Sophos Firewall ile Site-to-Site VPN Nasıl Kurulur?

Sophos Firewall ile Site-to-Site VPN Nasıl Kurulur?

Farklı lokasyonlarda bulunan ofislerin, veri merkezlerinin veya bulut altyapılarının güvenli şekilde haberleşmesi için en yaygın yöntemlerden biri Site-to-Site VPN bağlantılarıdır. Sophos Firewall, IPSec tabanlı Site-to-Site VPN desteğiyle kurumların uzak ağlarını güvenli ve merkezi olarak yönetmesine olanak sağlar.

Bu rehberde Sophos Firewall üzerinde Site-to-Site VPN kurulumu, gerekli ön hazırlıklar, adım adım yapılandırma süreçleri ve yaygın hata senaryolarının çözümleri detaylı olarak ele alınmaktadır.

Site-to-Site VPN Nedir?

Site-to-Site VPN, iki veya daha fazla fiziksel lokasyonun internet üzerinden şifrelenmiş bir tünel aracılığıyla birbirine bağlanmasını sağlayan teknolojidir.

Örnek kullanım senaryoları:

  • Merkez ofis ile şube bağlantıları
  • Veri merkezi ile şirket ağı entegrasyonu
  • On-premise sistemlerin bulut ortamlarına bağlanması
  • Farklı ülkelerdeki ofislerin ortak kaynak kullanımı

Sophos Firewall, hem Policy-based hem de Route-based IPSec VPN yapılarını desteklemektedir. Sophos dokümantasyonlarında özellikle yeni kurulumlar için Route-based VPN yaklaşımının daha esnek olduğu belirtilmektedir.

Site-to-Site VPN Kurulumu Öncesi Gereksinimler

Kuruluma başlamadan önce aşağıdaki bilgilerin hazır olması gerekir:

Gereksinim Örnek
Merkez Ofis WAN IP 85.x.x.x
Şube WAN IP 95.x.x.x
Merkez LAN 192.168.1.0/24
Şube LAN 192.168.10.0/24
Ön Paylaşımlı Anahtar (PSK) Güçlü ve karmaşık parola
Şifreleme Politikası AES-256 + SHA256
IKE Versiyonu IKEv2

Not:

  • Her iki tarafta LAN ağları farklı olmalıdır.
  • Aynı subnet kullanılması routing problemlerine neden olur.
  • WAN IP’lerin sabit olması önerilir.

Sophos Firewall’da Site-to-Site VPN Kurulumu

SFOS 19 ve SFOS 21 sürümlerinde temel menü yapısı benzerdir.

İzlenecek menü:

VPN → IPsec connections → Add IPsec connection

  1. Yeni IPSec Bağlantısı Oluşturma

Aşağıdaki bilgileri girin:

Connection Name:

HQ-Branch

 

Connection Type:

Site-to-site

 

Gateway Type:

Initiate connection

 

Authentication Type:

Preshared Key

 

Preshared Key:

GüçlüParola123!

  1. Yerel Ağları Tanımlama

Local Subnet:

192.168.1.0/24

Remote Subnet:

192.168.10.0/24

Her iki tarafta da bu değerler ters şekilde girilmelidir.

  1. Remote Gateway Bilgilerini Girme

Remote Gateway:

95.x.x.x

Local Gateway:

WAN Port

Dynamic IP kullanılan senaryolarda FQDN tanımları da kullanılabilir.

  1. IKE ve IPSec Politikalarının Seçilmesi

Sophos’un resmi dokümanlarında modern kurulumlar için IKEv2 ve güçlü şifreleme algoritmaları önerilmektedir.

Örnek yapı:

IKE Version:

IKEv2

 

Encryption:

AES256

 

Authentication:

SHA256

 

DH Group:

14

 

PFS:

Enabled

Her iki tarafta da aynı parametrelerin kullanılması zorunludur.

Firewall Kurallarının Oluşturulması

VPN tüneli kurulsa bile firewall policy oluşturulmadığında trafik geçişi gerçekleşmez.

Menü:

Rules and Policies → Firewall Rules

Yeni kural:

Source Zone:

VPN

 

Destination Zone:

LAN

 

Action:

Accept

Gerekli servisler:

Ping

SMB

RDP

HTTP

HTTPS

Kurumsal yapılarda minimum yetki prensibine göre sadece gerekli servislerin açılması önerilir.

NAT Ayarları Kontrol Edilmelidir

Sophos Community üzerinde sıkça vurgulanan konulardan biri, VPN trafiğinin yanlışlıkla NAT işlemine girmesidir.

VPN ağları için:

Masquerading:

Disabled

Aksi halde paketler farklı IP adresleriyle gönderileceğinden iletişim sağlanamaz.

VPN Bağlantısının Test Edilmesi

Bağlantının aktif olup olmadığı aşağıdaki yöntemlerle kontrol edilebilir.

Ping testi:

ping 192.168.10.1

Traceroute:

tracert 192.168.10.1

Linux:

traceroute 192.168.10.1

Sophos Firewall IPSec Durumunu Kontrol Etme

SSH bağlantısı üzerinden aşağıdaki komutlar kullanılabilir:

Aktif IPSec tünelleri:

ipsec status

Detaylı bağlantı bilgileri:

ipsec statusall

Route bilgileri:

ip route

Bu komutlar özellikle Phase 1 ve Phase 2 problemlerinin teşhisinde oldukça faydalıdır.

Sık Görülen Site-to-Site VPN Hataları

NO_PROPOSAL_CHOSEN Hatası

Bilgi Açıklama
Hata NO_PROPOSAL_CHOSEN
Anlamı Şifreleme parametreleri eşleşmiyor
Olası Sebep AES, SHA veya DH Group farklı
Çözüm Her iki tarafta aynı IPSec politikası kullanılmalı

Sophos Knowledge Base ve IPSec RFC standartlarına göre bu hata, karşı tarafın sunulan güvenlik politikalarını kabul etmediğini göstermektedir.

AUTHENTICATION_FAILED Hatası

Bilgi Açıklama
Hata AUTHENTICATION_FAILED
Anlamı Kimlik doğrulama başarısız
Sebep Yanlış PSK veya sertifika
Çözüm Ön paylaşımlı anahtarlar yeniden kontrol edilmeli

Parolaların büyük-küçük harf duyarlı olduğu unutulmamalıdır.

Phase 2 Kurulmuyor

Durum Açıklama
Phase 1 Başarılı
Phase 2 Başarısız
Sebep Yanlış subnet tanımı
Çözüm Local ve Remote ağlar kontrol edilmeli

En sık karşılaşılan hata:

Local:

192.168.1.0/24

 

Remote:

192.168.10.0/24

Karşı tarafta aynı değerlerin ters tanımlanması gerekir.

Ping Çalışıyor Ama RDP Açılmıyor

Sebep Çözüm
Firewall Policy Eksik VPN-LAN kuralı oluştur
Windows Firewall Engeli RDP servislerini izinli hale getir
NAT Problemi Masquerading kapat

Windows sunucularında yerel güvenlik politikaları da ayrıca kontrol edilmelidir.

Route-Based VPN ve Policy-Based VPN Farkı

Özellik Policy-Based Route-Based
Kurulum Daha basit Daha esnek
Çoklu Ağ Yönetimi Zor Kolay
Dinamik Routing Desteklenmez OSPF/BGP desteklenebilir
SD-WAN Entegrasyonu Sınırlı Gelişmiş

SFOS 20 ve sonrası sürümlerde Route-based VPN mimarisi daha yaygın kullanılmaktadır.

Güvenlik Önerileri

Site-to-Site VPN kurulumlarında aşağıdaki güvenlik prensipleri uygulanmalıdır:

  • IKEv2 kullanılmalıdır.
  • AES-256 tercih edilmelidir.
  • PFS aktif edilmelidir.
  • Zayıf DH grupları kullanılmamalıdır.
  • Gereksiz servisler firewall üzerinden açılmamalıdır.
  • VPN logları düzenli olarak izlenmelidir.
  • Güçlü ve karmaşık PSK kullanılmalıdır.

Sertifika tabanlı kimlik doğrulama yapılacaksa sertifika yenileme süreçleri dikkatle yönetilmelidir. Yanlış sertifika değişiklikleri bağlantının tamamen kesilmesine neden olabilir.

Sık Sorulan Sorular

Sophos Firewall Site-to-Site VPN için IKEv1 mi IKEv2 mi kullanılmalı?

Yeni kurulumlarda IKEv2 önerilir. Daha yüksek güvenlik, daha hızlı yeniden bağlantı ve modern şifreleme desteği sunar.

Aynı IP bloğunu kullanan iki ofis arasında VPN kurulabilir mi?

Standart IPSec yapısında aynı subnet kullanımı önerilmez. NAT-over-VPN veya ağ yeniden numaralandırma gerekebilir.

Site-to-Site VPN için statik IP zorunlu mudur?

Hayır. Dynamic DNS veya FQDN tabanlı yapılandırmalar kullanılabilir. Ancak kurumsal yapılarda statik IP tercih edilir.

VPN kuruluyor ancak trafik geçmiyorsa ne kontrol edilmelidir?

Öncelikle firewall policy, NAT kuralları ve subnet tanımları incelenmelidir. Çoğu problem bu üç yapılandırmadan kaynaklanmaktadır.

Sophos Firewall Route-Based VPN destekliyor mu?

Evet. SFOS 19 ve sonraki sürümlerde gelişmiş Route-based VPN özellikleri ve SD-WAN entegrasyonları desteklenmektedir.

Sophos Firewall ile Site-to-Site VPN kurulumu, doğru IPSec parametreleri ve uygun firewall politikaları tanımlandığında oldukça güvenli ve kararlı bir çözüm sunar. Özellikle çok şubeli yapılarda merkezi yönetim, güvenli veri paylaşımı ve operasyonel verimlilik açısından kritik öneme sahiptir. Kurulum sırasında IKE parametrelerinin, subnet yapılandırmalarının ve NAT ayarlarının dikkatle kontrol edilmesi, olası bağlantı sorunlarının büyük bölümünü önleyecektir.