Palo Alto Firewall İlk Kurulum Rehberi
Palo Alto Networks NGFW kurulumunda ilk hedef yalnızca web arayüzüne erişmek değildir. Yönetim arabiriminin güvenli hale getirilmesi, Layer 3 interface ve zone tasarımı, virtual router, Security Policy, NAT ve loglama adımlarının doğru sırayla yapılandırılması gerekir. Bu rehber, yeni bir PAN-OS firewall’u temel ve güvenli bir çalışma durumuna getirmek için uygulanabilir bir başlangıç akışı sunar.
Bu rehber fiziksel PA-Series cihazlarda PAN-OS ile yapılan temel ilk kuruluma odaklanır. Örnek IP adresleri yalnızca laboratuvar amaçlıdır; üretim ortamında kendi adresleme, routing ve güvenlik tasarımınızı kullanın.
PAN-OS sürümüne ve firewall modeline göre ekran isimleri veya bazı seçenekler değişebilir. Değişiklikleri üretime almadan önce kullandığınız PAN-OS sürümünün resmi dokümantasyonunu kontrol edin.
PA-Series cihazların ilk yapılandırması dedicated MGT arabirimi veya console bağlantısı üzerinden yapılabilir. Fabrika varsayılanlarında management IP adresi 192.168.1.1, ilk kullanıcı adı ve parola ise admin/admin olabilir.
Bilgisayarınızı doğrudan MGT portuna bağlayacaksanız geçici olarak aynı subnet’ten bir adres kullanabilirsiniz:
Firewall MGT : 192.168.1.1/24
İstemci : 192.168.1.2/24 Ardından tarayıcıdan:
https://192.168.1.1 İlk bağlantıda cihazın kendi sertifikası nedeniyle tarayıcı uyarısı görülebilir. Cihazın gerçekten doğrudan bağlandığınız firewall olduğunu doğruladıktan sonra oturum açın.
İlk oturumda varsayılan admin parolasını değiştirmek kritik bir adımdır. PAN-OS 9.0.4 ve sonrasında varsayılan admin parolasının ilk girişte değiştirilmesi gerekir. Tek bir ortak yönetici hesabını ekip içinde paylaşmak yerine benzersiz yönetici hesapları ve rol tabanlı yetkilendirme kullanın.
İlk kurulum tamamlandıktan sonra ayrıca password complexity, administrator role ve authentication profile seçeneklerini kurum politikanıza göre yapılandırın.
Management arabirimini üretim yönetim ağına uygun hale getirmek için:
Device → Setup → Interfaces → Management Static yapılandırmada şu bilgileri girin:
DNS ve NTP gibi servis ayarlarını da kurumunuzdaki güvenilir sunuculara göre yapılandırın.
Kritik güvenlik noktası: MGT arabirimini doğrudan internete açmayın. Yönetim erişimini ayrı bir management network üzerinden sağlayın ve Permitted IP Addresses alanını yalnızca yetkili yönetim kaynaklarıyla sınırlandırın. Listeyi boş bırakmak erişimin tüm IP adreslerinden mümkün olmasına neden olabilir.
Management interface üzerinde yalnızca gerçekten ihtiyaç duyduğunuz servisleri etkinleştirin. Web yönetimi için HTTPS, CLI için gerekiyorsa SSH kullanın. HTTP ve Telnet açık metin iletişim kullandığından yönetim erişimi için tercih edilmemelidir.
Ping, SNMP ve diğer servisleri de yalnızca operasyonel gereksinim varsa açın. “İleride lazım olabilir” düşüncesiyle gereksiz yönetim servislerini etkin bırakmayın.
Firewall internete erişebiliyorsa lisans durumunu ve içerik güncellemelerini kontrol edin. PAN-OS yazılım yükseltmesi yapmadan önce cihaz modelinin desteklediği upgrade path’i ve hedef sürümün release notes dokümanını inceleyin.
Dynamic Updates tarafında sahip olduğunuz lisanslara göre Applications and Threats, Antivirus, WildFire ve diğer içerik paketlerinin güncelliğini doğrulayın. Yeni bir güvenlik politikası tasarlamadan önce App-ID ve threat içeriklerinin güncel olması önemlidir.
PAN-OS güvenlik politikalarının temel yapı taşlarından biri zone’lardır. Layer 3 tasarımında örnek bir başlangıç:
ethernet1/1 → Untrust → ISP/WAN
ethernet1/2 → Trust → LAN İhtiyaca göre DMZ, Server, Guest, VPN gibi ek zone’lar oluşturabilirsiniz. Zone sayısını yalnızca isim üretmek için artırmayın; güvenlik sınırlarını ve politika ihtiyaçlarını temsil edecek şekilde tasarlayın.
Network → Interfaces → Ethernet → ethernet1/x Interface Type olarak Layer3 seçin; ardından ilgili Virtual Router, Security Zone ve IP adresini tanımlayın.
Bazı cihazlarda başlangıç konfigürasyonunda ethernet1/1 ve ethernet1/2 arasında default virtual wire bulunabilir. Kendi Layer 3 topolojinizi kullanacaksanız mevcut default yapılandırmanın yeni tasarımla çakışmadığını kontrol edin.
Layer 3 interface’lerin paket yönlendirebilmesi için ilgili Virtual Router’a bağlı olması gerekir. İnternet çıkışı için örnek default route:
Network → Virtual Routers → default → Static Routes
Destination : 0.0.0.0/0
Next Hop : ISP Gateway Route ekledikten sonra interface ve next-hop bilgilerinin gerçek topolojiyle uyumlu olduğunu doğrulayın.
Trust ağından internete kontrollü çıkış için:
Policies → Security → Add Örnek başlangıç mantığı:
Source Zone : Trust
Destination Zone : Untrust
Application : İhtiyaca göre
Service : application-default
Action : Allow Üretimde geniş kapsamlı any → any → allow yaklaşımını kalıcı politika haline getirmeyin. Palo Alto Networks, uygulama tabanlı Security Policy ve mümkün olduğunda application-default kullanımını önerir.
İlk test sırasında daha geniş bir kural gerekiyorsa trafik loglarını analiz ederek uygulamaları belirleyin ve kuralı aşamalı olarak daraltın.
Private LAN adreslerinin internet erişimi için çoğu tasarımda Source NAT gerekir:
Policies → NAT → Add Basit bir Dynamic IP and Port örneğinde:
Original Packet
Source Zone : Trust
Destination Zone : Untrust
Source Address : LAN subnet
Translated Packet
Source Translation : Dynamic IP and Port
Address Type : Interface Address NAT kuralı trafiğe izin veren Security Policy’nin yerine geçmez. Routing, NAT ve Security Policy üç ayrı kontrol olarak doğrulanmalıdır.
PAN-OS’ta yaptığınız aday konfigürasyon değişiklikleri Commit edilmeden aktif yapılandırmaya uygulanmaz. Büyük değişiklikleri tek seferde toplamak yerine mantıksal adımlarla ilerlemek troubleshooting’i kolaylaştırır.
Commit öncesinde değişiklik özetini inceleyin. Commit sonrasında hata veya warning oluştuysa mesajı okumadan sonraki adıma geçmeyin.
İlk kurulum sonunda en az şu kontrolleri yapın:
PAN-OS troubleshooting sırasında ilk bakılacak yerlerden biri Monitor → Logs → Traffic ekranıdır. Bir istemci internete çıkamıyorsa yalnızca “firewall engelliyor” varsayımıyla hareket etmeyin.
Sırasıyla şu zinciri kontrol edin:
Firewall’un DNS, NTP, update server, syslog veya diğer harici servislere hangi interface üzerinden ulaşacağını ayrıca planlayabilirsiniz. Varsayılan davranışta birçok servis MGT interface’i kullanabilir; farklı bir data-plane interface üzerinden çıkış gerekiyorsa:
Device → Setup → Services → Service Route Configuration Service Route değişikliği yaparken dönüş routing’inin de doğru olduğundan emin olun.
Firewall yönetim arayüzü, korunması gereken en kritik yüzeylerden biridir. İlk kurulum tamamlandıktan sonra aşağıdaki kontrolleri uygulayın:
Bilgisayarın MGT interface ile aynı subnet’te olduğunu, fiziksel link’i ve doğru IP’ye HTTPS ile bağlandığınızı kontrol edin. Ping’in kapalı olması tek başına GUI’nin erişilemeyeceği anlamına gelmez.
İstemcinin yeni management subnet’ine route’u olduğunu ve Permitted IP Addresses yapılandırmasının kendi yönetim adresinizi dışlamadığını kontrol edin.
Security Policy’den önce routing ve interface durumunu, ardından NAT eşleşmesini kontrol edin. Traffic Log’daki source/destination zone, rule, action ve session end reason alanları kök nedeni daraltmaya yardımcı olur.
Commit hata mesajını inceleyin. Eksik zone/virtual router bağlantıları, hatalı referanslar veya geçersiz policy objeleri gibi bağımlılıklar commit’i engelleyebilir.
İlk çalışan konfigürasyon nihai güvenlik tasarımı değildir. İnternet erişimi sağlandıktan sonra Security Policy’leri uygulama ve kullanıcı bağlamına göre daraltın; lisansınıza ve risk modelinize göre Threat Prevention, Anti-Spyware, Antivirus, URL Filtering, WildFire ve DNS Security gibi Security Profile’ları değerlendirin.
Decryption ise yalnızca “açılması gereken bir özellik” değildir. Sertifika yönetimi, mahremiyet, uygulama uyumluluğu ve yasal gereksinimler değerlendirilerek kontrollü bir proje olarak tasarlanmalıdır.
Palo Alto Firewall ilk kurulumu; management IP vermek, iki interface tanımlamak ve internete çıkış açmaktan ibaret değildir. Güvenli bir başlangıç için MGT erişimi, yönetici hesapları, interface/zone yapısı, routing, Security Policy, NAT, logging ve commit süreci birlikte ele alınmalıdır.
Bu temel yapı sağlıklı kurulduğunda sonraki aşamalarda App-ID tabanlı politika sıkılaştırma, Security Profile’lar, SSL Decryption, GlobalProtect, HA ve Panorama yönetimi daha kontrollü şekilde geliştirilebilir.
PowerShell auditing için GPO ile Transcription, Script Block Logging ve Module Logging yapılandırması; Event ID…
Windows Server Backup ile Domain Controller yedekleme: System State, Bare Metal Recovery, wbadmin, doğrulama, troubleshooting…
PowerShell komutlarını cmdlet, pipeline, nesne, raporlama ve uzaktan yönetim mantığıyla öğrenin. Sistem yöneticileri için uygulanabilir…
Kurumsal IT altyapılarında zamanla depolama ihtiyaçlarının artması, eski sunucuların performansının yetersiz kalması veya yeni mimariye…
NTFS Permission Tasarımı: AGDLP Modeli ile Kurumsal Yetkilendirme Rehberi Kurumsal ortamlarda NTFS permission tasarımı, dosya…
Kurumsal yapılarda Windows File Server güvenliği, veri bütünlüğü ve iş sürekliliği açısından kritik öneme sahiptir.…
This website uses cookies.
Read More