FortiGate Firewall Migration Nasıl Yapılır?
FortiGate Firewall migration süreci, mevcut Fortinet altyapısındaki ağ, güvenlik ve erişim politikalarının kesintisiz şekilde yeni bir güvenlik duvarına aktarılmasını kapsayan planlı bir geçiş operasyonudur. Başarılı bir migration çalışması; mevcut yapılandırmanın analiz edilmesi, kuralların yeniden tasarlanması, VPN bağlantılarının taşınması ve test süreçlerinin eksiksiz yürütülmesine bağlıdır. Özellikle Sophos Firewall gibi farklı üreticilere geçiş yapılırken doğrudan konfigürasyon aktarımı yerine kontrollü yeniden yapılandırma yaklaşımı daha güvenli sonuçlar verir.
FortiGate Firewall Migration Nedir?
FortiGate migration, mevcut Fortinet güvenlik duvarı üzerinde çalışan;
- Firewall kuralları
- NAT politikaları
- VPN bağlantıları
- VLAN yapılandırmaları
- DHCP servisleri
- Web filtreleme politikaları
- IPS kuralları
- Kullanıcı doğrulama sistemleri
- SD-WAN konfigürasyonları
gibi bileşenlerin başka bir güvenlik platformuna veya yeni nesil firewall cihazına taşınması işlemidir.
Gerçek saha projelerinde en yaygın senaryolar şunlardır:
- FortiGate → Sophos Firewall
- FortiGate → Palo Alto
- FortiGate → Check Point
- FortiGate → WatchGuard
- Eski FortiGate modellerinden yeni FortiGate cihazlarına geçiş
Migration Öncesi Yapılması Gereken Analizler
Başarılı bir firewall migration projesinin temelini envanter çalışması oluşturur.
Kontrol edilmesi gereken başlıca bileşenler:
| Kontrol Edilecek Alan | Açıklama |
| Firmware Versiyonu | Kullanılan FortiOS sürümü belirlenmelidir |
| Interface Yapısı | WAN, LAN, DMZ ve VLAN tasarımı incelenmelidir |
| Policy Sayısı | Kullanılmayan kurallar tespit edilmelidir |
| VPN Tünelleri | IPSec ve SSL VPN yapılandırmaları analiz edilmelidir |
| NAT Politikaları | One-to-One ve Port Forwarding kuralları çıkarılmalıdır |
| Kullanıcı Doğrulama | AD, LDAP veya RADIUS entegrasyonları kontrol edilmelidir |
| SD-WAN Kullanımı | Çoklu internet senaryoları belgelenmelidir |
Migration öncesinde gereksiz kuralların temizlenmesi, yeni firewall üzerinde daha sade ve yönetilebilir bir yapı oluşturulmasını sağlar.
FortiGate Konfigürasyon Yedeği Nasıl Alınır?
Migration başlamadan önce mutlaka tam sistem yedeği alınmalıdır.
FortiGate GUI üzerinden:
Dashboard → System → Configuration → Backup
CLI üzerinden ise:
execute backup config flash migration-backup.conf
Uzak sunucuya FTP ile yedek alınacaksa:
execute backup config ftp migration.conf 192.168.1.10 user password
Not: Migration sırasında geri dönüş senaryoları için hem çalışan konfigürasyon hem de firmware versiyonu mutlaka kayıt altına alınmalıdır.
FortiGate Firewall Kurallarının Analiz Edilmesi
Firewall migration projelerinde en kritik aşamalardan biri mevcut policy yapısının temizlenmesidir.
Analiz edilmesi gereken noktalar:
Kullanılmayan Kurallar
Uzun yıllardır çalışan sistemlerde yüzlerce kullanılmayan kural bulunabilir.
İncelenmesi gerekenler:
- Hit almayan policy’ler
- Kullanılmayan NAT kayıtları
- Artık erişim gerektirmeyen servisler
- Devre dışı bırakılmış VPN kuralları
Bu kuralların migration öncesinde kaldırılması önerilir.
Object Grupları
FortiGate üzerinde kullanılan:
- Address Objects
- Address Groups
- Service Objects
- Service Groups
yeni firewall platformuna uygun şekilde yeniden oluşturulmalıdır.
Özellikle farklı üreticiler arasında isimlendirme standartlarının değiştirilmesi yönetim kolaylığı sağlar.
FortiGate VPN Migration İşlemleri
VPN yapıları migration sürecinin en hassas bölümlerinden biridir.
Site-to-Site IPSec VPN
Taşınması gereken bilgiler:
| Parametre | Örnek |
| Phase 1 Encryption | AES256 |
| Authentication | SHA256 |
| DH Group | Group 14 |
| Lifetime | 28800 |
| Phase 2 Encryption | AES256 |
| PFS | Enabled |
| Remote Networks | 10.10.10.0/24 |
Yeni firewall cihazında birebir aynı parametrelerin kullanılması gerekir.
Aksi halde VPN tüneli kurulamayabilir.
SSL VPN Migration
FortiGate SSL VPN kullanan kurumlarda aşağıdaki bileşenler incelenmelidir:
- Kullanıcı grupları
- Portal yetkileri
- Sertifikalar
- IP havuzları
- MFA entegrasyonları
Sophos Firewall’a geçiş yapılacaksa SSL VPN yerine Sophos Connect IPSec VPN veya ZTNA mimarisi değerlendirilebilir. Sophos’un resmi dokümantasyonlarında da yeni kurulumlarda ZTNA yaklaşımının öne çıkarıldığı görülmektedir.
FortiGate NAT ve Port Forward Migration
Migration sırasında NAT kurallarının eksik taşınması servis kesintilerine neden olabilir.
Kontrol edilmesi gereken başlıca servisler:
| Servis | Port |
| Web Sunucusu | 80,443 |
| Mail Sunucusu | 25,587,993 |
| RDP | 3389 |
| ERP Uygulamaları | Özel Portlar |
| Kamera Sistemleri | Üreticiye Özel |
Özellikle:
- Hairpin NAT
- One-to-One NAT
- VIP (Virtual IP)
- Load Balancing
yapılarının yeni firewall üzerinde nasıl çalışacağı önceden test edilmelidir.
Active Directory ve LDAP Entegrasyonlarının Taşınması
Birçok FortiGate ortamında kullanıcı doğrulama Active Directory üzerinden yapılmaktadır.
Migration sırasında taşınması gereken bileşenler:
- LDAP sunucuları
- Kullanıcı grupları
- Grup bazlı firewall kuralları
- Captive Portal ayarları
- MFA politikaları
Yeni platformda grup isimlerinin değiştirilmesi bazı erişim problemlerine neden olabilir.
Bu nedenle migration öncesinde kullanıcı yetkilendirme matrisi hazırlanması önerilir.
SD-WAN Migration Süreci
Modern FortiGate altyapılarında SD-WAN yaygın olarak kullanılmaktadır.
Taşınması gereken başlıca yapılandırmalar:
| SD-WAN Özelliği | Kontrol Edilecek Nokta |
| Health Check | Ping veya HTTP Testleri |
| SLA Profilleri | Gecikme ve Packet Loss Değerleri |
| Traffic Steering | Uygulama Bazlı Yönlendirme |
| Failover Kuralları | Otomatik Geçiş Mekanizmaları |
| Load Balancing | Trafik Dağılım Politikaları |
Özellikle Sophos Firewall üzerinde SD-WAN routing mantığı FortiGate’ten farklı çalışabildiği için migration sonrasında tüm senaryoların yeniden test edilmesi gerekir.
Test ve Doğrulama Süreci
Migration tamamlandıktan sonra aşağıdaki testlerin yapılması önerilir.
- İnternet Erişim Testleri
Kontrol edilmesi gerekenler:
- DNS çözümleme
- Web erişimleri
- E-posta servisleri
- Güncelleme sunucuları
- VPN Testleri
Doğrulanması gerekenler:
- Site-to-site VPN
- Uzak kullanıcı bağlantıları
- MFA doğrulamaları
- Failover senaryoları
- Yayın Testleri
Kontrol edilmesi gereken servisler:
- Web sunucuları
- Mail sistemleri
- ERP uygulamaları
- Kamera sistemleri
- Terminal sunucuları
- Güvenlik Testleri
Yapılması gereken kontroller:
- IPS logları
- Web filtreleme
- Application Control
- Kullanıcı bazlı erişim politikaları
Rollback Planı Neden Gereklidir?
Her migration projesinde geri dönüş senaryosu bulunmalıdır.
Örnek rollback planı:
- FortiGate konfigürasyon yedeği alınır.
- Mevcut WAN bağlantıları belgelenir.
- Eski cihaz fiziksel olarak sökülmez.
- DNS TTL süreleri düşürülür.
- Kritik servisler test edilir.
- Sorun oluşursa eski firewall yeniden devreye alınır.
Bu yaklaşım servis sürekliliği açısından büyük önem taşır.
FortiGate’ten Sophos Firewall’a Geçiş Yapılabilir mi?
Evet, FortiGate altyapıları Sophos Firewall sistemlerine başarıyla taşınabilmektedir.
Ancak iki üreticinin mimari yaklaşımları farklıdır.
Başlıca farklılıklar:
| FortiGate | Sophos Firewall |
| Policy Based Yönetim | Zone Based Yönetim |
| FortiClient VPN | Sophos Connect |
| FortiGuard Servisleri | Sophos Xstream Protection |
| FortiAnalyzer | Sophos Central |
| FortiToken MFA | Sophos MFA |
Bu nedenle doğrudan konfigürasyon aktarımı yerine kontrollü yeniden yapılandırma yaklaşımı daha sağlıklı sonuç vermektedir.
Migration Sırasında Dikkat Edilmesi Gerekenler
Başarılı bir firewall migration için şu noktalara dikkat edilmelidir:
- Kullanılmayan policy’leri temizleyin.
- Firmware versiyonlarını belgeleyin.
- Tüm VPN parametrelerini kaydedin.
- NAT kurallarını ayrı dokümante edin.
- Kullanıcı erişimlerini test edin.
- Geri dönüş planı oluşturun.
- Kritik geçişleri mesai dışı gerçekleştirin.
Bu yaklaşım kesinti risklerini önemli ölçüde azaltacaktır.
Sık Sorulan Sorular
FortiGate migration ne kadar sürer?
Ortamın büyüklüğüne bağlıdır. Küçük işletmelerde birkaç saat içinde tamamlanabilirken, yüzlerce policy ve çoklu VPN bulunan kurumsal yapılarda süreç birkaç güne yayılabilir.
FortiGate konfigürasyonu başka markalara otomatik aktarılabilir mi?
Bazı üreticiler migration araçları sunsa da, farklı mimariler nedeniyle manuel doğrulama ve yeniden yapılandırma çoğu zaman zorunludur.
Migration sırasında internet kesintisi yaşanır mı?
Doğru planlama yapıldığında kesinti birkaç dakika ile sınırlı tutulabilir. Kritik sistemlerde bakım penceresi oluşturulması önerilir.
Site-to-Site VPN’ler otomatik taşınabilir mi?
VPN parametreleri manuel olarak doğrulanmalıdır. Şifreleme algoritmaları, DH grupları ve PFS ayarlarının eşleşmesi gerekir.
Eski FortiGate cihazı hemen kaldırılmalı mı?
Hayır. Başarılı bir doğrulama süreci tamamlanana kadar eski cihazın hazır bekletilmesi, olası rollback senaryoları için önemlidir.

