Fortinet’ten Sophos Firewall’a Geçiş Nasıl Yapılır?
Fortinet’ten Sophos Firewall’a geçiş süreci; mevcut ağ topolojisinin analiz edilmesi, FortiGate yapılandırmasının incelenmesi, Sophos Firewall üzerinde eşdeğer politikaların oluşturulması ve kontrollü bir cutover planı ile tamamlanan teknik bir migrasyon işlemidir. Başarılı bir geçiş için NAT kuralları, VPN yapıları, VLAN mimarisi, kullanıcı doğrulama yöntemleri ve güvenlik politikalarının eksiksiz şekilde yeniden yapılandırılması gerekir.
Kurumsal ortamlarda firewall değişimi yalnızca cihaz değişikliği değildir; aynı zamanda güvenlik mimarisinin yeniden tasarlanması anlamına gelir. Bu nedenle Fortinet’ten Sophos Firewall’a geçiş öncesinde detaylı analiz, test ve doğrulama süreçleri kritik önem taşır.
Fortinet’ten Sophos Firewall’a Geçiş Neden Yapılır?
Kurumlar genellikle aşağıdaki sebeplerle FortiGate cihazlarından Sophos Firewall platformuna geçiş yapmaktadır:
- Daha merkezi yönetim (Sophos Central entegrasyonu)
- Xstream Architecture avantajları
- Gelişmiş senkronize güvenlik (Synchronized Security)
- Sophos Endpoint ile otomatik izolasyon mekanizmaları
- Lisans maliyetlerinin optimize edilmesi
- Kullanıcı dostu yönetim arayüzü
- MDR/XDR çözümleriyle entegre çalışma
Özellikle Sophos Endpoint kullanan işletmeler için firewall ve endpoint ürünlerinin aynı ekosistemde bulunması operasyonel avantaj sağlamaktadır.
Geçiş Öncesinde Yapılması Gereken Analizler
Migrasyon işlemine başlamadan önce mevcut FortiGate ortamının tam olarak analiz edilmesi gerekir.
Kontrol edilmesi gereken başlıca bileşenler:
| Kontrol Edilecek Alan | Açıklama |
| WAN Yapısı | İnternet hatları, SD-WAN konfigürasyonları |
| VLAN Yapısı | Tüm VLAN ID’leri ve IP blokları |
| NAT Kuralları | Port yönlendirme ve SNAT politikaları |
| Firewall Policies | Güvenlik kuralları |
| SSL VPN Kullanıcıları | Uzak erişim kullanıcıları |
| Site-to-Site VPN’ler | IPSec tünelleri |
| Web Filtreleri | URL kategorileri ve istisnalar |
| Kullanıcı Doğrulama | AD, LDAP, RADIUS entegrasyonları |
| Statik Route’lar | Ağ yönlendirmeleri |
| DHCP Servisleri | IP dağıtım ayarları |
FortiGate Konfigürasyon Yedeği Nasıl Alınır?
Geçiş öncesinde mutlaka tam yapılandırma yedeği alınmalıdır.
FortiGate CLI üzerinden:
execute backup config flash full-config.conf
GUI üzerinden:
Dashboard → Configuration → Backup
alınarak yapılandırma dosyası saklanabilir.
Bu dosya olası geri dönüş senaryoları için kritik önem taşır.
Sophos Firewall Üzerinde İlk Kurulum
Yeni Sophos Firewall kurulumu sırasında aşağıdaki işlemler gerçekleştirilmelidir:
- Firmware Güncellemesi
Yeni cihazın üretici tarafından önerilen kararlı sürüme yükseltilmesi gerekir.
Özellikle SFOS v21 sürümleriyle birlikte:
- Yeni VPN mimarisi
- Gelişmiş SD-WAN özellikleri
- Performans iyileştirmeleri
- Merkezi yönetim geliştirmeleri
sunulmaktadır.
Sophos dokümantasyonlarında firmware güncellemesi öncesinde mutlaka backup alınması önerilmektedir.
- Temel Ağ Yapısının Oluşturulması
İlk olarak:
- WAN bağlantıları
- LAN subnetleri
- VLAN arayüzleri
- DHCP servisleri
- DNS ayarları
tanımlanmalıdır.
Örnek yapı:
| VLAN | IP Bloğu | Kullanım |
| VLAN10 | 192.168.10.0/24 | Kullanıcılar |
| VLAN20 | 192.168.20.0/24 | Sunucular |
| VLAN30 | 192.168.30.0/24 | Misafir Ağı |
| VLAN40 | 192.168.40.0/24 | Kamera Sistemi |
Firewall Kurallarının Migrasyonu
FortiGate policy mantığı ile Sophos Firewall policy yapısı birbirine benzese de bazı farklılıklar bulunmaktadır.
Örnek FortiGate kuralı:
config firewall policy
edit 1
set srcintf “LAN”
set dstintf “WAN”
set action accept
set service “HTTP”
next
end
Sophos tarafında ise:
Rules and Policies → Firewall Rules
üzerinden aşağıdaki mantık oluşturulur:
- Source Zone: LAN
- Destination Zone: WAN
- Source Network: LAN
- Service: HTTP
- Action: Accept
Kuralların sıralaması büyük önem taşır.
NAT Kurallarının Taşınması
Port yönlendirme işlemleri migrasyon sırasında en kritik konulardan biridir.
Örnek senaryo:
WAN IP: 85.x.x.x
Port: 443
İç Sunucu: 192.168.10.50
Sophos’ta:
Rules and Policies → NAT Rules
üzerinden DNAT oluşturulur.
Kontrol edilmesi gerekenler:
- Hairpin NAT gereksinimleri
- Reflexive NAT kullanımı
- Orijinal kaynak IP’nin korunması
- SNAT davranışları
Yanlış NAT yapılandırmaları web servislerinin erişilememesine neden olabilir.
IPSec VPN Tünellerinin Taşınması
Site-to-site VPN’ler migrasyon sırasında manuel olarak yeniden oluşturulmalıdır.
Kontrol edilmesi gereken parametreler:
| Parametre | Kontrol |
| IKE Version | IKEv1 veya IKEv2 |
| Encryption | AES128/AES256 |
| Authentication | SHA1/SHA256 |
| DH Group | Group 14,15,16 vb |
| Lifetime | Phase1 ve Phase2 süreleri |
| Remote Networks | Karşı ağlar |
Karşı tarafta FortiGate kalacaksa:
- Encryption algoritmaları
- PFS ayarları
- DH Group değerleri
aynı olmalıdır.
Aksi halde tünel kurulamaz.
SSL VPN Kullanıcılarının Taşınması
FortiGate SSL VPN kullanıcıları doğrudan Sophos’a aktarılamaz.
Yapılması gerekenler:
- Kullanıcı listesini çıkarmak
- AD veya LDAP entegrasyonunu oluşturmak
- Sophos SSL VPN profili oluşturmak
- Kullanıcılara yeni istemci yazılımını dağıtmak
- Sertifika yapılandırmalarını kontrol etmek
SFOS v21 ile birlikte Sophos’un uzaktan erişim mimarisinde bazı değişiklikeler bulunduğundan kullanılan sürüme göre dokümantasyon kontrol edilmelidir.
Uyarı: Sertifika değişiklikleri yapılacaksa mevcut VPN kullanıcılarının yeniden bağlantı profili yüklemesi gerekebilir.
Active Directory ve LDAP Entegrasyonu
FortiGate üzerindeki kullanıcı doğrulama sistemleri Sophos tarafında yeniden tanımlanmalıdır.
Temel adımlar:
- Active Directory sunucusunun eklenmesi
- LDAP bağlantısının test edilmesi
- Kullanıcı gruplarının içe alınması
- Firewall politikalarının grup bazlı oluşturulması
- Authentication testlerinin yapılması
Sophos dokümantasyonlarında LDAP bağlantı testlerinin tamamlanmadan canlıya geçilmemesi önerilmektedir.
Web Filtering ve Application Control Politikalarının Uyarlanması
Fortinet ile Sophos kategori isimleri birebir aynı değildir.
Örnek:
| Fortinet | Sophos |
| Social Networking | Social Networking |
| Streaming Media | Streaming Media |
| Proxy Avoidance | Proxy and Translators |
| Malware Sites | Malware Sites |
Bu nedenle politikaların birebir taşınması yerine yeniden gözden geçirilmesi daha sağlıklı olacaktır.
Cutover (Canlıya Geçiş) Süreci
Başarılı bir geçiş için aşağıdaki sıra önerilmektedir:
- Test Ortamı Oluşturun
Canlı sisteme geçmeden önce:
- VPN testleri
- NAT testleri
- İnternet erişimleri
- Domain erişimleri
- Yazıcı bağlantıları
kontrol edilmelidir.
- Mesai Dışı Geçiş Yapın
Firewall migrasyonları mümkünse:
- Gece saatlerinde
- Hafta sonlarında
- Bakım pencerelerinde
gerçekleştirilmelidir.
- Rollback Planı Hazırlayın
Beklenmeyen sorunlarda:
- FortiGate cihazı kapatılmamalı
- Konfigürasyon yedeği korunmalı
- WAN bağlantıları eski cihaza döndürülebilecek şekilde bırakılmalıdır.
Geçiş Sonrası Kontroller
Canlıya geçtikten sonra aşağıdaki doğrulamalar yapılmalıdır:
| Kontrol | Durum |
| İnternet Erişimi | ✓ |
| VPN Bağlantıları | ✓ |
| NAT Kuralları | ✓ |
| Port Yönlendirmeler | ✓ |
| Active Directory | ✓ |
| Web Filtreleme | ✓ |
| Loglama | ✓ |
| E-posta Trafiği | ✓ |
| Yedekleme İşlemleri | ✓ |
Fortinet’ten Sophos’a Geçerken En Sık Yapılan Hatalar
NAT Kurallarının Eksik Taşınması
Özellikle eski FortiGate cihazlarında yıllar içinde unutulan port yönlendirmeleri bulunabilir.
Migrasyon öncesinde tüm NAT politikaları detaylı incelenmelidir.
VPN Parametrelerinin Uyuşmaması
IKE versiyonu, DH Group veya PFS ayarları farklı olduğunda IPSec tünelleri kurulamaz.
Bu nedenle iki tarafın parametreleri mutlaka karşılaştırılmalıdır.
DNS ve DHCP Ayarlarının Atlanması
Firewall değişimlerinde:
- DNS Forwarder
- DHCP Reservation
- Static Lease kayıtları
çoğu zaman unutulmaktadır.
Bu durum kullanıcı erişim problemlerine yol açabilir.
Fortinet’ten Sophos Firewall’a Geçişte En İyi Uygulamalar
Başarılı bir migrasyon için:
- Önce tam analiz yapın.
- Mevcut yapılandırmanın yedeğini alın.
- Test ortamında doğrulama yapın.
- Kullanıcıları önceden bilgilendirin.
- Geri dönüş planı hazırlayın.
- Geçiş sonrası logları düzenli kontrol edin.
- İlk birkaç gün performans metriklerini izleyin.
Bu yaklaşım, kesinti sürelerini minimum seviyeye indirerek güvenli bir firewall dönüşümü yapılmasını sağlar.
Sık Sorulan Sorular
Fortinet konfigürasyonu Sophos’a otomatik aktarılabilir mi?
Hayır. FortiGate yapılandırmaları doğrudan Sophos Firewall’a otomatik olarak import edilemez. Çoğu yapılandırma manuel veya yarı otomatik şekilde yeniden oluşturulur.
Fortinet VPN ayarları Sophos’ta çalışır mı?
Evet. IPSec standartlarına uygun olduğu sürece IKE, AES, SHA ve DH Group parametreleri eşleştirilerek Sophos ile FortiGate arasında VPN bağlantısı kurulabilir.
Firewall değişimi sırasında internet kesintisi olur mu?
Doğru planlama yapılırsa kesinti birkaç dakika ile sınırlı tutulabilir. Bu nedenle bakım penceresi oluşturulması önerilir.
Active Directory entegrasyonu yeniden yapılmalı mı?
Evet. LDAP veya AD bağlantıları Sophos Firewall üzerinde yeniden yapılandırılmalıdır. Kullanıcı grupları ve erişim politikaları da yeniden tanımlanmalıdır.
Geçişten sonra eski FortiGate cihazı hemen kaldırılmalı mı?
Hayır. Olası rollback senaryoları için birkaç gün boyunca eski cihazın yedeği ve yapılandırması korunmalıdır. Bu yaklaşım kurumsal migrasyon projelerinde yaygın olarak uygulanmaktadır.

