Kurumsal ağ şemalarında proxy ve firewall çoğu zaman yan yana çizilir; ikisi de iç ağ ile internet arasında durur, ikisi de "güvenlik" başlığı altında anılır. Bu yüzden sık sorulan bir soru, birinin diğerinin yerine geçip geçmediğidir. Kısa cevap hayırdır: firewall bir bekçi, proxy bir aracıdır. Biri kapıdan kimin geçeceğine karar verir, diğeri sizin yerinize kapıdan geçip işi yapar.
Bu yazıda firewall ve proxy'yi ayrı ayrı tanımlıyor, hangi ağ katmanında çalıştıklarını gösteriyor, ikisinin kesiştiği noktada duran "proxy firewall" kavramını açıklıyoruz. Ardından kurumsal bir ağda trafiğin bu iki katmandan nasıl geçtiğini, proxy kullanıcılarının firewall kaynaklı bağlantı sorunlarını ve hangi ihtiyaçta hangisinin gerektiğini ele alıyoruz.
Firewall nedir?
Firewall (güvenlik duvarı), bir ağa giren ve çıkan trafiği önceden tanımlanmış kurallara göre denetleyen sistemdir. Donanım cihazı, işletim sistemine gömülü bir yazılım ya da bulut hizmeti olarak çalışabilir. Windows'taki Defender Güvenlik Duvarı, Linux'taki nftables ve kurumsal ağlardaki özel cihazlar bu işi farklı ölçeklerde yapar.
Bir firewall kuralı temelde şu soruları sorar: Paket nereden geliyor, nereye gidiyor, hangi protokolü ve portu kullanıyor, mevcut bir bağlantının parçası mı? Cevaba göre paket geçer, düşürülür ya da reddedilir.
Firewall türleri, trafiğe ne kadar derinden baktıklarına göre ayrılır. NIST'in SP 800-41 Rev. 1 rehberi bu türleri şöyle sınıflandırır:
- Paket filtreleme: Her paketi tek başına, kaynak ve hedef adresine, protokolüne ve portuna göre değerlendirir.
- Durum denetimli (stateful) firewall: Açık bağlantıların tablosunu tutar. İçeriden başlatılmış bir bağlantının yanıtını kabul eder, dışarıdan gelen istenmemiş paketi reddeder.
- Uygulama firewall'u: Trafiğin içeriğine bakar; bir HTTP isteğinin yöntemini, bir DNS sorgusunun biçimini inceleyebilir.
- Uygulama proxy geçidi: İstemci ile sunucu arasındaki bağlantıyı ikiye böler ve trafiği kendisi iletir. Bu tür, firewall ile proxy'nin kesiştiği noktadır.
Proxy nedir?
Proxy, istemcinin isteğini alan ve hedef sunucuya kendi adına ileten bir aracı sunucudur. Hedef site isteği proxy'nin IP adresinden gelmiş olarak görür. İstemci proxy'yi ya kendisi yapılandırır ya da ağ yöneticisi trafiği şeffaf biçimde proxy'ye yönlendirir. Temel çalışma mantığını Proxy Sunucu Nedir ve Nasıl Çalışır? yazımızda ayrıntılı anlattık.
Firewall'dan en temel farkı şudur: firewall mevcut bağlantının yolunda durur ve paketleri geçirir ya da durdurur. Proxy ise iki ayrı bağlantı kurar: biri istemciyle, biri hedefle. İstemci ile hedef arasında doğrudan bir bağlantı hiçbir zaman oluşmaz.
Proxy'nin iki yönü vardır. İç ağdaki kullanıcıları temsil edip internete çıkaran forward proxy ve sitenin önünde durup sunucuları temsil eden reverse proxy. İkisinin farkını Forward Proxy ve Reverse Proxy Arasındaki Fark yazımızda karşılaştırdık.
Temel fark: filtreleme mi aracılık mı?
İki katmanı ayırmanın en kolay yolu, bir isteğin yolunda ne yaptıklarına bakmaktır.
Bir çalışan ornek.com adresine bağlanmak istediğinde:
- Yalnızca firewall varsa: Çalışanın bilgisayarı doğrudan
ornek.comsunucusuna bağlanır. Firewall bu bağlantının kurallara uyup uymadığına bakar; uyuyorsa paketleri olduğu gibi geçirir. Hedef site, şirketin genel IP adresini (NAT sonrası) görür. - Proxy varsa: Çalışanın bilgisayarı proxy'ye bağlanır. Proxy isteği alır, erişim politikasına bakar, uygunsa
ornek.comile kendi bağlantısını kurar. Hedef site proxy'nin IP adresini görür; çalışanın bilgisayarı internetle hiç doğrudan konuşmaz.
| Ölçüt | Firewall | Proxy |
|---|---|---|
| Temel görev | Trafiğe izin vermek veya engellemek | Trafiği istemci adına iletmek |
| Bağlantı yapısı | Tek bağlantı, yolun üzerinde filtreler | İki ayrı bağlantı kurar |
| Çalıştığı katman | Genellikle ağ ve taşıma katmanı (L3/L4) | Uygulama katmanı (L7) veya oturum katmanı |
| Neye bakar? | IP adresi, port, protokol, bağlantı durumu | Alan adı, URL, HTTP yöntemi, kullanıcı |
| Hedefin gördüğü IP | Şirketin genel IP'si (NAT) | Proxy'nin IP'si |
| Kapsadığı trafik | Tüm protokoller | Desteklediği protokoller (HTTP, SOCKS vb.) |
| Kullanıcı bazında kural | Sınırlı | Yaygın (kimlik doğrulama ile) |
| Önbellek | Yok | Şifresiz HTTP'de mümkün |
| Kayıt ayrıntısı | Bağlantı düzeyinde | İstek düzeyinde (URL, kullanıcı) |
| İstemci yapılandırması | Gerekmez | Açık proxy'de gerekir, şeffaf proxy'de gerekmez |
Hangi katmanda çalışırlar?
Ağ trafiği katmanlar halinde düşünülür. Firewall ve proxy'nin farkı, bu katmanların hangisinde karar verdiklerinde en net görünür.
| Katman | Taşıdığı bilgi | Çalışan bileşen |
|---|---|---|
| L3 Ağ | IP adresleri | Paket filtreleme firewall'u |
| L4 Taşıma | TCP/UDP portları, bağlantı durumu | Durum denetimli firewall, SOCKS5 proxy |
| L7 Uygulama | Alan adı, URL, HTTP başlıkları, kullanıcı | HTTP proxy, uygulama firewall'u, WAF |
Bu tablonun pratik sonucu şudur: bir paket filtreleme firewall'u "443 portuna giden trafiğe izin ver" diyebilir, ama o trafiğin bir haber sitesine mi yoksa bir dosya paylaşım servisine mi gittiğini bilemez. Bir HTTP proxy ise isteğin hangi alan adına gittiğini görür ve buna göre karar verebilir. SOCKS5 proxy ise ikisinin arasında durur: hedef adresi ve portu bilir, trafiğin içeriğine bakmaz. Bu farkı SOCKS ve HTTP Proxy Farkı yazımızda anlattık.
Yeni nesil firewall (NGFW) ürünleri bu ayrımı bulanıklaştırır: paket filtrelemenin yanında uygulama tanıma, kullanıcı bazında kural ve saldırı tespiti gibi üst katman özellikleri de sunar. Yine de temel mimari aynı kalır; trafiği iletmeden yolun üzerinde inceler.
Proxy firewall (uygulama katmanı geçidi) nedir?
Proxy firewall, trafiği yalnızca filtrelemek yerine proxy gibi ikiye bölen firewall türüdür. İngilizce kaynaklarda "application-level gateway" ya da "application proxy gateway" olarak geçer.
Çalışma biçimi şöyledir:
- İç ağdaki istemci dışarıdaki bir sunucuya bağlanmak ister; bağlantı proxy firewall'da sonlanır.
- Proxy firewall isteği uygulama protokolü düzeyinde okur ve politikaya göre değerlendirir.
- İstek uygunsa hedefe kendi adına yeni bir bağlantı açar.
- Hedeften gelen yanıtı da aynı şekilde inceler ve istemciye iletir.
Bu yapının güvenlik avantajı, iç ağ ile dış ağ arasında hiçbir paketin doğrudan akmamasıdır. Protokol kurallarına uymayan, bozuk biçimli bir istek hedefe hiç ulaşmaz. Dezavantajı ise her protokol için ayrı bir proxy mantığı gerektirmesi ve bağlantıları ikiye böldüğü için daha fazla kaynak tüketmesidir.
Bu tür ağ geçitlerinin protokollerin beklenen davranışını bozmaması gerektiği fikri, İnternet Mimarisi Kurulu'nun RFC 2979 belgesinde de tartışılır: bir firewall, izin verdiği trafikte uygulamaların normal davranışını değiştirmemelidir.
Web uygulama firewall'u (WAF) ise bu fikrin sunucu tarafındaki karşılığıdır. Sitenin önünde reverse proxy olarak çalışır, gelen HTTP isteklerini SQL enjeksiyonu, bozuk başlık ya da hız sınırı gibi kurallara göre inceler.
HTTPS trafiği bu katmanlarda nasıl görünür?
Web trafiğinin büyük kısmı şifreli olduğu için firewall ve proxy'nin trafiğe bakabildiği derinlik sınırlıdır.
- Firewall bir HTTPS bağlantısında hedef IP adresini, portu ve TLS el sıkışmasındaki sunucu adını (SNI) görebilir. İçeriği göremez.
- Açık yapılandırılmış forward proxy
CONNECT ornek.com:443isteğinden alan adını görür, sonra şifreli baytları taşır. URL'nin geri kalanını ve içeriği göremez. - TLS denetimi yapan kurumsal proxy ise bağlantıyı kendi sertifikasıyla sonlandırır, içeriği çözer, inceler ve hedefe yeniden şifreler. Bunun çalışması için şirketin kendi sertifika otoritesinin çalışan bilgisayarlarına yüklenmiş olması gerekir.
TLS denetimi, zararlı yazılım taraması ve veri sızıntısı önleme için kullanılır; ancak çalışanların şifreli trafiğini okunabilir hâle getirdiği için açık bir politika ve bilgilendirme gerektirir. Bankacılık ve sağlık gibi hassas kategorilerin denetim dışında bırakılması yaygın bir uygulamadır.
Kurumsal ağda birlikte nasıl kullanılır?
Tipik bir kurumsal ağda çalışanın bir web sitesine isteği şu katmanlardan geçer:
- Çalışan bilgisayarı: Tarayıcı, işletim sisteminin proxy ayarını veya ağın otomatik yapılandırma dosyasını okur. Windows tarafında bu ayarların nereden okunduğunu Windows ve Chrome Proxy Ayarları yazımızda anlattık.
- İç firewall: İstemcilerin yalnızca proxy sunucusuna çıkmasına izin verir; internete doğrudan giden bağlantıları engeller.
- Forward proxy: Kullanıcıyı doğrular, alan adı politikasını uygular, isteği kaydeder ve gerekirse TLS denetimi yapar.
- Dış firewall: Yalnızca proxy sunucusunun internete çıkmasına izin verir; dışarıdan gelen istenmemiş bağlantıları reddeder.
- İnternet: Hedef site isteği proxy'nin çıkış IP adresinden gelmiş olarak görür.
Bu yapıda iki katman birbirini tamamlar. Firewall, proxy'nin atlanmasını engeller: bir çalışan tarayıcısındaki proxy ayarını kapatsa bile doğrudan internete çıkamaz. Proxy ise firewall'un göremediği ayrıntıyı ekler: hangi kullanıcının hangi alan adına ne zaman eriştiği.
Sunucu tarafında sıra tersine döner: internet → dış firewall → WAF veya reverse proxy → iç firewall → uygulama sunucusu. Kurumsal veri koruma tarafındaki senaryolar veri güvenliği çözümü sayfamızda.
Firewall proxy bağlantısını engelleyebilir mi?
Evet ve proxy kullanıcılarının karşılaştığı bağlantı sorunlarının bir kısmı buradan gelir. Belirtiler ve olası nedenler şöyledir:
- Proxy portuna bağlantı zaman aşımına uğruyor. Kurumsal veya okul ağındaki firewall yalnızca 80 ve 443 portlarına çıkışa izin veriyor olabilir. Proxy'niz 8000 gibi farklı bir portta çalışıyorsa bağlantı hiç kurulmaz. Sağlayıcınızın alternatif port sunup sunmadığını sorun ya da ağ yöneticinizle görüşün.
- Bağlantı kuruluyor ama hemen kesiliyor. Uygulama firewall'u, proxy protokolünü tanıyıp politikası gereği sonlandırıyor olabilir.
- Windows'ta yalnızca bir uygulama bağlanamıyor. Yerel güvenlik duvarındaki bir giden kural o uygulamanın ağ erişimini engelliyor olabilir. Aynı proxy'yi cURL ile denemek sorunun uygulamada mı ağda mı olduğunu gösterir.
- SOCKS5 çalışıyor ama UDP trafiği geçmiyor. Firewall UDP çıkışını kısıtlıyor olabilir; oyun ve sesli görüşme gibi uygulamalar bundan etkilenir.
Kendi ağınızdan proxy portuna erişilip erişilemediğini hızlıca görmek için:
# Linux / macOS
nc -vz pr.proxynet.io 8000
# Windows PowerShell
Test-NetConnection pr.proxynet.io -Port 8000Bağlantı başarılı görünüyorsa sorun firewall değil, kimlik doğrulama veya yapılandırmadadır. Bu durumda Proxy Kimlik Doğrulama yazımızdaki 407 teşhis adımlarına geçebilirsiniz.
Proxy, VPN ve firewall arasındaki fark
Üç kavram sık karıştırıldığı için kısaca yan yana koyalım:
- Firewall trafiği iletmez; kurallara göre geçirir ya da durdurur.
- Proxy belirli uygulamaların trafiğini kendi IP adresiyle iletir; kendiliğinden şifreleme yapmaz.
- VPN cihazın bütün trafiğini şifreli bir tünelle başka bir sunucuya taşır ve oradan çıkarır.
Bir kullanıcı cihazında üçü aynı anda bulunabilir: yerel firewall açıktır, VPN tüm trafiği şifreler ve tarayıcı belirli işler için ayrıca bir proxy kullanır. Proxy ile VPN arasındaki ayrıntılı farkı Proxy ve VPN Farkı yazımızda anlattık.
Kurumsal ağda hangisi gerekir?
Firewall her ağda gereklidir; bir ağı internete bağlayıp firewall'suz bırakmak kabul görmüş bir uygulama değildir. Proxy ise belirli ihtiyaçlar ortaya çıktığında eklenir.
Karar rehberi
| İhtiyacınız | Öneri |
|---|---|
| Dışarıdan gelen istenmemiş bağlantıları engellemek | Firewall |
| Belirli portları veya protokolleri kapatmak | Firewall |
| Çalışanların hangi sitelere eriştiğini kullanıcı bazında kaydetmek | Forward proxy |
| Alan adı bazında erişim politikası uygulamak | Forward proxy veya uygulama firewall'u |
| Proxy ayarının kullanıcı tarafından atlanmasını engellemek | Firewall + forward proxy |
| Web uygulamasını saldırılara karşı korumak | WAF (reverse proxy) |
| İstekleri farklı bir IP adresinden ve konumdan göndermek | Forward proxy hizmeti |
| Cihazın tüm trafiğini şifrelemek | VPN |
Sık sorulan sorular
Proxy firewall'un yerine geçer mi?
Hayır. Proxy yalnızca kendisine yönlendirilen ve desteklediği protokoldeki trafiği görür. Diğer protokoller ve dışarıdan gelen bağlantılar proxy'nin kapsamı dışında kalır. Ağın tamamını korumak için firewall gerekir.
Firewall IP adresimi gizler mi?
Gizlemez. Kurumsal firewall'lar genellikle NAT yapar ve iç ağdaki bilgisayarlar internete şirketin genel IP adresiyle çıkar; ancak bu adres şirkete aittir ve sizi o şirketin ağıyla ilişkilendirir. Farklı bir IP ve konumdan görünmek proxy'nin işidir.
Şeffaf proxy nedir?
İstemcide hiçbir ayar yapılmadan, ağ cihazlarının trafiği otomatik olarak proxy'ye yönlendirdiği yapıdır. Kullanıcı proxy'nin varlığından habersiz olabilir. Okul ve otel ağlarında sık görülür.
WAF ile firewall aynı şey mi?
Değil. Ağ firewall'u IP adresleri, portlar ve bağlantılar düzeyinde çalışır. WAF ise yalnızca web trafiğine odaklanır, sitenin önünde reverse proxy olarak durur ve HTTP isteklerinin içeriğini inceler.
Kişisel kullanımda proxy ile firewall birlikte gerekir mi?
İşletim sisteminizin yerleşik firewall'u zaten açıktır ve açık kalmalıdır. Proxy ise ihtiyaca bağlıdır: farklı bir konumdan içerik görmek, veri toplamak ya da hesapları ayırmak gibi işler için eklenir. İkisi birbirinin işini yapmaz.
Hangi proxy protokolü firewall'lardan daha kolay geçer?
Belirleyici olan protokol değil, porttur. Kısıtlı ağlar genellikle yalnızca 80 ve 443 portlarına çıkışa izin verir. Web trafiği için HTTPS Proxy, uygulama trafiği için SOCKS5 Proxy kullanırken önce ağınızın proxy portuna çıkışa izin verdiğini kontrol edin.
Özetle
Firewall trafiği kurallara göre geçirir ya da durdurur; proxy ise trafiği istemci adına, kendi bağlantısı ve kendi IP adresiyle iletir. Firewall çoğunlukla ağ ve taşıma katmanında, proxy uygulama katmanında karar verir. Proxy firewall ve WAF bu iki fikri birleştirir. Kurumsal ağlarda firewall proxy'nin atlanmasını engeller, proxy de firewall'un göremediği kullanıcı ve alan adı ayrıntısını ekler. İsteklerinizi farklı IP adreslerinden ve konumlardan göndermek için proxy hizmetlerimize göz atabilirsiniz.




