Proxy ve Firewall (Güvenlik Duvarı) Farkı Nedir?

Yayın tarihi:

10 dk okuma

Acar Diveroli
Yazar: Acar Diveroli
Mavi proxy küpünden çıkan trafiğin üzerinde kalkan bulunan tuğla bir güvenlik duvarına ulaştığı çizim

Kurumsal ağ şemalarında proxy ve firewall çoğu zaman yan yana çizilir; ikisi de iç ağ ile internet arasında durur, ikisi de "güvenlik" başlığı altında anılır. Bu yüzden sık sorulan bir soru, birinin diğerinin yerine geçip geçmediğidir. Kısa cevap hayırdır: firewall bir bekçi, proxy bir aracıdır. Biri kapıdan kimin geçeceğine karar verir, diğeri sizin yerinize kapıdan geçip işi yapar.

Bu yazıda firewall ve proxy'yi ayrı ayrı tanımlıyor, hangi ağ katmanında çalıştıklarını gösteriyor, ikisinin kesiştiği noktada duran "proxy firewall" kavramını açıklıyoruz. Ardından kurumsal bir ağda trafiğin bu iki katmandan nasıl geçtiğini, proxy kullanıcılarının firewall kaynaklı bağlantı sorunlarını ve hangi ihtiyaçta hangisinin gerektiğini ele alıyoruz.

Firewall nedir?

Firewall (güvenlik duvarı), bir ağa giren ve çıkan trafiği önceden tanımlanmış kurallara göre denetleyen sistemdir. Donanım cihazı, işletim sistemine gömülü bir yazılım ya da bulut hizmeti olarak çalışabilir. Windows'taki Defender Güvenlik Duvarı, Linux'taki nftables ve kurumsal ağlardaki özel cihazlar bu işi farklı ölçeklerde yapar.

Bir firewall kuralı temelde şu soruları sorar: Paket nereden geliyor, nereye gidiyor, hangi protokolü ve portu kullanıyor, mevcut bir bağlantının parçası mı? Cevaba göre paket geçer, düşürülür ya da reddedilir.

Firewall türleri, trafiğe ne kadar derinden baktıklarına göre ayrılır. NIST'in SP 800-41 Rev. 1 rehberi bu türleri şöyle sınıflandırır:

  • Paket filtreleme: Her paketi tek başına, kaynak ve hedef adresine, protokolüne ve portuna göre değerlendirir.
  • Durum denetimli (stateful) firewall: Açık bağlantıların tablosunu tutar. İçeriden başlatılmış bir bağlantının yanıtını kabul eder, dışarıdan gelen istenmemiş paketi reddeder.
  • Uygulama firewall'u: Trafiğin içeriğine bakar; bir HTTP isteğinin yöntemini, bir DNS sorgusunun biçimini inceleyebilir.
  • Uygulama proxy geçidi: İstemci ile sunucu arasındaki bağlantıyı ikiye böler ve trafiği kendisi iletir. Bu tür, firewall ile proxy'nin kesiştiği noktadır.

Proxy nedir?

Proxy, istemcinin isteğini alan ve hedef sunucuya kendi adına ileten bir aracı sunucudur. Hedef site isteği proxy'nin IP adresinden gelmiş olarak görür. İstemci proxy'yi ya kendisi yapılandırır ya da ağ yöneticisi trafiği şeffaf biçimde proxy'ye yönlendirir. Temel çalışma mantığını Proxy Sunucu Nedir ve Nasıl Çalışır? yazımızda ayrıntılı anlattık.

Firewall'dan en temel farkı şudur: firewall mevcut bağlantının yolunda durur ve paketleri geçirir ya da durdurur. Proxy ise iki ayrı bağlantı kurar: biri istemciyle, biri hedefle. İstemci ile hedef arasında doğrudan bir bağlantı hiçbir zaman oluşmaz.

Proxy'nin iki yönü vardır. İç ağdaki kullanıcıları temsil edip internete çıkaran forward proxy ve sitenin önünde durup sunucuları temsil eden reverse proxy. İkisinin farkını Forward Proxy ve Reverse Proxy Arasındaki Fark yazımızda karşılaştırdık.

Temel fark: filtreleme mi aracılık mı?

İki katmanı ayırmanın en kolay yolu, bir isteğin yolunda ne yaptıklarına bakmaktır.

Bir çalışan ornek.com adresine bağlanmak istediğinde:

  • Yalnızca firewall varsa: Çalışanın bilgisayarı doğrudan ornek.com sunucusuna bağlanır. Firewall bu bağlantının kurallara uyup uymadığına bakar; uyuyorsa paketleri olduğu gibi geçirir. Hedef site, şirketin genel IP adresini (NAT sonrası) görür.
  • Proxy varsa: Çalışanın bilgisayarı proxy'ye bağlanır. Proxy isteği alır, erişim politikasına bakar, uygunsa ornek.com ile kendi bağlantısını kurar. Hedef site proxy'nin IP adresini görür; çalışanın bilgisayarı internetle hiç doğrudan konuşmaz.
ÖlçütFirewallProxy
Temel görevTrafiğe izin vermek veya engellemekTrafiği istemci adına iletmek
Bağlantı yapısıTek bağlantı, yolun üzerinde filtrelerİki ayrı bağlantı kurar
Çalıştığı katmanGenellikle ağ ve taşıma katmanı (L3/L4)Uygulama katmanı (L7) veya oturum katmanı
Neye bakar?IP adresi, port, protokol, bağlantı durumuAlan adı, URL, HTTP yöntemi, kullanıcı
Hedefin gördüğü IPŞirketin genel IP'si (NAT)Proxy'nin IP'si
Kapsadığı trafikTüm protokollerDesteklediği protokoller (HTTP, SOCKS vb.)
Kullanıcı bazında kuralSınırlıYaygın (kimlik doğrulama ile)
ÖnbellekYokŞifresiz HTTP'de mümkün
Kayıt ayrıntısıBağlantı düzeyindeİstek düzeyinde (URL, kullanıcı)
İstemci yapılandırmasıGerekmezAçık proxy'de gerekir, şeffaf proxy'de gerekmez

Hangi katmanda çalışırlar?

Ağ trafiği katmanlar halinde düşünülür. Firewall ve proxy'nin farkı, bu katmanların hangisinde karar verdiklerinde en net görünür.

KatmanTaşıdığı bilgiÇalışan bileşen
L3 AğIP adresleriPaket filtreleme firewall'u
L4 TaşımaTCP/UDP portları, bağlantı durumuDurum denetimli firewall, SOCKS5 proxy
L7 UygulamaAlan adı, URL, HTTP başlıkları, kullanıcıHTTP proxy, uygulama firewall'u, WAF

Bu tablonun pratik sonucu şudur: bir paket filtreleme firewall'u "443 portuna giden trafiğe izin ver" diyebilir, ama o trafiğin bir haber sitesine mi yoksa bir dosya paylaşım servisine mi gittiğini bilemez. Bir HTTP proxy ise isteğin hangi alan adına gittiğini görür ve buna göre karar verebilir. SOCKS5 proxy ise ikisinin arasında durur: hedef adresi ve portu bilir, trafiğin içeriğine bakmaz. Bu farkı SOCKS ve HTTP Proxy Farkı yazımızda anlattık.

Yeni nesil firewall (NGFW) ürünleri bu ayrımı bulanıklaştırır: paket filtrelemenin yanında uygulama tanıma, kullanıcı bazında kural ve saldırı tespiti gibi üst katman özellikleri de sunar. Yine de temel mimari aynı kalır; trafiği iletmeden yolun üzerinde inceler.

Proxy firewall (uygulama katmanı geçidi) nedir?

Proxy firewall, trafiği yalnızca filtrelemek yerine proxy gibi ikiye bölen firewall türüdür. İngilizce kaynaklarda "application-level gateway" ya da "application proxy gateway" olarak geçer.

Çalışma biçimi şöyledir:

  1. İç ağdaki istemci dışarıdaki bir sunucuya bağlanmak ister; bağlantı proxy firewall'da sonlanır.
  2. Proxy firewall isteği uygulama protokolü düzeyinde okur ve politikaya göre değerlendirir.
  3. İstek uygunsa hedefe kendi adına yeni bir bağlantı açar.
  4. Hedeften gelen yanıtı da aynı şekilde inceler ve istemciye iletir.

Bu yapının güvenlik avantajı, iç ağ ile dış ağ arasında hiçbir paketin doğrudan akmamasıdır. Protokol kurallarına uymayan, bozuk biçimli bir istek hedefe hiç ulaşmaz. Dezavantajı ise her protokol için ayrı bir proxy mantığı gerektirmesi ve bağlantıları ikiye böldüğü için daha fazla kaynak tüketmesidir.

Bu tür ağ geçitlerinin protokollerin beklenen davranışını bozmaması gerektiği fikri, İnternet Mimarisi Kurulu'nun RFC 2979 belgesinde de tartışılır: bir firewall, izin verdiği trafikte uygulamaların normal davranışını değiştirmemelidir.

Web uygulama firewall'u (WAF) ise bu fikrin sunucu tarafındaki karşılığıdır. Sitenin önünde reverse proxy olarak çalışır, gelen HTTP isteklerini SQL enjeksiyonu, bozuk başlık ya da hız sınırı gibi kurallara göre inceler.

HTTPS trafiği bu katmanlarda nasıl görünür?

Web trafiğinin büyük kısmı şifreli olduğu için firewall ve proxy'nin trafiğe bakabildiği derinlik sınırlıdır.

  • Firewall bir HTTPS bağlantısında hedef IP adresini, portu ve TLS el sıkışmasındaki sunucu adını (SNI) görebilir. İçeriği göremez.
  • Açık yapılandırılmış forward proxy CONNECT ornek.com:443 isteğinden alan adını görür, sonra şifreli baytları taşır. URL'nin geri kalanını ve içeriği göremez.
  • TLS denetimi yapan kurumsal proxy ise bağlantıyı kendi sertifikasıyla sonlandırır, içeriği çözer, inceler ve hedefe yeniden şifreler. Bunun çalışması için şirketin kendi sertifika otoritesinin çalışan bilgisayarlarına yüklenmiş olması gerekir.

TLS denetimi, zararlı yazılım taraması ve veri sızıntısı önleme için kullanılır; ancak çalışanların şifreli trafiğini okunabilir hâle getirdiği için açık bir politika ve bilgilendirme gerektirir. Bankacılık ve sağlık gibi hassas kategorilerin denetim dışında bırakılması yaygın bir uygulamadır.

Kurumsal ağda birlikte nasıl kullanılır?

Tipik bir kurumsal ağda çalışanın bir web sitesine isteği şu katmanlardan geçer:

  1. Çalışan bilgisayarı: Tarayıcı, işletim sisteminin proxy ayarını veya ağın otomatik yapılandırma dosyasını okur. Windows tarafında bu ayarların nereden okunduğunu Windows ve Chrome Proxy Ayarları yazımızda anlattık.
  2. İç firewall: İstemcilerin yalnızca proxy sunucusuna çıkmasına izin verir; internete doğrudan giden bağlantıları engeller.
  3. Forward proxy: Kullanıcıyı doğrular, alan adı politikasını uygular, isteği kaydeder ve gerekirse TLS denetimi yapar.
  4. Dış firewall: Yalnızca proxy sunucusunun internete çıkmasına izin verir; dışarıdan gelen istenmemiş bağlantıları reddeder.
  5. İnternet: Hedef site isteği proxy'nin çıkış IP adresinden gelmiş olarak görür.

Bu yapıda iki katman birbirini tamamlar. Firewall, proxy'nin atlanmasını engeller: bir çalışan tarayıcısındaki proxy ayarını kapatsa bile doğrudan internete çıkamaz. Proxy ise firewall'un göremediği ayrıntıyı ekler: hangi kullanıcının hangi alan adına ne zaman eriştiği.

Sunucu tarafında sıra tersine döner: internet → dış firewall → WAF veya reverse proxy → iç firewall → uygulama sunucusu. Kurumsal veri koruma tarafındaki senaryolar veri güvenliği çözümü sayfamızda.

Firewall proxy bağlantısını engelleyebilir mi?

Evet ve proxy kullanıcılarının karşılaştığı bağlantı sorunlarının bir kısmı buradan gelir. Belirtiler ve olası nedenler şöyledir:

  • Proxy portuna bağlantı zaman aşımına uğruyor. Kurumsal veya okul ağındaki firewall yalnızca 80 ve 443 portlarına çıkışa izin veriyor olabilir. Proxy'niz 8000 gibi farklı bir portta çalışıyorsa bağlantı hiç kurulmaz. Sağlayıcınızın alternatif port sunup sunmadığını sorun ya da ağ yöneticinizle görüşün.
  • Bağlantı kuruluyor ama hemen kesiliyor. Uygulama firewall'u, proxy protokolünü tanıyıp politikası gereği sonlandırıyor olabilir.
  • Windows'ta yalnızca bir uygulama bağlanamıyor. Yerel güvenlik duvarındaki bir giden kural o uygulamanın ağ erişimini engelliyor olabilir. Aynı proxy'yi cURL ile denemek sorunun uygulamada mı ağda mı olduğunu gösterir.
  • SOCKS5 çalışıyor ama UDP trafiği geçmiyor. Firewall UDP çıkışını kısıtlıyor olabilir; oyun ve sesli görüşme gibi uygulamalar bundan etkilenir.

Kendi ağınızdan proxy portuna erişilip erişilemediğini hızlıca görmek için:

bash
# Linux / macOS
nc -vz pr.proxynet.io 8000

# Windows PowerShell
Test-NetConnection pr.proxynet.io -Port 8000

Bağlantı başarılı görünüyorsa sorun firewall değil, kimlik doğrulama veya yapılandırmadadır. Bu durumda Proxy Kimlik Doğrulama yazımızdaki 407 teşhis adımlarına geçebilirsiniz.

Proxy, VPN ve firewall arasındaki fark

Üç kavram sık karıştırıldığı için kısaca yan yana koyalım:

  • Firewall trafiği iletmez; kurallara göre geçirir ya da durdurur.
  • Proxy belirli uygulamaların trafiğini kendi IP adresiyle iletir; kendiliğinden şifreleme yapmaz.
  • VPN cihazın bütün trafiğini şifreli bir tünelle başka bir sunucuya taşır ve oradan çıkarır.

Bir kullanıcı cihazında üçü aynı anda bulunabilir: yerel firewall açıktır, VPN tüm trafiği şifreler ve tarayıcı belirli işler için ayrıca bir proxy kullanır. Proxy ile VPN arasındaki ayrıntılı farkı Proxy ve VPN Farkı yazımızda anlattık.

Kurumsal ağda hangisi gerekir?

Firewall her ağda gereklidir; bir ağı internete bağlayıp firewall'suz bırakmak kabul görmüş bir uygulama değildir. Proxy ise belirli ihtiyaçlar ortaya çıktığında eklenir.

Karar rehberi

İhtiyacınızÖneri
Dışarıdan gelen istenmemiş bağlantıları engellemekFirewall
Belirli portları veya protokolleri kapatmakFirewall
Çalışanların hangi sitelere eriştiğini kullanıcı bazında kaydetmekForward proxy
Alan adı bazında erişim politikası uygulamakForward proxy veya uygulama firewall'u
Proxy ayarının kullanıcı tarafından atlanmasını engellemekFirewall + forward proxy
Web uygulamasını saldırılara karşı korumakWAF (reverse proxy)
İstekleri farklı bir IP adresinden ve konumdan göndermekForward proxy hizmeti
Cihazın tüm trafiğini şifrelemekVPN

Sık sorulan sorular

Proxy firewall'un yerine geçer mi?

Hayır. Proxy yalnızca kendisine yönlendirilen ve desteklediği protokoldeki trafiği görür. Diğer protokoller ve dışarıdan gelen bağlantılar proxy'nin kapsamı dışında kalır. Ağın tamamını korumak için firewall gerekir.

Firewall IP adresimi gizler mi?

Gizlemez. Kurumsal firewall'lar genellikle NAT yapar ve iç ağdaki bilgisayarlar internete şirketin genel IP adresiyle çıkar; ancak bu adres şirkete aittir ve sizi o şirketin ağıyla ilişkilendirir. Farklı bir IP ve konumdan görünmek proxy'nin işidir.

Şeffaf proxy nedir?

İstemcide hiçbir ayar yapılmadan, ağ cihazlarının trafiği otomatik olarak proxy'ye yönlendirdiği yapıdır. Kullanıcı proxy'nin varlığından habersiz olabilir. Okul ve otel ağlarında sık görülür.

WAF ile firewall aynı şey mi?

Değil. Ağ firewall'u IP adresleri, portlar ve bağlantılar düzeyinde çalışır. WAF ise yalnızca web trafiğine odaklanır, sitenin önünde reverse proxy olarak durur ve HTTP isteklerinin içeriğini inceler.

Kişisel kullanımda proxy ile firewall birlikte gerekir mi?

İşletim sisteminizin yerleşik firewall'u zaten açıktır ve açık kalmalıdır. Proxy ise ihtiyaca bağlıdır: farklı bir konumdan içerik görmek, veri toplamak ya da hesapları ayırmak gibi işler için eklenir. İkisi birbirinin işini yapmaz.

Hangi proxy protokolü firewall'lardan daha kolay geçer?

Belirleyici olan protokol değil, porttur. Kısıtlı ağlar genellikle yalnızca 80 ve 443 portlarına çıkışa izin verir. Web trafiği için HTTPS Proxy, uygulama trafiği için SOCKS5 Proxy kullanırken önce ağınızın proxy portuna çıkışa izin verdiğini kontrol edin.

Özetle

Firewall trafiği kurallara göre geçirir ya da durdurur; proxy ise trafiği istemci adına, kendi bağlantısı ve kendi IP adresiyle iletir. Firewall çoğunlukla ağ ve taşıma katmanında, proxy uygulama katmanında karar verir. Proxy firewall ve WAF bu iki fikri birleştirir. Kurumsal ağlarda firewall proxy'nin atlanmasını engeller, proxy de firewall'un göremediği kullanıcı ve alan adı ayrıntısını ekler. İsteklerinizi farklı IP adreslerinden ve konumlardan göndermek için proxy hizmetlerimize göz atabilirsiniz.

ChatGPT'ye sorClaude'a sor