Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?
Sophos Firewall SSL VPN, kullanıcıların internet üzerinden şirket ağına güvenli şekilde erişmesini sağlayan OpenVPN tabanlı uzaktan erişim çözümüdür. SSL/TLS şifreleme mekanizmasını kullanan bu yapı, kullanıcı adı-parola doğrulaması ve sertifika tabanlı güvenlik özellikleriyle kurumların güvenli uzaktan çalışma ihtiyaçlarını karşılar. Doğru yapılandırılmış bir SSL VPN ortamı, hem güvenlik hem de kullanıcı deneyimi açısından kritik öneme sahiptir.
Bu rehberde Sophos Firewall üzerinde SSL VPN sunucusunun etkinleştirilmesi, kullanıcı yetkilendirmesi, istemci kurulumu, Windows ve macOS yapılandırmaları, yaygın hata nedenleri ve çözüm yöntemleri detaylı olarak ele alınacaktır.
Sophos Firewall SSL VPN Nedir?
Sophos Firewall SSL VPN, OpenVPN teknolojisi üzerine inşa edilmiş uzak erişim VPN çözümüdür. Kullanıcılar Sophos Connect Client veya standart OpenVPN istemcisi kullanarak şirket ağına güvenli biçimde bağlanabilir.
SSL VPN’in temel avantajları şunlardır:
- NAT arkasındaki istemcilerle sorunsuz çalışma
- Güçlü TLS şifreleme desteği
- Kullanıcı bazlı erişim kontrolü
- Active Directory entegrasyonu
- MFA (Multi-Factor Authentication) desteği
- Windows ve macOS platform desteği
- Sophos Connect Client entegrasyonu
Modern Sophos Firewall sürümlerinde (SFOS v19, v20 ve sonrası) Sophos, uzak erişim için Sophos Connect Client kullanımını önermektedir.
SSL VPN Çalışma Mantığı
SSL VPN bağlantısı aşağıdaki bileşenlerden oluşur:
- Sophos Firewall üzerindeki SSL VPN sunucusu
- Kullanıcı doğrulama mekanizması
- VPN sertifikaları
- Sanal VPN IP havuzu
- Sophos Connect veya OpenVPN istemcisi
Bağlantı sırasında kullanıcı:
- Firewall’a TLS bağlantısı kurar.
- Kullanıcı adı ve parola doğrulanır.
- Sertifika kontrolü gerçekleştirilir.
- VPN IP adresi atanır.
- Yetkili ağlara erişim sağlanır.
Sophos Firewall’da SSL VPN Nasıl Aktifleştirilir?
SFOS v19 ve üzeri sürümlerde SSL VPN yapılandırması aşağıdaki menüden gerçekleştirilir:
VPN > SSL VPN (Remote Access)
Yapılandırma sırasında aşağıdaki bilgiler tanımlanır:
| Ayar | Açıklama |
| Port | Varsayılan 8443 |
| Protocol | UDP veya TCP |
| VPN Subnet | Kullanıcılara dağıtılacak IP havuzu |
| DNS Server | İstemcilere iletilecek DNS sunucuları |
| Permitted Network Resources | Erişilecek iç ağlar |
Örnek yapılandırma:
Port: 8443
Protocol: UDP
VPN Pool: 10.81.234.0/24
LAN Network: 192.168.1.0/24
DNS: 192.168.1.10
UDP kullanımı genellikle daha yüksek performans sağladığı için önerilmektedir.
SSL VPN Kullanıcısı Oluşturma
VPN erişimi verecek kullanıcılar aşağıdaki menüden oluşturulur:
Authentication > Users
Yeni kullanıcı oluştururken:
- Kullanıcı adı belirlenir
- Şifre atanır
- SSL VPN Policy seçilir
- Gerekirse MFA etkinleştirilir
Active Directory entegrasyonu bulunan ortamlarda kullanıcılar doğrudan AD üzerinden doğrulanabilir.
SSL VPN Policy Ayarları
Kullanıcıların SSL VPN erişimi için uygun politika atanmalıdır.
Menü:
VPN > SSL VPN (Remote Access)
Burada:
Permitted Users and Groups
alanına ilgili kullanıcı veya grup eklenmelidir.
Aksi halde kullanıcı kimlik doğrulamasını geçse bile VPN bağlantısı kurulamaz.
Sophos Connect Client İndirme ve Kurulumu
Sophos, güncel sürümlerde Sophos Connect Client kullanımını tavsiye etmektedir.
VPN istemci paketi aşağıdaki bölümden indirilebilir:
VPN > SSL VPN (Remote Access)
Download Client
İndirilen dosya genellikle:
username.scx
uzantısına sahiptir.
Kurulum adımları:
- Sophos Connect Client kurulumu yapılır.
- .scx dosyası içe aktarılır.
- Kullanıcı adı girilir.
- Parola yazılır.
- Connect butonuna basılır.
OpenVPN Client Kullanımı
Bazı kurumlar standart OpenVPN istemcisi kullanmayı tercih edebilir.
Bu durumda:
Download Configuration
seçeneğiyle:
.ovpn
dosyası indirilir.
OpenVPN GUI içerisine aktarılır.
Ancak Sophos dokümantasyonunda modern SFOS sürümleri için Sophos Connect Client önerilmektedir.
Windows SSL VPN Yapılandırması
Windows ortamında temel süreç şöyledir:
Adım 1: Sophos Connect Kurulumu
Kurulum paketi çalıştırılır.
Adım 2: Profil İçe Aktarma
Import Connection
seçilir.
Adım 3: Kimlik Bilgileri
Username
Password
OTP (varsa)
bilgileri girilir.
Adım 4: Bağlantının Test Edilmesi
Komut satırından:
ipconfig
çıktısında VPN adaptörünün IP aldığı doğrulanabilir.
Ping testi:
ping 192.168.1.1
macOS SSL VPN Yapılandırması
macOS kullanıcıları da Sophos Connect Client kullanabilir.
Kurulum süreci:
- Sophos Connect DMG paketi yüklenir.
- VPN profili içe aktarılır.
- Kullanıcı doğrulaması yapılır.
- Bağlantı kurulur.
Yeni macOS sürümlerinde ağ izinlerinin onaylanması gerekebilir.
İlk bağlantıda:
System Settings > Privacy & Security
bölümünden gerekli izinler verilmelidir.
Firewall Kuralı Oluşturulması Gerekir mi?
Sophos SSL VPN’de genellikle otomatik firewall kuralı oluşturulur.
Ancak özel segmentasyon yapılan ortamlarda manuel kural gerekebilir.
Örnek:
Source Zone:
VPN
Destination Zone:
LAN
Service:
Any
Action:
Allow
Kurumsal ortamlarda minimum yetki prensibi uygulanmalı ve yalnızca gerekli servisler açılmalıdır.
En Sık Görülen SSL VPN Hataları ve Çözümleri
Sophos Community ve Sophos Knowledge Base makalelerinde en sık karşılaşılan sorunlar aşağıdaki gibidir.
| Hata | Olası Neden | Çözüm |
| Authentication Failed | Yanlış kullanıcı bilgisi veya yetkisiz kullanıcı | Kullanıcı grubu ve SSL VPN Policy kontrol edilmeli |
| TLS Handshake Failed | Port engeli veya sertifika problemi | 8443 portu ve sertifika yapılandırması incelenmeli |
| Connection Timeout | NAT veya ISP engeli | WAN erişimi ve firewall kuralları doğrulanmalı |
| Route Not Added | Yönetici yetkisi eksikliği | Sophos Connect yönetici haklarıyla çalıştırılmalı |
| DNS Resolution Failed | Yanlış DNS tanımı | SSL VPN DNS ayarları kontrol edilmeli |
Sophos Knowledge Base dokümanlarında özellikle TLS Handshake problemlerinin büyük bölümünün yanlış sertifika veya internet erişim sorunlarından kaynaklandığı belirtilmektedir.
TLS Handshake Failed Sorunu Nasıl Çözülür?
En yaygın SSL VPN sorunlarından biridir.
Çözüm adımları:
- Firewall WAN IP doğrulanmalıdır.
- SSL VPN portu kontrol edilmelidir.
- NAT cihazı varsa port yönlendirme incelenmelidir.
- Sertifika geçerliliği kontrol edilmelidir.
- Sophos Connect logları analiz edilmelidir.
İstemci logları genellikle:
C:\Program Files (x86)\Sophos\Connect\logs
altında bulunur.
Authentication Failed Hatası Nasıl Giderilir?
Bu hata çoğunlukla:
- Yanlış parola
- AD senkronizasyon problemi
- SSL VPN yetkisi verilmemesi
- MFA doğrulama başarısızlığı
nedeniyle oluşur.
Kontrol edilmesi gerekenler:
Authentication > Users
ve:
VPN > SSL VPN (Remote Access)
ayarlarıdır.
Sertifika Değiştirirken Dikkat Edilmesi Gerekenler
SSL VPN sertifikası değiştirildiğinde mevcut istemci profilleri etkilenebilir.
Uyarı:
Yeni sertifika kullanımı sonrasında:
- Kullanıcıların yeni VPN profili indirmesi gerekebilir.
- Eski bağlantılar başarısız olabilir.
- Sertifika zinciri doğrulanmalıdır.
Bu nedenle bakım penceresi içerisinde değişiklik yapılması önerilir.
SSL VPN Güvenliği İçin En İyi Uygulamalar
Kurumsal güvenlik açısından aşağıdaki öneriler uygulanmalıdır:
- MFA zorunlu hale getirilmeli
- Varsayılan portlar gerekirse değiştirilmeli
- Kullanıcı bazlı yetkilendirme yapılmalı
- Gereksiz ağ erişimleri kapatılmalı
- Sophos Connect güncel tutulmalı
- Kullanılmayan hesaplar devre dışı bırakılmalı
- VPN logları düzenli incelenmeli
Zero Trust yaklaşımı doğrultusunda minimum erişim prensibi uygulanmalıdır.
Sık Sorulan Sorular
Sophos SSL VPN hangi portu kullanır?
Varsayılan olarak UDP veya TCP 8443 portu kullanılmaktadır. İstenirse farklı bir port tanımlanabilir.
Sophos Connect mi yoksa OpenVPN mi kullanılmalıdır?
Güncel Sophos dokümantasyonlarında Sophos Connect Client önerilmektedir. Merkezi yönetim ve uyumluluk açısından daha avantajlıdır.
SSL VPN ile MFA kullanılabilir mi?
Evet. Sophos Firewall, OTP ve çeşitli çok faktörlü kimlik doğrulama yöntemlerini desteklemektedir.
macOS kullanıcıları SSL VPN kullanabilir mi?
Evet. Sophos Connect Client’ın macOS sürümü bulunmaktadır ve SFOS’un desteklediği sürümlerde kullanılabilmektedir.
SSL VPN bağlanıyor ancak iç ağa erişemiyorum, neden?
Genellikle firewall kuralları, izin verilen ağlar (Permitted Network Resources) veya yönlendirme problemleri bu soruna neden olur. VPN kullanıcılarının erişeceği LAN ağlarının doğru tanımlandığından emin olunmalıdır.

