FortiGate Firewall Migration Nasıl Yapılır?

FortiGate Firewall migration süreci, mevcut Fortinet altyapısındaki ağ, güvenlik ve erişim politikalarının kesintisiz şekilde yeni bir güvenlik duvarına aktarılmasını kapsayan planlı bir geçiş operasyonudur. Başarılı bir migration çalışması; mevcut yapılandırmanın analiz edilmesi, kuralların yeniden tasarlanması, VPN bağlantılarının taşınması ve test süreçlerinin eksiksiz yürütülmesine bağlıdır. Özellikle Sophos Firewall gibi farklı üreticilere geçiş yapılırken doğrudan konfigürasyon aktarımı yerine kontrollü yeniden yapılandırma yaklaşımı daha güvenli sonuçlar verir.

FortiGate Firewall Migration Nedir?

FortiGate migration, mevcut Fortinet güvenlik duvarı üzerinde çalışan;

  • Firewall kuralları
  • NAT politikaları
  • VPN bağlantıları
  • VLAN yapılandırmaları
  • DHCP servisleri
  • Web filtreleme politikaları
  • IPS kuralları
  • Kullanıcı doğrulama sistemleri
  • SD-WAN konfigürasyonları

gibi bileşenlerin başka bir güvenlik platformuna veya yeni nesil firewall cihazına taşınması işlemidir.

Gerçek saha projelerinde en yaygın senaryolar şunlardır:

  • FortiGate → Sophos Firewall
  • FortiGate → Palo Alto
  • FortiGate → Check Point
  • FortiGate → WatchGuard
  • Eski FortiGate modellerinden yeni FortiGate cihazlarına geçiş

Migration Öncesi Yapılması Gereken Analizler

Başarılı bir firewall migration projesinin temelini envanter çalışması oluşturur.

Kontrol edilmesi gereken başlıca bileşenler:

Kontrol Edilecek Alan Açıklama
Firmware Versiyonu Kullanılan FortiOS sürümü belirlenmelidir
Interface Yapısı WAN, LAN, DMZ ve VLAN tasarımı incelenmelidir
Policy Sayısı Kullanılmayan kurallar tespit edilmelidir
VPN Tünelleri IPSec ve SSL VPN yapılandırmaları analiz edilmelidir
NAT Politikaları One-to-One ve Port Forwarding kuralları çıkarılmalıdır
Kullanıcı Doğrulama AD, LDAP veya RADIUS entegrasyonları kontrol edilmelidir
SD-WAN Kullanımı Çoklu internet senaryoları belgelenmelidir

Migration öncesinde gereksiz kuralların temizlenmesi, yeni firewall üzerinde daha sade ve yönetilebilir bir yapı oluşturulmasını sağlar.

FortiGate Konfigürasyon Yedeği Nasıl Alınır?

Migration başlamadan önce mutlaka tam sistem yedeği alınmalıdır.

FortiGate GUI üzerinden:

Dashboard → System → Configuration → Backup

CLI üzerinden ise:

execute backup config flash migration-backup.conf

Uzak sunucuya FTP ile yedek alınacaksa:

execute backup config ftp migration.conf 192.168.1.10 user password

Not: Migration sırasında geri dönüş senaryoları için hem çalışan konfigürasyon hem de firmware versiyonu mutlaka kayıt altına alınmalıdır.

FortiGate Firewall Kurallarının Analiz Edilmesi

Firewall migration projelerinde en kritik aşamalardan biri mevcut policy yapısının temizlenmesidir.

Analiz edilmesi gereken noktalar:

Kullanılmayan Kurallar

Uzun yıllardır çalışan sistemlerde yüzlerce kullanılmayan kural bulunabilir.

İncelenmesi gerekenler:

  • Hit almayan policy’ler
  • Kullanılmayan NAT kayıtları
  • Artık erişim gerektirmeyen servisler
  • Devre dışı bırakılmış VPN kuralları

Bu kuralların migration öncesinde kaldırılması önerilir.

Object Grupları

FortiGate üzerinde kullanılan:

  • Address Objects
  • Address Groups
  • Service Objects
  • Service Groups

yeni firewall platformuna uygun şekilde yeniden oluşturulmalıdır.

Özellikle farklı üreticiler arasında isimlendirme standartlarının değiştirilmesi yönetim kolaylığı sağlar.

FortiGate VPN Migration İşlemleri

VPN yapıları migration sürecinin en hassas bölümlerinden biridir.

Site-to-Site IPSec VPN

Taşınması gereken bilgiler:

Parametre Örnek
Phase 1 Encryption AES256
Authentication SHA256
DH Group Group 14
Lifetime 28800
Phase 2 Encryption AES256
PFS Enabled
Remote Networks 10.10.10.0/24

Yeni firewall cihazında birebir aynı parametrelerin kullanılması gerekir.

Aksi halde VPN tüneli kurulamayabilir.

SSL VPN Migration

FortiGate SSL VPN kullanan kurumlarda aşağıdaki bileşenler incelenmelidir:

  • Kullanıcı grupları
  • Portal yetkileri
  • Sertifikalar
  • IP havuzları
  • MFA entegrasyonları

Sophos Firewall’a geçiş yapılacaksa SSL VPN yerine Sophos Connect IPSec VPN veya ZTNA mimarisi değerlendirilebilir. Sophos’un resmi dokümantasyonlarında da yeni kurulumlarda ZTNA yaklaşımının öne çıkarıldığı görülmektedir.

FortiGate NAT ve Port Forward Migration

Migration sırasında NAT kurallarının eksik taşınması servis kesintilerine neden olabilir.

Kontrol edilmesi gereken başlıca servisler:

Servis Port
Web Sunucusu 80,443
Mail Sunucusu 25,587,993
RDP 3389
ERP Uygulamaları Özel Portlar
Kamera Sistemleri Üreticiye Özel

Özellikle:

  • Hairpin NAT
  • One-to-One NAT
  • VIP (Virtual IP)
  • Load Balancing

yapılarının yeni firewall üzerinde nasıl çalışacağı önceden test edilmelidir.

Active Directory ve LDAP Entegrasyonlarının Taşınması

Birçok FortiGate ortamında kullanıcı doğrulama Active Directory üzerinden yapılmaktadır.

Migration sırasında taşınması gereken bileşenler:

  • LDAP sunucuları
  • Kullanıcı grupları
  • Grup bazlı firewall kuralları
  • Captive Portal ayarları
  • MFA politikaları

Yeni platformda grup isimlerinin değiştirilmesi bazı erişim problemlerine neden olabilir.

Bu nedenle migration öncesinde kullanıcı yetkilendirme matrisi hazırlanması önerilir.

SD-WAN Migration Süreci

Modern FortiGate altyapılarında SD-WAN yaygın olarak kullanılmaktadır.

Taşınması gereken başlıca yapılandırmalar:

SD-WAN Özelliği Kontrol Edilecek Nokta
Health Check Ping veya HTTP Testleri
SLA Profilleri Gecikme ve Packet Loss Değerleri
Traffic Steering Uygulama Bazlı Yönlendirme
Failover Kuralları Otomatik Geçiş Mekanizmaları
Load Balancing Trafik Dağılım Politikaları

Özellikle Sophos Firewall üzerinde SD-WAN routing mantığı FortiGate’ten farklı çalışabildiği için migration sonrasında tüm senaryoların yeniden test edilmesi gerekir.

Test ve Doğrulama Süreci

Migration tamamlandıktan sonra aşağıdaki testlerin yapılması önerilir.

  1. İnternet Erişim Testleri

Kontrol edilmesi gerekenler:

  • DNS çözümleme
  • Web erişimleri
  • E-posta servisleri
  • Güncelleme sunucuları
  1. VPN Testleri

Doğrulanması gerekenler:

  • Site-to-site VPN
  • Uzak kullanıcı bağlantıları
  • MFA doğrulamaları
  • Failover senaryoları
  1. Yayın Testleri

Kontrol edilmesi gereken servisler:

  • Web sunucuları
  • Mail sistemleri
  • ERP uygulamaları
  • Kamera sistemleri
  • Terminal sunucuları
  1. Güvenlik Testleri

Yapılması gereken kontroller:

  • IPS logları
  • Web filtreleme
  • Application Control
  • Kullanıcı bazlı erişim politikaları

Rollback Planı Neden Gereklidir?

Her migration projesinde geri dönüş senaryosu bulunmalıdır.

Örnek rollback planı:

  1. FortiGate konfigürasyon yedeği alınır.
  2. Mevcut WAN bağlantıları belgelenir.
  3. Eski cihaz fiziksel olarak sökülmez.
  4. DNS TTL süreleri düşürülür.
  5. Kritik servisler test edilir.
  6. Sorun oluşursa eski firewall yeniden devreye alınır.

Bu yaklaşım servis sürekliliği açısından büyük önem taşır.

FortiGate’ten Sophos Firewall’a Geçiş Yapılabilir mi?

Evet, FortiGate altyapıları Sophos Firewall sistemlerine başarıyla taşınabilmektedir.

Ancak iki üreticinin mimari yaklaşımları farklıdır.

Başlıca farklılıklar:

FortiGate Sophos Firewall
Policy Based Yönetim Zone Based Yönetim
FortiClient VPN Sophos Connect
FortiGuard Servisleri Sophos Xstream Protection
FortiAnalyzer Sophos Central
FortiToken MFA Sophos MFA

Bu nedenle doğrudan konfigürasyon aktarımı yerine kontrollü yeniden yapılandırma yaklaşımı daha sağlıklı sonuç vermektedir.

Migration Sırasında Dikkat Edilmesi Gerekenler

Başarılı bir firewall migration için şu noktalara dikkat edilmelidir:

  • Kullanılmayan policy’leri temizleyin.
  • Firmware versiyonlarını belgeleyin.
  • Tüm VPN parametrelerini kaydedin.
  • NAT kurallarını ayrı dokümante edin.
  • Kullanıcı erişimlerini test edin.
  • Geri dönüş planı oluşturun.
  • Kritik geçişleri mesai dışı gerçekleştirin.

Bu yaklaşım kesinti risklerini önemli ölçüde azaltacaktır.

Sık Sorulan Sorular

FortiGate migration ne kadar sürer?

Ortamın büyüklüğüne bağlıdır. Küçük işletmelerde birkaç saat içinde tamamlanabilirken, yüzlerce policy ve çoklu VPN bulunan kurumsal yapılarda süreç birkaç güne yayılabilir.

FortiGate konfigürasyonu başka markalara otomatik aktarılabilir mi?

Bazı üreticiler migration araçları sunsa da, farklı mimariler nedeniyle manuel doğrulama ve yeniden yapılandırma çoğu zaman zorunludur.

Migration sırasında internet kesintisi yaşanır mı?

Doğru planlama yapıldığında kesinti birkaç dakika ile sınırlı tutulabilir. Kritik sistemlerde bakım penceresi oluşturulması önerilir.

Site-to-Site VPN’ler otomatik taşınabilir mi?

VPN parametreleri manuel olarak doğrulanmalıdır. Şifreleme algoritmaları, DH grupları ve PFS ayarlarının eşleşmesi gerekir.

Eski FortiGate cihazı hemen kaldırılmalı mı?

Hayır. Başarılı bir doğrulama süreci tamamlanana kadar eski cihazın hazır bekletilmesi, olası rollback senaryoları için önemlidir.