Check Point’ten Sophos Firewall’a Geçiş İşlemleri

Check Point Firewall’dan Sophos Firewall’a geçiş, yalnızca konfigürasyonların taşınması değil; ağ mimarisi, güvenlik politikaları, VPN yapıları ve kullanıcı doğrulama sistemlerinin yeniden değerlendirilmesini gerektiren kapsamlı bir süreçtir. Başarılı bir migration çalışması için mevcut Check Point topolojisinin analiz edilmesi, Sophos Firewall üzerinde doğru karşılıklarının oluşturulması ve kontrollü bir geçiş planının uygulanması gerekir.

Kurumsal ortamlarda yapılan firewall dönüşümlerinde amaç, kesinti süresini minimumda tutarken mevcut güvenlik seviyesini korumak veya artırmaktır. Sophos Firewall’un Xstream mimarisi, Central entegrasyonu ve kullanıcı tabanlı güvenlik politikaları sayesinde Check Point altyapılarından geçiş yapan kurumlar daha merkezi ve yönetilebilir bir yapıya kavuşabilmektedir.

Check Point’ten Sophos Firewall’a Geçiş Neden Yapılır?

Kurumlar farklı nedenlerle Check Point altyapılarından Sophos Firewall platformuna geçiş yapabilmektedir:

  • Lisans maliyetlerini optimize etmek
  • Merkezi yönetim kabiliyetlerini artırmak
  • Sophos Central entegrasyonundan yararlanmak
  • Endpoint ve firewall güvenliğini aynı platform altında toplamak
  • Daha kolay yönetilebilir bir arayüz kullanmak
  • Xstream Protection özelliklerinden faydalanmak
  • MFA, ZTNA ve Synchronized Security gibi modern güvenlik mekanizmalarını devreye almak

Ancak migration işlemleri sırasında mevcut güvenlik politikalarının birebir analiz edilmesi kritik önem taşır.

Migration Öncesinde Yapılması Gereken Analizler

Firewall geçiş projelerinde ilk aşama mevcut sistemin envanterinin çıkarılmasıdır.

Kontrol edilmesi gereken başlıca bileşenler:

Kontrol Edilecek Alan İncelenecek Unsurlar
Network Yapısı VLAN, Subnet, WAN bağlantıları
NAT Kuralları Static NAT, Hide NAT, Port Forwarding
Güvenlik Politikaları Access Rule yapıları
VPN Yapısı Site-to-Site ve Remote Access VPN
Kullanıcı Doğrulama LDAP, RADIUS, Active Directory
Sertifikalar SSL Inspection ve VPN sertifikaları
Loglama SIEM ve Syslog entegrasyonları

Check Point üzerinde çalışan bazı gelişmiş blade servislerinin Sophos tarafında farklı isimlendirmelerle karşılandığı unutulmamalıdır.

Örneğin:

Check Point Sophos Firewall
Application Control Application Filter
IPS Blade Intrusion Prevention
URL Filtering Web Filtering
Identity Awareness User Authentication
Threat Prevention Xstream Protection
Remote Access VPN SSL VPN / IPsec VPN

Check Point Konfigürasyonlarının Yedeklenmesi

Migration öncesinde tam yedek alınması zorunludur.

Gaia CLI üzerinden backup alınabilir:

show backups
add backup local

Snapshot oluşturmak için:

add snapshot pre_migration

Management Server kullanan yapılarda SmartConsole üzerinden policy export işlemleri de gerçekleştirilmelidir.

Bu yedekler, olası rollback senaryoları için kritik öneme sahiptir.

Adım 1: Sophos Firewall Kurulumunun Yapılması

İlk olarak Sophos Firewall cihazı veya sanal appliance kurulmalıdır.

Temel işlemler:

  1. WAN bağlantılarının yapılandırılması
  2. LAN ve VLAN tanımlamalarının oluşturulması
  3. Firmware güncellemesinin yapılması
  4. Yönetici hesaplarının oluşturulması
  5. Zaman sunucularının (NTP) ayarlanması
  6. DNS yapılandırmasının tamamlanması

Sophos dokümantasyonunda önerildiği gibi, migration projelerinde mümkünse en güncel stabil SFOS sürümünün kullanılması tavsiye edilmektedir.

Adım 2: Network ve VLAN Yapılarının Aktarılması

Check Point üzerindeki tüm subnetler Sophos tarafında yeniden oluşturulmalıdır.

Örnek yapı:

VLAN Network Sophos Zone
VLAN10 192.168.10.0/24 LAN
VLAN20 192.168.20.0/24 LAN
VLAN30 192.168.30.0/24 DMZ
VLAN40 192.168.40.0/24 WiFi

Bu aşamada:

  • Interface isimleri
  • MTU değerleri
  • DHCP servisleri
  • Routing yapılandırmaları

kontrol edilmelidir.

Adım 3: Güvenlik Politikalarının Taşınması

Check Point Access Policy kuralları doğrudan import edilememektedir.

Bu nedenle manuel analiz yapılmalıdır.

Örnek Check Point politikası:

Source: Accounting
Destination: ERP
Service: HTTPS
Action: Allow

Sophos karşılığı:

Source Zone: LAN
Source Network: Accounting
Destination Network: ERP
Services: HTTPS
Action: Accept

Migration sırasında dikkat edilmesi gereken noktalar:

  • Rule sıralaması
  • Any-Any kuralları
  • Shadowed rule analizleri
  • Eski ve kullanılmayan politikaların temizlenmesi

Bu süreç genellikle güvenlik optimizasyonu için önemli bir fırsat olarak değerlendirilir.

Adım 4: NAT Kurallarının Yeniden Oluşturulması

Check Point Hide NAT ve Static NAT yapıları Sophos üzerinde manuel olarak tanımlanmalıdır.

Örnek karşılaştırma:

Check Point NAT Tipi Sophos Karşılığı
Hide NAT MASQ Rule
Static NAT DNAT/SNAT
Port Forwarding Business Application Rule
One-to-One NAT Full NAT

Örnek senaryo:

Public IP:
203.0.113.10

Internal Server:
192.168.10.100

Service:
HTTPS

Sophos üzerinde DNAT kuralı oluşturularak aynı yapı sağlanabilir.

Adım 5: VPN Yapılarının Migration Süreci

Site-to-Site VPN

Check Point IPsec tünelleri Sophos üzerinde yeniden oluşturulmalıdır.

Kontrol edilmesi gereken parametreler:

Parametre Kontrol
Encryption AES128/AES256
Authentication SHA256
DH Group Group14 veya mevcut yapı
Lifetime Phase1 ve Phase2
PFS Aktif/Pasif

Sophos Community üzerinde paylaşılan birçok migration örneğinde, VPN problemlerinin büyük bölümünün Phase-1 ve Phase-2 parametre uyuşmazlıklarından kaynaklandığı belirtilmektedir.

Remote Access VPN

Check Point Remote Access VPN doğrudan Sophos Connect’e aktarılamaz.

Yeniden yapılandırılması gerekir.

Alternatifler:

  • Sophos Connect IPsec VPN
  • SSL VPN
  • Sophos ZTNA

Yeni yapılarda, özellikle mobil çalışanlar için ZTNA mimarisi tercih edilmektedir.

Active Directory ve Kullanıcı Doğrulama Geçişi

Check Point Identity Awareness kullanan kurumlarda kullanıcı doğrulama mekanizmasının yeniden kurulması gerekir.

Sophos desteklediği yöntemler:

  • Active Directory
  • LDAP
  • RADIUS
  • Azure AD entegrasyonları
  • Sophos Authentication Agent

Temel kurulum adımları:

  1. AD sunucusunun eklenmesi
  2. LDAP bağlantısının doğrulanması
  3. Kullanıcı gruplarının içe aktarılması
  4. Firewall kurallarına grup bazlı erişim verilmesi

Bu yaklaşım, Identity Awareness mimarisinin büyük ölçüde Sophos üzerinde karşılanmasını sağlar.

SSL Inspection ve Sertifika Yönetimi

Check Point ortamlarında kullanılan SSL inspection sertifikaları doğrudan taşınamaz.

Yapılması gerekenler:

  1. Yeni CA sertifikası oluşturulması
  2. İstemcilere dağıtılması
  3. Güvenilir sertifika deposuna eklenmesi
  4. SSL politikalarının yeniden tanımlanması

Uyarı: Sertifika değişiklikleri istemci sistemlerde bağlantı problemlerine neden olabileceğinden, pilot kullanıcı gruplarıyla test edilmesi önerilir.

Migration Sonrası Kontrol Listesi

Geçiş tamamlandıktan sonra aşağıdaki testler yapılmalıdır:

Kontrol Durum
İnternet erişimi
VPN bağlantıları
Port yönlendirmeleri
Active Directory doğrulaması
Web filtreleme
IPS politikaları
Log kayıtları
SIEM entegrasyonları

Ayrıca Sophos Firewall Log Viewer üzerinden:

  • Firewall Log
  • IPS Log
  • Web Log
  • VPN Log

kayıtları detaylı olarak incelenmelidir.

Olası Migration Problemleri ve Çözümleri

Problem Muhtemel Neden Çözüm
VPN açılmıyor Phase-1/2 parametre uyuşmazlığı Şifreleme ve DH Group değerlerini kontrol edin
Kullanıcılar internete çıkamıyor Eksik MASQ kuralı NAT yapılandırmasını doğrulayın
AD kullanıcıları görünmüyor LDAP bağlantı problemi Domain Controller erişimini kontrol edin
SSL siteleri açılmıyor Sertifika dağıtımı eksik CA sertifikasını istemcilere yükleyin
Yayınlar çalışmıyor Yanlış DNAT kuralı Port yönlendirmelerini yeniden kontrol edin

Check Point’ten Sophos’a Geçişte En İyi Uygulamalar

Başarılı migration projelerinde genellikle şu yaklaşım uygulanır:

  1. Mevcut yapı tam olarak dokümante edilir.
  2. Lab ortamında test migration yapılır.
  3. Pilot kullanıcılarla doğrulama gerçekleştirilir.
  4. Kesinti süresi önceden planlanır.
  5. Rollback senaryosu hazırlanır.
  6. Eski firewall belirli süre standby durumda tutulur.

Bu yaklaşım, büyük kurumsal ortamlarda riskleri önemli ölçüde azaltmaktadır.

Sık Sorulan Sorular

Check Point konfigürasyonları Sophos Firewall’a otomatik aktarılabilir mi?

Hayır. Check Point ve Sophos farklı mimarilere sahip olduğundan, güvenlik politikaları, NAT kuralları ve VPN yapılandırmaları genellikle manuel olarak yeniden oluşturulur.

Check Point VPN tünelleri doğrudan Sophos’a taşınabilir mi?

Hayır. VPN parametreleri yeniden tanımlanmalıdır. Ancak mevcut AES, SHA ve DH Group değerleri korunarak aynı tünel yapısı Sophos üzerinde oluşturulabilir.

Identity Awareness yerine Sophos’ta hangi özellik kullanılır?

Sophos’ta Active Directory entegrasyonu, LDAP doğrulaması ve kullanıcı bazlı firewall kuralları Identity Awareness işlevlerinin büyük bölümünü karşılayabilir.

Migration sırasında internet kesintisi yaşanır mı?

Doğru planlama yapıldığında kesinti birkaç dakika ile sınırlandırılabilir. Büyük kurumlarda geçişler genellikle mesai dışı saatlerde gerçekleştirilmektedir.

Check Point’ten Sophos’a geçiş ne kadar sürer?

Süre; firewall kural sayısı, VPN miktarı, NAT yapısı ve kullanıcı entegrasyonlarına bağlıdır. Küçük işletmelerde birkaç saat, büyük kurumsal yapılarda ise birkaç gün sürebilmektedir.