Kurumsal firewall seçimi, kuruluşunuzun trafiğini, uygulama yelpazesini, bütçesini ve teknik ekip kapasitesini dikkate alarak yapılan stratejik bir karardır. Yanlış seçim hem güvenlik açığı hem de kullanılmayan kapasite için gereksiz harcama anlamına gelir.
Günümüzde NGFW (Next-Generation Firewall) yetenekleri —IPS, uygulama denetimi, SSL incelemesi, tehdit istihbaratı— standart beklentilerdir. Önemli olan bu özelliklerin trafiğinizin hacmine ve bileşimine uygun şekilde performans göstermesidir.
Doğru karar verilmediğinde üç ana risk ortaya çıkar: performans darboğazları (özellikle SSL incelemesi devrede iken throughput düşüşü), beklenmedik lisans maliyetleri (kullanıcı, abonelik veya modül bazlı) ve yönetim karmaşası (GUI, CLI, API tutarlılığı). Sahada gözlemlediğimiz tipik bir senaryoda bir kurum 5 Gbps kapasiteli cihaz aldı; ancak tüm güvenlik servislerini açınca trafikte yüzde ellinin üzerinde düşüş yaşadı. Bu da yatırımın tekrar gözden geçirilmesi ve ikinci cihaz eklemesi anlamına geldi.
Seçim süreci yalnızca teknik değerlendirme değildir. Bütçe sınırları, tedarikçi ekosistemi, yerel destek kapasitesi ve ekibin ürünü benimseme süresi de en az cihaz özellikleri kadar önemlidir. Güvenlik duvarı yatırımı operasyonel ve yönetimsel yükü doğrudan etkiler.
Öncelikle throughput ve bağlantı kapasitesi değerleri datasheet'te belirtilen maksimum değerler değil, tüm servisler aktif durumunda ölçülen değerlerdir. Satıcıdan mutlaka SSL incelemesi, IPS, uygulama kontrolü ve DPI açık iken throughput rakamını isteyin. İkinci kritik nokta yedeklilik ve yüksek erişilebilirlik (HA) yapılandırmasının ne kadar hızlı çalıştığıdır.
| Özellik | Küçük-Orta İşletme | Kurumsal | Büyük Veri Merkezi |
|---|---|---|---|
| Throughput | 500 Mbps – 2 Gbps | 2–10 Gbps | 10 Gbps+ |
| Eşzamanlı Bağlantı | 100 bin – 1 milyon | 1–5 milyon | 10 milyon+ |
| SSL İnceleme Kapasitesi | 200–500 Mbps | 1–5 Gbps | 5 Gbps+ |
| IPS Throughput | 400 Mbps – 1 Gbps | 2–8 Gbps | 10 Gbps+ |
Üçüncü olarak yönetim arayüzü ve otomasyon kapasitesine bakın. REST API, Terraform sağlayıcısı, merkezi yönetim konsolu (multi-tenant) ve güvenlik politika versiyonlama desteği operasyonel verimliliği doğrudan etkiler. Ağ altyapı çözümleriniz ile entegrasyon kolaylığı da karar aşamasında test edilmelidir.
Klasik state-based firewall'lar yalnızca IP, port ve protokol bazlı kural çalıştırır; NGFW ise uygulama katmanı denetimi (application awareness), kullanıcı kimliği entegrasyonu (Active Directory, LDAP) ve tehdit istihbaratı beslemesi sağlar. Eğer kuruluşunuzda SaaS uygulamaları yaygınsa (Salesforce, Office 365, Slack), NGFW olmadan trafik kontrolü gerçekleştirmek neredeyse imkansızdır.
Klasik FW'da "TCP 443 izin ver" kuralı tüm HTTPS trafiğini geçirir. NGFW'de "Salesforce uygulamasına güvenlik ekibi izin ver, diğer kullanıcılara engelle" şeklinde granüler politika yazabilirsiniz.
SSL/TLS trafiğinin içini görmek isteyen her kurum için SSL inceleme modülü şarttır; ancak bu özellik performans üzerinde yüzde kırk ila yetmiş arasında düşüşe yol açabilir. Dolayısıyla datasheet'teki "Firewall throughput" değil, "Threat Prevention throughput" (tüm özellikler açık) değerine bakmalısınız. İç ağ güvenlik analizleriniz hangi uygulamaların şifreli bağlantı kullandığını gösterir ve SSL inspection ihtiyacını netleştirir.
Kurumsal firewall'ın gerçek maliyeti donanım bedeli, yıllık abonelik (imza güncelleme, tehdit istihbaratı, uygulama tanımlama veritabanı), destek sözleşmesi, HA için ikinci cihaz ve eğitim maliyetlerinin toplamıdır. Bazı satıcılar kullanıcı sayısına göre (per-user), bazıları throughput veya cihaz modeline göre lisans verir.
Birçok üründe IPS, URL filtreleme, sandboxing ayrı abonelik modülleridir. İlk yıl promosyon paketi ile gelebilir; yenileme döneminde lisans bedeli cihaz fiyatının üçte birine kadar çıkabilir.
Toplam sahiplik maliyeti (TCO) hesabı için beş yıllık dönemi göz önüne alın: İlk yıl cihaz + lisans + kurulum; sonraki dört yıl yıllık abonelik yenileme + olası donanım genişletme. Tipik bir kurumsal NGFW için beş yıllık TCO cihaz fiyatının iki ila üç katı arasındadır. Bakım anlaşmaları kapsamında firewall güncellemeleri ve olay müdahale süreleri de maliyet matrisine dahil edilmelidir.
Pazar lideri markalar güçlü topluluk desteği, geniş belgelendirme ve üçüncü parti entegrasyon sağlarken bazen daha yüksek fiyat etiketine sahip olur. Orta segment satıcılar ise maliyet-performans açısından cazip; ancak yerel destek ekibi, Türkçe GUI ve cevap süreleri açısından daha sınırlı olabilir.
Ek olarak, firewall'ınızın SIEM, EDR, SOAR gibi güvenlik altyapı bileşenlerinizle nasıl entegre olduğunu değerlendirin. API zenginliği, syslog formatı ve CEF/LEEF desteği merkezi güvenlik izleme açısından kritiktir. Siber güvenlik ekosisteminizin tamamı firewall logları üzerine kurulu olduğundan log yapısı ve API çağrı limitleri önceden test edilmelidir.
Tedarikçi ile yazdığınız PoC (Proof of Concept) anlaşmasında gerçek üretim trafiğini (veya en azından simüle edilmiş yük testini) içeren senaryolar bulunmalıdır. Laboratuvar ortamında yapılan testler operasyonel gerçekliği yansıtmaz.
PoC süresi genellikle iki ila dört hafta arasındadır. Bu süreyi kısaltmaya çalışmayın; gerçek senaryoların ortaya çıkması zaman gerektirir. Web uygulama güvenlik testleriniz sırasında firewall'ın IPS modülünün davranışı da değerlendirilebilir.
Seçim tamamlandıktan sonra devreye alma planlaması en az karar süreci kadar kritiktir. Yanlış yapılandırma veya hatalı politika migrasyonu kesinti riskini artırır. Sahada gözlemlediğimiz en yaygın hata eski firewall kurallarını birebir yeni cihaza taşımak; ancak NGFW'nin uygulama denetimi kullanılmadığında pek çok özellik boşa gider.
Bazı modern NGFW platformları makine öğrenmesi ile trafik anomalilerini tespit eder ve politika önerileri sunar. Bu özellik ilk üç ay boyunca "izleme modu"nda çalıştırılarak yanlış pozitifleri azaltabilir.
İlk ay günlük log incelemesi, ikinci ay haftalık rapor değerlendirmesi ve üçüncü aydan itibaren aylık güvenlik durum değerlendirmesi yapılmalıdır. Performans metrikleri (CPU, bellek, disk, bağlantı sayısı) sürekli izlenmeli ve eşikler aşılmadan önce kapasite artırımı planlanmalıdır. Network performans optimizasyonu hizmetimiz bu izleme sürecini destekleyebilir.
En önemli kriter tüm güvenlik servisleri (IPS, SSL incelemesi, uygulama kontrolü) açık durumdayken cihazın gerçek throughput değeridir. Liste üzerindeki maksimum değerler değil, operasyonel koşullardaki performans dikkate alınmalıdır.
Klasik firewall IP, port ve protokol bazlı filtreleme yapar; NGFW uygulama katmanı denetimi, kullanıcı kimliği entegrasyonu ve tehdit istihbaratı ile çalışır. Bulut uygulamaları ve HTTPS trafiği kontrolü için NGFW şarttır.
Yıllık abonelik genellikle cihaz fiyatının yüzde on beş ila otuz beşi arasındadır. Tehdit istihbaratı, URL filtreleme ve sandboxing gibi modüller ayrı lisanslanabilir, dolayısıyla ilk yıl promosyon sonrası yenileme bütçesi önceden planlanmalıdır.
En az iki ila dört hafta sürmeli ve gerçek üretim trafiği veya simüle edilmiş yük testlerini içermelidir. Laboratuvar ortamındaki hızlı testler operasyonel performansı yansıtmaz.
Yerel destek kapasitesi, yedek parça stoku ve hızlı olay müdahale süresi önemliyse yerli veya Türkiye'de güçlü distribütörü olan markalar avantajlıdır. Ancak teknik olgunluk, güncellik ve ekosistem entegrasyonu da değerlendirilmelidir; tek kriter marka kökenine indirgenemez.
Kurumsal firewall seçimi teknik özelliklerin yanı sıra operasyonel gerçeklik, toplam sahiplik maliyeti ve satıcı ekosistemiyle birlikte ele alınması gereken çok boyutlu bir karardır. Datasheet'teki rakamlar yalnızca başlangıç noktasıdır; gerçek değer cihazın tüm servisler açıkken gösterdiği performanstan, lisans modelinin şeffaflığından ve kritik anlarda sağlanan destekten gelir.
Deneyimlerimizde en başarılı projeler PoC sürecine yeterli zaman ayıran, ekip geri bildirimini dikkate alan ve beş yıllık TCO hesabını baştan yapan kuruluşlar tarafından yürütülenlerdir. Eğer kurumsal firewall seçimi, güvenlik duvarı yapılandırması veya dijital güvenlik uyum danışmanlığı konularında desteğe ihtiyacınız varsa, invekor ekibi olarak tarafsız değerlendirme ve devreye alma hizmetlerimiz hakkında bizimle iletişime geçebilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 28 Ağustos 2026 tarihinde güncellenmiştir.