Check Point’ten Sophos Firewall’a Geçiş İşlemleri
Check Point Firewall’dan Sophos Firewall’a geçiş, yalnızca konfigürasyonların taşınması değil; ağ mimarisi, güvenlik politikaları, VPN yapıları ve kullanıcı doğrulama sistemlerinin yeniden değerlendirilmesini gerektiren kapsamlı bir süreçtir. Başarılı bir migration çalışması için mevcut Check Point topolojisinin analiz edilmesi, Sophos Firewall üzerinde doğru karşılıklarının oluşturulması ve kontrollü bir geçiş planının uygulanması gerekir.
Kurumsal ortamlarda yapılan firewall dönüşümlerinde amaç, kesinti süresini minimumda tutarken mevcut güvenlik seviyesini korumak veya artırmaktır. Sophos Firewall’un Xstream mimarisi, Central entegrasyonu ve kullanıcı tabanlı güvenlik politikaları sayesinde Check Point altyapılarından geçiş yapan kurumlar daha merkezi ve yönetilebilir bir yapıya kavuşabilmektedir.
Check Point’ten Sophos Firewall’a Geçiş Neden Yapılır?
Kurumlar farklı nedenlerle Check Point altyapılarından Sophos Firewall platformuna geçiş yapabilmektedir:
- Lisans maliyetlerini optimize etmek
- Merkezi yönetim kabiliyetlerini artırmak
- Sophos Central entegrasyonundan yararlanmak
- Endpoint ve firewall güvenliğini aynı platform altında toplamak
- Daha kolay yönetilebilir bir arayüz kullanmak
- Xstream Protection özelliklerinden faydalanmak
- MFA, ZTNA ve Synchronized Security gibi modern güvenlik mekanizmalarını devreye almak
Ancak migration işlemleri sırasında mevcut güvenlik politikalarının birebir analiz edilmesi kritik önem taşır.
Migration Öncesinde Yapılması Gereken Analizler
Firewall geçiş projelerinde ilk aşama mevcut sistemin envanterinin çıkarılmasıdır.
Kontrol edilmesi gereken başlıca bileşenler:
| Kontrol Edilecek Alan | İncelenecek Unsurlar |
| Network Yapısı | VLAN, Subnet, WAN bağlantıları |
| NAT Kuralları | Static NAT, Hide NAT, Port Forwarding |
| Güvenlik Politikaları | Access Rule yapıları |
| VPN Yapısı | Site-to-Site ve Remote Access VPN |
| Kullanıcı Doğrulama | LDAP, RADIUS, Active Directory |
| Sertifikalar | SSL Inspection ve VPN sertifikaları |
| Loglama | SIEM ve Syslog entegrasyonları |
Check Point üzerinde çalışan bazı gelişmiş blade servislerinin Sophos tarafında farklı isimlendirmelerle karşılandığı unutulmamalıdır.
Örneğin:
| Check Point | Sophos Firewall |
| Application Control | Application Filter |
| IPS Blade | Intrusion Prevention |
| URL Filtering | Web Filtering |
| Identity Awareness | User Authentication |
| Threat Prevention | Xstream Protection |
| Remote Access VPN | SSL VPN / IPsec VPN |
Check Point Konfigürasyonlarının Yedeklenmesi
Migration öncesinde tam yedek alınması zorunludur.
Gaia CLI üzerinden backup alınabilir:
show backups
add backup local
Snapshot oluşturmak için:
add snapshot pre_migration
Management Server kullanan yapılarda SmartConsole üzerinden policy export işlemleri de gerçekleştirilmelidir.
Bu yedekler, olası rollback senaryoları için kritik öneme sahiptir.
Adım 1: Sophos Firewall Kurulumunun Yapılması
İlk olarak Sophos Firewall cihazı veya sanal appliance kurulmalıdır.
Temel işlemler:
- WAN bağlantılarının yapılandırılması
- LAN ve VLAN tanımlamalarının oluşturulması
- Firmware güncellemesinin yapılması
- Yönetici hesaplarının oluşturulması
- Zaman sunucularının (NTP) ayarlanması
- DNS yapılandırmasının tamamlanması
Sophos dokümantasyonunda önerildiği gibi, migration projelerinde mümkünse en güncel stabil SFOS sürümünün kullanılması tavsiye edilmektedir.
Adım 2: Network ve VLAN Yapılarının Aktarılması
Check Point üzerindeki tüm subnetler Sophos tarafında yeniden oluşturulmalıdır.
Örnek yapı:
| VLAN | Network | Sophos Zone |
| VLAN10 | 192.168.10.0/24 | LAN |
| VLAN20 | 192.168.20.0/24 | LAN |
| VLAN30 | 192.168.30.0/24 | DMZ |
| VLAN40 | 192.168.40.0/24 | WiFi |
Bu aşamada:
- Interface isimleri
- MTU değerleri
- DHCP servisleri
- Routing yapılandırmaları
kontrol edilmelidir.
Adım 3: Güvenlik Politikalarının Taşınması
Check Point Access Policy kuralları doğrudan import edilememektedir.
Bu nedenle manuel analiz yapılmalıdır.
Örnek Check Point politikası:
Source: Accounting
Destination: ERP
Service: HTTPS
Action: Allow
Sophos karşılığı:
Source Zone: LAN
Source Network: Accounting
Destination Network: ERP
Services: HTTPS
Action: Accept
Migration sırasında dikkat edilmesi gereken noktalar:
- Rule sıralaması
- Any-Any kuralları
- Shadowed rule analizleri
- Eski ve kullanılmayan politikaların temizlenmesi
Bu süreç genellikle güvenlik optimizasyonu için önemli bir fırsat olarak değerlendirilir.
Adım 4: NAT Kurallarının Yeniden Oluşturulması
Check Point Hide NAT ve Static NAT yapıları Sophos üzerinde manuel olarak tanımlanmalıdır.
Örnek karşılaştırma:
| Check Point NAT Tipi | Sophos Karşılığı |
| Hide NAT | MASQ Rule |
| Static NAT | DNAT/SNAT |
| Port Forwarding | Business Application Rule |
| One-to-One NAT | Full NAT |
Örnek senaryo:
Public IP:
203.0.113.10
Internal Server:
192.168.10.100
Service:
HTTPS
Sophos üzerinde DNAT kuralı oluşturularak aynı yapı sağlanabilir.
Adım 5: VPN Yapılarının Migration Süreci
Site-to-Site VPN
Check Point IPsec tünelleri Sophos üzerinde yeniden oluşturulmalıdır.
Kontrol edilmesi gereken parametreler:
| Parametre | Kontrol |
| Encryption | AES128/AES256 |
| Authentication | SHA256 |
| DH Group | Group14 veya mevcut yapı |
| Lifetime | Phase1 ve Phase2 |
| PFS | Aktif/Pasif |
Sophos Community üzerinde paylaşılan birçok migration örneğinde, VPN problemlerinin büyük bölümünün Phase-1 ve Phase-2 parametre uyuşmazlıklarından kaynaklandığı belirtilmektedir.
Remote Access VPN
Check Point Remote Access VPN doğrudan Sophos Connect’e aktarılamaz.
Yeniden yapılandırılması gerekir.
Alternatifler:
- Sophos Connect IPsec VPN
- SSL VPN
- Sophos ZTNA
Yeni yapılarda, özellikle mobil çalışanlar için ZTNA mimarisi tercih edilmektedir.
Active Directory ve Kullanıcı Doğrulama Geçişi
Check Point Identity Awareness kullanan kurumlarda kullanıcı doğrulama mekanizmasının yeniden kurulması gerekir.
Sophos desteklediği yöntemler:
- Active Directory
- LDAP
- RADIUS
- Azure AD entegrasyonları
- Sophos Authentication Agent
Temel kurulum adımları:
- AD sunucusunun eklenmesi
- LDAP bağlantısının doğrulanması
- Kullanıcı gruplarının içe aktarılması
- Firewall kurallarına grup bazlı erişim verilmesi
Bu yaklaşım, Identity Awareness mimarisinin büyük ölçüde Sophos üzerinde karşılanmasını sağlar.
SSL Inspection ve Sertifika Yönetimi
Check Point ortamlarında kullanılan SSL inspection sertifikaları doğrudan taşınamaz.
Yapılması gerekenler:
- Yeni CA sertifikası oluşturulması
- İstemcilere dağıtılması
- Güvenilir sertifika deposuna eklenmesi
- SSL politikalarının yeniden tanımlanması
Uyarı: Sertifika değişiklikleri istemci sistemlerde bağlantı problemlerine neden olabileceğinden, pilot kullanıcı gruplarıyla test edilmesi önerilir.
Migration Sonrası Kontrol Listesi
Geçiş tamamlandıktan sonra aşağıdaki testler yapılmalıdır:
| Kontrol | Durum |
| İnternet erişimi | ✓ |
| VPN bağlantıları | ✓ |
| Port yönlendirmeleri | ✓ |
| Active Directory doğrulaması | ✓ |
| Web filtreleme | ✓ |
| IPS politikaları | ✓ |
| Log kayıtları | ✓ |
| SIEM entegrasyonları | ✓ |
Ayrıca Sophos Firewall Log Viewer üzerinden:
- Firewall Log
- IPS Log
- Web Log
- VPN Log
kayıtları detaylı olarak incelenmelidir.
Olası Migration Problemleri ve Çözümleri
| Problem | Muhtemel Neden | Çözüm |
| VPN açılmıyor | Phase-1/2 parametre uyuşmazlığı | Şifreleme ve DH Group değerlerini kontrol edin |
| Kullanıcılar internete çıkamıyor | Eksik MASQ kuralı | NAT yapılandırmasını doğrulayın |
| AD kullanıcıları görünmüyor | LDAP bağlantı problemi | Domain Controller erişimini kontrol edin |
| SSL siteleri açılmıyor | Sertifika dağıtımı eksik | CA sertifikasını istemcilere yükleyin |
| Yayınlar çalışmıyor | Yanlış DNAT kuralı | Port yönlendirmelerini yeniden kontrol edin |
Check Point’ten Sophos’a Geçişte En İyi Uygulamalar
Başarılı migration projelerinde genellikle şu yaklaşım uygulanır:
- Mevcut yapı tam olarak dokümante edilir.
- Lab ortamında test migration yapılır.
- Pilot kullanıcılarla doğrulama gerçekleştirilir.
- Kesinti süresi önceden planlanır.
- Rollback senaryosu hazırlanır.
- Eski firewall belirli süre standby durumda tutulur.
Bu yaklaşım, büyük kurumsal ortamlarda riskleri önemli ölçüde azaltmaktadır.
Sık Sorulan Sorular
Check Point konfigürasyonları Sophos Firewall’a otomatik aktarılabilir mi?
Hayır. Check Point ve Sophos farklı mimarilere sahip olduğundan, güvenlik politikaları, NAT kuralları ve VPN yapılandırmaları genellikle manuel olarak yeniden oluşturulur.
Check Point VPN tünelleri doğrudan Sophos’a taşınabilir mi?
Hayır. VPN parametreleri yeniden tanımlanmalıdır. Ancak mevcut AES, SHA ve DH Group değerleri korunarak aynı tünel yapısı Sophos üzerinde oluşturulabilir.
Identity Awareness yerine Sophos’ta hangi özellik kullanılır?
Sophos’ta Active Directory entegrasyonu, LDAP doğrulaması ve kullanıcı bazlı firewall kuralları Identity Awareness işlevlerinin büyük bölümünü karşılayabilir.
Migration sırasında internet kesintisi yaşanır mı?
Doğru planlama yapıldığında kesinti birkaç dakika ile sınırlandırılabilir. Büyük kurumlarda geçişler genellikle mesai dışı saatlerde gerçekleştirilmektedir.
Check Point’ten Sophos’a geçiş ne kadar sürer?
Süre; firewall kural sayısı, VPN miktarı, NAT yapısı ve kullanıcı entegrasyonlarına bağlıdır. Küçük işletmelerde birkaç saat, büyük kurumsal yapılarda ise birkaç gün sürebilmektedir.

