Kurumsal ağların sınır güvenliğinde en yaygın kullanılan cihazlardan biri FortiGate. Ancak sahada gördüğümüz gerçek şu: bir FortiGate'i kutudan çıkarıp rack'e takmak ile onu doğru şekilde yapılandırmak arasında ciddi bir fark var. Bugün bu farkın nereden geldiğini, tipik hataları ve AFN Teknoloji'nin bu alanda nasıl bir hizmet sunduğunu ele alıyoruz.
FortiGate Kurulumunda Sık Karşılaşılan Hatalar
Bize gelen müşterilerin yaklaşık %60'ı "firewall'ımız var ama saldırı aldık" diyerek başvuruyor. İnceleme yaptığımızda genellikle şu tabloyla karşılaşıyoruz:
- FortiGuard imza güncellemeleri devre dışı veya lisans süresi dolmuş
- SSL Deep Inspection kapalı, yani şifreli trafiğin içi hiç kontrol edilmiyor
- "Any-Any-Allow" mantığıyla yazılmış geniş kapsamlı politikalar
- VPN tünellerinde zayıf şifreleme (örneğin hâlâ IKEv1 + 3DES kullanımı)
- Yönetim arayüzünün WAN tarafına açık bırakılması (bu tek başına ciddi bir zafiyet)
Bir örnek vermek gerekirse, 250 kullanıcılı bir üretim firmasında yaptığımız denetimde FortiGate 100F cihazının IPS motorunun "monitor only" modda çalıştığını, yani tespit ettiği saldırıları sadece loglayıp hiçbir şeyi bloklamadığını gördük. Bu ayar muhtemelen kurulum aşamasında test amaçlı açılmış ama hiç kapatılmamıştı. Değişiklik sonrası ilk hafta 40'ın üzerinde exploit denemesi otomatik olarak engellendi.
Doğru FortiGate Yapılandırması Neye Benzer
FortiGate kurulumunu bir kez yapıp bırakmak yerine, sürekli bakım gerektiren canlı bir sistem olarak ele almak gerekiyor. Bizim standart kurulum ve sertleştirme sürecimizde şu adımlar var:
**Segmentasyon:** Ağı VLAN bazlı bölgelere ayırıyoruz — sunucu farmı, ofis kullanıcıları, misafir ağı ve yönetim ağı birbirinden izole ediliyor. Bu sayede bir uç noktada oluşan bulaşma tüm ağa yayılamıyor.
**Politika hijyeni:** Firewall politikalarını port ve protokol bazında değil, uygulama bazında (App Control) yazıyoruz. "Any" kuralları temizleniyor, her kural için log tutuluyor ve düzenli olarak kullanılmayan kurallar temizleniyor.
**SSL Inspection:** Kritik segmentlerde deep inspection etkinleştiriliyor, sertifika dağıtımı Group Policy üzerinden otomatize ediliyor.
**High Availability:** Kurumsal müşterilerimizde genellikle iki FortiGate cihazını Active-Passive HA modunda konumlandırıyoruz; böylece bir cihaz arızalansa bile kesinti süresi saniyeler seviyesinde kalıyor.
**VPN sertleştirme:** IPsec VPN'lerde IKEv2 + AES-256-GCM standardına geçiş yapıyoruz, SSL VPN'de ise mutlaka multi-factor authentication zorunlu kılıyoruz.
AFN Teknoloji Olarak Fortinet İş Ortaklığımız
AFN Teknoloji olarak 2008'den itibaren İstanbul merkezli olarak verdiğimiz kurumsal BT desteğinin önemli bir ayağı Fortinet çözümleri üzerine kurulu. Fortinet iş ortağı sıfatıyla FortiGate serisinin küçük ofis modellerinden (FortiGate 40F, 60F) veri merkezi seviyesindeki modellere (FortiGate 600E, 1800F) kadar geniş bir yelpazede kurulum, lisanslama ve yönetim hizmeti veriyoruz. 500'ün üzerinde kurumsal müşterimizin önemli bir kısmında Fortinet ürünleri ağ güvenliğinin temel taşı konumunda.
Tipik olarak bize gelen müşteri profili iki şekilde ayrışıyor: birincisi hiç firewall'ı olmayan ve regülasyon (KVKK, sektörel denetim gereksinimleri) nedeniyle acil kurulum ihtiyacı doğan işletmeler; ikincisi ise mevcut FortiGate'i olan ama iç kaynaklı IT ekibinin günlük operasyonel işlere gömülüp firewall yönetimine zaman ayıramadığı orta ve büyük ölçekli firmalar. İkinci grup için sunduğumuz yönetilen firewall hizmeti (managed firewall) kapsamında, günlük log analizi, aylık politika gözden geçirme ve çeyreklik penetrasyon testi benzeri kontroller standart paketimizde yer alıyor.
Firewall Sadece Kurulum Değil, Sürekli Yönetim İşidir
AFN Teknoloji olarak sahada gözlemlediğimiz en büyük risk, firewall'ın "kur-unut" mantığıyla ele alınması. Bir FortiGate cihazı, üretici firmware güncellemesi çıktığında ortalama 2-3 ay içinde güncellenmezse bilinen CVE zafiyetlerine açık hale geliyor. 2023-2024 döneminde Fortinet ürünlerinde tespit edilen ve aktif olarak istismar edilen birkaç kritik zafiyet (örneğin FortiOS SSL-VPN tarafında görülen zafiyetler), güncel olmayan sistemlerde ciddi veri ihlallerine yol açtı. Bu nedenle firmware yama takibi, bizim yönetilen hizmet sözleşmelerimizde ayrı bir kalem olarak takip ediliyor.
Yönetim tarafında FortiManager ve FortiAnalyzer entegrasyonuyla merkezi politika yönetimi ve log korelasyonu sağlıyoruz. Birden fazla lokasyonu olan müşterilerde (örneğin 8-10 şubeli perakende zincirleri) her şube için ayrı ayrı yapılandırma yapmak yerine, merkezi bir template üzerinden standart güvenlik politikasını tüm şubelere aynı anda dağıtıyoruz. Bu yaklaşım hem yönetim yükünü azaltıyor hem de insan hatası kaynaklı yapılandırma tutarsızlıklarını ortadan kaldırıyor.
SIEM Entegrasyonu ile Görünürlük Artırımı
FortiGate'in ürettiği log verisi tek başına anlamlı değil, bir SIEM sistemiyle korele edildiğinde değer kazanıyor. Kendi geliştirdiğimiz ShamashAI IT izleme ve SIEM platformunu, müşterilerimizin FortiGate cihazlarına entegre ederek firewall loglarını Active Directory, sunucu ve uç nokta verileriyle çapraz analiz ediyoruz. Böylece örneğin bir kullanıcının çalışma saatleri dışında VPN üzerinden bağlanıp aynı anda anormal veri transferi başlatması gibi senaryolar otomatik alarm üretiyor. Bu tür korelasyonlar, tek başına firewall logunda görülmeyecek saldırı zincirlerini yakalamamızı sağlıyor.
Sonuç: Firewall Yatırımınızın Gerçek Değerini Alın
FortiGate güçlü bir donanım, ama gücünü ortaya çıkaran doğru mühendislik ve sürekli yönetim. AFN Teknoloji olarak hem sıfırdan kurulum hem de mevcut cihazların denetim ve sertleştirme hizmetini veriyoruz; hedefimiz cihazın sadece "orada durmasını" değil, aktif olarak ağınızı korumasını sağlamak.
Firewall yapılandırmanızın ne kadar güvenli olduğunu bilmiyorsanız, tahmin etmenize gerek yok. AFN Teknoloji olarak sunduğumuz ücretsiz AFN RiskScan siber risk taraması ile mevcut FortiGate yapılandırmanızı, açık portlarınızı ve dış dünyaya görünen zafiyetlerinizi 48 saat içinde raporluyoruz. Kurumunuzun gerçek risk seviyesini görmek için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçin.
