> For the complete documentation index, see [llms.txt](https://docs.targitas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.targitas.com/targitas-kullanim-rehberi/targitas-cli-arayuzune-giris/cli-konfigurasyon-komutlari/security/firewall.md).

# Firewall

​​​Bu bölümde web arayüzde[ **Configuration -> Firewall** ](https://docs.targitas.com/configuration/firewall) sekmesinde gerçekleştirilebilen konfigürasyonların karşılığı olan CLI komutları bulunur.&#x20;

## security firewall

```
parta_Document(config)# security firewall 
parta_Document(config-security-firewall)# ?
commit                   Commit Firewall Rules
ddos                     DDos Profile
enable                   Enable Firewall Rule (Default: enable)
fw-default-policy        Firewall Default Policy
fw-flow                  Enables data export
load-balance             Loadbalance Profile
qos                      Qos Profile
rules                    Rules
set-options              Set Firewall Options
zone                     Zone

```

<table data-header-hidden><thead><tr><th width="399"></th><th></th></tr></thead><tbody><tr><td><mark style="color:blue;"><code>​commit</code></mark></td><td>Firewall kurallarındaki gerçekleştirilen değişikliklerin uygulanmasını sağlar</td></tr><tr><td><mark style="color:blue;"><code>ddos policy [Name]</code></mark></td><td>Bu komut sayesinde belirlenen isimdeki DoS Policy konfigürasyonunun gerçekleştirilebileceği <mark style="color:red;"><code>targitas(config-ddos-[Name])#</code></mark> prompt bölümününe geçiş yapılır. Bu bölüm ile ayrıntılar tablonun altında bulunmaktadır. <br><br>Web arayüzünde <a href="https://docs.targitas.com/configuration/firewall/dos"><strong>DoS</strong></a> sayfasında gerçekleştirilebilen işlemlerin karşılığı CLI komutları bulunur.</td></tr><tr><td><mark style="color:blue;"><code>enable</code></mark></td><td>Oluşturulan Firewall kuralının çalışması isteniliyorsa aktifleştirilmelidir.</td></tr><tr><td><mark style="color:blue;"><code>fw-default-policy block-all</code></mark><br><br><mark style="color:blue;"><code>fw-default-policy block-log-all</code></mark></td><td>Oluşturulan hiçbir firewall kuralına uymayan paketlerin bloklanmasını sağlar. <br>block-log-all durumunda ayrıca bloklanan paketlere ait logların tutulması sağlanır.</td></tr><tr><td><mark style="color:blue;"><code>fw-flow</code></mark></td><td>Bu komut sayesinde fw-flow konfigürasyonunun gerçekleştirilebileceği <mark style="color:red;"><code>targitas(config-firewall-flow)#</code></mark> prompt bölümününe geçiş yapılır. Bu bölüm ile ayrıntılar tablonun altında bulunmaktadır. <br><br>Web arayüzünde <a href="https://docs.targitas.com/configuration/firewall/fw-flow"><strong>Fw-flow</strong></a> sayfasında gerçekleştirilebilen işlemlerin karşılığı CLI komutları bulunur.</td></tr><tr><td><mark style="color:blue;"><code>load-balance [Profile Name]</code></mark></td><td>Bu komut sayesinde belirlenen isimdeki Load Balance konfigürasyonunun gerçekleştirilebileceği <mark style="color:red;"><code>targitas(config-lb-[Name])#</code></mark> prompt bölümününe geçiş yapılır. Bu bölüm ile ayrıntılar tablonun altında bulunmaktadır. <br><br>Web arayüzünde <a href="https://docs.targitas.com/configuration/network/load-balance"><strong>Load Balance</strong></a> sayfasında gerçekleştirilebilen işlemlerin karşılığı CLI komutları bulunur.</td></tr><tr><td><mark style="color:blue;"><code>qos [Profile]</code></mark></td><td></td></tr><tr><td><mark style="color:blue;"><code>rules</code></mark></td><td>Bu komut sayesinde firewall kurallarının konfigürasyonunun gerçekleştirilebileceği <mark style="color:red;"><code>targitas(config-security-rules)#</code></mark> prompt bölümününe geçiş yapılır. Bu bölüm ile ayrıntılar tablonun altında bulunmaktadır. <br><br>Web arayüzünde <a href="https://docs.targitas.com/configuration/firewall/rule"><strong>Rules</strong></a> sayfasında gerçekleştirilebilen işlemlerin karşılığı CLI komutları bulunur.</td></tr><tr><td><mark style="color:blue;"><code>set-options</code></mark></td><td></td></tr><tr><td><mark style="color:blue;"><code>zone [Name]</code></mark></td><td>Bu komut sayesinde belirlenen isimdeki Zone konfigürasyonunun gerçekleştirilebileceği <mark style="color:red;"><code>targitas(config-zone-[Name])#</code></mark> prompt bölümününe geçiş yapılır. Bu bölüm ile ayrıntılar tablonun altında bulunmaktadır. <br><br>Web arayüzünde <a href="https://docs.targitas.com/configuration/network/zone"><strong>Zone</strong></a> sayfasında gerçekleştirilebilen işlemlerin karşılığı CLI komutları bulunur.</td></tr></tbody></table>

### firewall ddos policy \[Name]:

### firewall fw-flow

### firewall load-balance \[Profile Name]

### qos \[Profile Name] type parent &#x20;

### rules

```
parta_Document(config-security-firewall)# rules 
parta_Document(config-security-rules)# fw-rule [ID]
parta_Document(config-security-rules)# fw-rule 10
parta_Document(config-fw-rule-10)# ?
action                   Set Firewall Rule Action
check                    Check Firewall Rule
ddos-profile             Set DDos Profile to Firewall Rule
description              Set description
destination-ip           Destination IP
destination-zone         Destination Zone
dpi                      Enable Web Filter
enable                   Enable Firewall Rule (Default: enable)
forward-ip               Port Address Translation IP
ftp-proxy                Enable FTP Proxy
fw-rule                  Firewall Rule
fw-state                 Set State to Firewall Rule
hotspot                  Hotspot Captive Portal Profile
inet                     Set Firewall Rule Inet Protocol
load-balance             Loadbalance Profile
log                      Enable Log
name                     Set Firewall Rule name
nat-ip                   Network Address Translation IP
ngips-policy             Enable IPS (Intrusion Prevention System) Filter
qos-profile              Qos Profile
reply-ip                 Reply Ip Address
route-ip                 Route Ip Address
rule-order-id            Set Firewall Rule Order
service-in               Service-in
service-out              Service-out
set-prio                 Packets matching this rule will be assigned a specific queueing priority
set-tos                  Enforces a TOS for matching packets.
source-ip                Source IP
source-zone              Source Zone
ssl-inspection           Enable SSL Inspection
static-port              Static Port
tag                      Set Firewall Rule tag
type                     Set Firewall Rule Type
use-tag                  Set Firewall Rule use-tag
vrf-table                Set VRF table to firewall rule

```

| <mark style="color:blue;">`action [allow / deny /reset`</mark>                                  | <p>Oluşturulan Firewall kuralıyla eşleşen paket karşısında gerçekleştirilecek aksiyon belirlenmelidir.<br><br>    Allow: Firewall kuralındaki parametreleri sağlayan paketin geçmesine izin verir.<br>    Deny: Firewall kuralındaki parametreleri sağlayan paketin geçmesine izin vermez ve paketi düşürür.<br>    Reset: Firewall kuralındaki parametreleri sağlayan paketi ve trafiğin diğer ucundaki IP adresiyle kurduğu TCP bağlantısını kapatır.</p>                                                                  |
| ----------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <mark style="color:blue;">`check`</mark>                                                        | Oluşturulan Firewall kuralında yapısal sorun testi gerçekleştirir. Hata durumunda oluşturulan Firewall kuralının commit etmek için uygun olmadığı bilgisi edinilir.                                                                                                                                                                                                                                                                                                                                                          |
| <mark style="color:blue;">`ddos-profile [Name]`</mark>                                          | Servis engelleme saldırılarını önlemek için gelen paket sayısı/zaman ayarlamasının belirlenebildiği DoS Politikası belirlenerek önlem alınabilir. Web arayüzünde  Configuration -> Firewall -> Dos sayfasında oluşturulmuş  DoS Politikalarından seçilmek istenilen politikanın ismi belirtilmelidir.                                                                                                                                                                                                                        |
| <mark style="color:blue;">`description [Text]`</mark>                                           | Network yönetimini kolaylaştırmak için oluşturulan Firewall kuralının görevini içeren bir açıklama yazılması önerilir.                                                                                                                                                                                                                                                                                                                                                                                                       |
| <mark style="color:blue;">`destination-ip`</mark>                                               | Firewall'a ulaşan paketin ulaşmaya çalıştığı IP adresidir.                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| <mark style="color:blue;">`destination-zone`</mark>                                             | Firewall'a ulaşan trafiğin hangi yöne gitmek istediğini belirtir.                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| <mark style="color:blue;">`dpi flow-management`</mark>                                          | DPI (Deep Packet Inspection) Politikalarının değerlendirilmesi isteniyorsa bu özellik aktifleştirilmelidir.                                                                                                                                                                                                                                                                                                                                                                                                                  |
| <mark style="color:blue;">`enable`</mark>                                                       | Oluşturulan Firewall kuralının çalışması isteniliyorsa aktifleştirilmelidir.                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| <mark style="color:blue;">`forward-ip`</mark>                                                   | Port Forwarding türündeki kurallarda Firewall'a gelen paketlerden gerekli şartları sağlayan paketin hangi IP adresine yönlendirileceğini belirtir.                                                                                                                                                                                                                                                                                                                                                                           |
| <mark style="color:blue;">`ftp-proxy`</mark>                                                    | File Transfer Protocol Proxy özelliği isteniyorsa bu özellik aktifleştirilmelidir.                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| <mark style="color:blue;">`fw-rule [ID]`</mark>                                                 | Belirtilen ID değerine sahip farklı bir Firewall kuralının konfigürasyonuna geçiş için kullanılır.                                                                                                                                                                                                                                                                                                                                                                                                                           |
| <mark style="color:blue;">`fw-state  [fw-flow / keep-state / no-state / synproxy-state]`</mark> | <p>Firewall state türü belirlenmelidir.<br><br>keep-state: Seçenek, TCP, UDP ve ICMP ile çalışır.Bu seçenek, tüm filtre kuralları için varsayılandır.<br><br>no-state: Seçenek, TCP, UDP ve ICMP ile çalışır.Güvenlik duvarı bu bağlantıyı durum bilgisi olarak izlemez.<br><br>synproxy-state: Sunucuları sahte TCP SYN saldırılarından korumaya yardımcı olmak için gelen TCP bağlantılarını proxy'ler.keep state ve modulate state içerir.<br><br>fw-flow: Güvenlik duvarı akışların bir akış toplayıcısına gönderir.</p> |
| <mark style="color:blue;">`hotspot [Captive Portal]`</mark>                                     | Firewall kuralını tetikleyen paketlerin hotspot tarafında authentication işlemi gerçekleştirmek için seçilmelidir. Oluşturulmuş seçeneklerden birisi seçilebilir. Hotspot ile ilgili ayrıntılara [**Hotspot Rehberi** ](https://docs.targitas.com/targitas-kullanim-rehberi/hotspot-rehberi)üzerinden ulaşılabilir.                                                                                                                                                                                                          |
| <mark style="color:blue;">`inet [v4 / v6]`</mark>                                               |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| <mark style="color:blue;">`load-balance [Profile]`</mark>                                       |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| <mark style="color:blue;">`log`</mark>                                                          | Firewall kuralı tarafından değerlendirilen paketlerin kayıtlarının tutulması isteniyorsa bu özellik aktifleştirilmelidir.                                                                                                                                                                                                                                                                                                                                                                                                    |
| <mark style="color:blue;">`name [Rule Name]`</mark>                                             | Firewall kuralının görevini ifade eden bir isim vermeniz önerilir.                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| <mark style="color:blue;">`nat-ip`</mark>                                                       | Firewall kuralı tarafından tetikleyen paketlerin source IP değerinin NAT sonrasında değiştirileceği IP adresi belirtilmelidir.                                                                                                                                                                                                                                                                                                                                                                                               |
| <mark style="color:blue;">`ngips-policy [Policy Name]`</mark>                                   | NGIPS (Next Generation Intrusion Prevention System) sayesinde Targitas'ın veritabanında sahip olduğu bilinen saldırıların imzalarından belirlenen NGIPS Policy tarafından tetiklenen şüpheli paketlerde NGIPS tarafından belirlenen senaryonun gerçekleşmesini Configuration -> NGIPS arayüzünden oluşturulmuş NGIPS Politikalarından birisi seçilebilir. NGIPS ile ilgili ayrıntılara [**NGIPS Rehberi**](https://docs.targitas.com/targitas-kullanim-rehberi/ngips-rehberi) üzerinden ulaşabilirsiniz.                     |
| <mark style="color:blue;">`qos-profile [Profile Names]`</mark>                                  | Quality of Service özelliği ile Firewall tarafından bu kuralın tetiklenmesiyle geçmesine izin verilen paketlerin bant genişliği ve hızları sınırlandırılabilir. Configuration -> QoS arayüzünden oluşturulmuş QoS Politikalarından birisi seçilebilir.                                                                                                                                                                                                                                                                       |
| <mark style="color:blue;">`reply-ip`</mark>                                                     | Firewall Kuralı tarafından tetiklenen paketlere yanıt verecek IP adresi belirlenebilir.                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| <mark style="color:blue;">`route-ip`</mark>                                                     | Firewall kuralı tarafından tetiklenen paketlerin yönlendirileceği IP adresi belirlenebilir.                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| <mark style="color:blue;">`rule-order-id [Number]`</mark>                                       | Targitas üzerinde Firewall kuralları yukarıdan aşağıya doğru değerlendirilir. Eğer bir kuralın tetiklenmesi için gerekli parametreler sağlanırsa o kuralın sonucu gerçekleştirilir ve tetiklenen kuralın aşağısındaki kurallar değerlendirilmez. Bu yapıdan dolayı Firewall kurallarının sırası önemlidir. Burada kuralın sırası belirtilebilir.                                                                                                                                                                             |
| <mark style="color:blue;">`service-in [Protocol Name]`</mark>                                   | Pat türündeki firewall kurallarında hangi servisler ile bağlantılı portlara ulaşmaya çalışan paketler için yönlendirme yapılacağı belirtilir.                                                                                                                                                                                                                                                                                                                                                                                |
| <mark style="color:blue;">`service-out [Protocol Name]`</mark>                                  | Pat türündeki firewall kurallarında Forward IP adresine yönlendiren paketlerin destination port adresini belirlemek için servis belirtilebilir.                                                                                                                                                                                                                                                                                                                                                                              |
| <mark style="color:blue;">`set-prio [Number]`</mark>                                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| <mark style="color:blue;">`source-ip`</mark>                                                    | Firewall'a gelen paketin IP adresidir. IP adresi, IP grubu veya netmask belirterek bir subnet belirtilebilir.                                                                                                                                                                                                                                                                                                                                                                                                                |
| <mark style="color:blue;">`source-zone`</mark>                                                  | Firewall'a gelen trafiğin hangi bölgeden geldiğini belirtir.                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| <mark style="color:blue;">`ssl-inspection`</mark>                                               |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| <mark style="color:blue;">`static-port`</mark>                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| <mark style="color:blue;">`tag`</mark>                                                          | Firewall kurallarının gelecekte düzenlenmesini kolaylaştırmak için kuralın kullanım amacı ve kullanıcı grubuyla ilgili bir etiket eklemeniz önerilir.                                                                                                                                                                                                                                                                                                                                                                        |
| <mark style="color:blue;">`type [access / binat / pat]`</mark>                                  | Firewall kuralının türü belirtilmek zorundadır. Acccess, binat ve pat(Port Forwarding) seçenekleri mevcuttur.                                                                                                                                                                                                                                                                                                                                                                                                                |
| <mark style="color:blue;">`use-tag`</mark>                                                      | Daha önce kullanılmış bir etiket eklemeniz için kullanılabilir.                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| <mark style="color:blue;">`vrf-table`</mark>                                                    | Network -> Virtual Router arayüzünde oluşturulan VRF'ler arasında seçim yapılabilir                                                                                                                                                                                                                                                                                                                                                                                                                                          |

### firewall zone \[Name]

Bu CLI bölümünde web arayüzünde [**Zone**](https://docs.targitas.com/configuration/network/zone) sayfasında gerçekleştirilen konfigürasyonların karşılığı olan komutlar bulunur.

```
targitas(config-security-firewall)# zone Example
targitas(config-zone-Example)# ?
description              Set description
rules                    Rules
zone                     Zone
zone-members             Zone Members
targitas(config-zone-Example)# zone-members
1/1/1                    Interface 1/1/1
1/1/2                    Interface 1/1/2
1/1/3                    Interface 1/1/3
1/1/4                    Interface 1/1/4
1/1/5                    Interface 1/1/5
1/1/6                    Interface 1/1/6
1/2/1                    Interface 1/2/1
1/2/2                    Interface 1/2/2
aggr1                    Interface aggr1
vlan10                   Interface vlan10
vlan5                    Interface vlan5
targitas(config-zone-Example)# zone-members 1/1/1
Interface 1/1/1 added
targitas(config-zone-Example)# zone-members 1/1/2
Interface 1/1/2 added
targitas(config-zone-Example)# zone-members vlan10
Interface vlan10 added
targitas(config-zone-Example)# no zone-members 1/1/1
Interface 1/1/1 removed from zone Example
targitas(config-zone-Example)# show this
 zone Example
  zone-members 1/1/2 vlan10


```

| <mark style="color:blue;">`description [Text]`</mark>       | Network yönetimini kolaylaştırmak için oluşturulan Zone ile ilgili görevini içeren bir açıklama yazılması önerilir.                                                                                                                                                                                                                                                                                                                                            |
| ----------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <mark style="color:blue;">`rules`</mark>                    | <p>Bu komut sayesinde firewall kurallarının konfigürasyonunun gerçekleştirilebileceği <mark style="color:red;"><code>targitas(config-security-rules)#</code></mark> prompt bölümününe geçiş yapılır. Bu bölüm ile ayrıntılar tablonun altında bulunmaktadır. <br><br>Web arayüzünde <a href="https://docs.targitas.com/configuration/firewall/rule"><strong>Rules</strong></a> sayfasında gerçekleştirilebilen işlemlerin karşılığı CLI komutları bulunur.</p> |
| <mark style="color:blue;">`zone [Name]`</mark>              | <p>Bu komut sayesinde belirlenen isimdeki Zone konfigürasyonunun gerçekleştirilebileceği <mark style="color:red;"><code>targitas(config-zone-\[Name])#</code></mark> prompt bölümününe geçiş yapılır. Bu bölüm ile ayrıntılar tablonun altında bulunmaktadır. <br><br>Web arayüzünde <a href="https://docs.targitas.com/configuration/network/zone"><strong>Zone</strong></a> sayfasında gerçekleştirilebilen işlemlerin karşılığı CLI komutları bulunur.</p>  |
| <mark style="color:blue;">`zone-members [Interface]`</mark> | Interface seçenekleri arasından seçilen Zone'da yer alması istenilen Interface, member olarak tanımlanmalıdır.                                                                                                                                                                                                                                                                                                                                                 |

<details>

<summary>ddos policy [Name]</summary>

<mark style="color:red;">`ddos policy [Name]`</mark> komutuyla belirtilen isimde bir DoS Politikası oluşturabilirsiniz.\
\
DoS saldırılarının riskini azaltmak için gerekli politikalar bu prompt bölümünde gerçekleştirilebilir. Web arayüzünde bu konuyla ilgili [***Örnek DoS Politikası Oluşturma*** ](https://parta.gitbook.io/kullanim-rehberi/firewall-rehberi/oernek-dos-politikasi-olusturma)rehberinden de faydalanabilirsiniz.

```
parta_Document(config-security-firewall)# ddos policy CLI_Example
parta_Document(config-ddos-CLI_Example)# ?
attack-type              Attack Type
concurrent-states        Limits the number of concurrent states the rule may create.
ddos                     DDos Profile
description              Set description
floating                 States can match packets on any interfaces (default - the opposite of if-bound
flush                    Flush overload
if-bound                 States are bound to an interface (the opposite of floating).
log                      Enable Log
max-concurrent-state     Limits the number of concurrent states the rule may create.
max-pkt-rate             When the specified rate is exceeded, the rule stops matching.
max-src-conn             Limits the maximum number of simultaneous TCP connections
max-src-conn-rate        Limit the rate of new connections over a time interval.
max-src-nodes            Limits the maximum number of source addresses which can simultaneously have state table entries.
max-src-states           Limits the maximum number of simultaneous state entries that a single source address can create with this rule.
no-sync                  Prevent state changes for states created by rule
sloppy                   Uses a sloppy TCP connection tracker that does not check sequence numbers at all
source-track             The number of states per source IP is tracked

```

</details>

<details>

<summary>fw-flow</summary>

```
parta_Document(config-security-firewall)# fw-flow 
parta_Document(config-security-firewall-flow)# 
enable                   Enable Firewall Flow
protocol                 Protocol NetFlow/IPFIX
source                   Source IP

```

</details>
