Palo Alto’dan FortiGate’e Migration İşlemleri
Palo Alto Networks firewall altyapısından FortiGate cihazlarına geçiş, yalnızca konfigürasyonların taşınması değil; güvenlik politikaları, VPN yapıları, NAT kuralları, kullanıcı doğrulama sistemleri ve ağ mimarisinin yeniden optimize edilmesini kapsayan kapsamlı bir süreçtir. Başarılı bir migration projesi için mevcut ortamın doğru analiz edilmesi, kesinti sürelerinin minimize edilmesi ve güvenlik politikalarının eksiksiz şekilde yeniden oluşturulması gerekir.
Kurumsal yapılarda gerçekleştirilen Palo Alto’dan FortiGate’e geçiş projelerinde en kritik nokta, uygulama tabanlı güvenlik politikalarının, SSL VPN yapılandırmalarının, IPS profillerinin ve kullanıcı entegrasyonlarının yeni platforma doğru şekilde uyarlanmasıdır.
Neden Palo Alto’dan FortiGate’e Geçiş Yapılır?
Kuruluşların FortiGate’e geçiş yapmasının başlıca nedenleri şunlardır:
- Lisans ve bakım maliyetlerinin düşürülmesi
- Tek platform üzerinden güvenlik yönetimi
- Fortinet Security Fabric entegrasyonları
- SD-WAN özelliklerinin dahili olarak sunulması
- Merkezi yönetim için FortiManager ve FortiAnalyzer desteği
- Daha geniş ürün ekosistemi (FortiSwitch, FortiAP, FortiClient vb.)
Özellikle çok şubeli yapılarda SD-WAN ve merkezi yönetim kabiliyetleri, migration kararlarında önemli rol oynar.
Migration Öncesinde Yapılması Gereken Analizler
Geçiş işlemine başlamadan önce mevcut Palo Alto ortamının detaylı olarak analiz edilmesi gerekir.
Kontrol edilmesi gereken başlıca bileşenler:
| Kontrol Edilecek Bileşen | İncelenecek Unsurlar |
| Security Policies | Allow/Deny kuralları, uygulama bazlı filtreler |
| NAT Rules | Source NAT, Destination NAT, Static NAT |
| VPN Yapıları | IPSec, GlobalProtect |
| User Authentication | LDAP, AD, RADIUS, SAML |
| Network Interfaces | VLAN, Zone, Virtual Router |
| Routing | Static Route, OSPF, BGP |
| SSL Inspection | Sertifika ve decryption politikaları |
| IPS ve Application Control | Güvenlik profilleri |
Migration başlamadan önce mevcut konfigürasyonların tam yedeği alınmalıdır.
Palo Alto Konfigürasyonlarının Dışa Aktarılması
Palo Alto firewall üzerinde:
Device → Setup → Operations → Export Named Configuration Snapshot
adımıyla XML formatında konfigürasyon alınabilir.
Ayrıca CLI üzerinden de export işlemleri yapılabilir:
scp export configuration from running-config.xml to user@server:/backup/
Büyük yapılarda Panorama kullanılıyorsa Panorama üzerinden merkezi export almak daha sağlıklı olacaktır.
FortiGate Migration Tool Kullanımı
Fortinet, farklı üreticilerden geçiş işlemleri için FortiConverter yazılımını sunmaktadır.
FortiConverter aşağıdaki üreticilerden dönüşüm desteği sağlar:
- Palo Alto Networks
- Cisco ASA
- Check Point
- Sophos Firewall
- SonicWall
- Juniper SRX
- WatchGuard
Araç, XML yapılandırmalarını analiz ederek:
- Policy
- NAT
- Interface
- Route
- Address Object
- Service Object
gibi bileşenleri otomatik olarak FortiGate formatına dönüştürebilir.
Ancak hiçbir otomatik dönüşüm aracı %100 başarı sağlamaz. Özellikle:
- Application-ID kuralları
- GlobalProtect ayarları
- SSL Decryption politikaları
- Custom App Signature’lar
manuel olarak yeniden yapılandırılmalıdır.
Zone Yapılarının FortiGate’e Uyarlanması
Palo Alto, güvenlik politikalarını büyük ölçüde zone mantığı üzerine kurar.
Örnek:
Trust → Untrust
DMZ → Untrust
VPN → Trust
FortiGate tarafında da Interface Zone yapıları kullanılabilir.
Örnek:
internal-zone
wan-zone
dmz-zone
vpn-zone
Bu yaklaşım, ileride interface değişikliklerinde policy yönetimini kolaylaştırır.
Security Policy Migration Süreci
Palo Alto Application-ID tabanlı çalışırken, FortiGate tarafında benzer yapı:
- Application Control
- Web Filter
- IPS Profiles
- SSL Inspection
kombinasyonlarıyla oluşturulur.
Örnek dönüşüm:
| Palo Alto Özelliği | FortiGate Karşılığı |
| App-ID | Application Control |
| URL Filtering | Web Filter |
| Threat Prevention | IPS |
| WildFire | FortiSandbox |
| GlobalProtect | FortiClient VPN |
| Security Profiles | Security Profiles |
Bazı özel uygulama imzalarının yeniden yazılması gerekebilir.
NAT Kurallarının Taşınması
Migration projelerinde en fazla sorun çıkaran alanlardan biri NAT kurallarıdır.
Kontrol edilmesi gerekenler:
Source NAT
LAN → Internet
Dynamic IP and Port
FortiGate:
Enable NAT
Use Outgoing Interface Address
Destination NAT
Palo Alto:
Public IP → Internal Server
FortiGate:
Virtual IP (VIP)
Örnek:
config firewall vip
edit WebServer
set extip 85.x.x.x
set mappedip 192.168.1.10
next
end
Sonrasında ilgili firewall policy oluşturulmalıdır.
VPN Migration Süreci
IPSec VPN
IPSec migration sırasında aşağıdaki parametreler birebir kontrol edilmelidir:
| Parametre | Kontrol |
| Encryption | AES128/AES256 |
| Authentication | SHA256 |
| DH Group | Group14/Group19 |
| Lifetime | Phase1-Phase2 |
| PFS | Enable/Disable |
CLI ile IPSec örneği:
config vpn ipsec phase1-interface
edit BranchVPN
set interface wan1
set remote-gw 1.1.1.1
set proposal aes256-sha256
next
end
GlobalProtect Kullanıcıları
Palo Alto GlobalProtect doğrudan FortiGate’e taşınamaz.
Alternatifler:
- FortiClient VPN
- IPSec VPN
- SSL VPN
- ZTNA
Kullanıcıların yeni VPN istemcisi yüklemeleri gerekir.
Geçiş öncesinde:
- Kullanıcı eğitimleri
- VPN testleri
- Sertifika doğrulamaları
yapılmalıdır.
Active Directory ve LDAP Migration
Palo Alto’da kullanılan LDAP entegrasyonları FortiGate tarafında yeniden oluşturulmalıdır.
Temel yapı:
User & Authentication
↓
LDAP Servers
Kontrol edilmesi gerekenler:
| Parametre | Açıklama |
| Base DN | OU yapısı |
| Bind Account | Yetkili kullanıcı |
| SSL/TLS | Sertifika doğrulaması |
| Group Mapping | Yetki grupları |
LDAPS kullanılıyorsa sertifika zincirlerinin doğru aktarılması önemlidir.
Not: Sertifika değişiklikleri yapılmadan önce mevcut yapıların yedeği alınmalı ve bakım penceresi planlanmalıdır.
Routing Yapılarının Migration Süreci
Static Route
Örnek:
config router static
edit 1
set dst 10.0.0.0/24
set gateway 192.168.1.1
set device port1
next
end
OSPF
Migration sırasında:
- Area ID
- Router ID
- Authentication
- Metric değerleri
kontrol edilmelidir.
BGP
Özellikle veri merkezi projelerinde:
- AS Number
- Route Maps
- Prefix Lists
- Community Values
yeniden yapılandırılmalıdır.
Yanlış BGP migration işlemleri servis kesintilerine neden olabilir.
SSL Inspection ve Sertifika Yönetimi
Palo Alto SSL Decryption politikaları doğrudan FortiGate’e çevrilemez.
FortiGate tarafında:
Security Profiles
↓
SSL/SSH Inspection
yapısı kullanılır.
Kontrol edilmesi gerekenler:
- Internal CA sertifikaları
- İstemci dağıtımları
- Trusted Root yapıları
- Certificate pinning kullanan uygulamalar
Uyarı: SSL Inspection yapılandırmaları kullanıcı cihazlarına yeni kök sertifika dağıtımı gerektirebilir. Pilot testler yapılmadan tüm organizasyona uygulanması önerilmez.
Migration Sonrası Test Süreci
Başarılı bir migration için aşağıdaki testlerin yapılması gerekir.
| Test | Kontrol |
| İnternet Erişimi | NAT ve Policy |
| VPN Bağlantıları | IPSec ve Remote Access |
| Active Directory | Kullanıcı doğrulama |
| Uygulamalar | ERP, CRM, Mail |
| Web Filtreleme | URL kategorileri |
| IPS | Saldırı engelleme |
| Loglama | FortiAnalyzer entegrasyonu |
Cutover (Canlı Geçiş) Planı
Profesyonel migration projelerinde önerilen süreç:
- Hazırlık
- Konfigürasyon yedekleri alınır
- Test ortamı oluşturulur
- Kullanıcı bilgilendirilir
- Pilot Test
- Belirli VLAN’lar FortiGate’e geçirilir
- Kritik uygulamalar test edilir
- Bakım Penceresi
- Akşam veya hafta sonu tercih edilir
- Rollback planı hazırlanır
- Canlı Geçiş
- WAN bağlantıları taşınır
- Routing güncellenir
- Kullanıcı erişimleri doğrulanır
- Son Kontroller
- Log analizi yapılır
- IPS uyarıları incelenir
- Performans metrikleri değerlendirilir
Sık Sorulan Sorular
Palo Alto konfigürasyonları doğrudan FortiGate’e aktarılabilir mi?
Kısmen evet. FortiConverter aracı birçok yapılandırmayı otomatik dönüştürebilir ancak Application-ID, GlobalProtect ve SSL Decryption gibi özelliklerin manuel olarak yeniden yapılandırılması gerekir.
GlobalProtect kullanıcıları FortiClient kullanabilir mi?
Evet. Ancak istemcilerin yeniden kurulması, kullanıcı profillerinin oluşturulması ve sertifika yapılandırmalarının güncellenmesi gerekir.
Migration sırasında internet kesintisi yaşanır mı?
Doğru planlanan bir cutover sürecinde kesinti minimum seviyeye indirilebilir. Genellikle bakım penceresi içerisinde WAN geçişi birkaç dakikalık servis kesintisiyle tamamlanabilir.
SSL Inspection ayarları otomatik taşınabilir mi?
Hayır. Sertifikalar, istemci güven ilişkileri ve inspection politikaları FortiGate üzerinde yeniden oluşturulmalıdır.
En kritik migration riski nedir?
En büyük riskler:
- Eksik NAT kuralları
- Yanlış VPN parametreleri
- Hatalı routing yapılandırmaları
- SSL sertifika problemleri
- Kullanıcı kimlik doğrulama entegrasyonlarının yanlış aktarılması
Bu nedenle profesyonel migration projelerinde test, pilot kullanım ve rollback planı hazırlanması kritik önem taşır.

