3. Senaryolar

Sık yapılan işler, adım adım. Her senaryonun sonunda nasıl doğrularsınız yazıyor — "kaydettim, herhâlde çalışıyordur" ile "çalıştığını gördüm" arasındaki fark budur.

3.1 İçerideki bir sunucuyu dışarı açmak (port yönlendirme)

Firewall → NAT → Port Yönlendirme → Yönlendirme ekle

Alan Örnek
Ad Web sunucusu HTTPS
Gelen zone wan
Protokol TCP
Genel IP boş = tüm adresler; birden çok genel IP varsa hangisi olduğunu yazın
Dış port 443
Hedef sunucu 192.168.1.50
İç port boş = dış portla aynı

Güvenlik duvarı kabul kuralını kendi üretir; ayrıca kural yazmanız gerekmez.

Doğrulama: dış bir hattan (cep telefonu, 4G) genel IP'ye bağlanın. Çalışmıyorsa Firewall → Canlı Log'a bakın: paket geliyor ama düşüyorsa kural, hiç gelmiyorsa hat/adres sorunu.

3.2 Ek genel IP eklemek (sanal IP)

Sağlayıcınız birden çok genel IP verdiyse (ör. bir /29 blok), bunlar cihaza tanıtılmalıdır — aksi hâlde üst yönlendirici o adresi sorduğunda kimse yanıt vermez ve kural nftables'ta dursa bile tek paket bile gelmez.

Firewall → NAT → 1:1 NAT → Sanal IP ekle

Alan Örnek
Ad pub1 (küçük harf, rakam, alt çizgi)
Üst arayüz wan
Adres 203.0.113.10/29 (maskeyle)

Kayıt yazıldıktan sonra adresin gerçekten arayüze bağlandığı doğrulanır; bağlanmazsa kayıt geri alınır — panelde duran ama çalışmayan bir sanal IP kalmasın diye.

Doğrulama: listede "Durum" sütununda kartın adı (ör. eth1) yeşil görünmeli. Kırmızı "bağlanmadı" ise üst arayüz kapalıdır ya da adres çakışıyordur.

3.3 1:1 NAT

Bir genel IP ile bir iç sunucuyu bütün olarak eşler: o adrese gelen her şey sunucuya iner, sunucudan çıkan her şey o adresten çıkar.

Firewall → NAT → 1:1 NAT → 1:1 NAT ekle

  1. Genel IP — önce §3.2 ile sanal IP olarak eklenmiş olmalı. Liste size tanımlı sanal IP'leri önerir.
  2. İç sunucu — eşlenecek makine.
  3. Erişim — burası önemli:
  4. Yalnız seçilen servisler (önerilen): tcp/443, tcp/80, icmp gibi yazarsınız; kalan her şey kapalı kalır.
  5. Tüm portlar açık: iç sunucu bütün portlarıyla internete açılır. Sunucunun kendi güvenlik duvarı yoksa bunu seçmeyin.

Neden bu uyarı var: güvenlik duvarı, adresi çevrilen (DNAT'lanan) her paketi başka bir kural durdurmadıkça geçirir. 1:1 NAT'ı süzgeçsiz kurmak, sunucuyu olduğu gibi dışarı koymak demektir. "Yalnız seçilen servisler" kipi bu süzgeci sizin yerinize üretir.

Doğrulama: dış hattan izin verilen porta bağlanın (açılmalı) ve izin vermediğiniz bir porta bağlanmayı deneyin (açılmamalı). İkisini de deneyin — yalnız birincisi "çalışıyor" demek değildir.

3.4 Mesai saatinde sosyal medyayı kapatmak

Uygulama Kontrolü

  1. Üstteki Uygulama engellemeyi etkinleştir anahtarını açın.
  2. Kural ekle:
  3. Tür: Kategori
  4. Değer: Sosyal medya
  5. Başlangıç 09:00, Bitiş 18:00
  6. Günler: Pzt–Cum
  7. Kaydedin. Listede kural, pencere içindeyse Şu an geçerli, dışındaysa Pencere dışında görünür.

Aynı yöntem "oyunlar", "VPN ve proxy", "kumar", "yetişkin içerik", "dosya paylaşımı" kategorileri için de geçerlidir. Gece aşan pencere yazılabilir: 22:0006:00.

Doğrulama: pencere içindeyken bir sosyal medya sitesine girin. İlk deneme geçebilir (uygulama birkaç paket sonra tanınır), ikinci deneme kesilir. Engellenen IP'ler listesinde adres görünür.

Bilinçli davranış: pencere kapandığında engel listesi temizlenir ve erişim yarım dakika içinde açılır — TTL'in dolmasını beklemez.

3.5 Uzaktan çalışan için VPN (WireGuard)

VPN → WireGuard

  1. Sunucuyu etkinleştirin (dinleme portu ve VPN ağ adresi).
  2. Peer ekle → kullanıcının adı.
  3. Üretilen QR kodu kullanıcıya gösterin; WireGuard uygulaması kamerayla okur. Yapılandırma dosyasını da indirebilirsiniz.

Doğrulama: istemci bağlandıktan sonra peer satırında "son el sıkışma" zamanı görünür.

3.6 İki Netsoft NG cihazını birbirine bağlamak (site-to-site)

VPN → Site-to-Site Sihirbazı. İki cihazın panelinde sırayla:

  1. Karşı cihazda: "Eşleştirme kodu üret". Kod tek kullanımlıktır ve 30 dakika geçerlidir; yalnız üretildiği anda gösterilir.
  2. Bu cihazda: kodu, karşı cihazın panel adresini ve iki taraftaki ağları girin → "İki tarafı da kur".

Sihirbaz sizin yerinize: paylaşılan anahtarı üretip iki tarafa aynı şekilde yazar, ağları aynalar, IKE/NAT-T/ESP için güvenlik duvarını açar ve karşı ağ için WAN maskelemesini devre dışı bırakır. Sonuncusu elle kurulumda en çok vakit yakan adımdır: tünel kurulu görünür ama maskeleme yüzünden ping çalışmaz.

İki tarafın ağları farklı olmalıdır; aynı ağ iki tarafta da varsa paketin nereye gideceği belirsizdir ve sihirbaz reddeder.

Doğrulama: VPN → IPsec sayfasında tünel durumu. İlk trafikle kurulur; karşı taraftaki bir adrese ping atarak tetikleyin.

3.7 pfSense'ten geçiş

Sistem → İçe Aktarma

  1. pfSense'ten aldığınız config.xml dosyasını yükleyin → önizleme gelir, hiçbir şey yazılmaz.
  2. Her pfSense arayüzünü buradaki bir zone'a eşleyin. Eşlenmeyen arayüzün kuralları aktarılmaz — yanlış zone'a yazmak sessiz bir güvenlik hatası olurdu.
  3. Uygulayın. Öncesinde otomatik yedek alınır.

Aktarılamayan her kayıt gerekçesiyle listelenir. Bilinçli iki davranış:

Geçiş günü sırası: eski cihazda adresleri bırakın → burada NAT → Sanal IP'den ekleyin → 1:1 kayıtlarını açın.

3.8 Misafir ağı

Servisler → Hotspot. İki kip: tıkla-geç ve kuponlu. Kupon üretip yazdırabilir, süre ve hız sınırı verebilirsiniz. Her giriş/çıkış 5651 kapsamında kayda geçer.

3.9 Haftalık raporu e-postayla almak

Raporlar → sayfanın altındaki Zamanlanmış rapor kartı

SMTP sunucusu, port, şifreleme (STARTTLS önerilir), gönderen ve alıcılar. Kaydettikten sonra "Şimdi gönder" ile deneyin — ayarları bir hafta sonra sınamak yerine hemen sınayın.

Bilmeniz gerekenler:

3.10 İki cihazlı yedeklilik (HA)

Sistem → Yüksek Erişilebilirlik, iki cihazda da.

Alan Ana Yedek
Öncelik 150 100
Eş cihazın adresi yedeğin IP'si ananın IP'si
VRRP parolası aynı aynı
Sanal IP'ler aynı liste (arayüz + adres + VRID) aynı

Üç tuzak:

  1. Öncelik iki cihazda farklı olmalı. Eşitse hangi kutunun ana olduğu öngörülemez.
  2. Eş adresini verin. Çok noktaya yayını süzen anahtarlarda VRRP sessizce çalışmaz ve iki cihaz da kendini ana ilan eder.
  3. VRRP parolası 8 bayttır; daha uzunu sessizce kırpılır.

Aynı sayfadan durum eşitleme (açık bağlantılar devirde kopmaz) ve yapılandırma eşitleme (politika değişikliklerini eşe gönderme) açılır.

Durum eşitlemesi için ayrı bir bacak kullanın. Bağlantı tablosu şifresiz taşınır (protokolde şifreleme yok); iki cihaz arasında doğrudan kablo ya da yalıtılmış bir VLAN olmalı. Panel, eşitleme WAN bacağında ya da eş başka bir alt ağdaysa uyarır — o uyarı görünüyorsa "kimler nereye bağlı" bilgisi ağa açık akıyor demektir.

Yapılandırma eşitlemesi HA çiftinde kendiliğinden çalışır. Politikayı (kural, alias, DHCP, GeoIP) ana cihazda değiştirdiğinizde eş bir dakika içinde güncellenir; "Şimdi eşitle" düğmesi yalnız beklemek istemeyenler içindir. Üç davranışı bilin:

Eşitlenen politika: güvenlik duvarı, DHCP, GeoIP, kimlik zorlaması ve uygulama kontrolü. Eşitleme ayarını değiştirmek ve "Şimdi eşitle" demek yönetici yetkisi ister — ayar paylaşılan sırrı taşır, itme ise eşin güvenlik duvarını bütünüyle değiştirir.

Doğrulama: sanal IP'ye sürekli ping atarken ana cihazı kapatın. Ping kesilmemeli (ölçülen: paket kaybı yok).

3.11 IDS'ten IPS'e geçmek

IDS/IPS

  1. Birkaç gün IDS kipinde alarmları izleyin.
  2. Yanlış pozitif üreten kuralları devre dışı bırakın.
  3. Kipi IPS yapın.

Sıra önemlidir: doğrudan IPS'e geçmek, ilk yanlış pozitifte gerçek trafiği keser ve suç güvenlik duvarına değil "yeni cihaza" yazılır.