Check Point’ten FortiGate Firewall’a Geçiş Nasıl Yapılır?

Check Point Firewall’dan FortiGate’e geçiş, yalnızca kural taşıma işlemi değildir; ağ topolojisi, VPN yapıları, NAT kuralları, kullanıcı doğrulama mekanizmaları ve güvenlik politikalarının yeniden değerlendirilmesini gerektiren kapsamlı bir dönüşüm sürecidir. Doğru planlama yapıldığında kesinti süresi minimuma indirilebilir ve mevcut güvenlik seviyesi korunarak FortiGate altyapısına başarılı bir şekilde geçiş gerçekleştirilebilir.

Kurumsal ortamlarda gerçekleştirilen migration projelerinde en kritik nokta, mevcut Check Point yapılandırmasının eksiksiz analiz edilmesi, kullanılmayan kuralların temizlenmesi ve FortiGate mimarisine uygun şekilde yeniden tasarlanmasıdır.

Check Point’ten FortiGate’e Geçiş Neden Yapılır?

Kuruluşların Check Point’ten FortiGate’e geçiş yapmasının başlıca nedenleri şunlardır:

  • Daha düşük toplam sahip olma maliyeti (TCO)
  • Yüksek performanslı ASIC hızlandırmalı mimari
  • Entegre SD-WAN özellikleri
  • Merkezi yönetim çözümleri (FortiManager, FortiAnalyzer)
  • Kullanıcı dostu arayüz
  • Gelişmiş SSL Inspection ve Application Control yetenekleri
  • Fortinet Security Fabric entegrasyonları

Özellikle orta ve büyük ölçekli işletmelerde operasyonel maliyetleri azaltırken güvenlik seviyesini koruyabilmek için FortiGate tercih edilmektedir.

Migration Öncesinde Yapılması Gereken Analizler

Başarılı bir migration için öncelikle mevcut Check Point ortamının detaylı envanteri çıkarılmalıdır.

Analiz edilmesi gereken bileşenler:

Kontrol Edilecek Alan Açıklama
Firewall Policy Kullanılan güvenlik kuralları
NAT Kuralları Static, Dynamic ve Hide NAT yapıları
VPN Tünelleri Site-to-site ve Remote Access VPN
Network Objeleri Host, subnet ve grup yapıları
Kullanıcı Entegrasyonları LDAP, Active Directory, RADIUS
Routing Yapısı Static Route, OSPF, BGP
SSL Inspection HTTPS trafik denetimleri
IPS Politikaları Koruma seviyeleri

Migration öncesinde kullanılmayan kuralların kaldırılması büyük önem taşır. Saha projelerinde genellikle yıllardır kullanılmayan yüzlerce firewall kuralı bulunduğu görülmektedir.

Check Point Konfigürasyonunun Yedeklenmesi

Migration başlamadan önce tam yedek alınmalıdır.

Gaia CLI üzerinden:

show configuration

Tam sistem yedeği için:

backup backup_file.tgz

Snapshot oluşturmak için:

snapshot snap_before_migration

Bu işlemler olası geri dönüş senaryolarında kritik öneme sahiptir.

Mevcut Firewall Politikalarının Analiz Edilmesi

Check Point ortamlarında politika yapıları genellikle şu unsurlardan oluşur:

  • Access Control Policies
  • Inline Layers
  • Ordered Layers
  • Threat Prevention Policies
  • Application Control Policies
  • NAT Rules

FortiGate tarafında ise bunlar:

  • IPv4 Policies
  • Security Profiles
  • Central NAT
  • Policy NAT
  • Application Control
  • IPS Profiles

şeklinde yapılandırılır.

Bu nedenle birebir dönüşüm yerine mantıksal eşleştirme yapılması gerekir.

Network Objelerinin FortiGate’e Aktarılması

Check Point sistemlerinde:

  • Host Object
  • Network Object
  • Group Object
  • Dynamic Object

kullanılır.

FortiGate üzerinde bunların karşılıkları:

  • Address Object
  • Address Group
  • Dynamic Address

şeklindedir.

Örnek bir FortiGate CLI tanımı:

config firewall address

 

edit “Server-1”

 

set subnet 192.168.10.10 255.255.255.255

 

next

 

end

Büyük ortamlarda yüzlerce objenin manuel aktarılması yerine otomasyon araçları veya script kullanımı tercih edilir.

NAT Kurallarının Dönüştürülmesi

Migration projelerinde en fazla hata oluşturan alanlardan biri NAT yapılandırmalarıdır.

Check Point NAT Türleri

Automatic NAT

Object seviyesinde uygulanır.

Manual NAT

Rule base içerisinde tanımlanır.

Hide NAT

Birden fazla istemciyi tek IP üzerinden internete çıkarır.

Static NAT

Birebir IP eşlemesi sağlar.

FortiGate NAT Modelleri

FortiGate üzerinde iki farklı yaklaşım bulunur:

Policy NAT

Firewall policy içerisinde NAT uygulanır.

Central NAT

NAT kuralları merkezi olarak yönetilir.

Kurumsal yapılarda Central NAT kullanımı genellikle daha kolay yönetim sağlar.

VPN Yapılarının Taşınması

VPN migration işlemleri genellikle manuel gerçekleştirilir.

Çünkü:

  • Encryption algoritmaları farklı olabilir
  • Authentication yöntemleri değişebilir
  • Certificate yapıları yeniden oluşturulabilir

Site-to-Site VPN Geçişi

Kontrol edilmesi gereken parametreler:

Parametre Kontrol
IKE Version IKEv1 veya IKEv2
Encryption AES128, AES256
Authentication SHA1, SHA256
DH Group Grup numarası
Lifetime Tunnel süreleri
Remote Networks Uzak subnetler

FortiGate CLI örneği:

config vpn ipsec phase1-interface

 

edit “Branch-Office”

 

set interface “wan1”

 

set ike-version 2

 

set peertype any

 

set proposal aes256-sha256

 

set dhgrp 14

 

set remote-gw x.x.x.x

 

set psksecret password

 

next

 

end

Kullanıcı Doğrulama Sistemlerinin Taşınması

Check Point üzerinde:

  • LDAP
  • Active Directory
  • RADIUS
  • Identity Awareness

yaygın olarak kullanılmaktadır.

FortiGate tarafında:

  • LDAP Server
  • FSSO (Fortinet Single Sign-On)
  • RADIUS Authentication
  • SAML Authentication

desteklenmektedir.

Özellikle Identity Awareness kullanan ortamlarda FSSO mimarisi tasarlanmalıdır.

Routing Yapısının Kontrol Edilmesi

Migration öncesinde aşağıdaki yapıların çıkarılması gerekir:

Static Route

show route static

OSPF

show ospf interfaces

BGP

show bgp peers

FortiGate üzerinde tüm bu routing protokolleri desteklenmektedir.

Ancak route metric değerleri ve failover mekanizmaları yeniden test edilmelidir.

IPS ve Uygulama Kontrollerinin Yeniden Tasarlanması

Check Point Threat Prevention ile FortiGate Security Profiles birebir aynı mantıkla çalışmaz.

Karşılaştırma:

Check Point FortiGate
IPS Blade IPS Profile
Anti-Bot Botnet Protection
Anti-Virus AV Profile
URL Filtering Web Filter
Application Control Application Control
Threat Emulation FortiSandbox

Bu nedenle migration sırasında güvenlik politikalarının yeniden optimize edilmesi gerekir.

Migration Sürecinin Adımları

Başarılı bir geçiş için önerilen süreç:

  1. Mevcut Yapının Envanterini Çıkarın
  • Policy sayısı
  • NAT kuralları
  • VPN tünelleri
  • Kullanıcı entegrasyonları
  • Routing yapıları
  1. Kullanılmayan Kuralları Temizleyin

Özellikle yıllardır hit almayan kurallar kaldırılmalıdır.

Bu yaklaşım migration süresini önemli ölçüde azaltır.

  1. FortiGate Cihazını Önceden Hazırlayın
  • Firmware güncellemesi
  • Interface tanımları
  • VLAN yapılandırmaları
  • DNS ayarları
  • NTP konfigürasyonu
  • Yönetici hesapları
  1. Pilot Test Gerçekleştirin

Önerilen testler:

  • İnternet erişimi
  • VPN bağlantıları
  • Uygulama erişimleri
  • Domain authentication
  • Mail sistemleri
  • VoIP servisleri
  1. Cutover İşlemini Gerçekleştirin

Geçiş sırasında:

  1. Eski firewall standby konumuna alınır.
  2. FortiGate aktif edilir.
  3. Trafik akışı izlenir.
  4. Kritik servisler doğrulanır.
  5. Kullanıcı testleri yapılır.

Migration Sonrası Kontroller

Kontrol edilmesi gereken noktalar:

Kontrol Durum
İnternet erişimi Test edilmeli
NAT işlemleri Doğrulanmalı
VPN bağlantıları Test edilmeli
IPS logları İncelenmeli
SSL Inspection Kontrol edilmeli
Application Control Doğrulanmalı
Kullanıcı kimlik doğrulama Test edilmeli

İlk 48 saat boyunca logların yakından takip edilmesi önerilir.

Dikkat Edilmesi Gereken Kritik Noktalar

SSL Inspection Sertifikaları

Check Point ortamındaki SSL Inspection sertifikaları doğrudan FortiGate’e taşınamaz.

Yeni CA sertifikalarının istemcilere dağıtılması gerekebilir.

Uyarı: Sertifika değişiklikleri yapılmadan önce kullanıcı bilgisayarlarında pilot test gerçekleştirilmelidir.

VPN Uyum Problemleri

Eski cihazlarla çalışan VPN tünellerinde:

  • DH Group uyumsuzlukları
  • SHA algoritma farklılıkları
  • IKE sürüm uyuşmazlıkları

görülebilir.

Migration öncesinde karşı tarafın desteklediği parametreler doğrulanmalıdır.

Policy Sıralaması

Check Point ve FortiGate policy işleme mantıkları benzerdir ancak migration sonrasında kural öncelikleri mutlaka yeniden kontrol edilmelidir.

Yanlış sıralanan kurallar beklenmeyen trafik kesintilerine neden olabilir.

Sık Sorulan Sorular

Check Point konfigürasyonu doğrudan FortiGate’e aktarılabilir mi?

Hayır. Bazı üçüncü taraf migration araçları yardımcı olabilir ancak VPN, IPS, SSL Inspection ve güvenlik profilleri genellikle manuel olarak yeniden yapılandırılır.

Migration sırasında kesinti yaşanır mı?

Doğru planlama yapıldığında kesinti birkaç dakika seviyesine indirilebilir. Genellikle bakım penceresi içerisinde cutover işlemi gerçekleştirilir.

Check Point Identity Awareness yerine FortiGate’te ne kullanılır?

FortiGate ortamlarında en yaygın çözüm Fortinet Single Sign-On (FSSO) entegrasyonudur. LDAP ve SAML çözümleri de kullanılabilir.

VPN tünelleri otomatik taşınabilir mi?

Hayır. Güvenlik parametreleri ve şifreleme algoritmaları farklı olabileceğinden VPN yapılandırmaları genellikle manuel olarak oluşturulur ve test edilir.

Migration sonrası eski Check Point cihazı ne kadar süre tutulmalıdır?

En iyi uygulama olarak eski firewall’ın en az birkaç hafta kapatılmadan, geri dönüş senaryoları için hazır bekletilmesi önerilir. Böylece beklenmeyen sorunlarda hızlı rollback yapılabilir.