Tag Archives: Sophos Antalya

Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?

Sophos Firewall SSL VPN Ayarları Nasıl Yapılır?

Sophos Firewall SSL VPN, kullanıcıların internet üzerinden şirket ağına güvenli şekilde erişmesini sağlayan OpenVPN tabanlı uzaktan erişim çözümüdür. SSL/TLS şifreleme mekanizmasını kullanan bu yapı, kullanıcı adı-parola doğrulaması ve sertifika tabanlı güvenlik özellikleriyle kurumların güvenli uzaktan çalışma ihtiyaçlarını karşılar. Doğru yapılandırılmış bir SSL VPN ortamı, hem güvenlik hem de kullanıcı deneyimi açısından kritik öneme sahiptir.

Bu rehberde Sophos Firewall üzerinde SSL VPN sunucusunun etkinleştirilmesi, kullanıcı yetkilendirmesi, istemci kurulumu, Windows ve macOS yapılandırmaları, yaygın hata nedenleri ve çözüm yöntemleri detaylı olarak ele alınacaktır.

Sophos Firewall SSL VPN Nedir?

Sophos Firewall SSL VPN, OpenVPN teknolojisi üzerine inşa edilmiş uzak erişim VPN çözümüdür. Kullanıcılar Sophos Connect Client veya standart OpenVPN istemcisi kullanarak şirket ağına güvenli biçimde bağlanabilir.

SSL VPN’in temel avantajları şunlardır:

  • NAT arkasındaki istemcilerle sorunsuz çalışma
  • Güçlü TLS şifreleme desteği
  • Kullanıcı bazlı erişim kontrolü
  • Active Directory entegrasyonu
  • MFA (Multi-Factor Authentication) desteği
  • Windows ve macOS platform desteği
  • Sophos Connect Client entegrasyonu

Modern Sophos Firewall sürümlerinde (SFOS v19, v20 ve sonrası) Sophos, uzak erişim için Sophos Connect Client kullanımını önermektedir.

SSL VPN Çalışma Mantığı

SSL VPN bağlantısı aşağıdaki bileşenlerden oluşur:

  • Sophos Firewall üzerindeki SSL VPN sunucusu
  • Kullanıcı doğrulama mekanizması
  • VPN sertifikaları
  • Sanal VPN IP havuzu
  • Sophos Connect veya OpenVPN istemcisi

Bağlantı sırasında kullanıcı:

  1. Firewall’a TLS bağlantısı kurar.
  2. Kullanıcı adı ve parola doğrulanır.
  3. Sertifika kontrolü gerçekleştirilir.
  4. VPN IP adresi atanır.
  5. Yetkili ağlara erişim sağlanır.

Sophos Firewall’da SSL VPN Nasıl Aktifleştirilir?

SFOS v19 ve üzeri sürümlerde SSL VPN yapılandırması aşağıdaki menüden gerçekleştirilir:

VPN > SSL VPN (Remote Access)

Yapılandırma sırasında aşağıdaki bilgiler tanımlanır:

Ayar Açıklama
Port Varsayılan 8443
Protocol UDP veya TCP
VPN Subnet Kullanıcılara dağıtılacak IP havuzu
DNS Server İstemcilere iletilecek DNS sunucuları
Permitted Network Resources Erişilecek iç ağlar

Örnek yapılandırma:

Port: 8443

Protocol: UDP

VPN Pool: 10.81.234.0/24

LAN Network: 192.168.1.0/24

DNS: 192.168.1.10

UDP kullanımı genellikle daha yüksek performans sağladığı için önerilmektedir.

SSL VPN Kullanıcısı Oluşturma

VPN erişimi verecek kullanıcılar aşağıdaki menüden oluşturulur:

Authentication > Users

Yeni kullanıcı oluştururken:

  • Kullanıcı adı belirlenir
  • Şifre atanır
  • SSL VPN Policy seçilir
  • Gerekirse MFA etkinleştirilir

Active Directory entegrasyonu bulunan ortamlarda kullanıcılar doğrudan AD üzerinden doğrulanabilir.

SSL VPN Policy Ayarları

Kullanıcıların SSL VPN erişimi için uygun politika atanmalıdır.

Menü:

VPN > SSL VPN (Remote Access)

Burada:

Permitted Users and Groups

alanına ilgili kullanıcı veya grup eklenmelidir.

Aksi halde kullanıcı kimlik doğrulamasını geçse bile VPN bağlantısı kurulamaz.

Sophos Connect Client İndirme ve Kurulumu

Sophos, güncel sürümlerde Sophos Connect Client kullanımını tavsiye etmektedir.

VPN istemci paketi aşağıdaki bölümden indirilebilir:

VPN > SSL VPN (Remote Access)

Download Client

İndirilen dosya genellikle:

username.scx

uzantısına sahiptir.

Kurulum adımları:

  1. Sophos Connect Client kurulumu yapılır.
  2. .scx dosyası içe aktarılır.
  3. Kullanıcı adı girilir.
  4. Parola yazılır.
  5. Connect butonuna basılır.

OpenVPN Client Kullanımı

Bazı kurumlar standart OpenVPN istemcisi kullanmayı tercih edebilir.

Bu durumda:

Download Configuration

seçeneğiyle:

.ovpn

dosyası indirilir.

OpenVPN GUI içerisine aktarılır.

Ancak Sophos dokümantasyonunda modern SFOS sürümleri için Sophos Connect Client önerilmektedir.

Windows SSL VPN Yapılandırması

Windows ortamında temel süreç şöyledir:

Adım 1: Sophos Connect Kurulumu

Kurulum paketi çalıştırılır.

Adım 2: Profil İçe Aktarma

Import Connection

seçilir.

Adım 3: Kimlik Bilgileri

Username

Password

OTP (varsa)

bilgileri girilir.

Adım 4: Bağlantının Test Edilmesi

Komut satırından:

ipconfig

çıktısında VPN adaptörünün IP aldığı doğrulanabilir.

Ping testi:

ping 192.168.1.1

macOS SSL VPN Yapılandırması

macOS kullanıcıları da Sophos Connect Client kullanabilir.

Kurulum süreci:

  1. Sophos Connect DMG paketi yüklenir.
  2. VPN profili içe aktarılır.
  3. Kullanıcı doğrulaması yapılır.
  4. Bağlantı kurulur.

Yeni macOS sürümlerinde ağ izinlerinin onaylanması gerekebilir.

İlk bağlantıda:

System Settings > Privacy & Security

bölümünden gerekli izinler verilmelidir.

Firewall Kuralı Oluşturulması Gerekir mi?

Sophos SSL VPN’de genellikle otomatik firewall kuralı oluşturulur.

Ancak özel segmentasyon yapılan ortamlarda manuel kural gerekebilir.

Örnek:

Source Zone:

VPN

 

Destination Zone:

LAN

 

Service:

Any

 

Action:

Allow

Kurumsal ortamlarda minimum yetki prensibi uygulanmalı ve yalnızca gerekli servisler açılmalıdır.

En Sık Görülen SSL VPN Hataları ve Çözümleri

Sophos Community ve Sophos Knowledge Base makalelerinde en sık karşılaşılan sorunlar aşağıdaki gibidir.

Hata Olası Neden Çözüm
Authentication Failed Yanlış kullanıcı bilgisi veya yetkisiz kullanıcı Kullanıcı grubu ve SSL VPN Policy kontrol edilmeli
TLS Handshake Failed Port engeli veya sertifika problemi 8443 portu ve sertifika yapılandırması incelenmeli
Connection Timeout NAT veya ISP engeli WAN erişimi ve firewall kuralları doğrulanmalı
Route Not Added Yönetici yetkisi eksikliği Sophos Connect yönetici haklarıyla çalıştırılmalı
DNS Resolution Failed Yanlış DNS tanımı SSL VPN DNS ayarları kontrol edilmeli

Sophos Knowledge Base dokümanlarında özellikle TLS Handshake problemlerinin büyük bölümünün yanlış sertifika veya internet erişim sorunlarından kaynaklandığı belirtilmektedir.

TLS Handshake Failed Sorunu Nasıl Çözülür?

En yaygın SSL VPN sorunlarından biridir.

Çözüm adımları:

  1. Firewall WAN IP doğrulanmalıdır.
  2. SSL VPN portu kontrol edilmelidir.
  3. NAT cihazı varsa port yönlendirme incelenmelidir.
  4. Sertifika geçerliliği kontrol edilmelidir.
  5. Sophos Connect logları analiz edilmelidir.

İstemci logları genellikle:

C:\Program Files (x86)\Sophos\Connect\logs

altında bulunur.

Authentication Failed Hatası Nasıl Giderilir?

Bu hata çoğunlukla:

  • Yanlış parola
  • AD senkronizasyon problemi
  • SSL VPN yetkisi verilmemesi
  • MFA doğrulama başarısızlığı

nedeniyle oluşur.

Kontrol edilmesi gerekenler:

Authentication > Users

ve:

VPN > SSL VPN (Remote Access)

ayarlarıdır.

Sertifika Değiştirirken Dikkat Edilmesi Gerekenler

SSL VPN sertifikası değiştirildiğinde mevcut istemci profilleri etkilenebilir.

Uyarı:

Yeni sertifika kullanımı sonrasında:

  • Kullanıcıların yeni VPN profili indirmesi gerekebilir.
  • Eski bağlantılar başarısız olabilir.
  • Sertifika zinciri doğrulanmalıdır.

Bu nedenle bakım penceresi içerisinde değişiklik yapılması önerilir.

SSL VPN Güvenliği İçin En İyi Uygulamalar

Kurumsal güvenlik açısından aşağıdaki öneriler uygulanmalıdır:

  • MFA zorunlu hale getirilmeli
  • Varsayılan portlar gerekirse değiştirilmeli
  • Kullanıcı bazlı yetkilendirme yapılmalı
  • Gereksiz ağ erişimleri kapatılmalı
  • Sophos Connect güncel tutulmalı
  • Kullanılmayan hesaplar devre dışı bırakılmalı
  • VPN logları düzenli incelenmeli

Zero Trust yaklaşımı doğrultusunda minimum erişim prensibi uygulanmalıdır.

Sık Sorulan Sorular

Sophos SSL VPN hangi portu kullanır?

Varsayılan olarak UDP veya TCP 8443 portu kullanılmaktadır. İstenirse farklı bir port tanımlanabilir.

Sophos Connect mi yoksa OpenVPN mi kullanılmalıdır?

Güncel Sophos dokümantasyonlarında Sophos Connect Client önerilmektedir. Merkezi yönetim ve uyumluluk açısından daha avantajlıdır.

SSL VPN ile MFA kullanılabilir mi?

Evet. Sophos Firewall, OTP ve çeşitli çok faktörlü kimlik doğrulama yöntemlerini desteklemektedir.

macOS kullanıcıları SSL VPN kullanabilir mi?

Evet. Sophos Connect Client’ın macOS sürümü bulunmaktadır ve SFOS’un desteklediği sürümlerde kullanılabilmektedir.

SSL VPN bağlanıyor ancak iç ağa erişemiyorum, neden?

Genellikle firewall kuralları, izin verilen ağlar (Permitted Network Resources) veya yönlendirme problemleri bu soruna neden olur. VPN kullanıcılarının erişeceği LAN ağlarının doğru tanımlandığından emin olunmalıdır.