Geonode logo
Geonode Team

Geonode Team

Güncellenme: 7 Ekim 2026

Yayınlanma: 2 Eylül 2026

Proxy ve Güvenlik Duvarı: Aralarındaki Fark Nedir?

Bir güvenlik duvarı, trafiğin izin verilip verilmeyeceğine karar verir. Bir proxy ise başkasının adına isteklerde bulunur. Bunlar farklı işlevlerdir ve aralarındaki karışıklığın çoğu, bazı ürünlerin her ikisini de yerine getirmesinden kaynaklanmaktadır. Ayrıca, farklı katmanlarda, farklı yönlerde ve farklı nedenlerle yer alırlar — bunlardan biri bir güvenlik kontrolü iken, diğeri genellikle değildir. Bu kılavuz, satıcıların pazarlama söylemleri yerine standartlardaki tanımları kullanarak bu kavramları doğru bir şekilde birbirinden ayırır.

Bu bağlamda önemli olan açıklamamız: Biz Geonode olarak faaliyet gösteriyoruz ve ileri yönlendirme proxy’leri satıyoruz. Sattığımız türden bir ileri yönlendirme proxy’si bir güvenlik ürünü değildir ve bunu ağ savunması amacıyla satın almamalısınız. Bu ürün, trafiği tehditlere karşı incelemez, ağınızda herhangi bir politika uygulamaz ve hiçbir şeyi korumaz. Bu cihaz, isteklerinizin nereden geldiği izlenimini değiştirir; bu da veri toplama, coğrafi testler ve ağ filtrelerini aşmak için yararlıdır — ancak güvenlikle hiçbir şekilde aynı şey değildir. Ağ sınırınıza ne yerleştireceğinize karar vermek için buradaysanız, cevap bir güvenlik duvarıdır ve bu makale, bu ikisinin neden sıklıkla karıştırıldığını anlamanıza yardımcı olacaktır.

Tek Satırlık Ayırım

Güvenlik duvarı bir filtredir. Trafik geldiğinde, güvenlik duvarı bir kural setine başvurur ve trafiği ya geçirir ya da reddeder. Bir geçit gibidir.

Proxy ise bir aracıdır. Proxy'den bir şey istersiniz, proxy onu alır ve size geri verir. Bir aracıdır.

Bunların birbirine karıştırılmasının nedeni, bir aracının kapı görevi görmek için mükemmel bir konumda olmasıdır. Her şey sizin üzerinden geçmek zorundaysa, onu denetleyebilirsiniz de. Bu nedenle, işlevleri farklı olsa da ürünlerde bu kategoriler birbirine yaklaşmıştır.

Bu yakınlaşmaya rağmen ayakta kalan fark şudur: bir güvenlik duvarının amacı karar vermek, bir proxy'nin amacı ise sizin adınıza hareket etmektir. Her ikisini de yapan ürünler iki işlev görür ve bu makalenin amacı, hangisine ihtiyacınız olduğunu anlamanıza yardımcı olmaktır.

NIST’in Tanımına Göre Güvenlik Duvarının İşlevi

NIST Özel Yayın 800-41 Revizyon 1 kullanmaya değer bir tanım sunmaktadır:

Güvenlik duvarları, farklı güvenlik yaklaşımları uygulayan ağlar veya ana bilgisayarlar arasındaki ağ trafiğinin akışını kontrol eden cihazlar veya programlardır.

Bu tanımın iki kısmı özellikle önemlidir. "Akışı kontrol etmek" — buradaki görev, izin vermek ve reddetmektir, veri almak değildir. Ve "farklı güvenlik yaklaşımları" — bir güvenlik duvarı, farklı güven düzeylerine sahip bölgeler arasındaki sınırda yer alır. Ağınız ile internet arasında, DMZ ile iç sistemler arasında, bir segment ile diğeri arasında.

NIST ayrıca, son yirmi yıllık güvenlik ürünü geliştirme sürecinin büyük bir kısmını açıklayan bir gözlemde bulunur:

Tehditler, ağ trafiğinin alt katmanlarında en yaygın olan durumdan kademeli olarak uygulama katmanına kaymıştır; bu da ağ iletişimi yoluyla taşınan tehditleri durdurmada güvenlik duvarlarının genel etkinliğini azaltmıştır.

Paketlerden uygulamalara doğru olan bu kayma, basit güvenlik duvarlarının yetersiz kalmasının ve bunlara proxy benzeri özelliklerin eklenmesinin nedenidir.

Üç Nesil Güvenlik Duvarı Teknolojisi

NIST’in sınıflandırması, güvenlik duvarlarının sistem katmanlarında nasıl yukarı doğru ilerlediğini anlamanın en net yoludur.

Paket filtreleme. En eski ve en basit olanıdır. NIST, ilk paket filtreli güvenlik duvarlarını "temelde ana bilgisayar adresleri ve iletişim oturumları için erişim kontrolü işlevselliği sağlayan yönlendirme cihazları" olarak tanımlar ve bunların "durum bilgisi tutmayan denetim güvenlik duvarları" olarak da bilindiğini, "trafik akışlarının her birinin durumunu takip etmediklerini" belirtir. Önemli nokta: "paket filtreleri, paketlerin içeriğiyle ilgilenmez."

Hızlı, ucuz ve yalnızca adresleri ve bağlantı noktalarını görür. NIST, bunun "çoğu modern güvenlik duvarının temelini oluşturmaya devam ettiğini", ancak "günümüzde yalnızca durum bilgisi içermeyen paket filtreleme yapan çok az güvenlik duvarı satıldığını" belirtir.

Durum Bilgisine Dayalı Denetim. Güvenlik duvarlarını pratik hale getiren gelişme. NIST: Bu yöntem, "bağlantıların durumunu takip ederek ve beklenen durumdan sapan paketleri engelleyerek paket filtrelerinin işlevlerini geliştirir"; bu, "aktarım katmanına ilişkin daha fazla farkındalığı dahil ederek" gerçekleştirilir. Genellikle "kaynak IP adresi, hedef IP adresi, bağlantı noktası numaraları ve bağlantı durumu bilgileri"ni içeren bir durum tablosu tutar.

Bunun pratikteki etkisi, sizin başlattığınız bir bağlantıya ait geri dönüş trafiğinin otomatik olarak izin verilmesi, istenmeyen trafiğin ise engellenmesidir. Çoğu kişinin "güvenlik duvarı" derken kastettiği davranış budur.

Uygulama güvenlik duvarları. Bunlar içeriği inceler. NIST’in örnekleri somuttur: bir uygulama güvenlik duvarı, “bir e-posta mesajının kuruluşun izin vermediği türde bir ek içerip içermediğini belirleyebilir” veya “anlık mesajlaşma (IM) işleminin 80 numaralı bağlantı noktası üzerinden (genellikle HTTP için kullanılır) yapılıp yapılmadığını” tespit edebilir. FTP'nin put komutu gibi belirli işlemleri engelleyebilir, belirli aktif içerik barındıran sayfaları filtreleyebilir ve "beklenmedik komut dizilerini" tespit edebilir.

80 numaralı bağlantı noktası üzerinden anlık mesajlaşma örneği, yığını yukarı doğru tırmanmanın tüm gerekçesini oluşturur. Bir paket filtresi 80 numaralı bağlantı noktasını görür ve “web trafiği” olduğunu düşünür. Yalnızca içeriği okuyan bir şey bunun aksini bilir.

Proxy'nin İşlevi

Bir proxy, bağlantınızı sonlandırır ve kendi bağlantısını kurar.

Proxy'ye bağlanıp bir kaynak talep edersiniz. Proxy, hedefe bağlanır, kaynağı alır ve size geri gönderir. Tek bir bağlantı beklediğiniz yerde iki bağlantı oluşur ve bu yapı, proxy'lerin sahip olduğu tüm özellikleri ortaya çıkarır.

NIST, bu mekanizmayı uygulama-proxy ağ geçitleri bağlamında şu şekilde kesin olarak tanımlar: her bağlantı "iki ayrı bağlantının oluşturulmasına yol açar—biri istemci ile proxy sunucusu arasında, diğeri ise proxy sunucusu ile gerçek hedef arasında", ve proxy "iki ana bilgisayar için şeffaf olmalıdır—onların bakış açısına göre doğrudan bir bağlantı vardır". Bunun sonucu şudur: "Dış ana bilgisayarlar yalnızca proxy aracısıyla iletişim kurduğundan, iç IP adresleri dış dünyadan görünmez."

Ayırt edilmesi gereken iki tür vardır:

İleri yönlendirme proxy'leri istemciler adına hareket eder. İstekleriniz bu proxy'ler üzerinden gönderilir, böylece hedef, sizin adresiniz yerine proxy'nin adresini görür. Sattığımız hizmet budur ve web veri kazıma, coğrafi testler, kurumsal giden trafik filtreleme ve önbelleklemeyi kapsar. NIST, "Şu anda kullanımda olan çoğu proxy sunucusunun giden proxy sunucusu olduğunu ve en yaygın olanlarının HTTP proxy'leri olduğunu" belirtmektedir.

Ters proxy'ler ise sunucular adına hareket eder. İstemci istekleri bu sunuculara ulaşır ve arka uç sunuculara iletilir; yük dengeleme, TLS sonlandırma ve içerik dağıtım ağları bu şekilde çalışır. İstemci tarafında ters proxy, web sitesi gibi görünür.

NIST ayrıca, çoğu açıklamada atlanan gelen (inbound) durum hakkında samimi bir notta bulunmuştur: "Son yıllarda, gelen proxy sunucularının kullanımı önemli ölçüde azalmıştır", çünkü "bir gelen proxy sunucusu, koruduğu gerçek sunucunun yeteneklerini taklit etmek zorundadır; bu da, çok sayıda özelliğe sahip bir sunucuyu korurken neredeyse imkansız hale gelir" ve bu tür proxy'lerin sağladığı günlük kaydı ve erişim kontrolü artık "genellikle gerçek sunuculara entegre edilmiştir".

Kesişme Noktaları: Uygulama-Proxy Ağ Geçitleri

Bu kesişme noktası gerçek bir ürün kategorisidir ve NIST, kafa karıştırıcı derecede benzer bir isme sahip başka bir kavramdan bunu özenle ayırmaktadır:

Uygulama-proxy ağ geçitleri, uygulama güvenlik duvarlarından oldukça farklıdır.

Bir uygulama-proxy ağ geçidi, “alt katman erişim kontrolünü üst katman işlevselliğiyle birleştiren gelişmiş güvenlik duvarlarının bir özelliğidir” ve “birbirleriyle iletişim kurmak isteyen iki ana bilgisayar arasında aracı görevi gören ve aralarında hiçbir zaman doğrudan bağlantıya izin vermeyen bir proxy aracısı” içerir.

NIST’in sıraladığı avantajlar: ana bilgisayarlar arasında doğrudan bağlantıların engellenmesi, içeriklerin politika ihlalleri açısından taranması ve — bazı uygulamalarda — "paketlerin (örn. SSL ile korunan yükler) şifresinin çözülmesi, incelenmesi ve hedef ana bilgisayara gönderilmeden önce yeniden şifrelenmesi" yeteneği; şifresi çözülemeyen veriler ise geçirilmektedir.

Dezavantajlar da aynı derecede belirgindir. Uygulama proxy ağ geçitleri, “yeni ağ uygulamaları ve protokollerini destekleme açısından sınırlı olma eğilimindedir”, çünkü “güvenlik duvarından geçmesi gereken her ağ trafiği türü için, uygulamaya özgü ayrı bir proxy aracısı gereklidir”. Satıcılar bu boşluğu kapatmak için genel amaçlı aracılar sunar, ancak NIST, bunların “trafiğin güvenlik duvarından ‘tünel’ yoluyla geçmesine izin verdikleri için uygulama-proxy ağ geçidi mimarisinin birçok güçlü yanını ortadan kaldırma eğiliminde olduklarını” belirtir.

İşte bu, tüm kategorinin gerçek bir ödünleşimidir: Proxy kullanımı, taşıdığınız her protokolü anlamanız gerekmesi pahasına derinlemesine inceleme imkanı sunar; ancak anlamadığınız protokoller için sağlanan kaçış yolu, bu avantajı ortadan kaldırır.

NIST ayrıca, "trafik üzerinde proxy kontrolünü elinde tutan" ancak "genellikle çok daha sınırlı güvenlik duvarı yeteneklerine sahip" olan ve "genellikle güvenlik duvarının iş yükünü azaltmak ve güvenlik duvarında gerçekleştirilmesi zor olabilecek özel filtreleme ve günlüğe kaydetme işlemlerini yürütmek için kullanılan" özel proxy sunucularını da ayırt etmektedir.

Yön, İnsanların Farkında Olduğundan Daha Önemlidir

Sıkça kafa karışıklığına yol açan ve açıkça belirtilmesi gereken bir konu.

Güvenlik duvarları genellikle her iki yönü de denetler, ancak genellikle gelen trafiği koruduğu düşünülür. Zihinsel model, dışardan gelenleri engellemeye odaklanır — oysa pratikte giden trafiğin filtrelenmesi genellikle daha değerli olan kısımdır, çünkü bu, güvenliği ihlal edilmiş bir iç ana bilgisayarın hangi kaynaklara erişebileceğini sınırlar.

İleri yönlendirme proxy'leri yalnızca giden trafiği yönetir. Hedef sistemin sizin varlığınızdan haberdar olmasını engeller ve kuruluşun dışarıya giden trafiği kontrol etmesine ve günlüğe kaydetmesine olanak tanır. Gelen trafiğe karşı bir savunma mekanizması değildir.

Ters proxy'ler yalnızca gelen trafiği yönetir. Kaynak sunucuyu ön plana çıkararak korurlar ve yük dengeleme, önbellekleme ve TLS sonlandırma işlemlerinin gerçekleştiği yerdir.

Web uygulaması güvenlik duvarları, web sunucularının önünde gelen trafiği kontrol eder. NIST, bunları "web sunucusunun önünde yer alan özel uygulama güvenlik duvarları" olarak tanımlar; bunların eklenme nedeni, HTTP'nin "saldırganlar tarafından birçok şekilde istismar edilmiş olması"dır. Ağ sınırında yer almak yerine web sunucularının önüne yerleştirildikleri için NIST, "genellikle geleneksel güvenlik duvarlarından çok farklı olarak değerlendirildiklerini" belirtir.

Sonuç olarak: yön belirtilmeden "proxy mi yoksa güvenlik duvarı mı kullanmalıyım" diye sormak, eksik bir soru sormaktır. Giden trafik proxy'si ile gelen trafik güvenlik duvarı birbiriyle rekabet etmez; hatta aynı yöne bile bakmazlar.

Yan Yana

Güvenlik duvarıİleri yönlü proxyTers yönlü proxy
Ana işlevTrafiği izin verme veya reddetmeİstemciler adına veri almaSunucular için ön uç
YönHer ikisi de, sınır odaklıGidenGelen
Bağlantı modeliPaketleri geçirir veya reddederSonlandırır ve yeniden başlatırSonlandırır ve yeniden başlatır
İçeriği görür mü?Nesile bağlıdırEvet, şifrelenmemiş trafik içinEvet, TLS'yi sonlandırır
İstemci adresini gizler mi?HayırEvet, hedef adresindenHayır
Sunucu adresini gizler mi?Bazen, NAT aracılığıylaHayırEvet, istemciden
ÖnbelleklemeHayırGenellikleGenellikle
Yük dengelemeHayırHayırEvet
Birincil amaçGüvenlikErişim, anonimlik, kontrolPerformans, ölçeklenebilirlik, koruma

En pratik soruları yanıtlayan satır sonuncusudur. Güvenlik sınırını uygulamak için güvenlik duvarı vardır. Bir şeye nasıl ve nereden eriştiğinizi değiştirmek için ise ileri yönlendirme proxy'si vardır. Bunlar birbirinin alternatifi değil, birbirini tamamlayıcı unsurlardır.

Birine mi, diğerine mi, yoksa her ikisine mi ihtiyacınız var?

Herkesin bir güvenlik duvarına ihtiyacı vardır. Her işletim sistemi bir güvenlik duvarıyla birlikte gelir, her yönlendiricide bir güvenlik duvarı bulunur, her bulut sağlayıcısı size güvenlik grupları sunar. Bu isteğe bağlı bir şey değildir ve küçük ölçekte aslında bir satın alma kararı da değildir — bu bir yapılandırma kararıdır. Sorunuz “bir güvenlik duvarım olmalı mı?” ise, cevap şudur: zaten bir güvenlik duvarınız var ve bunun yapılandırılması gerekiyor.

Aşağıdaki durumlarda bir ileri yönlendirme proxy'sine ihtiyacınız vardır: büyük hacimde veri topluyorsanız ve isteklerin farklı adreslere dağıtılması gerekiyorsa; bölgeye özgü içeriği görmeniz gerekiyorsa; ağın filtrelediği bir şeye erişmeniz gerekiyorsa; veya bir kuruluşu yönetiyorsanız ve giden web erişimini kontrol etmeniz ve günlüğe kaydetmeniz gerekiyorsa. İlk üç durum bizim iş alanımızdır. Dördüncü durum ise genellikle ayrı bir satın alma işleminden ziyade, mevcut bir güvenlik duvarının veya güvenli web ağ geçidinin bir özelliğidir.

Aşağıdaki durumlarda ters proxy'ye ihtiyacınız vardır: Herhangi bir büyüklükte halka açık bir web hizmeti işletiyorsanız. Yük dengeleme, TLS sonlandırma, önbellekleme ve hız sınırlama işlevlerinin tümü bu alanda yer alır ve bu, bir ekleme değil, standart bir mimaridir.

Hassas bilgileri işleyen halka açık bir web uygulaması işletiyorsanız bir web uygulaması güvenlik duvarına ihtiyacınız vardır. Bu, ağ güvenlik duvarından farklı bir üründür ve farklı bir işlev görür; birine sahip olmanız, diğerine de sahip olduğunuz anlamına gelmez.

Hata olarak işaretlenmesi gereken tek kombinasyon: güvenlik amacıyla bir ileri proxy hizmeti satın almak. Bu, hiçbir güvenlik sağlamaz. Bizim ve diğerlerinin sattığı ev ve veri merkezi proxy'leri, isteklerinizin geldiği adresi değiştirir. Trafiği denetlemez, tehditleri engellemez, politikaları uygulamaz veya uç noktaları korumaz. Bir satıcı aksini ima ediyorsa, bu sadece pazarlama taktiğidir.

Sık Sorulan Sorular

Proxy, güvenlik duvarı mıdır?

Hayır. Güvenlik duvarı, farklı güvenlik düzeylerine sahip ağlar arasında hangi trafiğin geçmesine izin verileceğini kontrol eder. Proxy ise başkasının adına isteklerde bulunur; bir bağlantıyı sonlandırır ve başka bir bağlantı kurar. Bazı güvenlik duvarı ürünleri proxy işlevselliği içerir — NIST bunlara uygulama proxy ağ geçitleri adını verir — ancak bu işlevler birbirinden farklıdır.

Proxy, güvenlik duvarının yerini alabilir mi?

Hayır. İleri yönlendirme proxy'si, dışarıya giden istekleri işler ve gelen trafiğe karşı koruma sağlamaz, ağınızda politika uygulaması yapmaz ve tehdit denetimi gerçekleştirmez. Bir proxy içeriği denetlese bile, yalnızca üzerinden yönlendirilen trafiği görür; oysa bir güvenlik duvarı, sınırın kendisini yönetir.

Hangisi daha güvenlidir, proxy mi yoksa güvenlik duvarı mı?

Bu açıdan karşılaştırılamazlar. Güvenlik duvarı bir güvenlik kontrolüdür; ileri yönlendirme proxy’si ise genellikle değildir. Güvenlik duvarlarındaki uygulama proxy ağ geçitleri, doğrudan bağlantıları engellediği ve içeriği inceleyebildiği için güçlü bir denetim sağlar; ancak bu, genel olarak proxy’lerin bir özelliği değil, güvenlik duvarının bir özelliğidir.

Her biri hangi katmanda çalışır?

Paket filtreleme güvenlik duvarları, ağ katmanında adresler ve bağlantı noktaları üzerinde çalışır. Durum tabanlı inceleme, bağlantı durum tablosu ile aktarım katmanı farkındalığı ekler. Uygulama güvenlik duvarları ve proxy'ler, protokol içeriğini okuyabildikleri uygulama katmanında çalışır. NIST, tehditlerin zamanla daha üst katmanlara doğru kaymış olduğunu belirtir; bu nedenle üst katman yaklaşımları gerekli hale gelmiştir.

İleri yönlü proxy ile ters yönlü proxy arasındaki fark nedir?

İleri yönlü proxy, istemciler adına hareket eder; bu sayede hedef, sizin yerinize proxy’yi görür. Ters proxy ise sunucular adına hareket eder; böylece istemciler kaynak sunucuya değil, proxy'ye ulaşır. Yönler zıttır, yararlanıcılar zıttır, ancak bir bağlantıyı sonlandırıp başka bir bağlantı kurmak gibi temel mekanizma aynıdır.

Hem proxy'ye hem de güvenlik duvarına ihtiyacım var mı?

Her halükarda bir güvenlik duvarına ihtiyacınız vardır — zaten birkaç taneye sahipsiniz. İleri yönlü proxy'ye yalnızca belirli işler için ihtiyacınız vardır: büyük hacimli veri toplama, bölgeye özgü testler veya dışarıya giden web erişiminin kurumsal kontrolü. Halka açık bir web hizmeti işletiyorsanız ters yönlü proxy'ye ihtiyacınız vardır. Farklı sorular, farklı cevaplar.

Proxy, IP adresimi herkesten gizler mi?

Yalnızca hedeften gizler. İnternet servis sağlayıcınız (ISP) hâlâ proxy’ye bağlandığınızı görür, proxy operatörü her iki ucu da görür ve oturum açtığınız her şey sizi yine de tanımlar. NIST’in tanımlaması — dış ana bilgisayarların yalnızca proxy ajanıyla iletişim kurduğu, dolayısıyla iç adreslerin dış dünyadan görünmez olduğu — doğrudur ve “anonim” kavramından daha dar bir anlam taşır.

Web uygulaması güvenlik duvarı nedir?

HTTP’ye yönelik istismarları tespit etmek için bir web sunucusunun hemen önüne yerleştirilen özel bir uygulama güvenlik duvarıdır. NIST, bunu geleneksel güvenlik duvarlarından ayırır; çünkü ağ sınırını değil, sunucuyu korur. Bu, ağ güvenlik duvarından ayrı bir üründür ve birinin olması diğerinin yerini almaz.

Sonuç

Bunu net bir şekilde özetlemek gerekirse: güvenlik duvarı karar verir, proxy ise sizin adınıza hareket eder. Geri kalan her şey bu iki eylemden kaynaklanır.

Bu karışıklık, dikkatsizlikten ziyade gerçek bir karışıklıktır, çünkü kategoriler birbirine yaklaşmıştır. Her bağlantıyı sonlandıran bir aracı, bunları incelemek için ideal bir konumdadır; bu nedenle güvenlik duvarları proxy özellikleri kazanmıştır ve NIST'in uygulama-proxy ağ geçidi tam da bu melez yapıdır — inceleme derinliği açısından gerçek avantajlar sunarken, protokol başına belirli bir aracıya ihtiyaç duyulması da gerçek bir maliyettir.

Birleşmeyen şey ise amaçtır. Bir güvenlik duvarı, farklı güven düzeylerine sahip bölgeler arasında bir sınır oluşturmak için vardır. Bir ileri yönlendirme proxy'si ise, isteklerinizin nereden geldiği gibi göründüğünü değiştirmek ve dışarıya neyin çıkacağını birinin kontrol etmesini sağlamak için vardır. Çevrenize ne koyacağınızı seçiyorsanız, bu bir güvenlik duvarı meselesidir. Dış dünyaya nasıl ulaşacağınızı seçiyorsanız, bu bir proxy meselesidir. Bu ikisi, seyahat yönünün artık görünmeyeceği kadar uzaktan bakıldığında alternatif gibi görünür.