Zedmos

6. Kullanım senaryoları

Her biri, işi yapma sırasıyla yazılmış çalışılmış örnekler. İlk yapılandırmayı tamamladığınızı varsayarlar: çalışan bir uplink, bir iç ağ ve internete çıkan istemciler.

Örneklerdeki adresler belgeleme aralıklarındandır. Kendi adreslerinizle değiştirin.


Bir sunucu yayınlamak

192.168.1.10 adresindeki bir web sunucusuna internetten, cihazın genel adresi üzerinden erişilebilsin.

  1. Sunucuya sabit adres verin. Ya sunucunun kendisinde statik olarak, ya da Services → Kea DHCP → Kea DHCPv4 içinde bir rezervasyonla — hep aynı adresi alsın diye. Değişen bir adrese yapılan yönlendirme, er geç bozulan bir yönlendirmedir.
  2. Yönlendirmeyi oluşturun. Firewall → NAT → Destination NAT, yeni kural: Interface*: WAN Protocol*: TCP Destination*: WAN adresi, port 443 Redirect target*: 192.168.1.10, port 443 * Eşlik eden güvenlik duvarı kuralını da oluşturmasına izin verin.
  3. Kaynağı kısabiliyorsanız kısın. Buna yalnızca şubeleriniz ihtiyaç duyuyorsa adreslerini bir alias olarak tanımlayın (Firewall → Aliases) ve kuralın kaynağını any yerine o alias yapın. Herkese açık bir servis, herkese karşı savunmanız gereken bir servistir.
  4. Dışarıdan sınayın. İçeriden değil: LAN'daki bir istemcinin WAN adresine gitmesi farklı bir yoldur (ve yansıma gerektirir). Mobil veri üzerindeki bir telefon kullanın ya da başka bir sahadan Network → Diagnostics → Port Probe yapın.

Çalışmıyorsa şu sırayla: Firewall → Log Files → Live View gelen paketi gösteriyor mu? Göstermiyorsa paket hiç size ulaşmamıştır — sağlayıcınız ya da önündeki bir cihaz engelliyordur. Paketi engellenmiş gösteriyorsa güvenlik duvarı kuralı yoktur ya da engelleyen bir kuralın altındadır. Geçirilmiş gösteriyor ve istemci yine bir şey alamıyorsa, sunucu dinlemiyordur ya da kendi güvenlik duvarı vardır.


VLAN ile ayrıştırma

Misafirler, kameralar ve ofis tek ağda olmasın.

  1. Switch tarafında cihaza giden portu, kullanacağınız etiketleri taşıyan bir trunk yapın. Bu adım cihazın dışındadır — ve unutulan adım budur.
  2. Arayüzleri oluşturun. Network → Interfaces → Create new, Type: VLAN, üst arayüz, etiket, Role: LAN. Her birine bir adres (misafir için örneğin 192.168.20.1/24) ve kendi DHCP aralığını verin — ağ başına bir form.
  3. Kuralları yazın. Yeni bir arayüz siz söyleyene kadar hiçbir şeye izin vermez. Misafir ağı için olağan biçim şudur: Misafir → tüm iç ağlar* engellensin (iç aralıkları bir alias yapın ve oraya giden trafiği engelleyin) Misafir → cihazdaki DNS'e izin (misafirler onu kullanacaksa) Misafir → any (internet) izin

Bu sırayla: engel önce gelmelidir, çünkü ilk eşleşme kazanır.

  1. Bir misafir aygıtından denetleyin: internete çıkıyor mu ve ofis ağına erişemiyor mu. "Erişemiyor"u, "çıkıyor" kadar dikkatle sınayın.

Birincisi düştüğünde ikinci hat devralsın.

  1. İkinci uplink'i Role: WAN ile kendi arayüzü olarak ayağa kaldırın (Network → Interfaces).
  2. Her iki ağ geçidine bir izleme adresi verin (Network → Gateways → Configuration) — sağlayıcının yönlendiricisinin ardında erişilebilen bir şey, örneğin genel bir çözücü. Ağ geçidinin kendisini izlemek yalnızca yönlendiricinin yaşadığını kanıtlar; soru bu değildir.
  3. Gruplayın. Network → Gateways → Group: birincil katman 1'e, ikincil katman 2'ye. Aynı katmandaki iki üye yükü paylaşır; bu yedekleme değil yük dağıtımıdır ve sabit kaynak adresi gerektiren her şeyi bozar.
  4. Trafiği gruba yöneltin. Dışarı çıkışa izin veren LAN kuralında Gateway alanını gruba ayarlayın.
  5. Kabloyu çekerek sınayın. Network → Gateways'te durum değişimini izleyin ve trafiğin akmaya devam ettiğini doğrulayın. Var olan bağlantılar kopar — diğer hat üzerinden kurulmuşlardı — yenileri başarılı olur.

Siteler arası WireGuard

İki ofis, 192.168.1.0/24 ve 192.168.2.0/24, birbirine bağlansın.

Her iki cihazda:

  1. VPN → WireGuard → Instances, bir örnek ekleyin: dinleme portu (51820), bir tünel adresi (A tarafında 10.10.0.1/24, B tarafında 10.10.0.2/24). Ürettiği açık anahtarı not edin.
  2. VPN → WireGuard → Peers, karşı tarafı girin: açık anahtarı, uç nokta olarak genel adresi ve portu, ve karşı tarafın tünel adresiyle iç ağını kapsayan allowed IPs — A tarafında 10.10.0.2/32, 192.168.2.0/24, B tarafında aynası.
  3. WAN'da Firewall → Rules: karşı sahanın adresinden dinleme portuna UDP izni.
  4. Tünel arayüzünde Firewall → Rules: karşı tarafın nereye erişebileceğine karar verin. "Her yere" bir karardır, varsayılan değil.

Denetleyin: VPN → WireGuard → Status'ta iki tarafta da taze bir el sıkışma ve kıpırdayan sayaçlar. El sıkışma yoksa iki uç birbirine ulaşmıyordur — WAN kuralına ve uç nokta adresine bakın. El sıkışma var ama trafik yoksa tünel ayaktadır, yönlendirme ya da kurallar yanlıştır: önce allowed IPs'e bakın, çünkü o hem rota hem filtredir.


Evden çalışanlar

Evdekiler ofis ağına erişsin.

WireGuard ile — en basit, en iyi başarım:

  1. Uzaktan erişim için kendi tünel ağı (10.20.0.1/24) olan bir örnek ekleyin.
  2. Her kişi için VPN → WireGuard → Peer generator'ı kullanın: istemci yapılandırmasını ve telefon uygulaması için QR kodu üretir. Allowed IPs nereye erişebileceğini belirler — tünel adresi için bir /32 ve ihtiyaç duyduğu ofis ağı.
  3. Dinleme portu için WAN kuralı; erişebileceği şeyler için tünel arayüzünde kurallar.

OpenVPN ile — istemciler zorlu ağlardan geçmek zorundaysa:

  1. System → Trust: bir sertifika otoritesi ve bir sunucu sertifikası.
  2. VPN → OpenVPN → Instances: bir sunucu örneği; kısıtlayıcı ağları aşmanız gerekiyorsa TCP 443, tünel ağı ve ittiği rotalar ile DNS'le.
  3. Kişi başına bir kullanıcı (Access → Users) ve istemci sertifikası.
  4. VPN → OpenVPN → Client Export herkese kendi profilini verir. Profil anahtarını taşır — şifresiz e-postayla değil, güvendiğiniz bir yolla gönderin.

İkisi için de: biri ayrıldığında erişimi kaldırın. WireGuard — peer'ı silin. OpenVPN — sertifikayı System → Trust → Revocation altında iptal edin.


Captive portal ile misafir Wi-Fi

Ziyaretçiler, sizin koşullarınızla ve hesapsız internete çıksın.

  1. Kendine ait bir ağ — bir misafir VLAN'ı (yukarıda), dışarı çıkmalarına izin veren ve her türlü iç kaynaktan uzak tutan kurallarla.
  2. Bir portal bölgesiHotspot → Administration: misafir arayüzü, portal sayfasının metni, oturum ve bant genişliği sınırları.
  3. Nasıl kimlik göstereceği — kafe için koşulları tıklayıp geçme, otel için kuponlar, misafirlerin tanındığı bir dizin ya da RADIUS.
  4. Kuponlar, kullanacaksanız: Hotspot → Vouchers geçerlilik süreli bir yığın üretir ve yazdırır. Saat ilk kullanımda işlemeye başlar.
  5. İzleyinHotspot → Sessions kimin içeride olduğunu listeler, Hotspot → Log File her denemeyi kaydeder.

Bulunduğunuz yerin mevzuatı ağı kimin kullandığına dair kayıt tutmanızı gerektiriyorsa bkz. System → Compliance — ve oradaki çekinceyi okuyun.


Saldırı tespiti ve güvenlik motoru

Önce ağda ne olduğunu görün, sonra harekete geçin.

  1. Motoru kurun ve yapılandırın (Security and Policy → Settings): hangi arayüzleri inceleyeceği ve hangi kipte çalışacağı.
  2. Önce izleyin. Default politikayı cömert bırakın, IDS/IPS'i yalnızca tespit kipinde açın ve bir gün çalıştırın.
  3. Ne bulduğunu okuyunSecurity and Policy → Reports ve motorun kartları. Yanlış alarm bekleyin; 2. adımın nedeni budur.
  4. Sonra engellemesine izin verin. Önlemeyi, hepsini birden değil, doğruladığınız kural kategorileri için açın.
  5. İhtiyacınız olmadan önce bir istisna listesi hazırlayın: ödeme terminali, yedekleme cihazı, mali müşavirle konuşan makine — politikadaki Exclusions.

TLS incelemesi

Şifreli trafiği incelemek — bedeli ve doğru yapılışı.

Trafiğin çoğu şifrelidir; içine bakamayan bir tarayıcı az şey görür. İnceleme, TLS'i cihazda sonlandırıp sertifikayı kendi otoritenizden yeniden düzenleyerek çalışır — yani her istemci o otoriteye güvenmelidir ve güvenen her istemci trafiğini cihaza emanet ediyor demektir.

  1. Otoriteyi oluşturunSystem → Trust → Authorities. Uzun ömürlü ve adı ne için olduğunu söyleyen bir CA.
  2. İstemcilere dağıtın — grup ilkesi, MDM ya da elle. Ona güvenmeyen bir istemci her sitede sertifika hatası görür; bu tıpatıp bir saldırı gibi görünür, çünkü teknik olarak öyledir.
  3. TLS vekilini açınSecurity and Policy → Settings → TLS Proxy, o CA ile.
  4. Bir politikada incelemeyi etkinleştirin — ilgili cihazları kapsayan politikadaki TLS & Transport.
  5. İncelenmemesi gerekenleri dışarıda bırakın — banka, sağlık ve kamu siteleri ve sertifika sabitlemesi (pinning) kullanan her şey (o zaten başarısız olur).

İnceleme, hukuki ve etik ağırlığı olan bir karardır. Birçok hukuk düzeninde çalışanların bilgilendirilmesi gerekir ve bazı trafik türlerine asla müdahale edilemez. Kuralı kurumunuzla özelliği açmadan önce kararlaştırın, sonra değil.


Yüksek erişilebilirlik çifti

İki cihaz, arıza görünmez olsun diye.

  1. İkisini aynı kurun: aynı sürüm, aynı arayüzler, aynı kablolama.
  2. Aralarında eşitleme için ayrı bir bağlantı.
  3. CARP adresleri — istemcilerin kullandığı her arayüzde Network → Virtual IPs. İstemciler CARP adresini gösterir, bir düğümün kendi adresini değil.
  4. Bağlantıların devreye almayı atlatması için ayrılmış bağlantı üzerinden durum eşitlemesi.
  5. Yapılandırma eşitlemesiHigh Availability → Settings, yalnızca master'da, yedeğe yönelik.
  6. Devreye almayı sınayın: master'ı yeniden başlatın ve yedekte High Availability → Status'a bakın. Sonra geri alın.

Bilerek hiç devreye alınmamış bir çift, sınanmamış demektir.


DNS engel listeleri

Reklam, izleme ve bilinen zararlı alanları ağ genelinde engelleyin.

Services → Unbound DNS → Blocklists: istediğiniz listelere abone olun, kendi kayıtlarınızı ekleyin ve kaydedin. Cihazı çözücü olarak kullanan istemciler, hiçbir şey kurmadan kapsama girer.

Bilinmesi gereken iki çekince: kendi DNS-over-HTTPS çözücüsünü kullanan bir istemci bunu tümüyle atlar (bu önemliyse dışa giden DNS'i engelleyin ya da yönlendirin) ve bir engel listesi er geç birinin ihtiyaç duyduğu bir siteyi bozar — bir izin listesi tutun ve insanlara nasıl soracaklarını söyleyin.