3. Senaryolar
Sık yapılan işler, adım adım. Her senaryonun sonunda nasıl doğrularsınız yazıyor — "kaydettim, herhâlde çalışıyordur" ile "çalıştığını gördüm" arasındaki fark budur.
3.1 İçerideki bir sunucuyu dışarı açmak (port yönlendirme)
Firewall → NAT → Port Yönlendirme → Yönlendirme ekle
| Alan | Örnek |
|---|---|
| Ad | Web sunucusu HTTPS |
| Gelen zone | wan |
| Protokol | TCP |
| Genel IP | boş = tüm adresler; birden çok genel IP varsa hangisi olduğunu yazın |
| Dış port | 443 |
| Hedef sunucu | 192.168.1.50 |
| İç port | boş = dış portla aynı |
Güvenlik duvarı kabul kuralını kendi üretir; ayrıca kural yazmanız gerekmez.
Doğrulama: dış bir hattan (cep telefonu, 4G) genel IP'ye bağlanın. Çalışmıyorsa Firewall → Canlı Log'a bakın: paket geliyor ama düşüyorsa kural, hiç gelmiyorsa hat/adres sorunu.
3.2 Ek genel IP eklemek (sanal IP)
Sağlayıcınız birden çok genel IP verdiyse (ör. bir /29 blok), bunlar cihaza tanıtılmalıdır — aksi hâlde üst yönlendirici o adresi sorduğunda kimse yanıt vermez ve kural nftables'ta dursa bile tek paket bile gelmez.
Firewall → NAT → 1:1 NAT → Sanal IP ekle
| Alan | Örnek |
|---|---|
| Ad | pub1 (küçük harf, rakam, alt çizgi) |
| Üst arayüz | wan |
| Adres | 203.0.113.10/29 (maskeyle) |
Kayıt yazıldıktan sonra adresin gerçekten arayüze bağlandığı doğrulanır; bağlanmazsa kayıt geri alınır — panelde duran ama çalışmayan bir sanal IP kalmasın diye.
Doğrulama: listede "Durum" sütununda kartın adı (ör. eth1) yeşil
görünmeli. Kırmızı "bağlanmadı" ise üst arayüz kapalıdır ya da adres
çakışıyordur.
3.3 1:1 NAT
Bir genel IP ile bir iç sunucuyu bütün olarak eşler: o adrese gelen her şey sunucuya iner, sunucudan çıkan her şey o adresten çıkar.
Firewall → NAT → 1:1 NAT → 1:1 NAT ekle
- Genel IP — önce §3.2 ile sanal IP olarak eklenmiş olmalı. Liste size tanımlı sanal IP'leri önerir.
- İç sunucu — eşlenecek makine.
- Erişim — burası önemli:
- Yalnız seçilen servisler (önerilen):
tcp/443, tcp/80, icmpgibi yazarsınız; kalan her şey kapalı kalır. - Tüm portlar açık: iç sunucu bütün portlarıyla internete açılır. Sunucunun kendi güvenlik duvarı yoksa bunu seçmeyin.
Neden bu uyarı var: güvenlik duvarı, adresi çevrilen (DNAT'lanan) her paketi başka bir kural durdurmadıkça geçirir. 1:1 NAT'ı süzgeçsiz kurmak, sunucuyu olduğu gibi dışarı koymak demektir. "Yalnız seçilen servisler" kipi bu süzgeci sizin yerinize üretir.
Doğrulama: dış hattan izin verilen porta bağlanın (açılmalı) ve izin vermediğiniz bir porta bağlanmayı deneyin (açılmamalı). İkisini de deneyin — yalnız birincisi "çalışıyor" demek değildir.
3.4 Mesai saatinde sosyal medyayı kapatmak
Uygulama Kontrolü
- Üstteki Uygulama engellemeyi etkinleştir anahtarını açın.
- Kural ekle:
- Tür: Kategori
- Değer: Sosyal medya
- Başlangıç
09:00, Bitiş18:00 - Günler: Pzt–Cum
- Kaydedin. Listede kural, pencere içindeyse Şu an geçerli, dışındaysa Pencere dışında görünür.
Aynı yöntem "oyunlar", "VPN ve proxy", "kumar", "yetişkin içerik",
"dosya paylaşımı" kategorileri için de geçerlidir. Gece aşan pencere
yazılabilir: 22:00–06:00.
Doğrulama: pencere içindeyken bir sosyal medya sitesine girin. İlk deneme geçebilir (uygulama birkaç paket sonra tanınır), ikinci deneme kesilir. Engellenen IP'ler listesinde adres görünür.
Bilinçli davranış: pencere kapandığında engel listesi temizlenir ve erişim yarım dakika içinde açılır — TTL'in dolmasını beklemez.
3.5 Uzaktan çalışan için VPN (WireGuard)
VPN → WireGuard
- Sunucuyu etkinleştirin (dinleme portu ve VPN ağ adresi).
- Peer ekle → kullanıcının adı.
- Üretilen QR kodu kullanıcıya gösterin; WireGuard uygulaması kamerayla okur. Yapılandırma dosyasını da indirebilirsiniz.
Doğrulama: istemci bağlandıktan sonra peer satırında "son el sıkışma" zamanı görünür.
3.6 İki Netsoft NG cihazını birbirine bağlamak (site-to-site)
VPN → Site-to-Site Sihirbazı. İki cihazın panelinde sırayla:
- Karşı cihazda: "Eşleştirme kodu üret". Kod tek kullanımlıktır ve 30 dakika geçerlidir; yalnız üretildiği anda gösterilir.
- Bu cihazda: kodu, karşı cihazın panel adresini ve iki taraftaki ağları girin → "İki tarafı da kur".
Sihirbaz sizin yerinize: paylaşılan anahtarı üretip iki tarafa aynı şekilde yazar, ağları aynalar, IKE/NAT-T/ESP için güvenlik duvarını açar ve karşı ağ için WAN maskelemesini devre dışı bırakır. Sonuncusu elle kurulumda en çok vakit yakan adımdır: tünel kurulu görünür ama maskeleme yüzünden ping çalışmaz.
İki tarafın ağları farklı olmalıdır; aynı ağ iki tarafta da varsa paketin nereye gideceği belirsizdir ve sihirbaz reddeder.
Doğrulama: VPN → IPsec sayfasında tünel durumu. İlk trafikle kurulur; karşı taraftaki bir adrese ping atarak tetikleyin.
3.7 pfSense'ten geçiş
Sistem → İçe Aktarma
- pfSense'ten aldığınız
config.xmldosyasını yükleyin → önizleme gelir, hiçbir şey yazılmaz. - Her pfSense arayüzünü buradaki bir zone'a eşleyin. Eşlenmeyen arayüzün kuralları aktarılmaz — yanlış zone'a yazmak sessiz bir güvenlik hatası olurdu.
- Uygulayın. Öncesinde otomatik yedek alınır.
Aktarılamayan her kayıt gerekçesiyle listelenir. Bilinçli iki davranış:
- 1:1 NAT kayıtları KAPALI aktarılır. pfSense'te trafiği WAN kuralları süzüyordu; burada süzgeç kurulmadan açmak sunucuyu kaynaktakinden geniş açardı. Erişimi gözden geçirip kendiniz açarsınız.
- Sanal IP'ler raporlanır, yazılmaz. Geçiş gününe kadar eski cihaz o adresleri hâlâ tutuyor; aynı adresi iki kutuya bağlamak üretimi bozar.
Geçiş günü sırası: eski cihazda adresleri bırakın → burada NAT → Sanal IP'den ekleyin → 1:1 kayıtlarını açın.
3.8 Misafir ağı
Servisler → Hotspot. İki kip: tıkla-geç ve kuponlu. Kupon üretip yazdırabilir, süre ve hız sınırı verebilirsiniz. Her giriş/çıkış 5651 kapsamında kayda geçer.
3.9 Haftalık raporu e-postayla almak
Raporlar → sayfanın altındaki Zamanlanmış rapor kartı
SMTP sunucusu, port, şifreleme (STARTTLS önerilir), gönderen ve alıcılar. Kaydettikten sonra "Şimdi gönder" ile deneyin — ayarları bir hafta sonra sınamak yerine hemen sınayın.
Bilmeniz gerekenler:
- Gönderim saati cihazın yerel saatidir; saat dilimi Servisler → NTP'de.
- Cihaz kapalı kaldıysa geçmiş raporlar telafi edilmez; açılışta yedi rapor gelmez.
- STARTTLS seçtiyseniz ve sunucu desteklemiyorsa gönderim yapılmaz — sessizce şifresiz gönderilmez.
- Son gönderim sonucu kartta görünür; hata varsa kırmızıdır.
3.10 İki cihazlı yedeklilik (HA)
Sistem → Yüksek Erişilebilirlik, iki cihazda da.
| Alan | Ana | Yedek |
|---|---|---|
| Öncelik | 150 |
100 |
| Eş cihazın adresi | yedeğin IP'si | ananın IP'si |
| VRRP parolası | aynı | aynı |
| Sanal IP'ler | aynı liste (arayüz + adres + VRID) | aynı |
Üç tuzak:
- Öncelik iki cihazda farklı olmalı. Eşitse hangi kutunun ana olduğu öngörülemez.
- Eş adresini verin. Çok noktaya yayını süzen anahtarlarda VRRP sessizce çalışmaz ve iki cihaz da kendini ana ilan eder.
- VRRP parolası 8 bayttır; daha uzunu sessizce kırpılır.
Aynı sayfadan durum eşitleme (açık bağlantılar devirde kopmaz) ve yapılandırma eşitleme (politika değişikliklerini eşe gönderme) açılır.
Durum eşitlemesi için ayrı bir bacak kullanın. Bağlantı tablosu şifresiz taşınır (protokolde şifreleme yok); iki cihaz arasında doğrudan kablo ya da yalıtılmış bir VLAN olmalı. Panel, eşitleme WAN bacağında ya da eş başka bir alt ağdaysa uyarır — o uyarı görünüyorsa "kimler nereye bağlı" bilgisi ağa açık akıyor demektir.
Yapılandırma eşitlemesi HA çiftinde kendiliğinden çalışır. Politikayı (kural, alias, DHCP, GeoIP) ana cihazda değiştirdiğinizde eş bir dakika içinde güncellenir; "Şimdi eşitle" düğmesi yalnız beklemek istemeyenler içindir. Üç davranışı bilin:
- Yedek düğüm kendi politikasını anaya itmez. Yanlış kutuda yapılan bir değişiklik, anadaki doğru politikayı ezmez. Yedekte bilerek değişiklik yaptıysanız düğmeye basmanız gerekir.
- HA (VRRP) kurmadıysanız otomatik eşitleme çalışmaz ve bu bilinçlidir: hangi cihazın "kaynak" olduğuna dair bir işaret yoksa iki taraf da iter ve hangi politikanın kazandığı rastgele olur. O kurulumda düğmeyi kullanın — düğmeye basmak yönü seçmektir.
- Yedekte yaptığınız değişiklik kalıcı değildir. Gelen eşitleme dosyayı bütünüyle değiştirir (birleştirme yoktur), yani anadan gelen ilk itmede yazdığınız kural yok olur. Panel yedek düğümde bunu ayrıca uyarır.
- Düğüme özel olan hiçbir şey taşınmaz: adresler, cihaz adı, VRRP önceliği, sertifikalar ve sırlar. Özellikle öncelik: eşitlenseydi iki cihaz aynı önceliğe düşer ve hangisinin ana olduğu öngörülemez olurdu.
Eşitlenen politika: güvenlik duvarı, DHCP, GeoIP, kimlik zorlaması ve uygulama kontrolü. Eşitleme ayarını değiştirmek ve "Şimdi eşitle" demek yönetici yetkisi ister — ayar paylaşılan sırrı taşır, itme ise eşin güvenlik duvarını bütünüyle değiştirir.
Doğrulama: sanal IP'ye sürekli ping atarken ana cihazı kapatın. Ping kesilmemeli (ölçülen: paket kaybı yok).
3.11 IDS'ten IPS'e geçmek
IDS/IPS
- Birkaç gün IDS kipinde alarmları izleyin.
- Yanlış pozitif üreten kuralları devre dışı bırakın.
- Kipi IPS yapın.
Sıra önemlidir: doğrudan IPS'e geçmek, ilk yanlış pozitifte gerçek trafiği keser ve suç güvenlik duvarına değil "yeni cihaza" yazılır.