Sophos Access Point ve Firewall Entegrasyonu Nedir?

Sophos Firewall, Sophos Access Point cihazları için dahili bir Wireless Controller görevi görebilir. Access Point cihazları firewall tarafından keşfedilir, yapılandırılır ve yönetilir. Böylece SSID oluşturma, VLAN atama, misafir ağı yönetimi, istemci izleme ve erişim politikaları tek bir yönetim panelinden kontrol edilir.

Sophos Access Point ve Sophos Firewall entegrasyonu, kablosuz ağların merkezi olarak yönetilmesini, güvenlik politikalarının tek noktadan uygulanmasını ve kablosuz istemcilerin firewall güvenlik katmanlarından faydalanmasını sağlar. Özellikle Sophos APX serisi Access Point cihazları ile Sophos Firewall birlikte kullanıldığında, kablosuz ağ yönetimi doğrudan firewall üzerinden gerçekleştirilebilir. Bu sayede ek bir kablosuz kontrol cihazına ihtiyaç duyulmadan kurumsal Wi-Fi altyapısı merkezi olarak yönetilebilir.

Bu mimari özellikle aşağıdaki avantajları sağlar:

  • Merkezi kablosuz ağ yönetimi
  • Tek noktadan güvenlik politikası uygulama
  • Misafir ağlarının kolay yönetimi
  • VLAN bazlı kablosuz segmentasyon
  • Kullanıcı ve cihaz bazlı erişim kontrolü
  • Gelişmiş loglama ve raporlama

Sophos Access Point Modelleri ve Uyumluluk

Sophos’un farklı nesillerde Access Point ürünleri bulunmaktadır.

Access Point Serisi Yönetim Türü Destek Durumu
AP Series Sophos Firewall Eski nesil
APX Series Sophos Firewall veya Sophos Central Aktif kullanım
AP6 Series Sophos Central Wireless Yeni nesil

Önemli bir detay olarak AP6 serisi cihazlar yalnızca Sophos Central Wireless üzerinden yönetilir. Firewall üzerinden doğrudan yönetilemez.

Bu nedenle entegrasyon senaryosu planlanırken kullanılan Access Point modelinin destek durumu mutlaka kontrol edilmelidir.

Entegrasyon Öncesi Gereksinimler

Kuruluma başlamadan önce aşağıdaki şartların sağlanması gerekir.

Firewall Gereksinimleri

  • Sophos Firewall XGS veya XG cihazı
  • Güncel SFOS sürümü
  • Aktif Wireless Protection lisansı (sürüme bağlı olarak değişebilir)
  • DHCP ve DNS servislerinin çalışıyor olması

Access Point Gereksinimleri

  • Sophos AP veya APX serisi cihaz
  • PoE destekli switch veya PoE adaptör
  • Fabrika ayarlarında olması tavsiye edilir

Ağ Gereksinimleri

  • Firewall ve Access Point aynı Layer-2 ağda olmalıdır.
  • DHCP sunucusu IP dağıtabilmelidir.
  • UDP broadcast trafiği engellenmemelidir.

Sophos Access Point Firewall Tarafından Nasıl Keşfedilir?

Sophos Access Point açıldığında aşağıdaki süreci izler:

  1. DHCP üzerinden IP alır.
  2. Ağ üzerinde Sophos Firewall’u keşfetmeye çalışır.
  3. Firewall ile güvenli bağlantı kurar.
  4. Yönetim isteği gönderir.
  5. Firewall cihazı AP’yi onaylar.
  6. AP yönetim altına alınır.

Başarılı keşif sonrasında Access Point, firewall üzerinde bekleyen cihazlar listesinde görünür.

Sophos Firewall Üzerinden Access Point Ekleme

Adım 1: Access Point’i Ağa Bağlayın

  • Access Point’i PoE switch’e bağlayın.
  • DHCP üzerinden IP aldığını doğrulayın.
  • LED göstergelerinin normal çalıştığını kontrol edin.

Adım 2: Firewall Arayüzüne Giriş Yapın

SFOS sürümüne bağlı olarak menü isimleri küçük farklılık gösterebilir.

Genellikle:

Wireless
→ Access Points

veya

Wireless
→ AP Management

bölümüne gidilir.

Adım 3: Bekleyen Access Point’i Onaylayın

Yeni bulunan cihazlar “Pending Access Points” bölümünde görüntülenir.

Yönetim altına almak için:

Approve

işlemi uygulanır.

Onay sonrasında firewall gerekli konfigürasyonları Access Point’e gönderir.

Kablosuz Ağ (SSID) Oluşturma

Access Point yönetimi tamamlandıktan sonra kablosuz ağ tanımlanır.

İzlenecek yol:

Wireless
→ Wireless Networks
→ Add

Burada aşağıdaki bilgiler girilir:

Ayar Açıklama
SSID Kablosuz ağ adı
Security Mode WPA2 veya WPA3
VLAN ID İsteniyorsa VLAN etiketi
Encryption AES
Client Isolation İstemci izolasyonu
Band Selection 2.4 GHz / 5 GHz

Kurumsal ortamlarda WPA2-Enterprise veya WPA3-Enterprise tercih edilmelidir.

VLAN ile Kablosuz Ağ Ayrıştırma

Kurumsal yapılarda en yaygın senaryo VLAN segmentasyonudur.

Örnek yapı:

Ağ Türü VLAN
Personel VLAN 10
Misafir VLAN 20
IoT VLAN 30
Kamera Sistemi VLAN 40

SSID oluşturulurken ilgili VLAN atanır.

Örneğin:

SSID: Staff-WIFI
VLAN: 10

Firewall tarafında ilgili VLAN arayüzleri oluşturulmuş olmalıdır.

Misafir Ağı (Guest Wi-Fi) Yapılandırması

Sophos Firewall üzerinde misafir ağı oluşturulabilir.

Tipik yapı:

Guest-WIFI

özellikleri:

  • İnternet erişimi açık
  • Yerel ağ erişimi kapalı
  • Kullanıcı izolasyonu aktif
  • Bant genişliği sınırı uygulanmış

Firewall kuralları ile misafir kullanıcıların iç kaynaklara erişmesi engellenebilir.

Örnek:

Source:
Guest VLAN

Destination:
LAN

Action:
Drop

Firewall Kuralları ile Kablosuz Trafik Kontrolü

Entegrasyonun en büyük avantajlarından biri kablosuz istemcilerin doğrudan firewall politikalarına tabi olmasıdır.

Örneğin:

Sosyal Medya Kısıtlaması

Source:
Staff-WIFI

Destination:
Internet

Application Filter:
Social Networking

Action:
Drop

Belirli Web Sitelerine İzin

Source:
Guest-WIFI

Destination:
Internet

Web Policy:
Restricted Access

Action:
Accept

Bu sayede Access Point üzerinde ek politika tanımlamaya gerek kalmaz.

Access Point Durumu Nasıl Kontrol Edilir?

Firewall üzerinden aşağıdaki bilgiler görüntülenebilir:

  • Online / Offline durumu
  • Bağlı istemci sayısı
  • Kanal kullanımı
  • Veri trafiği
  • Firmware sürümü
  • CPU kullanımı
  • Uptime bilgisi

İzleme ekranı genellikle:

Wireless
→ Access Points

altında bulunur.

Firmware Güncellemesi

Sophos, Access Point firmware güncellemelerini firewall üzerinden dağıtabilir.

İzlenecek yol:

Wireless
→ Access Points
→ Firmware Upgrade

Güncelleme öncesinde:

  • Yapılandırma yedeği alınmalıdır.
  • Yoğun kullanım saatleri dışında uygulanmalıdır.
  • Birden fazla AP varsa aşamalı geçiş yapılmalıdır.

En Sık Karşılaşılan Sorunlar ve Çözümleri

Sorun Olası Sebep Çözüm
AP görünmüyor DHCP çalışmıyor DHCP kontrol edilmeli
AP Pending durumunda kalıyor Firewall ile iletişim sorunu Aynı ağda olduğundan emin olunmalı
SSID yayınlanmıyor Wireless network atanmadı AP profil kontrol edilmeli
İstemciler IP alamıyor VLAN yapılandırma hatası Switch ve firewall VLAN ayarları incelenmeli
AP Offline görünüyor Ağ erişim sorunu Kablo, PoE ve switch bağlantıları kontrol edilmeli

Sophos Community forumlarında en sık karşılaşılan problemlerin büyük bölümü VLAN yapılandırma hataları ve AP’nin firewall tarafından keşfedilememesinden kaynaklanmaktadır.

Sophos Central ile Yönetim Alternatifi

Özellikle APX ve AP6 serilerinde Sophos, yönetimi giderek Sophos Central platformuna taşımaktadır.

Sophos Central avantajları:

  • Bulut tabanlı yönetim
  • Çoklu lokasyon desteği
  • Merkezi raporlama
  • Zero-touch deployment
  • Uzaktan firmware yönetimi

Bir AP aynı anda hem Sophos Firewall hem de Sophos Central tarafından yönetilemez. Yönetim yöntemi seçilirken kurumsal ihtiyaçlar değerlendirilmelidir.

Güvenlik İçin En İyi Uygulamalar

Sophos Access Point ve Firewall entegrasyonunda aşağıdaki güvenlik önerileri uygulanmalıdır:

  1. WPA3 kullanın.
  2. Misafir ağını ayrı VLAN’da çalıştırın.
  3. Yönetim ağına erişimi sınırlandırın.
  4. Kullanılmayan SSID’leri kapatın.
  5. Düzenli firmware güncellemesi yapın.
  6. Rogue Access Point tespitlerini izleyin.
  7. Güçlü yönetici parolaları kullanın.
  8. Kablosuz istemcileri kullanıcı bazlı doğrulayın.

Sık Sorulan Sorular

Sophos AP6 cihazları firewall üzerinden yönetilebilir mi?

Hayır. AP6 serisi cihazlar yalnızca Sophos Central Wireless platformu üzerinden yönetilmektedir.

Access Point ile Firewall farklı VLAN’larda olabilir mi?

Evet. Ancak AP’nin firewall’u keşfedebilmesi ve yönetim trafiğinin düzgün çalışabilmesi için gerekli yönlendirme ve erişim kuralları tanımlanmalıdır.

Bir firewall kaç Access Point yönetebilir?

Desteklenen AP sayısı kullanılan Sophos Firewall modeline ve SFOS sürümüne göre değişir. Kurulum öncesinde Sophos’un resmi ölçeklendirme tabloları kontrol edilmelidir.

Misafir kullanıcıların şirket ağına erişmesini nasıl engelleyebilirim?

Misafir SSID’sini ayrı bir VLAN üzerinde çalıştırıp firewall kurallarıyla LAN erişimini engelleyebilirsiniz.

Access Point firmware güncellemesi sırasında kesinti olur mu?

Evet. Firmware yükseltmesi sırasında AP yeniden başlatılır ve bağlı istemcilerin bağlantısı kısa süreli olarak kesilir. Bu nedenle güncellemelerin mesai dışı saatlerde yapılması önerilir.

Sophos Access Point ve Sophos Firewall entegrasyonu, kablosuz ağ yönetimini merkezi hale getirerek güvenlik ve operasyonel verimlilik sağlar. Özellikle APX serisi cihazlarla kullanılan Sophos Firewall, ek bir kablosuz denetleyiciye ihtiyaç duymadan SSID yönetimi, VLAN segmentasyonu, misafir ağı oluşturma ve güvenlik politikalarının uygulanmasını mümkün kılar. Doğru planlanmış bir entegrasyon sayesinde hem kullanıcı deneyimi iyileşir hem de kurumun ağ güvenliği önemli ölçüde artırılır.