Sophos Firewall VPN Kurulumu Nasıl Yapılır?
Uzaktan çalışan kullanıcıların şirket kaynaklarına güvenli erişimini sağlamak için VPN teknolojileri kritik öneme sahiptir. Sophos Firewall, SSL VPN, IPsec Remote Access VPN, L2TP VPN ve Sophos Connect istemcisi üzerinden farklı uzaktan erişim senaryolarını destekler. Doğru yapılandırılmış bir VPN altyapısı, hem güvenliği artırır hem de kullanıcı deneyimini iyileştirir.
Bu rehberde Sophos Firewall üzerinde SSL VPN ve Sophos Connect (IPsec) VPN kurulumunu, gerekli ağ ayarlarını, kullanıcı yetkilendirmelerini ve sık karşılaşılan sorunların çözümlerini adım adım inceleyeceğiz.
Sophos Firewall Hangi VPN Türlerini Destekler?
Sophos Firewall aşağıdaki VPN teknolojilerini destekler:
| VPN Türü | Kullanım Amacı | İstemci Gereksinimi | Desteklenen Platformlar |
| SSL VPN | Uzaktan kullanıcı erişimi | Sophos Connect veya OpenVPN Client | Windows, macOS |
| IPsec Remote Access VPN | Kurumsal uzaktan erişim | Sophos Connect | Windows, macOS |
| L2TP over IPsec | Yerleşik işletim sistemi VPN istemcileri | Ek yazılım gerektirmez | Windows, macOS, Android |
| Site-to-Site IPsec VPN | Şubeler arası bağlantı | Firewall cihazları | Tüm platformlar |
| RED VPN | Sophos RED cihazları | Donanımsal çözüm | Kurumsal ortamlar |
Sophos’un resmi dokümantasyonuna göre, SFOS 19 ve sonrası sürümlerde Sophos Connect istemcisi, hem SSL VPN hem de IPsec Remote Access VPN bağlantılarını merkezi olarak yönetebilmektedir.
VPN Kurulumundan Önce Yapılması Gerekenler
Kuruluma başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:
- Sabit (Static) IP adresi veya DDNS kaydı
- WAN tarafında gerekli portların açık olması
- Kullanıcı hesaplarının oluşturulması
- Firewall lisanslarının aktif olması
- VPN kullanıcılarına atanacak IP havuzunun belirlenmesi
Örnek yapı:
| Bileşen | Örnek Değer |
| LAN Ağı | 192.168.1.0/24 |
| Firewall WAN IP | 85.100.100.10 |
| SSL VPN Pool | 10.81.234.0/24 |
| Domain | vpn.sirketim.com |
Sophos Firewall Üzerinde SSL VPN Kurulumu
SSL VPN, özellikle uzaktan çalışan personel için en yaygın kullanılan yöntemlerden biridir.
- SSL VPN Ayarlarını Açın
Web arayüzünden:
VPN → SSL VPN (Remote Access)
Burada aşağıdaki ayarları yapılandırın:
IPv4 Lease Range
Örnek:
10.81.234.1 – 10.81.234.254
Bu ağın şirket içi subnet ile çakışmaması gerekir.
- DNS Sunucularını Tanımlayın
Örnek:
Primary DNS:
192.168.1.10
Secondary DNS:
8.8.8.8
Active Directory ortamlarında genellikle Domain Controller DNS adresi kullanılmalıdır.
- Erişilecek Ağları Belirleyin
Permitted Network Resources bölümünde:
192.168.1.0/24
veya
Any
tanımlanabilir.
Ancak güvenlik açısından sadece gerekli ağların açılması önerilir.
- Kullanıcı Oluşturun
Menü:
Authentication → Users
Yeni kullanıcı oluşturun:
Örnek:
username: ahmet
password: ********
group: SSLVPN_Users
- Kullanıcıya VPN Yetkisi Verin
Kullanıcı düzenleme ekranında:
VPN Access:
SSL VPN
aktif edilmelidir.
Bu adım unutulduğunda kullanıcı giriş yapamaz.
Sophos Connect ile IPsec VPN Kurulumu
Sophos, son yıllarda IPsec Remote Access için Sophos Connect Client kullanımını önermektedir.
- Remote Access IPsec VPN Oluşturun
Menü:
VPN → IPsec Connections → Add
Bağlantı tipi:
Remote Access IPsec
- Kimlik Doğrulama Yöntemini Seçin
Genellikle:
Authentication Mode:
XAuth
kullanılır.
Kullanıcılar Sophos Firewall üzerindeki local user veya Active Directory kullanıcıları olabilir.
- VPN Politikasını Belirleyin
Örnek güvenli yapılandırma:
IKE Version:
IKEv2
Encryption:
AES256
Authentication:
SHA256
DH Group:
Group 14
PFS:
Enabled
Sophos dokümantasyonunda IKEv2’nin daha güvenli ve modern bağlantılar için önerildiği belirtilmektedir.
- Sophos Connect İstemci Dosyasını İndirin
Menü:
VPN → Sophos Connect Client
Buradan:
.scx
konfigürasyon dosyası oluşturulabilir.
- Kullanıcı Bilgileriyle Bağlanın
Kullanıcı:
Username:
ahmet
Password:
*******
bilgileriyle VPN bağlantısını başlatabilir.
Firewall Kurallarının Yapılandırılması
VPN bağlantısı kurulsa bile firewall kuralları yoksa erişim sağlanamaz.
Menü:
Rules and Policies → Firewall Rules
Yeni kural:
Source Zone:
VPN
Destination Zone:
LAN
Source Network:
SSL VPN Pool
Destination Network:
LAN Network
Services:
Any
Kurallar yukarıdan aşağıya işlendiği için VPN kuralının doğru sırada olması önemlidir.
NAT Ayarları Gerekli mi?
Çoğu SSL VPN ve IPsec Remote Access senaryosunda NAT uygulanmaz.
Ancak internet erişimini VPN üzerinden geçirmek isteniyorsa (Full Tunnel):
VPN User
↓
Firewall
↓
WAN
yönünde ek NAT kuralları gerekebilir.
Split Tunnel yapılandırmalarında ise yalnızca şirket ağı VPN üzerinden yönlendirilir.
Split Tunnel ve Full Tunnel Arasındaki Fark
| Özellik | Split Tunnel | Full Tunnel |
| İnternet Trafiği | Yerel internetten çıkar | VPN üzerinden çıkar |
| Bant Genişliği | Daha az tüketir | Daha fazla tüketir |
| Güvenlik | Orta | Daha yüksek |
| Performans | Daha hızlı | Daha yavaş olabilir |
Kurumsal güvenlik politikalarına göre seçim yapılmalıdır.
Sophos VPN Bağlantı Sorunları ve Çözümleri
SSL VPN Authentication Failed
| Hata | Muhtemel Sebep | Çözüm |
| Authentication Failed | Kullanıcıya VPN yetkisi verilmemiş | User ayarlarında SSL VPN Access açılmalı |
| Authentication Failed | Yanlış parola | Kullanıcı bilgileri kontrol edilmeli |
| Authentication Failed | AD senkronizasyon sorunu | Authentication Services logları incelenmeli |
Bağlantı Kuruluyor Ama LAN Erişimi Yok
| Belirti | Sebep | Çözüm |
| Ping çalışmıyor | Firewall Rule eksik | VPN → LAN kuralı oluşturulmalı |
| Sadece bazı sistemler erişilemiyor | Routing problemi | Statik route kontrol edilmeli |
| DNS çözümlemiyor | Yanlış DNS tanımı | Internal DNS kullanılmalı |
Sophos Connect IPsec Bağlantı Hatası
| Sorun | Sebep | Çözüm |
| IKE Negotiation Failed | Şifreleme politikaları uyuşmuyor | IKEv2 ve AES256 kullanılmalı |
| Authentication Failed | Kullanıcı yetkisi yok | Remote Access izinleri kontrol edilmeli |
| Connection Timeout | NAT veya ISP engeli | UDP 500 ve UDP 4500 portları kontrol edilmeli |
Sophos Community forumlarında en sık karşılaşılan sorunlardan biri, kullanıcıya VPN erişim yetkisi verilmemesi veya firewall kurallarının eksik yapılandırılmasıdır.
Log ve Troubleshooting İşlemleri
VPN sorunlarını analiz etmek için:
Log Viewer → VPN
bölümü kullanılabilir.
CLI üzerinden:
tail -f /log/sslvpn.log
SSL VPN loglarını gerçek zamanlı incelemek için kullanılabilir.
IPsec logları için:
tail -f /log/strongswan.log
komutu kullanılabilir.
Not: CLI üzerinde yapılacak işlemler yalnızca yetkili sistem yöneticileri tarafından uygulanmalıdır.
Windows ve MacOS İçin VPN Desteği
Windows
Desteklenen istemciler:
- Sophos Connect Client
- OpenVPN Client
- Yerleşik L2TP VPN
Windows 11 ortamlarında IKEv2 tabanlı Sophos Connect kullanımı genellikle daha stabil çalışmaktadır.
macOS
macOS kullanıcıları:
- Sophos Connect Client
- OpenVPN Connect
kullanabilir.
Apple’ın yeni güvenlik politikaları nedeniyle eski kernel extension tabanlı VPN istemcileri yerine güncel Sophos Connect sürümlerinin tercih edilmesi önerilir.
VPN Güvenliği İçin En İyi Uygulamalar
Kurumsal güvenlik açısından aşağıdaki öneriler uygulanmalıdır:
- MFA (Multi-Factor Authentication) kullanın.
- Full Tunnel gerekiyorsa internet trafiğini denetleyin.
- Güçlü parola politikaları uygulayın.
- Kullanılmayan VPN hesaplarını devre dışı bırakın.
- Düzenli log analizi yapın.
- SFOS sürüm güncellemelerini takip edin.
- IKEv1 yerine mümkün olduğunca IKEv2 kullanın.
Sık Sorulan Sorular
Sophos Firewall’da hangi VPN türü daha güvenlidir?
Genellikle IKEv2 tabanlı IPsec VPN, modern şifreleme algoritmaları nedeniyle en güvenli seçeneklerden biridir. Ancak SSL VPN de doğru yapılandırıldığında güvenli bir uzaktan erişim çözümüdür.
Sophos Connect olmadan VPN kullanılabilir mi?
Evet. L2TP over IPsec yapılandırmasıyla Windows ve macOS’un yerleşik VPN istemcileri kullanılabilir. Ancak Sophos, gelişmiş özellikler için Sophos Connect istemcisini önermektedir.
SSL VPN ile Site-to-Site VPN aynı şey midir?
Hayır. SSL VPN bireysel kullanıcıların uzaktan erişimi için kullanılır. Site-to-Site VPN ise iki farklı lokasyonun ağlarını birbirine bağlamak amacıyla yapılandırılır.
VPN kullanıcıları internete şirket üzerinden çıkabilir mi?
Evet. Full Tunnel yapılandırması yapıldığında tüm internet trafiği şirket firewall’u üzerinden yönlendirilebilir. Split Tunnel yapılandırmasında ise yalnızca kurumsal ağ kaynakları VPN üzerinden erişilir.
Sophos Firewall VPN için lisans gerekir mi?
Temel VPN özellikleri SFOS içerisinde yer almaktadır ve ek lisans gerektirmez. Ancak MFA, ZTNA veya gelişmiş güvenlik servisleri için ilgili Sophos lisanslarının aktif olması gerekebilir.
Sophos Firewall, SSL VPN, IPsec Remote Access ve Sophos Connect entegrasyonu sayesinde hem küçük işletmeler hem de büyük kurumlar için güçlü uzaktan erişim çözümleri sunmaktadır. Doğru IP havuzu planlaması, firewall kuralları, kullanıcı yetkilendirmeleri ve güvenlik politikalarıyla yapılandırılan bir VPN altyapısı, güvenli ve kesintisiz uzaktan çalışma deneyimi sağlar. Özellikle IKEv2 ve MFA kullanımının yaygınlaştırılması, modern siber tehditlere karşı koruma seviyesini önemli ölçüde artırmaktadır.

