Firewall seçimi çoğu kurumda "hangi marka daha iyi?" sorusuyla başlar. Oysa doğru soru şudur: bizim trafiğimiz, kullanıcı sayımız ve yönetim kapasitemiz için hangisi doğru? Yanlış seçilen bir güvenlik duvarı ya yetersiz kalıp darboğaz olur ya da kimsenin kullanmadığı pahalı bir kutuya dönüşür.
1. Gerçek Kapasite İhtiyacınızı Belirleyin
Üreticilerin verdiği throughput değerleri genellikle ideal laboratuvar koşullarında, tüm güvenlik özellikleri kapalıyken ölçülür. Gerçek kullanımda önemli olan rakamlar şunlardır:
- Güvenlik özellikleri açıkken throughput: IPS, antivirüs ve SSL denetimi açıldığında performans belirgin şekilde düşer.
- Eşzamanlı oturum sayısı: Kullanıcı sayısı değil, oturum sayısıdır. Tek bir kullanıcı onlarca oturum açabilir.
- Saniyedeki yeni oturum sayısı: Yoğun anlarda asıl darboğaz burada oluşur.
- VPN kapasitesi: Uzaktan çalışan sayınız kadar eşzamanlı tünel desteklenmeli.
Bugünün ihtiyacına göre değil, 3 yıl sonrasına göre seçin. Cihaz değiştirmenin maliyeti, bir üst modeli baştan almanın maliyetinden yüksektir.
2. SSL Denetimi Yapacak mısınız?
İnternet trafiğinin neredeyse tamamı artık şifreli. Şifreli trafiği açıp içine bakmayan bir güvenlik duvarı, aslında trafiğin çok küçük bir kısmını denetliyor demektir.
Ancak SSL denetimi hem ciddi işlemci gücü ister hem de gizlilik ve uyum boyutu olan bir karardır. Bankacılık ve sağlık gibi hassas trafiği denetim dışı bırakmak yaygın bir uygulamadır. Bu özelliği kullanacaksanız, cihazın SSL denetimi açıkken verdiği performans değerine bakın.
3. Loglama ve Raporlama
Türkiye'deki işletmeler için bu madde çoğu zaman belirleyici olandır. Değerlendirirken şunlara bakın:
- Loglar cihaz üzerinde mi tutuluyor, ayrı bir sunucu mu gerekiyor?
- Ne kadar süre saklanabiliyor, disk kapasitesi genişletilebiliyor mu?
- Hotspot ve misafir ağı doğrulaması dahili olarak destekleniyor mu?
- Rapor almak ne kadar pratik? Talep geldiğinde ilgili kaydı kaç dakikada bulabiliyorsunuz?
Berqnet ve Timus Networks gibi yerli çözümler bu ihtiyaç etrafında tasarlandıkları için hotspot ve loglama tarafında kurulumu hızlıdır. Fortinet gibi küresel kurumsal ürünlerde aynı sonuç elde edilir ancak yapılandırma daha fazla uzmanlık ve genellikle ek bileşen gerektirir.
4. Lisans Modelini Anlayın
Firewall'un satın alma fiyatı toplam maliyetin sadece bir parçasıdır. Şunları mutlaka netleştirin:
- Hangi özellikler donanımla birlikte geliyor, hangileri ayrı lisans?
- Yıllık yenileme bedeli ne kadar?
- Lisans bitince cihaz ne yapıyor — güvenlik güncellemeleri mi duruyor, cihaz tamamen mi devre dışı kalıyor?
- Kullanıcı sayısına bağlı bir sınır var mı?
Üç yıllık toplam sahip olma maliyetini hesaplayıp öyle karşılaştırın. İlk yıl ucuz görünen bir çözüm, üç yılda daha pahalıya gelebilir.
5. Yönetim Arayüzü ve Ekip Yetkinliği
Bu kriter genellikle küçümsenir ama sahada en çok soruna yol açan maddedir. Cihazı kim yönetecek? Kurum içinde ağ konusunda yetkin biri var mı, yoksa dışarıdan destek mi alınacak?
Çok gelişmiş ama karmaşık bir cihaz, yönetemeyecek bir ekibin elinde yanlış yapılandırılır ve basit bir cihazdan daha güvensiz hale gelir. Ekibinizin rahat kullanabileceği, dokümantasyonu ve Türkçe desteği güçlü bir ürün çoğu zaman daha doğru karardır.
6. Yedeklilik ve Süreklilik
Firewall, tüm internet trafiğinizin geçtiği tek noktadır. Arızalandığında ne olacağını önceden planlayın:
- Yüksek erişilebilirlik (HA) desteği var mı? İki cihazla aktif-pasif kurulum yapılabiliyor mu?
- Yapılandırma yedeği alınabiliyor ve yeni cihaza hızlıca yüklenebiliyor mu?
- Arıza durumunda yedek cihaz temini ne kadar sürüyor?
- İkinci bir internet hattına otomatik geçiş (failover) destekleniyor mu?
Kritik operasyonu olan kurumlar için HA bir lüks değil, gerekliliktir.
7. Yerel Destek ve Tedarik Süresi
Cihaz arızalandığında dünyanın en iyi ürününe sahip olmanız, yedek parça üç hafta sonra geliyorsa bir işe yaramaz. Değerlendirin:
- Türkiye'de teknik destek veriliyor mu, hangi saatlerde?
- Arızalı cihaz değişim süresi taahhüt ediliyor mu?
- Yetkili çözüm ortağı sayısı ne kadar?
8. Mevcut Altyapıyla Uyum
Yeni cihaz boşluğa kurulmuyor. Kontrol edin: mevcut anahtarlarınızla VLAN yapısı uyumlu mu, Active Directory entegrasyonu destekleniyor mu, kullandığınız VPN istemcileri çalışacak mı, mevcut IP planınızı değiştirmek gerekecek mi?
Kurulum Sonrası Sık Yapılan Hatalar
Doğru cihazı almak işin yarısıdır. Sahada en çok karşılaştıklarımız:
- Varsayılan şifrenin değiştirilmemesi. Halen en yaygın hata.
- Yönetim arayüzünün internete açık bırakılması. Yönetim yalnızca iç ağdan veya VPN üzerinden erişilebilir olmalı.
- "Any to any" izin kuralı. Test için açılıp kapatılması unutulan kural, tüm yapılandırmayı anlamsız kılar.
- Kural setinin hiç temizlenmemesi. Yıllar içinde biriken, artık ne işe yaradığı bilinmeyen yüzlerce kural.
- Firmware güncellemelerinin yapılmaması. Güvenlik cihazının kendisi açık barındırır hale gelir.
- Yapılandırma yedeğinin alınmaması. Arıza anında her şey sıfırdan kurulur.
Karar Öncesi Kontrol Listesi
- Eşzamanlı kullanıcı ve oturum sayınızı ölçtünüz mü?
- Güvenlik özellikleri açıkken performans değerlerini gördünüz mü?
- Loglama ve hotspot ihtiyacınız karşılanıyor mu?
- Üç yıllık toplam maliyeti hesapladınız mı?
- Cihazı kimin yöneteceği belli mi?
- Arıza senaryosu için planınız var mı?
- Yerel destek ve değişim süresi taahhüt altında mı?
Sonuç
En iyi firewall, en pahalısı değil; kurumunuzun trafiğine, ekibinizin yetkinliğine ve yükümlülüklerinize en iyi oturandır. Mevcut ağınızı değerlendirip ihtiyacınıza uygun yapılandırmayı birlikte belirleyebiliriz.