü bir management network kullanın.
- Permitted IP Addresses ile yönetici kaynaklarını sınırlandırın.
- HTTP ve Telnet yerine HTTPS ve SSH kullanın.
- Her yönetici için benzersiz hesap kullanın.
- RBAC ile yalnızca gerekli yönetim yetkilerini verin.
- Mümkünse MFA ve merkezi yönetici kimlik doğrulaması kullanın.
- Configuration ve System loglarını merkezi log/SIEM altyapısına gönderin.
- Konfigürasyon yedeklerini düzenli ve güvenli biçimde saklayın.
Yaygın Hatalar
GUI açılmıyor
Bilgisayarın MGT interface ile aynı subnet’te olduğunu, fiziksel link’i ve doğru IP’ye HTTPS ile bağlandığınızı kontrol edin. Ping’in kapalı olması tek başına GUI’nin erişilemeyeceği anlamına gelmez.
Management IP değiştikten sonra erişim kesildi
İstemcinin yeni management subnet’ine route’u olduğunu ve Permitted IP Addresses yapılandırmasının kendi yönetim adresinizi dışlamadığını kontrol edin.
İstemci internete çıkamıyor
Security Policy’den önce routing ve interface durumunu, ardından NAT eşleşmesini kontrol edin. Traffic Log’daki source/destination zone, rule, action ve session end reason alanları kök nedeni daraltmaya yardımcı olur.
Commit başarısız oluyor
Commit hata mesajını inceleyin. Eksik zone/virtual router bağlantıları, hatalı referanslar veya geçersiz policy objeleri gibi bağımlılıklar commit’i engelleyebilir.
Güvenlik ve Best Practice
İlk çalışan konfigürasyon nihai güvenlik tasarımı değildir. İnternet erişimi sağlandıktan sonra Security Policy’leri uygulama ve kullanıcı bağlamına göre daraltın; lisansınıza ve risk modelinize göre Threat Prevention, Anti-Spyware, Antivirus, URL Filtering, WildFire ve DNS Security gibi Security Profile’ları değerlendirin.
Decryption ise yalnızca “açılması gereken bir özellik” değildir. Sertifika yönetimi, mahremiyet, uygulama uyumluluğu ve yasal gereksinimler değerlendirilerek kontrollü bir proje olarak tasarlanmalıdır.
Sonuç
Palo Alto Firewall ilk kurulumu; management IP vermek, iki interface tanımlamak ve internete çıkış açmaktan ibaret değildir. Güvenli bir başlangıç için MGT erişimi, yönetici hesapları, interface/zone yapısı, routing, Security Policy, NAT, logging ve commit süreci birlikte ele alınmalıdır.
Bu temel yapı sağlıklı kurulduğunda sonraki aşamalarda App-ID tabanlı politika sıkılaştırma, Security Profile’lar, SSL Decryption, GlobalProtect, HA ve Panorama yönetimi daha kontrollü şekilde geliştirilebilir.
