Firewall-Güvenlik Duvarı

Palo Alto Firewall İlk Kurulum Rehberi (PAN-OS)

Palo Alto Networks NGFW kurulumunda ilk hedef yalnızca web arayüzüne erişmek değildir. Yönetim arabiriminin güvenli hale getirilmesi, Layer 3 interface ve zone tasarımı, virtual router, Security Policy, NAT ve loglama adımlarının doğru sırayla yapılandırılması gerekir. Bu rehber, yeni bir PAN-OS firewall’u temel ve güvenli bir çalışma durumuna getirmek için uygulanabilir bir başlangıç akışı sunar.

Amaç ve Kapsam

Bu rehber fiziksel PA-Series cihazlarda PAN-OS ile yapılan temel ilk kuruluma odaklanır. Örnek IP adresleri yalnızca laboratuvar amaçlıdır; üretim ortamında kendi adresleme, routing ve güvenlik tasarımınızı kullanın.

PAN-OS sürümüne ve firewall modeline göre ekran isimleri veya bazı seçenekler değişebilir. Değişiklikleri üretime almadan önce kullandığınız PAN-OS sürümünün resmi dokümantasyonunu kontrol edin.

Ön Koşullar

  • Firewall’un MGT veya console portuna fiziksel erişim.
  • Management IP, netmask, default gateway, DNS ve NTP bilgileri.
  • WAN/LAN adresleme ve routing planı.
  • Trust, Untrust ve gerekiyorsa DMZ gibi zone tasarımı.
  • Lisans ve güncelleme erişimi için gerekli Palo Alto Networks hesap bilgileri.
  • Üretim ortamında uygulanacak Security Policy ve NAT gereksinimlerinin önceden belirlenmesi.

1. İlk Erişim: MGT Portu

PA-Series cihazların ilk yapılandırması dedicated MGT arabirimi veya console bağlantısı üzerinden yapılabilir. Fabrika varsayılanlarında management IP adresi 192.168.1.1, ilk kullanıcı adı ve parola ise admin/admin olabilir.

Bilgisayarınızı doğrudan MGT portuna bağlayacaksanız geçici olarak aynı subnet’ten bir adres kullanabilirsiniz:

Firewall MGT : 192.168.1.1/24
İstemci      : 192.168.1.2/24

Ardından tarayıcıdan:

https://192.168.1.1

İlk bağlantıda cihazın kendi sertifikası nedeniyle tarayıcı uyarısı görülebilir. Cihazın gerçekten doğrudan bağlandığınız firewall olduğunu doğruladıktan sonra oturum açın.

2. Varsayılan Yönetici Bilgilerini Değiştirin

İlk oturumda varsayılan admin parolasını değiştirmek kritik bir adımdır. PAN-OS 9.0.4 ve sonrasında varsayılan admin parolasının ilk girişte değiştirilmesi gerekir. Tek bir ortak yönetici hesabını ekip içinde paylaşmak yerine benzersiz yönetici hesapları ve rol tabanlı yetkilendirme kullanın.

İlk kurulum tamamlandıktan sonra ayrıca password complexity, administrator role ve authentication profile seçeneklerini kurum politikanıza göre yapılandırın.

3. Management Interface IP Yapılandırması

Management arabirimini üretim yönetim ağına uygun hale getirmek için:

Device → Setup → Interfaces → Management

Static yapılandırmada şu bilgileri girin:

  • IP Address
  • Netmask
  • Default Gateway

DNS ve NTP gibi servis ayarlarını da kurumunuzdaki güvenilir sunuculara göre yapılandırın.

Kritik güvenlik noktası: MGT arabirimini doğrudan internete açmayın. Yönetim erişimini ayrı bir management network üzerinden sağlayın ve Permitted IP Addresses alanını yalnızca yetkili yönetim kaynaklarıyla sınırlandırın. Listeyi boş bırakmak erişimin tüm IP adreslerinden mümkün olmasına neden olabilir.

4. Yönetim Servislerini Sınırlandırın

Management interface üzerinde yalnızca gerçekten ihtiyaç duyduğunuz servisleri etkinleştirin. Web yönetimi için HTTPS, CLI için gerekiyorsa SSH kullanın. HTTP ve Telnet açık metin iletişim kullandığından yönetim erişimi için tercih edilmemelidir.

Ping, SNMP ve diğer servisleri de yalnızca operasyonel gereksinim varsa açın. “İleride lazım olabilir” düşüncesiyle gereksiz yönetim servislerini etkin bırakmayın.

5. Lisans, PAN-OS ve Dynamic Updates Kontrolü

Firewall internete erişebiliyorsa lisans durumunu ve içerik güncellemelerini kontrol edin. PAN-OS yazılım yükseltmesi yapmadan önce cihaz modelinin desteklediği upgrade path’i ve hedef sürümün release notes dokümanını inceleyin.

Dynamic Updates tarafında sahip olduğunuz lisanslara göre Applications and Threats, Antivirus, WildFire ve diğer içerik paketlerinin güncelliğini doğrulayın. Yeni bir güvenlik politikası tasarlamadan önce App-ID ve threat içeriklerinin güncel olması önemlidir.

6. Interface ve Zone Tasarımı

PAN-OS güvenlik politikalarının temel yapı taşlarından biri zone’lardır. Layer 3 tasarımında örnek bir başlangıç:

ethernet1/1 → Untrust → ISP/WAN
ethernet1/2 → Trust   → LAN

İhtiyaca göre DMZ, Server, Guest, VPN gibi ek zone’lar oluşturabilirsiniz. Zone sayısını yalnızca isim üretmek için artırmayın; güvenlik sınırlarını ve politika ihtiyaçlarını temsil edecek şekilde tasarlayın.

Layer 3 interface oluşturma

Network → Interfaces → Ethernet → ethernet1/x

Interface Type olarak Layer3 seçin; ardından ilgili Virtual Router, Security Zone ve IP adresini tanımlayın.

Bazı cihazlarda başlangıç konfigürasyonunda ethernet1/1 ve ethernet1/2 arasında default virtual wire bulunabilir. Kendi Layer 3 topolojinizi kullanacaksanız mevcut default yapılandırmanın yeni tasarımla çakışmadığını kontrol edin.

7. Virtual Router ve Default Route

Layer 3 interface’lerin paket yönlendirebilmesi için ilgili Virtual Router’a bağlı olması gerekir. İnternet çıkışı için örnek default route:

Network → Virtual Routers → default → Static Routes

Destination : 0.0.0.0/0
Next Hop    : ISP Gateway

Route ekledikten sonra interface ve next-hop bilgilerinin gerçek topolojiyle uyumlu olduğunu doğrulayın.

8. İlk Security Policy

Trust ağından internete kontrollü çıkış için:

Policies → Security → Add

Örnek başlangıç mantığı:

Source Zone      : Trust
Destination Zone : Untrust
Application      : İhtiyaca göre
Service          : application-default
Action           : Allow

Üretimde geniş kapsamlı any → any → allow yaklaşımını kalıcı politika haline getirmeyin. Palo Alto Networks, uygulama tabanlı Security Policy ve mümkün olduğunda application-default kullanımını önerir.

İlk test sırasında daha geniş bir kural gerekiyorsa trafik loglarını analiz ederek uygulamaları belirleyin ve kuralı aşamalı olarak daraltın.

9. Outbound NAT Yapılandırması

Private LAN adreslerinin internet erişimi için çoğu tasarımda Source NAT gerekir:

Policies → NAT → Add

Basit bir Dynamic IP and Port örneğinde:

Original Packet
Source Zone      : Trust
Destination Zone : Untrust
Source Address   : LAN subnet

Translated Packet
Source Translation : Dynamic IP and Port
Address Type        : Interface Address

NAT kuralı trafiğe izin veren Security Policy’nin yerine geçmez. Routing, NAT ve Security Policy üç ayrı kontrol olarak doğrulanmalıdır.

10. Commit ve Değişiklik Kontrolü

PAN-OS’ta yaptığınız aday konfigürasyon değişiklikleri Commit edilmeden aktif yapılandırmaya uygulanmaz. Büyük değişiklikleri tek seferde toplamak yerine mantıksal adımlarla ilerlemek troubleshooting’i kolaylaştırır.

Commit öncesinde değişiklik özetini inceleyin. Commit sonrasında hata veya warning oluştuysa mesajı okumadan sonraki adıma geçmeyin.

11. Bağlantıyı Doğrulama

İlk kurulum sonunda en az şu kontrolleri yapın:

  • MGT arabirimine yalnızca izin verilen yönetim ağından erişilebiliyor mu?
  • Trust ve Untrust interface durumları up mı?
  • Virtual Router üzerinde default route doğru mu?
  • İstemci DNS çözümleyebiliyor mu?
  • Security Policy hit count/log üretiyor mu?
  • NAT kuralı beklenen source translation işlemini yapıyor mu?
  • Traffic Log’da session end reason ve uygulama bilgileri beklenen şekilde görünüyor mu?

12. Traffic Log ile Troubleshooting

PAN-OS troubleshooting sırasında ilk bakılacak yerlerden biri Monitor → Logs → Traffic ekranıdır. Bir istemci internete çıkamıyorsa yalnızca “firewall engelliyor” varsayımıyla hareket etmeyin.

Sırasıyla şu zinciri kontrol edin:

  1. Interface link ve IP yapılandırması
  2. Virtual Router / routing
  3. Security Policy eşleşmesi
  4. NAT Policy eşleşmesi
  5. DNS
  6. Traffic Log sonucu

13. Service Routes

Firewall’un DNS, NTP, update server, syslog veya diğer harici servislere hangi interface üzerinden ulaşacağını ayrıca planlayabilirsiniz. Varsayılan davranışta birçok servis MGT interface’i kullanabilir; farklı bir data-plane interface üzerinden çıkış gerekiyorsa:

Device → Setup → Services → Service Route Configuration

Service Route değişikliği yaparken dönüş routing’inin de doğru olduğundan emin olun.

14. Management Plane Güvenliği

Firewall yönetim arayüzü, korunması gereken en kritik yüzeylerden biridir. İlk kurulum tamamlandıktan sonra aşağıdaki kontrolleri uygulayın:

  • MGT interface’i internete doğrudan yayınlamayın.
  • Ayrı ve kontrollü bir management network kullanın.
  • Permitted IP Addresses ile yönetici kaynaklarını sınırlandırın.
  • HTTP ve Telnet yerine HTTPS ve SSH kullanın.
  • Her yönetici için benzersiz hesap kullanın.
  • RBAC ile yalnızca gerekli yönetim yetkilerini verin.
  • Mümkünse MFA ve merkezi yönetici kimlik doğrulaması kullanın.
  • Configuration ve System loglarını merkezi log/SIEM altyapısına gönderin.
  • Konfigürasyon yedeklerini düzenli ve güvenli biçimde saklayın.

Yaygın Hatalar

GUI açılmıyor

Bilgisayarın MGT interface ile aynı subnet’te olduğunu, fiziksel link’i ve doğru IP’ye HTTPS ile bağlandığınızı kontrol edin. Ping’in kapalı olması tek başına GUI’nin erişilemeyeceği anlamına gelmez.

Management IP değiştikten sonra erişim kesildi

İstemcinin yeni management subnet’ine route’u olduğunu ve Permitted IP Addresses yapılandırmasının kendi yönetim adresinizi dışlamadığını kontrol edin.

İstemci internete çıkamıyor

Security Policy’den önce routing ve interface durumunu, ardından NAT eşleşmesini kontrol edin. Traffic Log’daki source/destination zone, rule, action ve session end reason alanları kök nedeni daraltmaya yardımcı olur.

Commit başarısız oluyor

Commit hata mesajını inceleyin. Eksik zone/virtual router bağlantıları, hatalı referanslar veya geçersiz policy objeleri gibi bağımlılıklar commit’i engelleyebilir.

Güvenlik ve Best Practice

İlk çalışan konfigürasyon nihai güvenlik tasarımı değildir. İnternet erişimi sağlandıktan sonra Security Policy’leri uygulama ve kullanıcı bağlamına göre daraltın; lisansınıza ve risk modelinize göre Threat Prevention, Anti-Spyware, Antivirus, URL Filtering, WildFire ve DNS Security gibi Security Profile’ları değerlendirin.

Decryption ise yalnızca “açılması gereken bir özellik” değildir. Sertifika yönetimi, mahremiyet, uygulama uyumluluğu ve yasal gereksinimler değerlendirilerek kontrollü bir proje olarak tasarlanmalıdır.

Sonuç

Palo Alto Firewall ilk kurulumu; management IP vermek, iki interface tanımlamak ve internete çıkış açmaktan ibaret değildir. Güvenli bir başlangıç için MGT erişimi, yönetici hesapları, interface/zone yapısı, routing, Security Policy, NAT, logging ve commit süreci birlikte ele alınmalıdır.

Bu temel yapı sağlıklı kurulduğunda sonraki aşamalarda App-ID tabanlı politika sıkılaştırma, Security Profile’lar, SSL Decryption, GlobalProtect, HA ve Panorama yönetimi daha kontrollü şekilde geliştirilebilir.

Tolga CEYHAN

Tolga CEYHAN, bilgi teknolojilerini severek takip eder ve BT üzerine hali hazırda aktif olarak çalışmaktadır. 2006 yılından 2017 yılına kadar web tasarım yazılım üzerine çalışmalar yaptım. Şuan ise Windows Sistem ve Sistem Güvenliği alanında çalışmalarımı sürdürmekteyim.

Share
Published by
Tolga CEYHAN

Recent Posts

PowerShell Auditing: GPO ile Script Block Logging ve Transcription

PowerShell auditing için GPO ile Transcription, Script Block Logging ve Module Logging yapılandırması; Event ID…

11 saat ago

Windows Server Backup Kurulumu ve Active Directory Yedekleme

Windows Server Backup ile Domain Controller yedekleme: System State, Bare Metal Recovery, wbadmin, doğrulama, troubleshooting…

11 saat ago

PowerShell Komutları (Profesyonel Rehber)

PowerShell komutlarını cmdlet, pipeline, nesne, raporlama ve uzaktan yönetim mantığıyla öğrenin. Sistem yöneticileri için uygulanabilir…

6 ay ago

Windows File Server Migration Rehberi (Adım Adım Veri Taşıma)

Kurumsal IT altyapılarında zamanla depolama ihtiyaçlarının artması, eski sunucuların performansının yetersiz kalması veya yeni mimariye…

6 ay ago

NTFS Permission Tasarımı ve AGDLP Modeli Rehberi

NTFS Permission Tasarımı: AGDLP Modeli ile Kurumsal Yetkilendirme Rehberi Kurumsal ortamlarda NTFS permission tasarımı, dosya…

6 ay ago

Windows File Server Güvenliği Rehberi

Kurumsal yapılarda Windows File Server güvenliği, veri bütünlüğü ve iş sürekliliği açısından kritik öneme sahiptir.…

6 ay ago

This website uses cookies.

Read More