Kurumsal ağların sınır güvenliğinde FortiGate, dünya çapında en çok tercih edilen next-generation firewall (NGFW) ailelerinden biri. Ancak bir FortiGate cihazını kutudan çıkarıp panele bağlamak ile onu gerçek anlamda kurumsal risk profilinize göre yapılandırmak arasında ciddi bir fark var. AFN Teknoloji olarak 2008'den bu yana İstanbul merkezli olarak verdiğimiz BT destek hizmetlerinde, Fortinet çözüm ortağı sıfatıyla FortiGate kurulum, HA (yüksek erişilebilirlik) mimarisi ve merkezi politika yönetimi projelerini uçtan uca yürütüyoruz.
FortiGate Nedir ve Neden Öne Çıkar?
FortiGate serisi, ağ trafiğini sadece port/protokol bazında değil, uygulama katmanında (Layer 7) inceleyen bir NGFW ailesidir. FortiOS işletim sistemi üzerinde çalışan cihazlar; stateful firewall, IPS (Intrusion Prevention System), SSL/TLS derin paket incelemesi, antivirüs, web filtreleme ve SD-WAN yönlendirmesini tek bir donanım üzerinde birleştirir. Örneğin orta ölçekli bir şube için sıkça tercih edilen FortiGate 60F modeli 10 Gbps firewall throughput'una sahipken, NGFW (IPS + uygulama kontrolü aktif) throughput'u yaklaşık 700 Mbps seviyesinde kalır. Bu fark, sizing yaparken en çok atlanan noktalardan biri: satın alınan cihazın "kağıt üzerindeki" hızı ile güvenlik özellikleri açıkken elde edilen gerçek performans birbirinden çok farklı olabiliyor.
Daha büyük veri merkezi veya merkez ofis kullanımında FortiGate 100F ve 200F serileri devreye giriyor; bu modellerde NGFW throughput değerleri 2,2 Gbps ile 3,4 Gbps aralığına çıkıyor. AFN Teknoloji projelerinde sizing aşamasını, müşterinin gerçek trafik profiline (eş zamanlı kullanıcı sayısı, VPN tünel adedi, SSL inspection ihtiyacı) göre yapıyoruz; bu sayede iki-üç yıl içinde "cihaz yetersiz kaldı" şikayetiyle geri dönüş almıyoruz.
Kurulumda Dikkat Edilmesi Gereken Teknik Noktalar
FortiGate kurulumunda ilk kritik adım HA (High Availability) mimarisidir. FGCP (FortiGate Clustering Protocol) ile aktif-pasif ya da aktif-aktif cluster kurulumu yaparak tekil cihaz arızasında hizmet kesintisini ortadan kaldırıyoruz. İkinci önemli konu SD-WAN yapılandırması: birden fazla internet hattı (örneğin fiber + LTE yedek) kullanan müşterilerde, uygulama bazlı yönlendirme kuralları ile Microsoft 365 trafiğini düşük gecikmeli hatta, genel internet trafiğini yedek hatta yönlendirebiliyoruz.
Üçüncü kritik nokta ise politika hijyeni. Bir çok kurumda yıllar içinde eklenen "any-any" kurallar, kullanılmayan NAT kayıtları ve log tutmayan politikalar birikiyor. AFN RiskScan taramalarımızda incelediğimiz orta ölçekli firmalarda ortalama olarak mevcut firewall kurallarının %25-35'inin fiilen hiç trafik almadığını, yani "ölü kural" olduğunu görüyoruz. Bu kurallar hem yönetimi karmaşıklaştırıyor hem de denetim (audit) süreçlerinde risk oluşturuyor. Kurulum sırasında segmentasyon (VLAN bazlı zone ayrımı), IPS profillerinin uygulama bazlı özelleştirilmesi ve SSL inspection sertifika yönetimi de gözden kaçırılmaması gereken diğer teknik detaylar.
AFN Teknoloji'nin FortiGate Kurulum ve Yönetim Hizmeti
AFN Teknoloji olarak FortiGate projelerini üç aşamalı bir metodolojiyle yürütüyoruz: keşif ve sizing, kurulum ve migrasyon, sürekli yönetim. Keşif aşamasında mevcut ağ topolojisini, VPN kullanıcı sayısını (tipik projelerimizde 20-200 arası uzaktan çalışan) ve mevcut firewall kural setini analiz ediyoruz. Kurulum aşamasında zero-touch provisioning ile birden fazla şubeye aynı anda cihaz dağıtımı yapabiliyoruz; FortiManager üzerinden merkezi politika şablonları hazırlayarak 10-15 şubeli müşterilerde tek noktadan kural yönetimi sağlıyoruz.
Sürekli yönetim tarafında ise FortiGuard imza güncellemelerinin takibi, FortiOS firmware yükseltmeleri (özellikle kritik CVE'lerin kapatılması için) ve aylık kural denetimi hizmeti veriyoruz. Fortinet iş ortağı olarak lisans yönetimini de üstleniyoruz; FortiCare destek paketleri ile UTM bundle lisanslarının süre takibini yaparak müşterilerimizin koruma seviyesinde boşluk oluşmasını önlüyoruz.
Tipik Müşteri Sorunları ve Çözümlerimiz
Bize gelen müşterilerin büyük kısmı iki senaryodan biriyle başvuruyor. Birincisi: eski firewall'un ömrünü tamamlaması, çoğunlukla 5-7 yaşındaki bir cihazın artık desteklenmemesi ve fidye yazılımı saldırılarına karşı yetersiz kalması. İkincisi: hızlı büyüyen bir kurumun VPN kapasitesinin yetersiz kalması; örneğin pandemi sonrası 30 kişilik uzaktan erişim kapasitesiyle kurulmuş bir cihazın, 150 kişilik uzaktan çalışan trafiğini kaldıramaması.
AFN Teknoloji olarak bu tür durumlarda önce mevcut trafik loglarını FortiAnalyzer ile analiz edip gerçek kapasite ihtiyacını çıkarıyoruz, sonra doğru model önerisini sunuyoruz. Migrasyon sırasında kesinti süresini minimize etmek için paralel kurulum yapıp trafiği aşamalı olarak yeni cihaza taşıyoruz; tipik bir şube migrasyonunda planlı kesinti süresi 30-45 dakika ile sınırlı kalıyor.
Sürekli İzleme: ShamashAI ile FortiGate Entegrasyonu
Firewall'un doğru kurulması işin yarısı; sürekli izlenmesi diğer yarısı. AFN Teknoloji'nin kendi geliştirdiği ShamashAI IT izleme ve SIEM platformu, FortiGate loglarını syslog üzerinden gerçek zamanlı olarak alıp anormal trafik desenlerini (brute-force VPN denemeleri, port tarama girişimleri, anormal outbound trafik) tespit ediyor. Bu entegrasyon sayesinde müşterilerimiz için ortalama tespit süresini saatler seviyesinden dakikalar seviyesine indirebiliyoruz. FortiGate'in kendi log kayıtları genellikle ayrı bir konsolda kalır ve düzenli incelenmez; ShamashAI ile bu logları merkezi bir panelde, önceliklendirilmiş uyarılar halinde sunuyoruz.
Ücretsiz Risk Taramasıyla Mevcut Durumunuzu Görün
Mevcut firewall'unuzun ne kadar güvenli yapılandırılmış olduğunu, hangi kuralların risk oluşturduğunu ve VPN/erişim politikalarınızda hangi açıkların bulunduğunu net rakamlarla görmek isterseniz, AFN Teknoloji'nin ücretsiz AFN RiskScan siber risk taramasından yararlanabilirsiniz. Kısa bir teknik görüşme sonrası taramayı planlayıp size detaylı bir bulgu raporu sunuyoruz. Talep oluşturmak için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
