Tag Archives: Sophos VPN

Sophos Firewall ile Site-to-Site VPN Nasıl Kurulur?

Sophos Firewall ile Site-to-Site VPN Nasıl Kurulur?

Farklı lokasyonlarda bulunan ofislerin, veri merkezlerinin veya bulut altyapılarının güvenli şekilde haberleşmesi için en yaygın yöntemlerden biri Site-to-Site VPN bağlantılarıdır. Sophos Firewall, IPSec tabanlı Site-to-Site VPN desteğiyle kurumların uzak ağlarını güvenli ve merkezi olarak yönetmesine olanak sağlar.

Bu rehberde Sophos Firewall üzerinde Site-to-Site VPN kurulumu, gerekli ön hazırlıklar, adım adım yapılandırma süreçleri ve yaygın hata senaryolarının çözümleri detaylı olarak ele alınmaktadır.

Site-to-Site VPN Nedir?

Site-to-Site VPN, iki veya daha fazla fiziksel lokasyonun internet üzerinden şifrelenmiş bir tünel aracılığıyla birbirine bağlanmasını sağlayan teknolojidir.

Örnek kullanım senaryoları:

  • Merkez ofis ile şube bağlantıları
  • Veri merkezi ile şirket ağı entegrasyonu
  • On-premise sistemlerin bulut ortamlarına bağlanması
  • Farklı ülkelerdeki ofislerin ortak kaynak kullanımı

Sophos Firewall, hem Policy-based hem de Route-based IPSec VPN yapılarını desteklemektedir. Sophos dokümantasyonlarında özellikle yeni kurulumlar için Route-based VPN yaklaşımının daha esnek olduğu belirtilmektedir.

Site-to-Site VPN Kurulumu Öncesi Gereksinimler

Kuruluma başlamadan önce aşağıdaki bilgilerin hazır olması gerekir:

Gereksinim Örnek
Merkez Ofis WAN IP 85.x.x.x
Şube WAN IP 95.x.x.x
Merkez LAN 192.168.1.0/24
Şube LAN 192.168.10.0/24
Ön Paylaşımlı Anahtar (PSK) Güçlü ve karmaşık parola
Şifreleme Politikası AES-256 + SHA256
IKE Versiyonu IKEv2

Not:

  • Her iki tarafta LAN ağları farklı olmalıdır.
  • Aynı subnet kullanılması routing problemlerine neden olur.
  • WAN IP’lerin sabit olması önerilir.

Sophos Firewall’da Site-to-Site VPN Kurulumu

SFOS 19 ve SFOS 21 sürümlerinde temel menü yapısı benzerdir.

İzlenecek menü:

VPN → IPsec connections → Add IPsec connection

  1. Yeni IPSec Bağlantısı Oluşturma

Aşağıdaki bilgileri girin:

Connection Name:

HQ-Branch

 

Connection Type:

Site-to-site

 

Gateway Type:

Initiate connection

 

Authentication Type:

Preshared Key

 

Preshared Key:

GüçlüParola123!

  1. Yerel Ağları Tanımlama

Local Subnet:

192.168.1.0/24

Remote Subnet:

192.168.10.0/24

Her iki tarafta da bu değerler ters şekilde girilmelidir.

  1. Remote Gateway Bilgilerini Girme

Remote Gateway:

95.x.x.x

Local Gateway:

WAN Port

Dynamic IP kullanılan senaryolarda FQDN tanımları da kullanılabilir.

  1. IKE ve IPSec Politikalarının Seçilmesi

Sophos’un resmi dokümanlarında modern kurulumlar için IKEv2 ve güçlü şifreleme algoritmaları önerilmektedir.

Örnek yapı:

IKE Version:

IKEv2

 

Encryption:

AES256

 

Authentication:

SHA256

 

DH Group:

14

 

PFS:

Enabled

Her iki tarafta da aynı parametrelerin kullanılması zorunludur.

Firewall Kurallarının Oluşturulması

VPN tüneli kurulsa bile firewall policy oluşturulmadığında trafik geçişi gerçekleşmez.

Menü:

Rules and Policies → Firewall Rules

Yeni kural:

Source Zone:

VPN

 

Destination Zone:

LAN

 

Action:

Accept

Gerekli servisler:

Ping

SMB

RDP

HTTP

HTTPS

Kurumsal yapılarda minimum yetki prensibine göre sadece gerekli servislerin açılması önerilir.

NAT Ayarları Kontrol Edilmelidir

Sophos Community üzerinde sıkça vurgulanan konulardan biri, VPN trafiğinin yanlışlıkla NAT işlemine girmesidir.

VPN ağları için:

Masquerading:

Disabled

Aksi halde paketler farklı IP adresleriyle gönderileceğinden iletişim sağlanamaz.

VPN Bağlantısının Test Edilmesi

Bağlantının aktif olup olmadığı aşağıdaki yöntemlerle kontrol edilebilir.

Ping testi:

ping 192.168.10.1

Traceroute:

tracert 192.168.10.1

Linux:

traceroute 192.168.10.1

Sophos Firewall IPSec Durumunu Kontrol Etme

SSH bağlantısı üzerinden aşağıdaki komutlar kullanılabilir:

Aktif IPSec tünelleri:

ipsec status

Detaylı bağlantı bilgileri:

ipsec statusall

Route bilgileri:

ip route

Bu komutlar özellikle Phase 1 ve Phase 2 problemlerinin teşhisinde oldukça faydalıdır.

Sık Görülen Site-to-Site VPN Hataları

NO_PROPOSAL_CHOSEN Hatası

Bilgi Açıklama
Hata NO_PROPOSAL_CHOSEN
Anlamı Şifreleme parametreleri eşleşmiyor
Olası Sebep AES, SHA veya DH Group farklı
Çözüm Her iki tarafta aynı IPSec politikası kullanılmalı

Sophos Knowledge Base ve IPSec RFC standartlarına göre bu hata, karşı tarafın sunulan güvenlik politikalarını kabul etmediğini göstermektedir.

AUTHENTICATION_FAILED Hatası

Bilgi Açıklama
Hata AUTHENTICATION_FAILED
Anlamı Kimlik doğrulama başarısız
Sebep Yanlış PSK veya sertifika
Çözüm Ön paylaşımlı anahtarlar yeniden kontrol edilmeli

Parolaların büyük-küçük harf duyarlı olduğu unutulmamalıdır.

Phase 2 Kurulmuyor

Durum Açıklama
Phase 1 Başarılı
Phase 2 Başarısız
Sebep Yanlış subnet tanımı
Çözüm Local ve Remote ağlar kontrol edilmeli

En sık karşılaşılan hata:

Local:

192.168.1.0/24

 

Remote:

192.168.10.0/24

Karşı tarafta aynı değerlerin ters tanımlanması gerekir.

Ping Çalışıyor Ama RDP Açılmıyor

Sebep Çözüm
Firewall Policy Eksik VPN-LAN kuralı oluştur
Windows Firewall Engeli RDP servislerini izinli hale getir
NAT Problemi Masquerading kapat

Windows sunucularında yerel güvenlik politikaları da ayrıca kontrol edilmelidir.

Route-Based VPN ve Policy-Based VPN Farkı

Özellik Policy-Based Route-Based
Kurulum Daha basit Daha esnek
Çoklu Ağ Yönetimi Zor Kolay
Dinamik Routing Desteklenmez OSPF/BGP desteklenebilir
SD-WAN Entegrasyonu Sınırlı Gelişmiş

SFOS 20 ve sonrası sürümlerde Route-based VPN mimarisi daha yaygın kullanılmaktadır.

Güvenlik Önerileri

Site-to-Site VPN kurulumlarında aşağıdaki güvenlik prensipleri uygulanmalıdır:

  • IKEv2 kullanılmalıdır.
  • AES-256 tercih edilmelidir.
  • PFS aktif edilmelidir.
  • Zayıf DH grupları kullanılmamalıdır.
  • Gereksiz servisler firewall üzerinden açılmamalıdır.
  • VPN logları düzenli olarak izlenmelidir.
  • Güçlü ve karmaşık PSK kullanılmalıdır.

Sertifika tabanlı kimlik doğrulama yapılacaksa sertifika yenileme süreçleri dikkatle yönetilmelidir. Yanlış sertifika değişiklikleri bağlantının tamamen kesilmesine neden olabilir.

Sık Sorulan Sorular

Sophos Firewall Site-to-Site VPN için IKEv1 mi IKEv2 mi kullanılmalı?

Yeni kurulumlarda IKEv2 önerilir. Daha yüksek güvenlik, daha hızlı yeniden bağlantı ve modern şifreleme desteği sunar.

Aynı IP bloğunu kullanan iki ofis arasında VPN kurulabilir mi?

Standart IPSec yapısında aynı subnet kullanımı önerilmez. NAT-over-VPN veya ağ yeniden numaralandırma gerekebilir.

Site-to-Site VPN için statik IP zorunlu mudur?

Hayır. Dynamic DNS veya FQDN tabanlı yapılandırmalar kullanılabilir. Ancak kurumsal yapılarda statik IP tercih edilir.

VPN kuruluyor ancak trafik geçmiyorsa ne kontrol edilmelidir?

Öncelikle firewall policy, NAT kuralları ve subnet tanımları incelenmelidir. Çoğu problem bu üç yapılandırmadan kaynaklanmaktadır.

Sophos Firewall Route-Based VPN destekliyor mu?

Evet. SFOS 19 ve sonraki sürümlerde gelişmiş Route-based VPN özellikleri ve SD-WAN entegrasyonları desteklenmektedir.

Sophos Firewall ile Site-to-Site VPN kurulumu, doğru IPSec parametreleri ve uygun firewall politikaları tanımlandığında oldukça güvenli ve kararlı bir çözüm sunar. Özellikle çok şubeli yapılarda merkezi yönetim, güvenli veri paylaşımı ve operasyonel verimlilik açısından kritik öneme sahiptir. Kurulum sırasında IKE parametrelerinin, subnet yapılandırmalarının ve NAT ayarlarının dikkatle kontrol edilmesi, olası bağlantı sorunlarının büyük bölümünü önleyecektir.

Sophos Firewall VPN Kurulumu Nasıl Yapılır?

Sophos Firewall VPN Kurulumu Nasıl Yapılır?

Uzaktan çalışan kullanıcıların şirket kaynaklarına güvenli erişimini sağlamak için VPN teknolojileri kritik öneme sahiptir. Sophos Firewall, SSL VPN, IPsec Remote Access VPN, L2TP VPN ve Sophos Connect istemcisi üzerinden farklı uzaktan erişim senaryolarını destekler. Doğru yapılandırılmış bir VPN altyapısı, hem güvenliği artırır hem de kullanıcı deneyimini iyileştirir.

Bu rehberde Sophos Firewall üzerinde SSL VPN ve Sophos Connect (IPsec) VPN kurulumunu, gerekli ağ ayarlarını, kullanıcı yetkilendirmelerini ve sık karşılaşılan sorunların çözümlerini adım adım inceleyeceğiz.

Sophos Firewall Hangi VPN Türlerini Destekler?

Sophos Firewall aşağıdaki VPN teknolojilerini destekler:

VPN Türü Kullanım Amacı İstemci Gereksinimi Desteklenen Platformlar
SSL VPN Uzaktan kullanıcı erişimi Sophos Connect veya OpenVPN Client Windows, macOS
IPsec Remote Access VPN Kurumsal uzaktan erişim Sophos Connect Windows, macOS
L2TP over IPsec Yerleşik işletim sistemi VPN istemcileri Ek yazılım gerektirmez Windows, macOS, Android
Site-to-Site IPsec VPN Şubeler arası bağlantı Firewall cihazları Tüm platformlar
RED VPN Sophos RED cihazları Donanımsal çözüm Kurumsal ortamlar

Sophos’un resmi dokümantasyonuna göre, SFOS 19 ve sonrası sürümlerde Sophos Connect istemcisi, hem SSL VPN hem de IPsec Remote Access VPN bağlantılarını merkezi olarak yönetebilmektedir.

VPN Kurulumundan Önce Yapılması Gerekenler

Kuruluma başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:

  • Sabit (Static) IP adresi veya DDNS kaydı
  • WAN tarafında gerekli portların açık olması
  • Kullanıcı hesaplarının oluşturulması
  • Firewall lisanslarının aktif olması
  • VPN kullanıcılarına atanacak IP havuzunun belirlenmesi

Örnek yapı:

Bileşen Örnek Değer
LAN Ağı 192.168.1.0/24
Firewall WAN IP 85.100.100.10
SSL VPN Pool 10.81.234.0/24
Domain vpn.sirketim.com

Sophos Firewall Üzerinde SSL VPN Kurulumu

SSL VPN, özellikle uzaktan çalışan personel için en yaygın kullanılan yöntemlerden biridir.

  1. SSL VPN Ayarlarını Açın

Web arayüzünden:

VPN → SSL VPN (Remote Access)

Burada aşağıdaki ayarları yapılandırın:

IPv4 Lease Range

Örnek:

10.81.234.1 – 10.81.234.254

Bu ağın şirket içi subnet ile çakışmaması gerekir.

  1. DNS Sunucularını Tanımlayın

Örnek:

Primary DNS:

192.168.1.10

 

Secondary DNS:

8.8.8.8

Active Directory ortamlarında genellikle Domain Controller DNS adresi kullanılmalıdır.

  1. Erişilecek Ağları Belirleyin

Permitted Network Resources bölümünde:

192.168.1.0/24

veya

Any

tanımlanabilir.

Ancak güvenlik açısından sadece gerekli ağların açılması önerilir.

  1. Kullanıcı Oluşturun

Menü:

Authentication → Users

Yeni kullanıcı oluşturun:

Örnek:

username: ahmet

password: ********

group: SSLVPN_Users

  1. Kullanıcıya VPN Yetkisi Verin

Kullanıcı düzenleme ekranında:

VPN Access:

SSL VPN

aktif edilmelidir.

Bu adım unutulduğunda kullanıcı giriş yapamaz.

Sophos Connect ile IPsec VPN Kurulumu

Sophos, son yıllarda IPsec Remote Access için Sophos Connect Client kullanımını önermektedir.

  1. Remote Access IPsec VPN Oluşturun

Menü:

VPN → IPsec Connections → Add

Bağlantı tipi:

Remote Access IPsec

  1. Kimlik Doğrulama Yöntemini Seçin

Genellikle:

Authentication Mode:

XAuth

kullanılır.

Kullanıcılar Sophos Firewall üzerindeki local user veya Active Directory kullanıcıları olabilir.

  1. VPN Politikasını Belirleyin

Örnek güvenli yapılandırma:

IKE Version:

IKEv2

 

Encryption:

AES256

 

Authentication:

SHA256

 

DH Group:

Group 14

 

PFS:

Enabled

Sophos dokümantasyonunda IKEv2’nin daha güvenli ve modern bağlantılar için önerildiği belirtilmektedir.

  1. Sophos Connect İstemci Dosyasını İndirin

Menü:

VPN → Sophos Connect Client

Buradan:

.scx

konfigürasyon dosyası oluşturulabilir.

  1. Kullanıcı Bilgileriyle Bağlanın

Kullanıcı:

Username:

ahmet

 

Password:

*******

bilgileriyle VPN bağlantısını başlatabilir.

Firewall Kurallarının Yapılandırılması

VPN bağlantısı kurulsa bile firewall kuralları yoksa erişim sağlanamaz.

Menü:

Rules and Policies → Firewall Rules

Yeni kural:

Source Zone:

VPN

 

Destination Zone:

LAN

 

Source Network:

SSL VPN Pool

 

Destination Network:

LAN Network

 

Services:

Any

Kurallar yukarıdan aşağıya işlendiği için VPN kuralının doğru sırada olması önemlidir.

NAT Ayarları Gerekli mi?

Çoğu SSL VPN ve IPsec Remote Access senaryosunda NAT uygulanmaz.

Ancak internet erişimini VPN üzerinden geçirmek isteniyorsa (Full Tunnel):

VPN User

 

Firewall

 

 

WAN

yönünde ek NAT kuralları gerekebilir.

Split Tunnel yapılandırmalarında ise yalnızca şirket ağı VPN üzerinden yönlendirilir.

Split Tunnel ve Full Tunnel Arasındaki Fark

Özellik Split Tunnel Full Tunnel
İnternet Trafiği Yerel internetten çıkar VPN üzerinden çıkar
Bant Genişliği Daha az tüketir Daha fazla tüketir
Güvenlik Orta Daha yüksek
Performans Daha hızlı Daha yavaş olabilir

Kurumsal güvenlik politikalarına göre seçim yapılmalıdır.

Sophos VPN Bağlantı Sorunları ve Çözümleri

SSL VPN Authentication Failed

Hata Muhtemel Sebep Çözüm
Authentication Failed Kullanıcıya VPN yetkisi verilmemiş User ayarlarında SSL VPN Access açılmalı
Authentication Failed Yanlış parola Kullanıcı bilgileri kontrol edilmeli
Authentication Failed AD senkronizasyon sorunu Authentication Services logları incelenmeli

Bağlantı Kuruluyor Ama LAN Erişimi Yok

Belirti Sebep Çözüm
Ping çalışmıyor Firewall Rule eksik VPN → LAN kuralı oluşturulmalı
Sadece bazı sistemler erişilemiyor Routing problemi Statik route kontrol edilmeli
DNS çözümlemiyor Yanlış DNS tanımı Internal DNS kullanılmalı

Sophos Connect IPsec Bağlantı Hatası

Sorun Sebep Çözüm
IKE Negotiation Failed Şifreleme politikaları uyuşmuyor IKEv2 ve AES256 kullanılmalı
Authentication Failed Kullanıcı yetkisi yok Remote Access izinleri kontrol edilmeli
Connection Timeout NAT veya ISP engeli UDP 500 ve UDP 4500 portları kontrol edilmeli

Sophos Community forumlarında en sık karşılaşılan sorunlardan biri, kullanıcıya VPN erişim yetkisi verilmemesi veya firewall kurallarının eksik yapılandırılmasıdır.

Log ve Troubleshooting İşlemleri

VPN sorunlarını analiz etmek için:

Log Viewer → VPN

bölümü kullanılabilir.

CLI üzerinden:

tail -f /log/sslvpn.log

SSL VPN loglarını gerçek zamanlı incelemek için kullanılabilir.

IPsec logları için:

tail -f /log/strongswan.log

komutu kullanılabilir.

Not: CLI üzerinde yapılacak işlemler yalnızca yetkili sistem yöneticileri tarafından uygulanmalıdır.

Windows ve MacOS İçin VPN Desteği

Windows

Desteklenen istemciler:

  • Sophos Connect Client
  • OpenVPN Client
  • Yerleşik L2TP VPN

Windows 11 ortamlarında IKEv2 tabanlı Sophos Connect kullanımı genellikle daha stabil çalışmaktadır.

macOS

macOS kullanıcıları:

  • Sophos Connect Client
  • OpenVPN Connect

kullanabilir.

Apple’ın yeni güvenlik politikaları nedeniyle eski kernel extension tabanlı VPN istemcileri yerine güncel Sophos Connect sürümlerinin tercih edilmesi önerilir.

VPN Güvenliği İçin En İyi Uygulamalar

Kurumsal güvenlik açısından aşağıdaki öneriler uygulanmalıdır:

  1. MFA (Multi-Factor Authentication) kullanın.
  2. Full Tunnel gerekiyorsa internet trafiğini denetleyin.
  3. Güçlü parola politikaları uygulayın.
  4. Kullanılmayan VPN hesaplarını devre dışı bırakın.
  5. Düzenli log analizi yapın.
  6. SFOS sürüm güncellemelerini takip edin.
  7. IKEv1 yerine mümkün olduğunca IKEv2 kullanın.

Sık Sorulan Sorular

Sophos Firewall’da hangi VPN türü daha güvenlidir?

Genellikle IKEv2 tabanlı IPsec VPN, modern şifreleme algoritmaları nedeniyle en güvenli seçeneklerden biridir. Ancak SSL VPN de doğru yapılandırıldığında güvenli bir uzaktan erişim çözümüdür.

Sophos Connect olmadan VPN kullanılabilir mi?

Evet. L2TP over IPsec yapılandırmasıyla Windows ve macOS’un yerleşik VPN istemcileri kullanılabilir. Ancak Sophos, gelişmiş özellikler için Sophos Connect istemcisini önermektedir.

SSL VPN ile Site-to-Site VPN aynı şey midir?

Hayır. SSL VPN bireysel kullanıcıların uzaktan erişimi için kullanılır. Site-to-Site VPN ise iki farklı lokasyonun ağlarını birbirine bağlamak amacıyla yapılandırılır.

VPN kullanıcıları internete şirket üzerinden çıkabilir mi?

Evet. Full Tunnel yapılandırması yapıldığında tüm internet trafiği şirket firewall’u üzerinden yönlendirilebilir. Split Tunnel yapılandırmasında ise yalnızca kurumsal ağ kaynakları VPN üzerinden erişilir.

Sophos Firewall VPN için lisans gerekir mi?

Temel VPN özellikleri SFOS içerisinde yer almaktadır ve ek lisans gerektirmez. Ancak MFA, ZTNA veya gelişmiş güvenlik servisleri için ilgili Sophos lisanslarının aktif olması gerekebilir.

Sophos Firewall, SSL VPN, IPsec Remote Access ve Sophos Connect entegrasyonu sayesinde hem küçük işletmeler hem de büyük kurumlar için güçlü uzaktan erişim çözümleri sunmaktadır. Doğru IP havuzu planlaması, firewall kuralları, kullanıcı yetkilendirmeleri ve güvenlik politikalarıyla yapılandırılan bir VPN altyapısı, güvenli ve kesintisiz uzaktan çalışma deneyimi sağlar. Özellikle IKEv2 ve MFA kullanımının yaygınlaştırılması, modern siber tehditlere karşı koruma seviyesini önemli ölçüde artırmaktadır.