Teknoloji ipuçlarını kendin uygula
İçerik
Son yazılar
Biz kimiz
Ağ, bulut ve sistem yönetimi konularında pratik rehberler. Adım adım açıklamalar ve gerçek sorunlara çözümler sunuyoruz.

Windows Firewall Kurallarını Yönet

Kendi bilgisayarımda ilk kez ciddi bir firewall kuralı yazmam, evdeki makineye dışarıdan bağlanmaya çalıştığım bir akşam oldu. Bağlantı bir türlü kurulmuyordu, router tarafında port yönlendirmeyi doğru yapmışım ama Windows sessizce paketleri düşürüyordu. O geceden sonra Windows Defender Güvenlik Duvarı'nı "açık kalsın yeter" mantığıyla bırakmayı bıraktım. Aşağıda kendi kullandığım sırayı, takıldığım yerleri ve öğrendiğim kısayolları anlatıyorum.

Önce mantığı oturtalım

Windows güvenlik duvarı iki yönü ayrı ayrı yönetir: gelen (inbound) ve giden (outbound) trafik. Varsayılan davranış şudur: gelen bağlantılar için kural yoksa engellenir, giden bağlantılar için kural yoksa izin verilir. Bu tek cümle, insanların yaşadığı kafa karışıklığının yarısını çözüyor. Yani bir sunucu servisi çalıştırıyorsanız gelen tarafta izin kuralı yazmanız gerekir; bir programın internete çıkmasını istemiyorsanız giden tarafta engelleme kuralı yazmanız gerekir.

İkinci önemli kavram profiller. Aynı kural, bağlı olduğunuz ağın türüne göre devreye girer ya da girmez:

ProfilNe zaman aktifBenim yaklaşımım
Etki Alanı (Domain)Şirket etki alanına bağlıykenKurumsal politikaya bırakırım
Özel (Private)Ev/ofis ağı olarak işaretlenmiş ağlardaPaylaşım ve uzak erişim kurallarını burada açarım
Genel (Public)Kafe, otel, açık WiFiHiçbir şeyi açmam

Adım adım kural eklemek

  1. Konsolu açın. Başlat'a wf.msc yazıp Enter'a basıyorum. Denetim masasındaki basit ekran yerine buraya gelin; kuralların tamamı ve gelişmiş ayarlar burada. Sol tarafta "Gelen Kuralları", "Giden Kuralları" ve "Bağlantı Güvenliği Kuralları" var.
  2. Mevcut kuralları gözden geçirin. Yeni bir şey yazmadan önce listeyi "Etkin" kolonuna göre sıralayıp aktif olanlara bakıyorum. Çoğu zaman ihtiyacınız olan kural zaten hazırdır ama kapalıdır. Örneğin uzak masaüstü için hazır kural setleri mevcut; sıfırdan yazmaya gerek kalmıyor.
  3. Yeni kural sihirbazını başlatın. Sağ panelden "Yeni Kural"a tıklayın. Karşınıza dört tip gelir: Program, Bağlantı Noktası, Önceden Tanımlanmış, Özel. Bir uygulamanın tüm trafiğini yöneteceksem Program, belirli bir servisi açacaksam Bağlantı Noktası seçiyorum. Windows'un kendi bileşenleri içinse Önceden Tanımlanmış en temizi.
  4. Port ve protokolü belirtin. Bağlantı noktası seçtiyseniz TCP mi UDP mi olduğunu doğru işaretleyin. Tek port yazabileceğiniz gibi 8080, 8443 şeklinde virgülle ya da 5000-5010 şeklinde aralık da yazabilirsiniz. SSH için 22/TCP, HTTPS için 443/TCP gibi. Yanlış protokol seçmek en sık rastladığım hata; bir servis UDP dinliyorsa TCP kuralı hiçbir işe yaramaz.
  5. Eylemi seçin. "Bağlantıya izin ver", "Güvenliyse izin ver" ve "Bağlantıyı engelle" seçenekleri var. Ortadaki seçenek IPsec ile kimlik doğrulanmış trafiği kastediyor; ev kullanımında pek gerekmez.
  6. Profilleri daraltın. Sihirbaz üç profili de işaretli getirir. Ben hemen Genel'in tikini kaldırıyorum. Bir servisi yalnızca ev ağınızda kullanacaksanız o kuralın havaalanı WiFi'sinde aktif olmasının hiçbir faydası yok.
  7. Anlamlı bir isim verin. "Kural 1" değil, "Node.js dev sunucu – 3000/TCP – yalnız LAN" gibi. Altı ay sonra listeye baktığınızda kendinize teşekkür edeceksiniz. Açıklama alanına tarihi ve neden açtığınızı da yazıyorum.
  8. Kapsamı sıkın. Kural oluştuktan sonra çift tıklayıp Kapsam sekmesine geçin. "Uzak IP adresi" kısmına yalnızca kendi yerel ağınızı (örneğin 192.168.1.0/24) ya da bağlanacağınız sabit adresi yazın. Bu, tek bir portu tüm internete açmakla belirli bir kaynağa açmak arasındaki farktır ve güvenlik açısından en değerli adımdır.
  9. Test edin. Aynı ağdaki başka bir cihazdan bağlantı denemesi yapın. Çalışmıyorsa kuralı geçici olarak devre dışı bırakıp tekrar deneyin; sorunun firewall'dan mı yoksa servisin kendisinden mi geldiğini böyle ayırt ediyorum. Ağ tarafındaki genel tanılama adımları da burada işe yarıyor: önce ping, sonra port dinleme durumu, sonra kural.
  10. Günlük kaydını açın. Konsolda "Windows Defender Güvenlik Duvarı Özellikleri" bağlantısından ilgili profilin Günlük ayarlarına girip düşürülen paketlerin kaydını etkinleştirin. Log dosyası %systemroot%\system32\LogFiles\Firewall\pfirewall.log altında oluşur. Neyin engellendiğini tahmin etmek yerine görmek çok zaman kazandırıyor.

Komut satırıyla daha hızlısı

Aynı işi tek satırda yapmak isterseniz yönetici PowerShell'de:

New-NetFirewallRule -DisplayName "SSH LAN" -Direction Inbound -Protocol TCP -LocalPort 22 -RemoteAddress 192.168.1.0/24 -Action Allow -

© 2026 Ağ ve Bulut