Hızlı Özet (TL;DR)
Geleneksel bir güvenlik duvarı gelen paketlerin başlıklarını (IP ve Port) inceler; ancak paketin içeriğinde bir exploit (istismar kodu) veya SQL Injection komutu olup olmadığını anlayamaz. Saldırı Tespit Sistemi (IDS) ve Saldırı Önleme Sistemi (IPS), ağ trafiğinin derinliklerine inerek (DPI - Deep Packet Inspection) bilinen on binlerce siber saldırı imzasını gerçek zamanlı tarar. IDS saldırıyı tespit edip alarm üretirken; IPS saldırgan paketi ağa girdiği salisede yok ederek (DROP) sunuculara ulaşmasını engeller.
IDS ve IPS Arasındaki Kritik Farklar
| Kriter | Saldırı Tespit Sistemi (IDS) | Saldırı Önleme Sistemi (IPS) |
|---|---|---|
| Ağdaki Konumu | Pasif (Ağın yanında, span/mirror portu üzerinden dinler) | Aktif ve Satır İçi (In-Line, trafiğin tam üzerinde oturur) |
| Müdahale Biçimi | Yalnızca sistem yöneticisine alarm ve e-posta gönderir | Tehdit içeren paketi anında engeller ve IP’yi banlar |
| Gecikme Etkisi | Sıfır gecikme (Trafik akışını yavaşlatmaz) | Çok düşük milisaniyelik analiz gecikmesi |
| Hatalı Pozitif Riski | Zararsızdır, sadece yanlış alarm üretir | Yanlış kuralda meşru şirket trafiğini kesebilir |
Güvenlik Duvarında IPS Yapılandırırken 3 Altın Kural
- Sunucu Rollerine Özel Kural Kümeleri: Şirketinizde Linux ve PostgreSQL çalışıyorsa, Windows IIS açıklarına ait IPS kurallarını kapatarak güvenlik duvarı işlemci yükünü optimize edin.
- Kaba Kuvvet (Brute-Force) Savunması: RDP veya web portlarına arka arkaya 5 kez yanlış şifre deneyen dış IP adreslerini IPS kuralıyla otomatik olarak 24 saatliğine engelleyin.
- Düzenli İmza Güncellemeleri: Güvenlik duvarının IPS imza veritabanının üretici bulutuyla her gün senkronize olduğunu teyit edin.
IPS korumalı Berqnet UTM cihazlarıyla şirket ağınızı zırhlamak için Güvenlik Duvarı Hizmetleri sayfamızı inceleyin.