Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri

KOBİ için Firewall Seçim Rehberi 2026: Doğru Güvenlik Duvarı Nasıl Seçilir?

Firewall seçim rehberi 2026'da KOBİ'ler için üç soruya yanıt vermelidir: cihaz şifreli trafiği denetlerken hangi hızı korur, hangi güvenlik servisleri lisansa dahildir ve cihazı kim yönetecek? Doğru güvenlik duvarı seçimi, veri sayfasındaki en büyük rakama değil, tüm koruma özellikleri açıkken ölçülen Threat Protection değerine ve kurumunuzun gerçek trafiğine dayanır.

2026'da Firewall Seçimi Neden Farklı?

2026'da firewall seçimi beş yıl öncesinden farklıdır çünkü web trafiğinin büyük çoğunluğu şifrelidir, fidye yazılımı küçük işletmeleri büyük kurumlardan daha sık vurur ve klasik SSL VPN yerini IPsec ile sıfır güven erişimine bırakmaktadır. Bu üç değişim, seçim ölçütünü ham bant genişliğinden şifreli trafik denetimine ve kimlik tabanlı erişime taşır.

Birinci değişim şifreli trafiktir. Bir güvenlik duvarı, HTTPS bağlantısını açmadan içindeki dosyayı, komutu veya veri sızıntısını göremez. SSL/TLS denetimi cihazın en çok kaynak tüketen işlemidir; bu yüzden veri sayfasındaki etkileyici Firewall throughput rakamı, denetim açıldığında çok daha küçük bir değere iner.

İkinci değişim tehdit ortamıdır. Verizon 2025 Veri İhlali Araştırmaları Raporu (DBIR), incelenen ihlallerin yüzde 44'ünde fidye yazılımının rol oynadığını; küçük ve orta ölçekli işletmelerdeki ihlallerde bu oranın yüzde 88'e çıktığını, büyük kuruluşlarda ise yüzde 39'da kaldığını bildiriyor. Güvenlik duvarı bu tabloda ilk savunma katmanıdır.

Üçüncü değişim uzaktan erişim modelidir. Fortinet, FortiOS 7.6 serisiyle SSL VPN'i aşamalı olarak kaldırarak IPsec ve ZTNA'yı önerilen yol olarak tanımladı; hangi modelde ve hangi sürümde neyin kaldırıldığını kendi cihazınız için resmî sürüm notlarından doğrulayın. Bugün alınacak cihaz, uzaktan çalışanları IPsec veya kimlik tabanlı erişimle bağlayacak şekilde planlanmalıdır.

Uyum tarafında da tablo nettir. KVKK Kurulu'nun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) belgesi, güvenlik duvarı ve ağ geçidini internetten gelen izinsiz erişim tehditlerine karşı ilk savunma hattı olarak anar. Kişisel veri işleyen işletme için doğru yapılandırılmış güvenlik duvarı bu nedenle hukuki yükümlülüğün de parçasıdır; güncel mevzuatı ve resmî rehberi mutlaka doğrulayın. Güvenlik duvarının temel işlevlerini hatırlamak isteyenler için FortiGate firewall nedir rehberimiz iyi bir başlangıçtır.

İhtiyaç Analizi: Hangi Sorulara Önce Yanıt Vermelisiniz?

Firewall ihtiyaç analizi yedi soruyla başlar: kaç kullanıcı ve cihaz var, internet hattı kaç Mbps ve üç yıl içinde ne olacak, kaç şube ve uzaktan çalışan bağlanacak, hangi sunuculara dışarıdan erişilecek, hangi bulut servisleri kullanılıyor, hangi mevzuata tabisiniz ve cihazı kim yönetecek? Bu yanıtlar model sınıfını ve lisans paketini belirler.

Saha deneyimimizde en sık gördüğümüz hata, analizi kullanıcı sayısıyla başlatıp bitirmektir. Fortinet veri sayfaları kullanıcı sayısı vermez; çünkü 30 kişilik bir muhasebe ofisiyle 30 kişilik bir video prodüksiyon stüdyosunun trafiği aynı değildir. Sayıma IP telefon, yazıcı, kamera, POS ve misafir Wi-Fi cihazlarını da ekleyin; eş zamanlı oturum sayısını en çok bunlar şişirir.

SoruNeden önemliSeçime etkisi
Kaç kullanıcı ve cihaz var?Eş zamanlı oturum ve saniyedeki yeni oturum sayısını belirlerModel sınıfı, oturum tablosu kapasitesi
İnternet hattı kaç Mbps, üç yıl sonra ne olacak?Denetim açıkken cihaz hattı doldurabilmeliThreat Protection ve SSL Inspection eşiği
Kaç şube ve uzaktan çalışan bağlanacak?Tünel sayısı ve şifreleme yüküIPsec VPN throughput, ZTNA ihtiyacı, SD-WAN
Dışarıdan erişilen sunucu var mı?Yayınlanan servisler saldırı yüzeyidirIPS, DMZ segmenti, gerekirse WAF
Hangi bulut servisleri kullanılıyor?SaaS trafiği çıkış bant genişliğini ve DNS güvenliğini etkilerUygulama kontrolü, DNS filtreleme, SD-WAN
Hangi mevzuata tabisiniz?KVKK ve 5651 kapsamındaki log saklama gereksinimleriLoglama, FortiAnalyzer veya harici log sunucusu
Cihazı kim yönetecek?Yapılandırılmamış NGFW koruma sağlamazİç ekip, yönetilen hizmet, destek seviyesi

Bu tabloyu dolduran kurumun elinde bir profil vardır: 25 kullanıcılı tek ofis ile üç şubeli, 120 kullanıcılı bir üretim firması aynı model sınıfından cihaz almaz. Yazılı profil, teklif aşamasında sizin ölçütlerinizin konuşulmasını sağlar.

Veri Sayfasındaki Hangi Değer Gerçekten Önemli?

Firewall veri sayfasında KOBİ için karar verdirici değer Firewall throughput değil Threat Protection throughput'udur: IPS, antivirüs ve uygulama kontrolünün birlikte açık olduğu durumda ölçülen hızdır. Şifreli trafiğin denetleneceği ağlarda ikinci kritik değer SSL Inspection throughput, şubeler arası tünel kurulacaksa IPsec VPN throughput'udur.

Veri sayfasındaki başlıca değerlerin anlamı şöyledir:

  • Firewall throughput: Hiçbir güvenlik profili açık değilken, farklı paket boyutlarıyla (1518 / 512 / 64 byte UDP) ölçülen ham yönlendirme hızı. Pazarlama malzemelerinde en büyük yazılan, karar için en az anlamlı olan değerdir.
  • IPS throughput: Yalnızca saldırı önleme motoru açıkken ölçülen hız.
  • Threat Protection throughput: IPS, antivirüs ve uygulama kontrolü aynı anda açıkken ölçülen hız. KOBİ'nin gerçek çalışma koşuluna en yakın değer budur.
  • SSL Inspection throughput: Şifreli trafiğin açılıp denetlendiği durumda cihazın koruyabildiği hız. Tüm kullanıcılar için derin denetim açılacaksa pratik tavan bu değerdir.
  • IPsec VPN throughput: Şubeler arası veya uzaktan erişim tünellerinde şifrelenmiş trafik kapasitesi.
  • Eş zamanlı oturum ve saniyedeki yeni oturum: Çok cihazlı ortamlarda ve misafir ağlarında darboğaz yaratan iki kapasite değeri.

Projelerimizde uyguladığımız pratik kural şudur: Threat Protection değeri, internet hattınızın üç yıl sonraki tahmini hızının en az bir buçuk katı olmalı; derin SSL denetimi tüm kullanıcılar için açılacaksa SSL Inspection değeri bugünkü hat hızının altına düşmemelidir. Aşağıdaki tablo, Fortinet'in resmî veri sayfalarındaki değerlerle giriş seviyesi dört FortiGate modelini yan yana koyar.

ModelFirewall throughputThreat ProtectionSSL InspectionIPsec VPNTipik konumlandırma
FortiGate 40F5 Gbps600 Mbps310 Mbps4,4 GbpsMikro ofis, kasa/POS noktası, tek hatlı küçük şube
FortiGate 60F10 Gbps700 Mbps630 Mbps6,5 GbpsKlasik şube; en yaygın giriş modeli
FortiGate 70G10 Gbps1,3 Gbps1,4 Gbps7,1 GbpsSSL denetimi açık çalışacak şube veya küçük merkez
FortiGate 90G28 Gbps2,2 Gbps2,6 Gbps25 GbpsÇok şubeli yapının merkezi, yoğun tünel trafiği

Tablodaki değerler Fortinet veri sayfalarından alınmıştır; güncel ürün matrisi için Fortinet Product Matrix belgesine bakabilirsiniz. Tablonun anlattığı şey açıktır: 60F ile 70G aynı Firewall throughput değerine sahiptir, ancak SSL denetimi açıldığında 70G iki kattan fazla kapasite korur. Modeller arasındaki farkları port yapısı, ASIC nesli ve Wi-Fi/PoE varyantlarıyla birlikte FortiGate 40F, 60F, 70G ve 90G karşılaştırmamızda ayrıntılı inceledik; serinin tamamı FortiGate çözüm sayfamızda yer alır.

Güvenlik Özellikleri ve Lisans Paketi Nasıl Seçilir?

Firewall lisans paketi seçimi, donanım seçimi kadar belirleyicidir: aynı FortiGate modeli FortiGuard ATP, UTP veya Enterprise paketiyle farklı bir koruma seviyesi sunar. Paketler iç içe kurgulanır: ATP tehdit korumasını, UTP buna web ve DNS güvenliğini, Enterprise ise veri sızıntısı önleme ve IoT görünürlüğünü ekler. Kullanıcıları internete çıkan çoğu KOBİ için başlangıç noktası UTP'dir.

Lisanssız bir NGFW yalnızca durum bilgili paket filtreleme ve VPN yapar; imza güncellemesi almadığı için yeni tehditleri tanımaz. Bu yüzden teklif karşılaştırırken cihaz, lisans ve destek üçlüsünü tek satır olarak okuyun. Paketlerin genel yönelimi şöyledir; içerikler üretici tarafından güncellenebildiği için sipariş anında güncel sipariş rehberini doğrulayın:

  • ATP (Advanced Threat Protection): IPS, uygulama kontrolü ve antivirüs ile bulut tabanlı sandbox analizini birleştiren zararlı yazılım korumasını kapsar. İçerik filtrelemenin başka bir katmanda yapıldığı ortamlar için tehdit odaklı, dar kapsamlı paket.
  • UTP (Unified Threat Protection): ATP kapsamına URL (web) filtreleme, DNS filtreleme, video filtreleme ve botnet / komuta-kontrol iletişimi engellemeyi ekler. Kullanıcıların internete çıktığı klasik ofis için dengeli paket.
  • Enterprise Protection: UTP kapsamına veri kaybı önleme (DLP), saldırı yüzeyi izleme ve risk puanlama, yapay zekâ destekli satır içi zararlı yazılım önleme ve IoT cihaz tespiti gibi servisleri ekleyen en geniş paket.

Lisansın yanına gelen ikinci karar destek seviyesidir. FortiCare Premium günün her saati teknik destek ve donanım değişimi sağlar; Elite seviyesi daha hızlı yanıt hedefleri ve ek hizmetler ekler. Süre seçimi (1, 3 veya 5 yıl) toplam maliyeti ve yenileme operasyonunu doğrudan etkiler: uzun süre birim maliyeti düşürür ama teknoloji değişimi riskini size bırakır. Paketlerin ayrıntılı kapsamını FortiGuard UTP, ATP ve Enterprise paket farkları yazımızda anlattık.

Firewall Tek Başına Yeterli mi? Switch, Wi-Fi ve Uzaktan Erişim

Firewall tek başına yeterli değildir; ağın içinden başlayan bir tehdit (bulaşmış bir dizüstü, misafir Wi-Fi'deki bir telefon, kötü yapılandırılmış bir VPN istemcisi) internet çıkışındaki güvenlik duvarını hiç görmez. 2026'da KOBİ mimarisi, güvenlik duvarını yönetilen switch, kurumsal Wi-Fi ve kimlik tabanlı uzaktan erişimle tek konsoldan yöneten bütünleşik bir yapı olarak planlanmalıdır.

Segmentasyon bu mimarinin omurgasıdır. Kullanıcı bilgisayarları, sunucular, IP kameralar ve IoT cihazları, misafir ağı ve yönetim arayüzleri ayrı VLAN'larda tutulur; segmentler arası trafik güvenlik duvarı politikasından geçer. Böylece bir fidye yazılımı kullanıcı bilgisayarından sunucu segmentine yayılmak istediğinde politikaya ve IPS'e çarpar. Bunun için erişim katmanındaki switch'in güvenlik duvarıyla konuşması gerekir; FortiLink protokolü FortiSwitch'i FortiGate arayüzünden yönetilen bir port uzantısına dönüştürür. Seçim ölçütlerini FortiSwitch ve FortiLink seçim rehberimizde topladık.

Kablosuz tarafta aynı ilke geçerlidir: kurumsal Wi-Fi erişim noktaları güvenlik duvarına bağlı yönetilirse misafir, çalışan ve IoT SSID'leri doğrudan ilgili VLAN'a düşer ve aynı politika kümesiyle denetlenir. Uzaktan erişimde ise hedef, kullanıcıya tüm ağı açan tünel yerine yalnızca yetkili olduğu uygulamaya kimlik ve cihaz durumu doğrulamasıyla erişim vermektir; bu yaklaşımı ZTNA nedir yazımızda VPN ile karşılaştırdık.

Süreklilik için iki WAN hattı ve SD-WAN ile hat yedekliliği, arızanın kabul edilemediği yerde ikinci cihazla HA kümesi planlanır; tek ofisli KOBİ'de genellikle hat yedekliliği önce gelir.

Toplam Sahip Olma Maliyeti Nasıl Hesaplanır?

Firewall toplam sahip olma maliyeti, cihaz bedelinden ibaret değildir; üç ila beş yıllık dönemde lisans aboneliği, destek seviyesi, kurulum ve migrasyon, günlük yönetim için harcanan iş gücü ve olası bir kesintinin dolaylı maliyeti birlikte hesaplanır. Saha deneyimimizde abonelik ve yönetim kalemleri, dönem sonunda çoğu zaman donanımın payını geçer.

Bütçeyi doğru kurmak için kalemleri ayrı ayrı yazın:

  1. Donanım: Model, Wi-Fi/PoE varyantı, HA için ikinci cihaz, gerekiyorsa FortiSwitch ve FortiAP.
  2. Abonelik: FortiGuard paketi (UTP/ATP/Enterprise) ve süresi; yenileme takvimi.
  3. Destek: FortiCare seviyesi ve donanım değişim süresi.
  4. Kurulum ve migrasyon: Mevcut kuralların taşınması, kural temizliği, test ve kesinti penceresi.
  5. İşletme: Yama ve firmware güncellemeleri, kural değişiklikleri, log inceleme ve olay müdahalesi için harcanan saatler.
  6. Kesinti riski: Yanlış yapılandırma veya arıza nedeniyle işin durduğu sürenin maliyeti.

Fiyatı etkileyen faktörleri model, lisans paketi ve süre ekseninde FortiGate fiyatını belirleyen faktörler yazımızda açıkladık; güvenlik bütçesinin firewall dışındaki kalemlerle nasıl sıralanacağını ise 2026 siber güvenlik bütçesi rehberimiz ele alır. İşletme kalemi, iç ekip ile yönetilen hizmet arasındaki asıl farkı yaratır:

ÖlçütKendi ekibinizle yönetimYönetilen firewall hizmeti
Firmware ve imza güncellemeleriEkibin takvimine bağlı; sıklıkla ertelenirPlanlı bakım penceresinde hizmet sağlayıcı yapar
Kural değişikliğiTalep üzerine; dokümantasyon çoğu zaman eksikDeğişiklik kaydı ve periyodik kural denetimi
Log izleme ve uyarıGenellikle olay sonrası bakılırSürekli izleme, eşik bazlı uyarı
UzmanlıkTek kişiye bağımlılık riskiEkip bilgisi, birden çok kurulumdan deneyim
Maliyet yapısıSabit personel gideri ve eğitimÖngörülebilir dönemsel hizmet bedeli
Uygun olduğu durumDeneyimli iç IT ekibi olan kurumlarIT ekibi küçük veya olmayan KOBİ'ler

Hangi modelin size uyduğunu yönetilen firewall hizmeti nedir yazımızda kapsam ve sorumluluk matrisiyle birlikte değerlendirebilirsiniz.

Adım Adım Seçim Kontrol Listesi

Firewall seçim kontrol listesi on adımdan oluşur: envanter, hat kapasitesi, Threat Protection eşiği, SSL denetim kararı, lisans paketi, uzaktan erişim modeli, segmentasyon, loglama ve uyum, yönetim modeli ve yaşam döngüsü planı. Her adımı yazılı yanıtlayan bir kurum, teklif aşamasında modeli değil yalnızca ticari koşulları karşılaştırır.

  1. Envanteri çıkarın: Kullanıcı, cihaz, sunucu, şube ve uzaktan çalışan sayısını yazın; IoT ve misafir cihazlarını unutmayın.
  2. Hat kapasitesini üç yıl ileriye taşıyın: Bugünkü hızı ve planlanan yükseltmeleri not edin.
  3. Threat Protection eşiğini belirleyin: Gelecek hat hızının en az bir buçuk katını hedefleyin.
  4. SSL denetim kararını verin: Tüm kullanıcılar mı, yalnızca riskli kategoriler mi denetlenecek? Karar, SSL Inspection eşiğini belirler.
  5. Lisans paketini seçin: UTP, ATP veya Enterprise; süreyi yenileme operasyonunuzla birlikte düşünün.
  6. Uzaktan erişim modelini netleştirin: IPsec istemcisi mi, ZTNA mı, ikisi birlikte mi?
  7. Segmentasyonu tasarlayın: VLAN planı, misafir ve IoT ayrımı, FortiLink ile switch yönetimi.
  8. Loglama ve uyumu planlayın: KVKK ve 5651 gereksinimlerine göre log saklama yeri ve süresi; güncel mevzuatı doğrulayın.
  9. Yönetim modelini seçin: İç ekip mi, yönetilen hizmet mi; destek seviyesini buna göre belirleyin.
  10. Yaşam döngüsünü yazın: Lisans bitiş tarihi, firmware politikası ve üreticinin yaşam sonu duyurularını izleyecek sorumlu.

Fortinet dışındaki üreticileri de değerlendiriyorsanız aynı listeyi her aday için doldurun; FortiGate ile Palo Alto, Sophos ve Check Point karşılaştırmamız hangi başlıkların üreticiler arasında gerçekten farklılaştığını gösterir. Bağımsız çözüm ortağı olarak yaklaşımımız, önce bu listeyi doldurup modeli en sonda seçmektir.

Sık Sorulan Sorular

KOBİ için firewall seçiminde en önemli kriter nedir?

Tüm güvenlik profilleri açıkken ölçülen Threat Protection throughput değeri ve cihazı kimin yöneteceği. Veri sayfasındaki ham Firewall throughput rakamı gerçek çalışma koşulunu yansıtmaz; denetim açıldığında kapasite belirgin biçimde düşer. Yönetilmeyen bir cihaz ise ne kadar güçlü olsa da koruma sağlamaz.

Firewall throughput ile Threat Protection throughput arasındaki fark nedir?

Firewall throughput, hiçbir güvenlik profili açık değilken ölçülen ham yönlendirme hızıdır. Threat Protection throughput ise IPS, antivirüs ve uygulama kontrolü aynı anda açıkken ölçülür. Örneğin FortiGate 60F'te ilk değer 10 Gbps, ikincisi 700 Mbps'tir; karar için ikinciye bakılır.

Kaç kullanıcı için hangi FortiGate modeli uygundur?

Fortinet veri sayfaları kullanıcı sayısı vermez; belirleyici olan trafik profilidir. Genel çerçevede 40F mikro ofis ve POS noktaları, 60F klasik şube, 70G SSL denetimi açık çalışacak ofisler, 90G çok şubeli yapının merkezi için değerlendirilir. Kesin seçim hat hızına ve denetim kararına bağlıdır.

SSL/TLS denetimini açmak zorunlu mu?

Zorunlu değil, ancak açılmadığında güvenlik duvarı şifreli trafiğin içindeki zararlıyı göremez. Pratik yol, bankacılık ve sağlık gibi gizlilik gerektiren kategorileri muaf tutup geri kalan trafiği denetlemektir. Bu karar, seçilecek modelin SSL Inspection eşiğini doğrudan belirler.

Lisans süresi dolunca güvenlik duvarı çalışmaya devam eder mi?

Evet; yönlendirme, politika ve VPN işlevleri çalışır. Ancak FortiGuard imza ve veri tabanı güncellemeleri durur, IPS ve antivirüs eski imzalarla kalır, web filtreleme kategorileri güncellenmez. Yenileme tarihini yaşam döngüsü planına yazmak bu boşluğu önler.

KVKK güvenlik duvarı kullanmayı zorunlu kılıyor mu?

KVKK Kurulu'nun Kişisel Veri Güvenliği Rehberi güvenlik duvarı ve ağ geçidini ilk savunma hattı olarak anar ve öncelikli teknik tedbirler arasında sayar. Belirli bir ürün zorunluluğu yoktur; veri güvenliğini sağlama yükümlülüğü vardır. Güncel mevzuatı ve resmî rehberi doğrulayın.

Sonuç

Doğru güvenlik duvarı seçimi 2026'da üç kararın toplamıdır: ihtiyaç profilinize uyan Threat Protection ve SSL Inspection kapasitesine sahip bir model, bu modeli gerçek bir NGFW yapan lisans paketi ve cihazı canlı tutacak yönetim modeli. Tüm koruma açıkken ölçülen değerlere bakan ve lisansı donanımla birlikte planlayan KOBİ, bütçesini kullanılmayan kapasiteye değil gerçek korumaya harcar.

Kurumunuzun profilini birlikte çıkarmak, aday modelleri ve lisans paketlerini ihtiyacınıza göre karşılaştırmak için Sora Yazılım ekibiyle ücretsiz keşif görüşmesi planlayabilir, ihtiyaç analizine dayalı teklif isteyebilirsiniz.

Bu yazıdaki konulara ihtiyacınız mı var?

Sora Yazılım uzmanlarıyla ücretsiz keşif görüşmesi planlayın; somut bir yol haritası önerelim.

WhatsApp Destek