Yapılandırılmamış, her şeye açık bir SonicWall yerine FortiGate'i sıfırdan kurduk: departman bazlı kurallar, ayrı ağlar ve FortiLogger ile misafir Wi-Fi.
Bu proje notunda, aynı yerleşkede çalışan üç şirketten oluşan bir şirketler grubunun güvenlik duvarı geçişini anlatıyoruz. Müşterimizin güvenliği için şirket adına ve ağ ayrıntılarına yer vermiyoruz.
Başlangıç noktası
Grubun internet çıkışında bir SonicWall cihazı vardı; ancak cihaz yapılandırılmamıştı ve tüm trafiğe açıktı. Yani fiziksel olarak bir güvenlik duvarı vardı ama koruma sağlamıyordu: tanımlı bir kural ya da filtre yoktu. Sorun markada değil, yapılandırmadaydı. Grubun ihtiyaçları şunlardı:
- Üç şirketin kullanıcıları için departmana göre farklı internet kuralları
- Misafirler için ayrı, doğrulamalı ve kayıt altına alınan Wi-Fi
- Kamera sistemlerinin ve IoT cihazlarının kendi ağlarında tutulması
- Personelin şirket sistemlerine güvenli uzaktan erişimi
Neler kurduk?
Kimliğe dayalı internet erişimi
FortiGate'i Active Directory ile entegre ettik (FSSO). Kullanıcı bilgisayarında oturum açtığında FortiGate onu tanıyor ve departman grubuna göre kural uyguluyor. Örneğin satın alma ekibi iş gereği alışveriş sitelerine erişebiliyor; diğer departmanlarda video, alışveriş ve sosyal medya kısıtlı; yönetimin kuralı ayrı. Kurallarda web filtreleme, uygulama kontrolü, saldırı önleme (IPS) ve antivirüs birlikte çalışıyor; personel kurallarında HTTPS trafiği sertifika denetimiyle kategorize ediliyor.
Ayrı ağlar
Personel, misafir Wi-Fi, kamera kayıt sistemi (NVR) ve IoT cihazları ayrı arayüzlerde ve ayrı ağlarda çalışıyor. Misafir Wi-Fi kendi kurallarıyla internete çıkıyor; IoT ağı ise internete de iç ağa da kapalı.
FortiLogger ile misafir Wi-Fi ve kayıtlar
Misafir Wi-Fi'ye bağlanan kişi, FortiLogger'ın giriş portalında doğrulandıktan sonra süreli bir misafir hesabıyla internete çıkıyor. FortiGate'in trafik kayıtları da FortiLogger'a gönderiliyor. Böylece misafir erişimleri kayıt altında tutuluyor ve 5651 sayılı Kanun kapsamında saklanması gereken erişim kayıtları tek yerden yönetiliyor.
Güvenli uzaktan erişim
Personel, FortiClient ile IPsec VPN üzerinden bağlanıyor. VPN'de IKEv2, güçlü şifreleme grupları ve her oturumda yenilenen anahtarlar (PFS) kullanılıyor.
Tehdit koruması ve ayrıntılar
- DNS sorguları FortiGuard'a şifreli (DNS over TLS) gidiyor; DNS filtresinde botnet engeli açık.
- Antivirüste makine öğrenmesi ve istenmeyen yazılım (grayware) tespiti açık.
- Zararlı olarak bilinen IP adreslerinin listeleri (RTBH) tanımlı.
- Yönetim arayüzü internete kapalı.
- IP santral görüşmelerinde sorun çıkarmaması için SIP ALG kapatıldı.
- Reddedilen trafik kayıt altında.
Önce ve sonra
| Konu | Önce (SonicWall) | Sonra (FortiGate 80F) |
|---|---|---|
| Kurallar | Yapılandırılmamış, tüm trafiğe açık | Active Directory gruplarına göre, departman bazlı kurallar |
| Web ve uygulama filtresi | Tanımlı değil | Departmana göre kategori ve uygulama kuralları |
| Tehdit koruması | Etkin değil | IPS, antivirüs, botnet DNS filtresi ve zararlı IP listeleri |
Kurulumdan sonra: düzenli inceleme
Güvenlik duvarı bir kez kurulup bırakılacak bir cihaz değil. Kurulumun ardından cihazın 15.000 satırı aşan yapılandırma yedeğini, cihaza dokunmadan satır satır yeniden inceledik. Kural sırası, kayıt ayarları, yönetim erişimleri ve otomatik engelleme eşikleri tek tek gözden geçirildi. Sonuçları önem sırasına göre bir raporda topladık ve her adımı, test yöntemi ve geri dönüş yoluyla birlikte aşamalı bir plana bağladık.
Planda proje olarak ele alınacak başlıklar:
- Sunucuların ayrı bir ağa alınması ve yedekleme sunucusunun izole edilmesi
- İkinci internet hattı ve SD-WAN ile otomatik hat yedeklemesi
- Kurumsal Wi-Fi'de kimlik tabanlı (802.1X) yapıya geçiş
İşletmeler için çıkarımlar
- Güvenlik duvarınızın gerçekten yapılandırıldığından emin olun: kurallar, filtreler ve kayıtlar tanımlı mı?
- İnternet erişimini departmana ya da kişiye göre yönetin; herkese tek kural hem güvenlik hem verim açısından risklidir.
- Misafirleri, kameraları ve IoT cihazlarını personel ağından ayırın.
- Misafirlere internet sunuyorsanız erişimleri kayıt altına alın; 5651 yükümlülüklerini unutmayın.
- Kurulumdan sonra yapılandırmayı düzenli aralıklarla yeniden inceleyin.
Sık sorulan sorular
SonicWall'dan FortiGate'e geçerken kurallar taşınabilir mi?
Taşınabilir. Ancak eski cihaz bu projede olduğu gibi yapılandırılmamışsa ya da kurallar yıllar içinde karmaşıklaştıysa, kuralları ihtiyaca göre sıfırdan tasarlamak daha sağlıklıdır.
Birden fazla şirket aynı FortiGate'i kullanabilir mi?
Evet. Bu projede üç şirket aynı cihazı kullanıyor; kullanıcılar Active Directory grupları üzerinden tanınıyor ve her gruba ayrı kurallar uygulanıyor.
FortiLogger ne işe yarar?
Misafir Wi-Fi için doğrulamalı bir giriş portalı sunar, FortiGate kayıtlarını toplar ve raporlar. Misafirlerine internet sunan işletmelerin 5651 sayılı Kanun kapsamında tutması gereken erişim kayıtlarını saklamak için yaygın olarak kullanılır.
Yapılandırma incelemesi cihazı etkiler mi?
Hayır. İnceleme, cihazdan alınan yapılandırma yedeği üzerinde yapılır; cihaza bağlanmak ya da ayar değiştirmek gerekmez. Değişiklikler ancak plan onaylandıktan sonra, belirlenen zamanda uygulanır.
TDX Bilişim olarak güvenlik duvarı kurulumu ve yönetimi hizmetimizde SonicWall ya da başka markalardan FortiGate'e geçişleri planlıyor, kurulumu sıfırdan yapıyor ve sonrasında yapılandırmayı düzenli olarak inceliyoruz. Kurulumun adımlarını FortiGate kurulumu adım adım yazımızda anlattık. Mevcut güvenlik duvarınızın durumunu görmek için ücretsiz altyapı kontrolü talep edebilirsiniz.