Palo Alto’dan FortiGate’e Migration İşlemleri

Palo Alto Networks firewall altyapısından FortiGate cihazlarına geçiş, yalnızca konfigürasyonların taşınması değil; güvenlik politikaları, VPN yapıları, NAT kuralları, kullanıcı doğrulama sistemleri ve ağ mimarisinin yeniden optimize edilmesini kapsayan kapsamlı bir süreçtir. Başarılı bir migration projesi için mevcut ortamın doğru analiz edilmesi, kesinti sürelerinin minimize edilmesi ve güvenlik politikalarının eksiksiz şekilde yeniden oluşturulması gerekir.

Kurumsal yapılarda gerçekleştirilen Palo Alto’dan FortiGate’e geçiş projelerinde en kritik nokta, uygulama tabanlı güvenlik politikalarının, SSL VPN yapılandırmalarının, IPS profillerinin ve kullanıcı entegrasyonlarının yeni platforma doğru şekilde uyarlanmasıdır.

Neden Palo Alto’dan FortiGate’e Geçiş Yapılır?

Kuruluşların FortiGate’e geçiş yapmasının başlıca nedenleri şunlardır:

  • Lisans ve bakım maliyetlerinin düşürülmesi
  • Tek platform üzerinden güvenlik yönetimi
  • Fortinet Security Fabric entegrasyonları
  • SD-WAN özelliklerinin dahili olarak sunulması
  • Merkezi yönetim için FortiManager ve FortiAnalyzer desteği
  • Daha geniş ürün ekosistemi (FortiSwitch, FortiAP, FortiClient vb.)

Özellikle çok şubeli yapılarda SD-WAN ve merkezi yönetim kabiliyetleri, migration kararlarında önemli rol oynar.

Migration Öncesinde Yapılması Gereken Analizler

Geçiş işlemine başlamadan önce mevcut Palo Alto ortamının detaylı olarak analiz edilmesi gerekir.

Kontrol edilmesi gereken başlıca bileşenler:

Kontrol Edilecek Bileşen İncelenecek Unsurlar
Security Policies Allow/Deny kuralları, uygulama bazlı filtreler
NAT Rules Source NAT, Destination NAT, Static NAT
VPN Yapıları IPSec, GlobalProtect
User Authentication LDAP, AD, RADIUS, SAML
Network Interfaces VLAN, Zone, Virtual Router
Routing Static Route, OSPF, BGP
SSL Inspection Sertifika ve decryption politikaları
IPS ve Application Control Güvenlik profilleri

Migration başlamadan önce mevcut konfigürasyonların tam yedeği alınmalıdır.

Palo Alto Konfigürasyonlarının Dışa Aktarılması

Palo Alto firewall üzerinde:

Device → Setup → Operations → Export Named Configuration Snapshot

adımıyla XML formatında konfigürasyon alınabilir.

Ayrıca CLI üzerinden de export işlemleri yapılabilir:

scp export configuration from running-config.xml to user@server:/backup/

Büyük yapılarda Panorama kullanılıyorsa Panorama üzerinden merkezi export almak daha sağlıklı olacaktır.

FortiGate Migration Tool Kullanımı

Fortinet, farklı üreticilerden geçiş işlemleri için FortiConverter yazılımını sunmaktadır.

FortiConverter aşağıdaki üreticilerden dönüşüm desteği sağlar:

  • Palo Alto Networks
  • Cisco ASA
  • Check Point
  • Sophos Firewall
  • SonicWall
  • Juniper SRX
  • WatchGuard

Araç, XML yapılandırmalarını analiz ederek:

  • Policy
  • NAT
  • Interface
  • Route
  • Address Object
  • Service Object

gibi bileşenleri otomatik olarak FortiGate formatına dönüştürebilir.

Ancak hiçbir otomatik dönüşüm aracı %100 başarı sağlamaz. Özellikle:

  • Application-ID kuralları
  • GlobalProtect ayarları
  • SSL Decryption politikaları
  • Custom App Signature’lar

manuel olarak yeniden yapılandırılmalıdır.

Zone Yapılarının FortiGate’e Uyarlanması

Palo Alto, güvenlik politikalarını büyük ölçüde zone mantığı üzerine kurar.

Örnek:

Trust → Untrust
DMZ → Untrust
VPN → Trust

FortiGate tarafında da Interface Zone yapıları kullanılabilir.

Örnek:

internal-zone
wan-zone
dmz-zone
vpn-zone

Bu yaklaşım, ileride interface değişikliklerinde policy yönetimini kolaylaştırır.

Security Policy Migration Süreci

Palo Alto Application-ID tabanlı çalışırken, FortiGate tarafında benzer yapı:

  • Application Control
  • Web Filter
  • IPS Profiles
  • SSL Inspection

kombinasyonlarıyla oluşturulur.

Örnek dönüşüm:

Palo Alto Özelliği FortiGate Karşılığı
App-ID Application Control
URL Filtering Web Filter
Threat Prevention IPS
WildFire FortiSandbox
GlobalProtect FortiClient VPN
Security Profiles Security Profiles

Bazı özel uygulama imzalarının yeniden yazılması gerekebilir.

NAT Kurallarının Taşınması

Migration projelerinde en fazla sorun çıkaran alanlardan biri NAT kurallarıdır.

Kontrol edilmesi gerekenler:

Source NAT

LAN → Internet
Dynamic IP and Port

FortiGate:

Enable NAT
Use Outgoing Interface Address

Destination NAT

Palo Alto:

Public IP → Internal Server

FortiGate:

Virtual IP (VIP)

Örnek:

config firewall vip
edit WebServer
set extip 85.x.x.x
set mappedip 192.168.1.10
next
end

Sonrasında ilgili firewall policy oluşturulmalıdır.

VPN Migration Süreci

IPSec VPN

IPSec migration sırasında aşağıdaki parametreler birebir kontrol edilmelidir:

Parametre Kontrol
Encryption AES128/AES256
Authentication SHA256
DH Group Group14/Group19
Lifetime Phase1-Phase2
PFS Enable/Disable

CLI ile IPSec örneği:

config vpn ipsec phase1-interface
edit BranchVPN
set interface wan1
set remote-gw 1.1.1.1
set proposal aes256-sha256
next
end

GlobalProtect Kullanıcıları

Palo Alto GlobalProtect doğrudan FortiGate’e taşınamaz.

Alternatifler:

  • FortiClient VPN
  • IPSec VPN
  • SSL VPN
  • ZTNA

Kullanıcıların yeni VPN istemcisi yüklemeleri gerekir.

Geçiş öncesinde:

  • Kullanıcı eğitimleri
  • VPN testleri
  • Sertifika doğrulamaları

yapılmalıdır.

Active Directory ve LDAP Migration

Palo Alto’da kullanılan LDAP entegrasyonları FortiGate tarafında yeniden oluşturulmalıdır.

Temel yapı:

User & Authentication

LDAP Servers

Kontrol edilmesi gerekenler:

Parametre Açıklama
Base DN OU yapısı
Bind Account Yetkili kullanıcı
SSL/TLS Sertifika doğrulaması
Group Mapping Yetki grupları

LDAPS kullanılıyorsa sertifika zincirlerinin doğru aktarılması önemlidir.

Not: Sertifika değişiklikleri yapılmadan önce mevcut yapıların yedeği alınmalı ve bakım penceresi planlanmalıdır.

Routing Yapılarının Migration Süreci

Static Route

Örnek:

config router static
edit 1
set dst 10.0.0.0/24
set gateway 192.168.1.1
set device port1
next
end

OSPF

Migration sırasında:

  • Area ID
  • Router ID
  • Authentication
  • Metric değerleri

kontrol edilmelidir.

BGP

Özellikle veri merkezi projelerinde:

  • AS Number
  • Route Maps
  • Prefix Lists
  • Community Values

yeniden yapılandırılmalıdır.

Yanlış BGP migration işlemleri servis kesintilerine neden olabilir.

SSL Inspection ve Sertifika Yönetimi

Palo Alto SSL Decryption politikaları doğrudan FortiGate’e çevrilemez.

FortiGate tarafında:

Security Profiles

SSL/SSH Inspection

yapısı kullanılır.

Kontrol edilmesi gerekenler:

  • Internal CA sertifikaları
  • İstemci dağıtımları
  • Trusted Root yapıları
  • Certificate pinning kullanan uygulamalar

Uyarı: SSL Inspection yapılandırmaları kullanıcı cihazlarına yeni kök sertifika dağıtımı gerektirebilir. Pilot testler yapılmadan tüm organizasyona uygulanması önerilmez.

Migration Sonrası Test Süreci

Başarılı bir migration için aşağıdaki testlerin yapılması gerekir.

Test Kontrol
İnternet Erişimi NAT ve Policy
VPN Bağlantıları IPSec ve Remote Access
Active Directory Kullanıcı doğrulama
Uygulamalar ERP, CRM, Mail
Web Filtreleme URL kategorileri
IPS Saldırı engelleme
Loglama FortiAnalyzer entegrasyonu

Cutover (Canlı Geçiş) Planı

Profesyonel migration projelerinde önerilen süreç:

  1. Hazırlık
  • Konfigürasyon yedekleri alınır
  • Test ortamı oluşturulur
  • Kullanıcı bilgilendirilir
  1. Pilot Test
  • Belirli VLAN’lar FortiGate’e geçirilir
  • Kritik uygulamalar test edilir
  1. Bakım Penceresi
  • Akşam veya hafta sonu tercih edilir
  • Rollback planı hazırlanır
  1. Canlı Geçiş
  • WAN bağlantıları taşınır
  • Routing güncellenir
  • Kullanıcı erişimleri doğrulanır
  1. Son Kontroller
  • Log analizi yapılır
  • IPS uyarıları incelenir
  • Performans metrikleri değerlendirilir

Sık Sorulan Sorular

Palo Alto konfigürasyonları doğrudan FortiGate’e aktarılabilir mi?

Kısmen evet. FortiConverter aracı birçok yapılandırmayı otomatik dönüştürebilir ancak Application-ID, GlobalProtect ve SSL Decryption gibi özelliklerin manuel olarak yeniden yapılandırılması gerekir.

GlobalProtect kullanıcıları FortiClient kullanabilir mi?

Evet. Ancak istemcilerin yeniden kurulması, kullanıcı profillerinin oluşturulması ve sertifika yapılandırmalarının güncellenmesi gerekir.

Migration sırasında internet kesintisi yaşanır mı?

Doğru planlanan bir cutover sürecinde kesinti minimum seviyeye indirilebilir. Genellikle bakım penceresi içerisinde WAN geçişi birkaç dakikalık servis kesintisiyle tamamlanabilir.

SSL Inspection ayarları otomatik taşınabilir mi?

Hayır. Sertifikalar, istemci güven ilişkileri ve inspection politikaları FortiGate üzerinde yeniden oluşturulmalıdır.

En kritik migration riski nedir?

En büyük riskler:

  • Eksik NAT kuralları
  • Yanlış VPN parametreleri
  • Hatalı routing yapılandırmaları
  • SSL sertifika problemleri
  • Kullanıcı kimlik doğrulama entegrasyonlarının yanlış aktarılması

Bu nedenle profesyonel migration projelerinde test, pilot kullanım ve rollback planı hazırlanması kritik önem taşır.