Sophos Access Point ve Firewall Entegrasyonu Nedir?
Sophos Firewall, Sophos Access Point cihazları için dahili bir Wireless Controller görevi görebilir. Access Point cihazları firewall tarafından keşfedilir, yapılandırılır ve yönetilir. Böylece SSID oluşturma, VLAN atama, misafir ağı yönetimi, istemci izleme ve erişim politikaları tek bir yönetim panelinden kontrol edilir.
Sophos Access Point ve Sophos Firewall entegrasyonu, kablosuz ağların merkezi olarak yönetilmesini, güvenlik politikalarının tek noktadan uygulanmasını ve kablosuz istemcilerin firewall güvenlik katmanlarından faydalanmasını sağlar. Özellikle Sophos APX serisi Access Point cihazları ile Sophos Firewall birlikte kullanıldığında, kablosuz ağ yönetimi doğrudan firewall üzerinden gerçekleştirilebilir. Bu sayede ek bir kablosuz kontrol cihazına ihtiyaç duyulmadan kurumsal Wi-Fi altyapısı merkezi olarak yönetilebilir.
Bu mimari özellikle aşağıdaki avantajları sağlar:
- Merkezi kablosuz ağ yönetimi
- Tek noktadan güvenlik politikası uygulama
- Misafir ağlarının kolay yönetimi
- VLAN bazlı kablosuz segmentasyon
- Kullanıcı ve cihaz bazlı erişim kontrolü
- Gelişmiş loglama ve raporlama
Sophos Access Point Modelleri ve Uyumluluk
Sophos’un farklı nesillerde Access Point ürünleri bulunmaktadır.
| Access Point Serisi | Yönetim Türü | Destek Durumu |
| AP Series | Sophos Firewall | Eski nesil |
| APX Series | Sophos Firewall veya Sophos Central | Aktif kullanım |
| AP6 Series | Sophos Central Wireless | Yeni nesil |
Önemli bir detay olarak AP6 serisi cihazlar yalnızca Sophos Central Wireless üzerinden yönetilir. Firewall üzerinden doğrudan yönetilemez.
Bu nedenle entegrasyon senaryosu planlanırken kullanılan Access Point modelinin destek durumu mutlaka kontrol edilmelidir.
Entegrasyon Öncesi Gereksinimler
Kuruluma başlamadan önce aşağıdaki şartların sağlanması gerekir.
Firewall Gereksinimleri
- Sophos Firewall XGS veya XG cihazı
- Güncel SFOS sürümü
- Aktif Wireless Protection lisansı (sürüme bağlı olarak değişebilir)
- DHCP ve DNS servislerinin çalışıyor olması
Access Point Gereksinimleri
- Sophos AP veya APX serisi cihaz
- PoE destekli switch veya PoE adaptör
- Fabrika ayarlarında olması tavsiye edilir
Ağ Gereksinimleri
- Firewall ve Access Point aynı Layer-2 ağda olmalıdır.
- DHCP sunucusu IP dağıtabilmelidir.
- UDP broadcast trafiği engellenmemelidir.
Sophos Access Point Firewall Tarafından Nasıl Keşfedilir?
Sophos Access Point açıldığında aşağıdaki süreci izler:
- DHCP üzerinden IP alır.
- Ağ üzerinde Sophos Firewall’u keşfetmeye çalışır.
- Firewall ile güvenli bağlantı kurar.
- Yönetim isteği gönderir.
- Firewall cihazı AP’yi onaylar.
- AP yönetim altına alınır.
Başarılı keşif sonrasında Access Point, firewall üzerinde bekleyen cihazlar listesinde görünür.
Sophos Firewall Üzerinden Access Point Ekleme
Adım 1: Access Point’i Ağa Bağlayın
- Access Point’i PoE switch’e bağlayın.
- DHCP üzerinden IP aldığını doğrulayın.
- LED göstergelerinin normal çalıştığını kontrol edin.
Adım 2: Firewall Arayüzüne Giriş Yapın
SFOS sürümüne bağlı olarak menü isimleri küçük farklılık gösterebilir.
Genellikle:
Wireless
→ Access Points
veya
Wireless
→ AP Management
bölümüne gidilir.
Adım 3: Bekleyen Access Point’i Onaylayın
Yeni bulunan cihazlar “Pending Access Points” bölümünde görüntülenir.
Yönetim altına almak için:
Approve
işlemi uygulanır.
Onay sonrasında firewall gerekli konfigürasyonları Access Point’e gönderir.
Kablosuz Ağ (SSID) Oluşturma
Access Point yönetimi tamamlandıktan sonra kablosuz ağ tanımlanır.
İzlenecek yol:
Wireless
→ Wireless Networks
→ Add
Burada aşağıdaki bilgiler girilir:
| Ayar | Açıklama |
| SSID | Kablosuz ağ adı |
| Security Mode | WPA2 veya WPA3 |
| VLAN ID | İsteniyorsa VLAN etiketi |
| Encryption | AES |
| Client Isolation | İstemci izolasyonu |
| Band Selection | 2.4 GHz / 5 GHz |
Kurumsal ortamlarda WPA2-Enterprise veya WPA3-Enterprise tercih edilmelidir.
VLAN ile Kablosuz Ağ Ayrıştırma
Kurumsal yapılarda en yaygın senaryo VLAN segmentasyonudur.
Örnek yapı:
| Ağ Türü | VLAN |
| Personel | VLAN 10 |
| Misafir | VLAN 20 |
| IoT | VLAN 30 |
| Kamera Sistemi | VLAN 40 |
SSID oluşturulurken ilgili VLAN atanır.
Örneğin:
SSID: Staff-WIFI
VLAN: 10
Firewall tarafında ilgili VLAN arayüzleri oluşturulmuş olmalıdır.
Misafir Ağı (Guest Wi-Fi) Yapılandırması
Sophos Firewall üzerinde misafir ağı oluşturulabilir.
Tipik yapı:
Guest-WIFI
özellikleri:
- İnternet erişimi açık
- Yerel ağ erişimi kapalı
- Kullanıcı izolasyonu aktif
- Bant genişliği sınırı uygulanmış
Firewall kuralları ile misafir kullanıcıların iç kaynaklara erişmesi engellenebilir.
Örnek:
Source:
Guest VLAN
Destination:
LAN
Action:
Drop
Firewall Kuralları ile Kablosuz Trafik Kontrolü
Entegrasyonun en büyük avantajlarından biri kablosuz istemcilerin doğrudan firewall politikalarına tabi olmasıdır.
Örneğin:
Sosyal Medya Kısıtlaması
Source:
Staff-WIFI
Destination:
Internet
Application Filter:
Social Networking
Action:
Drop
Belirli Web Sitelerine İzin
Source:
Guest-WIFI
Destination:
Internet
Web Policy:
Restricted Access
Action:
Accept
Bu sayede Access Point üzerinde ek politika tanımlamaya gerek kalmaz.
Access Point Durumu Nasıl Kontrol Edilir?
Firewall üzerinden aşağıdaki bilgiler görüntülenebilir:
- Online / Offline durumu
- Bağlı istemci sayısı
- Kanal kullanımı
- Veri trafiği
- Firmware sürümü
- CPU kullanımı
- Uptime bilgisi
İzleme ekranı genellikle:
Wireless
→ Access Points
altında bulunur.
Firmware Güncellemesi
Sophos, Access Point firmware güncellemelerini firewall üzerinden dağıtabilir.
İzlenecek yol:
Wireless
→ Access Points
→ Firmware Upgrade
Güncelleme öncesinde:
- Yapılandırma yedeği alınmalıdır.
- Yoğun kullanım saatleri dışında uygulanmalıdır.
- Birden fazla AP varsa aşamalı geçiş yapılmalıdır.
En Sık Karşılaşılan Sorunlar ve Çözümleri
| Sorun | Olası Sebep | Çözüm |
| AP görünmüyor | DHCP çalışmıyor | DHCP kontrol edilmeli |
| AP Pending durumunda kalıyor | Firewall ile iletişim sorunu | Aynı ağda olduğundan emin olunmalı |
| SSID yayınlanmıyor | Wireless network atanmadı | AP profil kontrol edilmeli |
| İstemciler IP alamıyor | VLAN yapılandırma hatası | Switch ve firewall VLAN ayarları incelenmeli |
| AP Offline görünüyor | Ağ erişim sorunu | Kablo, PoE ve switch bağlantıları kontrol edilmeli |
Sophos Community forumlarında en sık karşılaşılan problemlerin büyük bölümü VLAN yapılandırma hataları ve AP’nin firewall tarafından keşfedilememesinden kaynaklanmaktadır.
Sophos Central ile Yönetim Alternatifi
Özellikle APX ve AP6 serilerinde Sophos, yönetimi giderek Sophos Central platformuna taşımaktadır.
Sophos Central avantajları:
- Bulut tabanlı yönetim
- Çoklu lokasyon desteği
- Merkezi raporlama
- Zero-touch deployment
- Uzaktan firmware yönetimi
Bir AP aynı anda hem Sophos Firewall hem de Sophos Central tarafından yönetilemez. Yönetim yöntemi seçilirken kurumsal ihtiyaçlar değerlendirilmelidir.
Güvenlik İçin En İyi Uygulamalar
Sophos Access Point ve Firewall entegrasyonunda aşağıdaki güvenlik önerileri uygulanmalıdır:
- WPA3 kullanın.
- Misafir ağını ayrı VLAN’da çalıştırın.
- Yönetim ağına erişimi sınırlandırın.
- Kullanılmayan SSID’leri kapatın.
- Düzenli firmware güncellemesi yapın.
- Rogue Access Point tespitlerini izleyin.
- Güçlü yönetici parolaları kullanın.
- Kablosuz istemcileri kullanıcı bazlı doğrulayın.
Sık Sorulan Sorular
Sophos AP6 cihazları firewall üzerinden yönetilebilir mi?
Hayır. AP6 serisi cihazlar yalnızca Sophos Central Wireless platformu üzerinden yönetilmektedir.
Access Point ile Firewall farklı VLAN’larda olabilir mi?
Evet. Ancak AP’nin firewall’u keşfedebilmesi ve yönetim trafiğinin düzgün çalışabilmesi için gerekli yönlendirme ve erişim kuralları tanımlanmalıdır.
Bir firewall kaç Access Point yönetebilir?
Desteklenen AP sayısı kullanılan Sophos Firewall modeline ve SFOS sürümüne göre değişir. Kurulum öncesinde Sophos’un resmi ölçeklendirme tabloları kontrol edilmelidir.
Misafir kullanıcıların şirket ağına erişmesini nasıl engelleyebilirim?
Misafir SSID’sini ayrı bir VLAN üzerinde çalıştırıp firewall kurallarıyla LAN erişimini engelleyebilirsiniz.
Access Point firmware güncellemesi sırasında kesinti olur mu?
Evet. Firmware yükseltmesi sırasında AP yeniden başlatılır ve bağlı istemcilerin bağlantısı kısa süreli olarak kesilir. Bu nedenle güncellemelerin mesai dışı saatlerde yapılması önerilir.
Sophos Access Point ve Sophos Firewall entegrasyonu, kablosuz ağ yönetimini merkezi hale getirerek güvenlik ve operasyonel verimlilik sağlar. Özellikle APX serisi cihazlarla kullanılan Sophos Firewall, ek bir kablosuz denetleyiciye ihtiyaç duymadan SSID yönetimi, VLAN segmentasyonu, misafir ağı oluşturma ve güvenlik politikalarının uygulanmasını mümkün kılar. Doğru planlanmış bir entegrasyon sayesinde hem kullanıcı deneyimi iyileşir hem de kurumun ağ güvenliği önemli ölçüde artırılır.

