Sophos Firewall VPN Kurulumu Nasıl Yapılır?

Sophos Firewall VPN Kurulumu Nasıl Yapılır?

Uzaktan çalışan kullanıcıların şirket kaynaklarına güvenli erişimini sağlamak için VPN teknolojileri kritik öneme sahiptir. Sophos Firewall, SSL VPN, IPsec Remote Access VPN, L2TP VPN ve Sophos Connect istemcisi üzerinden farklı uzaktan erişim senaryolarını destekler. Doğru yapılandırılmış bir VPN altyapısı, hem güvenliği artırır hem de kullanıcı deneyimini iyileştirir.

Bu rehberde Sophos Firewall üzerinde SSL VPN ve Sophos Connect (IPsec) VPN kurulumunu, gerekli ağ ayarlarını, kullanıcı yetkilendirmelerini ve sık karşılaşılan sorunların çözümlerini adım adım inceleyeceğiz.

Sophos Firewall Hangi VPN Türlerini Destekler?

Sophos Firewall aşağıdaki VPN teknolojilerini destekler:

VPN Türü Kullanım Amacı İstemci Gereksinimi Desteklenen Platformlar
SSL VPN Uzaktan kullanıcı erişimi Sophos Connect veya OpenVPN Client Windows, macOS
IPsec Remote Access VPN Kurumsal uzaktan erişim Sophos Connect Windows, macOS
L2TP over IPsec Yerleşik işletim sistemi VPN istemcileri Ek yazılım gerektirmez Windows, macOS, Android
Site-to-Site IPsec VPN Şubeler arası bağlantı Firewall cihazları Tüm platformlar
RED VPN Sophos RED cihazları Donanımsal çözüm Kurumsal ortamlar

Sophos’un resmi dokümantasyonuna göre, SFOS 19 ve sonrası sürümlerde Sophos Connect istemcisi, hem SSL VPN hem de IPsec Remote Access VPN bağlantılarını merkezi olarak yönetebilmektedir.

VPN Kurulumundan Önce Yapılması Gerekenler

Kuruluma başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:

  • Sabit (Static) IP adresi veya DDNS kaydı
  • WAN tarafında gerekli portların açık olması
  • Kullanıcı hesaplarının oluşturulması
  • Firewall lisanslarının aktif olması
  • VPN kullanıcılarına atanacak IP havuzunun belirlenmesi

Örnek yapı:

Bileşen Örnek Değer
LAN Ağı 192.168.1.0/24
Firewall WAN IP 85.100.100.10
SSL VPN Pool 10.81.234.0/24
Domain vpn.sirketim.com

Sophos Firewall Üzerinde SSL VPN Kurulumu

SSL VPN, özellikle uzaktan çalışan personel için en yaygın kullanılan yöntemlerden biridir.

  1. SSL VPN Ayarlarını Açın

Web arayüzünden:

VPN → SSL VPN (Remote Access)

Burada aşağıdaki ayarları yapılandırın:

IPv4 Lease Range

Örnek:

10.81.234.1 – 10.81.234.254

Bu ağın şirket içi subnet ile çakışmaması gerekir.

  1. DNS Sunucularını Tanımlayın

Örnek:

Primary DNS:

192.168.1.10

 

Secondary DNS:

8.8.8.8

Active Directory ortamlarında genellikle Domain Controller DNS adresi kullanılmalıdır.

  1. Erişilecek Ağları Belirleyin

Permitted Network Resources bölümünde:

192.168.1.0/24

veya

Any

tanımlanabilir.

Ancak güvenlik açısından sadece gerekli ağların açılması önerilir.

  1. Kullanıcı Oluşturun

Menü:

Authentication → Users

Yeni kullanıcı oluşturun:

Örnek:

username: ahmet

password: ********

group: SSLVPN_Users

  1. Kullanıcıya VPN Yetkisi Verin

Kullanıcı düzenleme ekranında:

VPN Access:

SSL VPN

aktif edilmelidir.

Bu adım unutulduğunda kullanıcı giriş yapamaz.

Sophos Connect ile IPsec VPN Kurulumu

Sophos, son yıllarda IPsec Remote Access için Sophos Connect Client kullanımını önermektedir.

  1. Remote Access IPsec VPN Oluşturun

Menü:

VPN → IPsec Connections → Add

Bağlantı tipi:

Remote Access IPsec

  1. Kimlik Doğrulama Yöntemini Seçin

Genellikle:

Authentication Mode:

XAuth

kullanılır.

Kullanıcılar Sophos Firewall üzerindeki local user veya Active Directory kullanıcıları olabilir.

  1. VPN Politikasını Belirleyin

Örnek güvenli yapılandırma:

IKE Version:

IKEv2

 

Encryption:

AES256

 

Authentication:

SHA256

 

DH Group:

Group 14

 

PFS:

Enabled

Sophos dokümantasyonunda IKEv2’nin daha güvenli ve modern bağlantılar için önerildiği belirtilmektedir.

  1. Sophos Connect İstemci Dosyasını İndirin

Menü:

VPN → Sophos Connect Client

Buradan:

.scx

konfigürasyon dosyası oluşturulabilir.

  1. Kullanıcı Bilgileriyle Bağlanın

Kullanıcı:

Username:

ahmet

 

Password:

*******

bilgileriyle VPN bağlantısını başlatabilir.

Firewall Kurallarının Yapılandırılması

VPN bağlantısı kurulsa bile firewall kuralları yoksa erişim sağlanamaz.

Menü:

Rules and Policies → Firewall Rules

Yeni kural:

Source Zone:

VPN

 

Destination Zone:

LAN

 

Source Network:

SSL VPN Pool

 

Destination Network:

LAN Network

 

Services:

Any

Kurallar yukarıdan aşağıya işlendiği için VPN kuralının doğru sırada olması önemlidir.

NAT Ayarları Gerekli mi?

Çoğu SSL VPN ve IPsec Remote Access senaryosunda NAT uygulanmaz.

Ancak internet erişimini VPN üzerinden geçirmek isteniyorsa (Full Tunnel):

VPN User

 

Firewall

 

 

WAN

yönünde ek NAT kuralları gerekebilir.

Split Tunnel yapılandırmalarında ise yalnızca şirket ağı VPN üzerinden yönlendirilir.

Split Tunnel ve Full Tunnel Arasındaki Fark

Özellik Split Tunnel Full Tunnel
İnternet Trafiği Yerel internetten çıkar VPN üzerinden çıkar
Bant Genişliği Daha az tüketir Daha fazla tüketir
Güvenlik Orta Daha yüksek
Performans Daha hızlı Daha yavaş olabilir

Kurumsal güvenlik politikalarına göre seçim yapılmalıdır.

Sophos VPN Bağlantı Sorunları ve Çözümleri

SSL VPN Authentication Failed

Hata Muhtemel Sebep Çözüm
Authentication Failed Kullanıcıya VPN yetkisi verilmemiş User ayarlarında SSL VPN Access açılmalı
Authentication Failed Yanlış parola Kullanıcı bilgileri kontrol edilmeli
Authentication Failed AD senkronizasyon sorunu Authentication Services logları incelenmeli

Bağlantı Kuruluyor Ama LAN Erişimi Yok

Belirti Sebep Çözüm
Ping çalışmıyor Firewall Rule eksik VPN → LAN kuralı oluşturulmalı
Sadece bazı sistemler erişilemiyor Routing problemi Statik route kontrol edilmeli
DNS çözümlemiyor Yanlış DNS tanımı Internal DNS kullanılmalı

Sophos Connect IPsec Bağlantı Hatası

Sorun Sebep Çözüm
IKE Negotiation Failed Şifreleme politikaları uyuşmuyor IKEv2 ve AES256 kullanılmalı
Authentication Failed Kullanıcı yetkisi yok Remote Access izinleri kontrol edilmeli
Connection Timeout NAT veya ISP engeli UDP 500 ve UDP 4500 portları kontrol edilmeli

Sophos Community forumlarında en sık karşılaşılan sorunlardan biri, kullanıcıya VPN erişim yetkisi verilmemesi veya firewall kurallarının eksik yapılandırılmasıdır.

Log ve Troubleshooting İşlemleri

VPN sorunlarını analiz etmek için:

Log Viewer → VPN

bölümü kullanılabilir.

CLI üzerinden:

tail -f /log/sslvpn.log

SSL VPN loglarını gerçek zamanlı incelemek için kullanılabilir.

IPsec logları için:

tail -f /log/strongswan.log

komutu kullanılabilir.

Not: CLI üzerinde yapılacak işlemler yalnızca yetkili sistem yöneticileri tarafından uygulanmalıdır.

Windows ve MacOS İçin VPN Desteği

Windows

Desteklenen istemciler:

  • Sophos Connect Client
  • OpenVPN Client
  • Yerleşik L2TP VPN

Windows 11 ortamlarında IKEv2 tabanlı Sophos Connect kullanımı genellikle daha stabil çalışmaktadır.

macOS

macOS kullanıcıları:

  • Sophos Connect Client
  • OpenVPN Connect

kullanabilir.

Apple’ın yeni güvenlik politikaları nedeniyle eski kernel extension tabanlı VPN istemcileri yerine güncel Sophos Connect sürümlerinin tercih edilmesi önerilir.

VPN Güvenliği İçin En İyi Uygulamalar

Kurumsal güvenlik açısından aşağıdaki öneriler uygulanmalıdır:

  1. MFA (Multi-Factor Authentication) kullanın.
  2. Full Tunnel gerekiyorsa internet trafiğini denetleyin.
  3. Güçlü parola politikaları uygulayın.
  4. Kullanılmayan VPN hesaplarını devre dışı bırakın.
  5. Düzenli log analizi yapın.
  6. SFOS sürüm güncellemelerini takip edin.
  7. IKEv1 yerine mümkün olduğunca IKEv2 kullanın.

Sık Sorulan Sorular

Sophos Firewall’da hangi VPN türü daha güvenlidir?

Genellikle IKEv2 tabanlı IPsec VPN, modern şifreleme algoritmaları nedeniyle en güvenli seçeneklerden biridir. Ancak SSL VPN de doğru yapılandırıldığında güvenli bir uzaktan erişim çözümüdür.

Sophos Connect olmadan VPN kullanılabilir mi?

Evet. L2TP over IPsec yapılandırmasıyla Windows ve macOS’un yerleşik VPN istemcileri kullanılabilir. Ancak Sophos, gelişmiş özellikler için Sophos Connect istemcisini önermektedir.

SSL VPN ile Site-to-Site VPN aynı şey midir?

Hayır. SSL VPN bireysel kullanıcıların uzaktan erişimi için kullanılır. Site-to-Site VPN ise iki farklı lokasyonun ağlarını birbirine bağlamak amacıyla yapılandırılır.

VPN kullanıcıları internete şirket üzerinden çıkabilir mi?

Evet. Full Tunnel yapılandırması yapıldığında tüm internet trafiği şirket firewall’u üzerinden yönlendirilebilir. Split Tunnel yapılandırmasında ise yalnızca kurumsal ağ kaynakları VPN üzerinden erişilir.

Sophos Firewall VPN için lisans gerekir mi?

Temel VPN özellikleri SFOS içerisinde yer almaktadır ve ek lisans gerektirmez. Ancak MFA, ZTNA veya gelişmiş güvenlik servisleri için ilgili Sophos lisanslarının aktif olması gerekebilir.

Sophos Firewall, SSL VPN, IPsec Remote Access ve Sophos Connect entegrasyonu sayesinde hem küçük işletmeler hem de büyük kurumlar için güçlü uzaktan erişim çözümleri sunmaktadır. Doğru IP havuzu planlaması, firewall kuralları, kullanıcı yetkilendirmeleri ve güvenlik politikalarıyla yapılandırılan bir VPN altyapısı, güvenli ve kesintisiz uzaktan çalışma deneyimi sağlar. Özellikle IKEv2 ve MFA kullanımının yaygınlaştırılması, modern siber tehditlere karşı koruma seviyesini önemli ölçüde artırmaktadır.