Check Point’ten FortiGate Firewall’a Geçiş Nasıl Yapılır?
Check Point Firewall’dan FortiGate’e geçiş, yalnızca kural taşıma işlemi değildir; ağ topolojisi, VPN yapıları, NAT kuralları, kullanıcı doğrulama mekanizmaları ve güvenlik politikalarının yeniden değerlendirilmesini gerektiren kapsamlı bir dönüşüm sürecidir. Doğru planlama yapıldığında kesinti süresi minimuma indirilebilir ve mevcut güvenlik seviyesi korunarak FortiGate altyapısına başarılı bir şekilde geçiş gerçekleştirilebilir.
Kurumsal ortamlarda gerçekleştirilen migration projelerinde en kritik nokta, mevcut Check Point yapılandırmasının eksiksiz analiz edilmesi, kullanılmayan kuralların temizlenmesi ve FortiGate mimarisine uygun şekilde yeniden tasarlanmasıdır.
Check Point’ten FortiGate’e Geçiş Neden Yapılır?
Kuruluşların Check Point’ten FortiGate’e geçiş yapmasının başlıca nedenleri şunlardır:
- Daha düşük toplam sahip olma maliyeti (TCO)
- Yüksek performanslı ASIC hızlandırmalı mimari
- Entegre SD-WAN özellikleri
- Merkezi yönetim çözümleri (FortiManager, FortiAnalyzer)
- Kullanıcı dostu arayüz
- Gelişmiş SSL Inspection ve Application Control yetenekleri
- Fortinet Security Fabric entegrasyonları
Özellikle orta ve büyük ölçekli işletmelerde operasyonel maliyetleri azaltırken güvenlik seviyesini koruyabilmek için FortiGate tercih edilmektedir.
Migration Öncesinde Yapılması Gereken Analizler
Başarılı bir migration için öncelikle mevcut Check Point ortamının detaylı envanteri çıkarılmalıdır.
Analiz edilmesi gereken bileşenler:
| Kontrol Edilecek Alan | Açıklama |
| Firewall Policy | Kullanılan güvenlik kuralları |
| NAT Kuralları | Static, Dynamic ve Hide NAT yapıları |
| VPN Tünelleri | Site-to-site ve Remote Access VPN |
| Network Objeleri | Host, subnet ve grup yapıları |
| Kullanıcı Entegrasyonları | LDAP, Active Directory, RADIUS |
| Routing Yapısı | Static Route, OSPF, BGP |
| SSL Inspection | HTTPS trafik denetimleri |
| IPS Politikaları | Koruma seviyeleri |
Migration öncesinde kullanılmayan kuralların kaldırılması büyük önem taşır. Saha projelerinde genellikle yıllardır kullanılmayan yüzlerce firewall kuralı bulunduğu görülmektedir.
Check Point Konfigürasyonunun Yedeklenmesi
Migration başlamadan önce tam yedek alınmalıdır.
Gaia CLI üzerinden:
show configuration
Tam sistem yedeği için:
backup backup_file.tgz
Snapshot oluşturmak için:
snapshot snap_before_migration
Bu işlemler olası geri dönüş senaryolarında kritik öneme sahiptir.
Mevcut Firewall Politikalarının Analiz Edilmesi
Check Point ortamlarında politika yapıları genellikle şu unsurlardan oluşur:
- Access Control Policies
- Inline Layers
- Ordered Layers
- Threat Prevention Policies
- Application Control Policies
- NAT Rules
FortiGate tarafında ise bunlar:
- IPv4 Policies
- Security Profiles
- Central NAT
- Policy NAT
- Application Control
- IPS Profiles
şeklinde yapılandırılır.
Bu nedenle birebir dönüşüm yerine mantıksal eşleştirme yapılması gerekir.
Network Objelerinin FortiGate’e Aktarılması
Check Point sistemlerinde:
- Host Object
- Network Object
- Group Object
- Dynamic Object
kullanılır.
FortiGate üzerinde bunların karşılıkları:
- Address Object
- Address Group
- Dynamic Address
şeklindedir.
Örnek bir FortiGate CLI tanımı:
config firewall address
edit “Server-1”
set subnet 192.168.10.10 255.255.255.255
next
end
Büyük ortamlarda yüzlerce objenin manuel aktarılması yerine otomasyon araçları veya script kullanımı tercih edilir.
NAT Kurallarının Dönüştürülmesi
Migration projelerinde en fazla hata oluşturan alanlardan biri NAT yapılandırmalarıdır.
Check Point NAT Türleri
Automatic NAT
Object seviyesinde uygulanır.
Manual NAT
Rule base içerisinde tanımlanır.
Hide NAT
Birden fazla istemciyi tek IP üzerinden internete çıkarır.
Static NAT
Birebir IP eşlemesi sağlar.
FortiGate NAT Modelleri
FortiGate üzerinde iki farklı yaklaşım bulunur:
Policy NAT
Firewall policy içerisinde NAT uygulanır.
Central NAT
NAT kuralları merkezi olarak yönetilir.
Kurumsal yapılarda Central NAT kullanımı genellikle daha kolay yönetim sağlar.
VPN Yapılarının Taşınması
VPN migration işlemleri genellikle manuel gerçekleştirilir.
Çünkü:
- Encryption algoritmaları farklı olabilir
- Authentication yöntemleri değişebilir
- Certificate yapıları yeniden oluşturulabilir
Site-to-Site VPN Geçişi
Kontrol edilmesi gereken parametreler:
| Parametre | Kontrol |
| IKE Version | IKEv1 veya IKEv2 |
| Encryption | AES128, AES256 |
| Authentication | SHA1, SHA256 |
| DH Group | Grup numarası |
| Lifetime | Tunnel süreleri |
| Remote Networks | Uzak subnetler |
FortiGate CLI örneği:
config vpn ipsec phase1-interface
edit “Branch-Office”
set interface “wan1”
set ike-version 2
set peertype any
set proposal aes256-sha256
set dhgrp 14
set remote-gw x.x.x.x
set psksecret password
next
end
Kullanıcı Doğrulama Sistemlerinin Taşınması
Check Point üzerinde:
- LDAP
- Active Directory
- RADIUS
- Identity Awareness
yaygın olarak kullanılmaktadır.
FortiGate tarafında:
- LDAP Server
- FSSO (Fortinet Single Sign-On)
- RADIUS Authentication
- SAML Authentication
desteklenmektedir.
Özellikle Identity Awareness kullanan ortamlarda FSSO mimarisi tasarlanmalıdır.
Routing Yapısının Kontrol Edilmesi
Migration öncesinde aşağıdaki yapıların çıkarılması gerekir:
Static Route
show route static
OSPF
show ospf interfaces
BGP
show bgp peers
FortiGate üzerinde tüm bu routing protokolleri desteklenmektedir.
Ancak route metric değerleri ve failover mekanizmaları yeniden test edilmelidir.
IPS ve Uygulama Kontrollerinin Yeniden Tasarlanması
Check Point Threat Prevention ile FortiGate Security Profiles birebir aynı mantıkla çalışmaz.
Karşılaştırma:
| Check Point | FortiGate |
| IPS Blade | IPS Profile |
| Anti-Bot | Botnet Protection |
| Anti-Virus | AV Profile |
| URL Filtering | Web Filter |
| Application Control | Application Control |
| Threat Emulation | FortiSandbox |
Bu nedenle migration sırasında güvenlik politikalarının yeniden optimize edilmesi gerekir.
Migration Sürecinin Adımları
Başarılı bir geçiş için önerilen süreç:
- Mevcut Yapının Envanterini Çıkarın
- Policy sayısı
- NAT kuralları
- VPN tünelleri
- Kullanıcı entegrasyonları
- Routing yapıları
- Kullanılmayan Kuralları Temizleyin
Özellikle yıllardır hit almayan kurallar kaldırılmalıdır.
Bu yaklaşım migration süresini önemli ölçüde azaltır.
- FortiGate Cihazını Önceden Hazırlayın
- Firmware güncellemesi
- Interface tanımları
- VLAN yapılandırmaları
- DNS ayarları
- NTP konfigürasyonu
- Yönetici hesapları
- Pilot Test Gerçekleştirin
Önerilen testler:
- İnternet erişimi
- VPN bağlantıları
- Uygulama erişimleri
- Domain authentication
- Mail sistemleri
- VoIP servisleri
- Cutover İşlemini Gerçekleştirin
Geçiş sırasında:
- Eski firewall standby konumuna alınır.
- FortiGate aktif edilir.
- Trafik akışı izlenir.
- Kritik servisler doğrulanır.
- Kullanıcı testleri yapılır.
Migration Sonrası Kontroller
Kontrol edilmesi gereken noktalar:
| Kontrol | Durum |
| İnternet erişimi | Test edilmeli |
| NAT işlemleri | Doğrulanmalı |
| VPN bağlantıları | Test edilmeli |
| IPS logları | İncelenmeli |
| SSL Inspection | Kontrol edilmeli |
| Application Control | Doğrulanmalı |
| Kullanıcı kimlik doğrulama | Test edilmeli |
İlk 48 saat boyunca logların yakından takip edilmesi önerilir.
Dikkat Edilmesi Gereken Kritik Noktalar
SSL Inspection Sertifikaları
Check Point ortamındaki SSL Inspection sertifikaları doğrudan FortiGate’e taşınamaz.
Yeni CA sertifikalarının istemcilere dağıtılması gerekebilir.
Uyarı: Sertifika değişiklikleri yapılmadan önce kullanıcı bilgisayarlarında pilot test gerçekleştirilmelidir.
VPN Uyum Problemleri
Eski cihazlarla çalışan VPN tünellerinde:
- DH Group uyumsuzlukları
- SHA algoritma farklılıkları
- IKE sürüm uyuşmazlıkları
görülebilir.
Migration öncesinde karşı tarafın desteklediği parametreler doğrulanmalıdır.
Policy Sıralaması
Check Point ve FortiGate policy işleme mantıkları benzerdir ancak migration sonrasında kural öncelikleri mutlaka yeniden kontrol edilmelidir.
Yanlış sıralanan kurallar beklenmeyen trafik kesintilerine neden olabilir.
Sık Sorulan Sorular
Check Point konfigürasyonu doğrudan FortiGate’e aktarılabilir mi?
Hayır. Bazı üçüncü taraf migration araçları yardımcı olabilir ancak VPN, IPS, SSL Inspection ve güvenlik profilleri genellikle manuel olarak yeniden yapılandırılır.
Migration sırasında kesinti yaşanır mı?
Doğru planlama yapıldığında kesinti birkaç dakika seviyesine indirilebilir. Genellikle bakım penceresi içerisinde cutover işlemi gerçekleştirilir.
Check Point Identity Awareness yerine FortiGate’te ne kullanılır?
FortiGate ortamlarında en yaygın çözüm Fortinet Single Sign-On (FSSO) entegrasyonudur. LDAP ve SAML çözümleri de kullanılabilir.
VPN tünelleri otomatik taşınabilir mi?
Hayır. Güvenlik parametreleri ve şifreleme algoritmaları farklı olabileceğinden VPN yapılandırmaları genellikle manuel olarak oluşturulur ve test edilir.
Migration sonrası eski Check Point cihazı ne kadar süre tutulmalıdır?
En iyi uygulama olarak eski firewall’ın en az birkaç hafta kapatılmadan, geri dönüş senaryoları için hazır bekletilmesi önerilir. Böylece beklenmeyen sorunlarda hızlı rollback yapılabilir.

