Modem Güvenlik Duvarı Ayarları
Modemdeki filtre seviyeleri, SPI ve gereksiz kapatmanın sonuçları.
Modemin arayüzünde genellikle "Güvenlik" ya da "Firewall" başlığı altında bir ekran var. Çoğu kişi ya hiç açmıyor ya da açıp her şeyi en yüksek seviyeye alıyor. İkincisi sık sık bir şeyleri bozuyor ve kimse sebebi modemde aramıyor.
Güvenlik duvarının genel mantığını güvenlik duvarı nedir yazısında anlattık. Bu yazı modemdeki ekranı satır satır okuyor.
Önce: kutu zaten koruyor
Ev modemi, üzerinde hiçbir ayar yapılmasa bile dışarıdan başlayan bağlantıları içeri almıyor. Bunun iki sebebi var:
- NAT. Evdeki cihazların yerel adresleri dışarıdan görünmüyor; gelen paketin kime gideceği tanımlı değilse paket bir yere gitmiyor. Ayrıntısı NAT nedir yazısında.
- Durumlu filtre (SPI). Modem içeriden başlayan bağlantıları takip ediyor ve yalnızca onların cevaplarını içeri alıyor.
Yani varsayılan ayar çoğu ev için yeterli. Ekrandaki seçeneklerin çoğu bunun üzerine eklenen ince ayarlar.
Seviye seçenekleri
Birçok operatör modeminde tek bir seviye seçici var. Adlandırma markaya göre değişse de mantık benzer:
| Seviye | Gelen trafik | Giden trafik | Tipik yan etki |
|---|---|---|---|
| Kapalı | Yalnızca NAT | Serbest | Yok, ama SPI de kapanabilir |
| Düşük / Standart | SPI ile filtreli | Serbest | Yok |
| Orta | SPI ile filtreli | Bazı portlar kısıtlı | Nadir uygulamalar çalışmaz |
| Yüksek | SPI ile filtreli | Yalnızca yaygın web ve e-posta portları | Oyun, VPN, e-posta istemcisi bozulur |
Tablonun kilit sütunu üçüncüsü. Yüksek seviye çoğu modemde giden trafiği de sınırlıyor, yani evdeki cihazların dışarıya hangi portlardan çıkabileceğine karışıyor. Bu, dışarıdan gelen saldırıya karşı ek koruma sağlamıyor; yalnızca meşru uygulamaları durduruyor.
Yüksek seviyenin belirtileri
| Belirti | Muhtemel kesilen |
|---|---|
| Web açılıyor, oyun sunucusuna bağlanmıyor | Oyunun kullandığı UDP portları |
| VPN bağlanmıyor ya da yalnızca bir protokolde bağlanıyor | VPN portları |
| Telefonda e-posta alınıyor ama gönderilmiyor | Gönderme portları |
| Uzak masaüstü, SSH çalışmıyor | Yönetim portları |
| Akıllı cihaz kurulumda takılıyor | Üreticinin özel portu |
Bu belirtilerden biri seviye değiştirildikten sonra başladıysa önce seviyeyi standart'a geri alın. Portların hangi hizmete ait olduğunu yaygın port numaraları yazısında listeledik; VPN tarafı için VPN bağlanmıyor yazısına bakın.
Ekrandaki diğer anahtarlar
| Ayar | Ne yapar | Önerilen |
|---|---|---|
| SPI | İçeriden başlamayan bağlantıyı reddeder | Açık |
| DoS koruması | Aynı kaynaktan gelen aşırı istek selini keser | Açık; sorun çıkarsa kapatın |
| WAN'dan ping'e yanıt | Modemin dışarıdan ping'e cevap vermesi | Kapalı |
| Uzaktan yönetim | Arayüze internet üzerinden erişim | Kapalı |
| UPnP | Uygulamaların kendi portunu otomatik açması | Oyun varsa açık, yoksa kapalı |
| DMZ | Tüm gelen trafiği tek cihaza yönlendirir | Kapalı; yalnızca ikinci router için |
Uzaktan yönetim tablonun en önemli satırı. Açıksa modemin giriş ekranı internetten erişilebilir oluyor ve varsayılan şifre değiştirilmemişse ciddi bir açık. Arayüz şifresini değiştirmek için modem şifresi değiştirme yazısına bakın.
DoS koruması bazı modemlerde hızlı art arda gelen meşru trafiği de saldırı sanıp kesiyor. Çevrim içi oyunda ya da çok sayıda bağlantı açan indirme programlarında kopma görüyorsanız bu ayarı kapatıp deneyin. Gerçek saldırılara karşı ev modeminin yapabileceği sınırlı; nedenini DDoS korunma yazısında anlattık.
DMZ hedef cihazı modemin korumasının tamamen dışına çıkarıyor. Tek meşru kullanımı modemin arkasındaki ikinci bir router; bir bilgisayar ya da konsol için açık bırakmayın. Tek bir port gerekiyorsa port yönlendirme yeterli.
IPv6 ayrı bir anahtar
IPv6'da adres çevirisi yok; evdeki her cihazın dünyadan erişilebilir bir adresi var. Bu yüzden IPv6 trafiği için duvar tek koruma katmanı ve bazı modemlerde ayrı bir sekmede, ayrı bir anahtarla duruyor. IPv4 tarafını ne kadar sıkı ayarlarsanız ayarlayın, IPv6 duvarı kapalıysa o yol açık. IPv6 güvenlik duvarı yazısında ayrıntısını anlattık.
Ayarları doğrulamak
- Sorgulama aracında genel adresinizi not edin.
- Port kontrol aracıyla modemin yönetim portlarını (80, 443, 8080) dışarıdan deneyin. Hepsi kapalı görünmeli.
- Açtığınız bir port yönlendirmesi varsa yalnızca o port açık görünmeli.
Operatör CGNAT kullanıyorsa dışarıdan yapılan her test kapalı sonuç verir; bu modemin değil operatörün adres paylaşımının sonucu.
Modem yazılımının güncel olması, bu ekrandaki her ayardan daha çok koruma sağlıyor. Güncelleme adımları modem firmware güncelleme yazısında.
Sıkça sorulan sorular
Modem güvenlik duvarı açık mı olmalı?
Evet, standart seviyede. Modem NAT ve durumlu filtreyle dışarıdan başlayan bağlantıları zaten içeri almaz. En yüksek seviye çoğu zaman giden trafiği de kısıtlar ve ek koruma sağlamadan uygulamaları bozar.
Güvenlik duvarını yükseğe alınca oyun ve VPN neden çalışmıyor?
Yüksek seviye birçok modemde evdeki cihazların dışarıya çıkabileceği portları yaygın web ve e-posta portlarıyla sınırlar. Oyun ve VPN başka portlar kullandığı için bağlantı kurulamaz.
SPI nedir, kapatmalı mıyım?
Durumlu paket denetimidir: modem içeriden başlayan bağlantıları takip eder ve yalnızca onların cevaplarını içeri alır. Açık kalmalı.
DMZ açmak güvenli mi?
Hedef cihaz modemin korumasından tamamen çıkar. Yalnızca modemin arkasındaki ikinci bir router için kullanın; tek bir uygulama için port yönlendirme yeterlidir.
Modemin dışarıdan ping’e yanıt vermesi sorun mu?
Büyük bir açık değil ama gereksiz. Kapalı olması taramalarda modemin görünürlüğünü azaltır ve hiçbir şeyi bozmaz.