Fortinet’ten Sophos Firewall’a Geçiş Nasıl Yapılır?

Fortinet’ten Sophos Firewall’a geçiş süreci; mevcut ağ topolojisinin analiz edilmesi, FortiGate yapılandırmasının incelenmesi, Sophos Firewall üzerinde eşdeğer politikaların oluşturulması ve kontrollü bir cutover planı ile tamamlanan teknik bir migrasyon işlemidir. Başarılı bir geçiş için NAT kuralları, VPN yapıları, VLAN mimarisi, kullanıcı doğrulama yöntemleri ve güvenlik politikalarının eksiksiz şekilde yeniden yapılandırılması gerekir.

Kurumsal ortamlarda firewall değişimi yalnızca cihaz değişikliği değildir; aynı zamanda güvenlik mimarisinin yeniden tasarlanması anlamına gelir. Bu nedenle Fortinet’ten Sophos Firewall’a geçiş öncesinde detaylı analiz, test ve doğrulama süreçleri kritik önem taşır.

Fortinet’ten Sophos Firewall’a Geçiş Neden Yapılır?

Kurumlar genellikle aşağıdaki sebeplerle FortiGate cihazlarından Sophos Firewall platformuna geçiş yapmaktadır:

  • Daha merkezi yönetim (Sophos Central entegrasyonu)
  • Xstream Architecture avantajları
  • Gelişmiş senkronize güvenlik (Synchronized Security)
  • Sophos Endpoint ile otomatik izolasyon mekanizmaları
  • Lisans maliyetlerinin optimize edilmesi
  • Kullanıcı dostu yönetim arayüzü
  • MDR/XDR çözümleriyle entegre çalışma

Özellikle Sophos Endpoint kullanan işletmeler için firewall ve endpoint ürünlerinin aynı ekosistemde bulunması operasyonel avantaj sağlamaktadır.

Geçiş Öncesinde Yapılması Gereken Analizler

Migrasyon işlemine başlamadan önce mevcut FortiGate ortamının tam olarak analiz edilmesi gerekir.

Kontrol edilmesi gereken başlıca bileşenler:

Kontrol Edilecek Alan Açıklama
WAN Yapısı İnternet hatları, SD-WAN konfigürasyonları
VLAN Yapısı Tüm VLAN ID’leri ve IP blokları
NAT Kuralları Port yönlendirme ve SNAT politikaları
Firewall Policies Güvenlik kuralları
SSL VPN Kullanıcıları Uzak erişim kullanıcıları
Site-to-Site VPN’ler IPSec tünelleri
Web Filtreleri URL kategorileri ve istisnalar
Kullanıcı Doğrulama AD, LDAP, RADIUS entegrasyonları
Statik Route’lar Ağ yönlendirmeleri
DHCP Servisleri IP dağıtım ayarları

FortiGate Konfigürasyon Yedeği Nasıl Alınır?

Geçiş öncesinde mutlaka tam yapılandırma yedeği alınmalıdır.

FortiGate CLI üzerinden:

execute backup config flash full-config.conf

GUI üzerinden:

Dashboard → Configuration → Backup

alınarak yapılandırma dosyası saklanabilir.

Bu dosya olası geri dönüş senaryoları için kritik önem taşır.

Sophos Firewall Üzerinde İlk Kurulum

Yeni Sophos Firewall kurulumu sırasında aşağıdaki işlemler gerçekleştirilmelidir:

  1. Firmware Güncellemesi

Yeni cihazın üretici tarafından önerilen kararlı sürüme yükseltilmesi gerekir.

Özellikle SFOS v21 sürümleriyle birlikte:

  • Yeni VPN mimarisi
  • Gelişmiş SD-WAN özellikleri
  • Performans iyileştirmeleri
  • Merkezi yönetim geliştirmeleri

sunulmaktadır.

Sophos dokümantasyonlarında firmware güncellemesi öncesinde mutlaka backup alınması önerilmektedir.

  1. Temel Ağ Yapısının Oluşturulması

İlk olarak:

  • WAN bağlantıları
  • LAN subnetleri
  • VLAN arayüzleri
  • DHCP servisleri
  • DNS ayarları

tanımlanmalıdır.

Örnek yapı:

VLAN IP Bloğu Kullanım
VLAN10 192.168.10.0/24 Kullanıcılar
VLAN20 192.168.20.0/24 Sunucular
VLAN30 192.168.30.0/24 Misafir Ağı
VLAN40 192.168.40.0/24 Kamera Sistemi

Firewall Kurallarının Migrasyonu

FortiGate policy mantığı ile Sophos Firewall policy yapısı birbirine benzese de bazı farklılıklar bulunmaktadır.

Örnek FortiGate kuralı:

config firewall policy
edit 1
set srcintf “LAN”
set dstintf “WAN”
set action accept
set service “HTTP”
next
end

Sophos tarafında ise:

Rules and Policies → Firewall Rules

üzerinden aşağıdaki mantık oluşturulur:

  • Source Zone: LAN
  • Destination Zone: WAN
  • Source Network: LAN
  • Service: HTTP
  • Action: Accept

Kuralların sıralaması büyük önem taşır.

NAT Kurallarının Taşınması

Port yönlendirme işlemleri migrasyon sırasında en kritik konulardan biridir.

Örnek senaryo:

WAN IP: 85.x.x.x
Port: 443
İç Sunucu: 192.168.10.50

Sophos’ta:

Rules and Policies → NAT Rules

üzerinden DNAT oluşturulur.

Kontrol edilmesi gerekenler:

  • Hairpin NAT gereksinimleri
  • Reflexive NAT kullanımı
  • Orijinal kaynak IP’nin korunması
  • SNAT davranışları

Yanlış NAT yapılandırmaları web servislerinin erişilememesine neden olabilir.

IPSec VPN Tünellerinin Taşınması

Site-to-site VPN’ler migrasyon sırasında manuel olarak yeniden oluşturulmalıdır.

Kontrol edilmesi gereken parametreler:

Parametre Kontrol
IKE Version IKEv1 veya IKEv2
Encryption AES128/AES256
Authentication SHA1/SHA256
DH Group Group 14,15,16 vb
Lifetime Phase1 ve Phase2 süreleri
Remote Networks Karşı ağlar

Karşı tarafta FortiGate kalacaksa:

  • Encryption algoritmaları
  • PFS ayarları
  • DH Group değerleri

aynı olmalıdır.

Aksi halde tünel kurulamaz.

SSL VPN Kullanıcılarının Taşınması

FortiGate SSL VPN kullanıcıları doğrudan Sophos’a aktarılamaz.

Yapılması gerekenler:

  1. Kullanıcı listesini çıkarmak
  2. AD veya LDAP entegrasyonunu oluşturmak
  3. Sophos SSL VPN profili oluşturmak
  4. Kullanıcılara yeni istemci yazılımını dağıtmak
  5. Sertifika yapılandırmalarını kontrol etmek

SFOS v21 ile birlikte Sophos’un uzaktan erişim mimarisinde bazı değişiklikeler bulunduğundan kullanılan sürüme göre dokümantasyon kontrol edilmelidir.

Uyarı: Sertifika değişiklikleri yapılacaksa mevcut VPN kullanıcılarının yeniden bağlantı profili yüklemesi gerekebilir.

Active Directory ve LDAP Entegrasyonu

FortiGate üzerindeki kullanıcı doğrulama sistemleri Sophos tarafında yeniden tanımlanmalıdır.

Temel adımlar:

  1. Active Directory sunucusunun eklenmesi
  2. LDAP bağlantısının test edilmesi
  3. Kullanıcı gruplarının içe alınması
  4. Firewall politikalarının grup bazlı oluşturulması
  5. Authentication testlerinin yapılması

Sophos dokümantasyonlarında LDAP bağlantı testlerinin tamamlanmadan canlıya geçilmemesi önerilmektedir.

Web Filtering ve Application Control Politikalarının Uyarlanması

Fortinet ile Sophos kategori isimleri birebir aynı değildir.

Örnek:

Fortinet Sophos
Social Networking Social Networking
Streaming Media Streaming Media
Proxy Avoidance Proxy and Translators
Malware Sites Malware Sites

Bu nedenle politikaların birebir taşınması yerine yeniden gözden geçirilmesi daha sağlıklı olacaktır.

Cutover (Canlıya Geçiş) Süreci

Başarılı bir geçiş için aşağıdaki sıra önerilmektedir:

  1. Test Ortamı Oluşturun

Canlı sisteme geçmeden önce:

  • VPN testleri
  • NAT testleri
  • İnternet erişimleri
  • Domain erişimleri
  • Yazıcı bağlantıları

kontrol edilmelidir.

  1. Mesai Dışı Geçiş Yapın

Firewall migrasyonları mümkünse:

  • Gece saatlerinde
  • Hafta sonlarında
  • Bakım pencerelerinde

gerçekleştirilmelidir.

  1. Rollback Planı Hazırlayın

Beklenmeyen sorunlarda:

  • FortiGate cihazı kapatılmamalı
  • Konfigürasyon yedeği korunmalı
  • WAN bağlantıları eski cihaza döndürülebilecek şekilde bırakılmalıdır.

Geçiş Sonrası Kontroller

Canlıya geçtikten sonra aşağıdaki doğrulamalar yapılmalıdır:

Kontrol Durum
İnternet Erişimi
VPN Bağlantıları
NAT Kuralları
Port Yönlendirmeler
Active Directory
Web Filtreleme
Loglama
E-posta Trafiği
Yedekleme İşlemleri

Fortinet’ten Sophos’a Geçerken En Sık Yapılan Hatalar

NAT Kurallarının Eksik Taşınması

Özellikle eski FortiGate cihazlarında yıllar içinde unutulan port yönlendirmeleri bulunabilir.

Migrasyon öncesinde tüm NAT politikaları detaylı incelenmelidir.

VPN Parametrelerinin Uyuşmaması

IKE versiyonu, DH Group veya PFS ayarları farklı olduğunda IPSec tünelleri kurulamaz.

Bu nedenle iki tarafın parametreleri mutlaka karşılaştırılmalıdır.

DNS ve DHCP Ayarlarının Atlanması

Firewall değişimlerinde:

  • DNS Forwarder
  • DHCP Reservation
  • Static Lease kayıtları

çoğu zaman unutulmaktadır.

Bu durum kullanıcı erişim problemlerine yol açabilir.

Fortinet’ten Sophos Firewall’a Geçişte En İyi Uygulamalar

Başarılı bir migrasyon için:

  • Önce tam analiz yapın.
  • Mevcut yapılandırmanın yedeğini alın.
  • Test ortamında doğrulama yapın.
  • Kullanıcıları önceden bilgilendirin.
  • Geri dönüş planı hazırlayın.
  • Geçiş sonrası logları düzenli kontrol edin.
  • İlk birkaç gün performans metriklerini izleyin.

Bu yaklaşım, kesinti sürelerini minimum seviyeye indirerek güvenli bir firewall dönüşümü yapılmasını sağlar.

Sık Sorulan Sorular

Fortinet konfigürasyonu Sophos’a otomatik aktarılabilir mi?

Hayır. FortiGate yapılandırmaları doğrudan Sophos Firewall’a otomatik olarak import edilemez. Çoğu yapılandırma manuel veya yarı otomatik şekilde yeniden oluşturulur.

Fortinet VPN ayarları Sophos’ta çalışır mı?

Evet. IPSec standartlarına uygun olduğu sürece IKE, AES, SHA ve DH Group parametreleri eşleştirilerek Sophos ile FortiGate arasında VPN bağlantısı kurulabilir.

Firewall değişimi sırasında internet kesintisi olur mu?

Doğru planlama yapılırsa kesinti birkaç dakika ile sınırlı tutulabilir. Bu nedenle bakım penceresi oluşturulması önerilir.

Active Directory entegrasyonu yeniden yapılmalı mı?

Evet. LDAP veya AD bağlantıları Sophos Firewall üzerinde yeniden yapılandırılmalıdır. Kullanıcı grupları ve erişim politikaları da yeniden tanımlanmalıdır.

Geçişten sonra eski FortiGate cihazı hemen kaldırılmalı mı?

Hayır. Olası rollback senaryoları için birkaç gün boyunca eski cihazın yedeği ve yapılandırması korunmalıdır. Bu yaklaşım kurumsal migrasyon projelerinde yaygın olarak uygulanmaktadır.