Palo Alto’dan Sophos Firewall’a Migration Rehberi

Palo Alto Networks firewall altyapısından Sophos Firewall platformuna geçiş, doğru planlama yapıldığında kesinti süresini minimum seviyeye indirebilen kontrollü bir süreçtir. Migration sırasında ağ topolojisi, güvenlik politikaları, NAT kuralları, VPN bağlantıları ve kullanıcı kimlik doğrulama mekanizmalarının detaylı şekilde analiz edilmesi gerekir. Başarılı bir geçiş için en kritik unsur, mevcut yapılandırmanın eksiksiz envanterinin çıkarılması ve Sophos mimarisine uygun olarak yeniden tasarlanmasıdır.

Kurumsal yapılarda Palo Alto’dan Sophos Firewall’a geçiş; lisans maliyetleri, merkezi yönetim, Xstream mimarisi, gelişmiş tehdit koruması ve Sophos Central entegrasyonu gibi avantajlar nedeniyle sık tercih edilmektedir.

Palo Alto’dan Sophos Firewall’a Geçiş Neden Yapılır?

Kuruluşların Sophos Firewall’a geçiş yapmasının temel sebepleri şunlardır:

  • Daha uygun toplam sahip olma maliyeti (TCO)
  • Sophos Central üzerinden merkezi yönetim
  • Senkronize Güvenlik (Synchronized Security) desteği
  • Yerleşik SD-WAN özellikleri
  • Dahili WAF, VPN ve Zero Trust çözümleri
  • MDR ve XDR entegrasyonları
  • Kullanıcı dostu yönetim arayüzü

Özellikle Sophos’un Xstream Architecture yaklaşımı, TLS inspection, uygulama kontrolü ve tehdit analizi süreçlerini optimize ederek yüksek performans sunmaktadır.

Migration Öncesi Yapılması Gereken Analizler

Doğrudan cihaz değişimi yapmak yerine mevcut Palo Alto ortamının ayrıntılı analiz edilmesi gerekir.

Kontrol edilmesi gereken başlıklar:

Kontrol Edilecek Bileşen Açıklama
Security Policies Güvenlik kuralları
NAT Policies Source ve Destination NAT kuralları
Static Routes Statik yönlendirmeler
Dynamic Routing OSPF, BGP yapılandırmaları
VPN Tunnels Site-to-Site ve Remote Access VPN’ler
Address Objects IP ve Network objeleri
Service Objects Port tanımlamaları
User Authentication LDAP, AD, RADIUS entegrasyonları
SSL Decryption TLS Inspection politikaları
URL Filtering Web filtreleme kuralları
HA Yapısı Active-Passive veya Active-Active mimari

Palo Alto Konfigürasyonunu Yedekleme

Migration öncesinde mutlaka tam yapılandırma yedeği alınmalıdır.

Palo Alto CLI üzerinden:

scp export configuration from running-config.xml to user@backupserver:/backup/

Alternatif olarak:

Device → Setup → Operations → Export Named Configuration Snapshot

adımı kullanılabilir.

Bu XML dosyası, migration sırasında referans olarak kullanılacaktır.

Sophos Firewall Kurulumunun Hazırlanması

Yeni Sophos cihazı kurulduktan sonra aşağıdaki temel yapılandırmalar tamamlanmalıdır:

  1. Firmware Güncellemesi

Migration öncesinde cihazın güncel firmware sürümünde olması önerilir.

Web arayüzü:

Backup & Firmware → Firmware

Sophos dokümantasyonunda da büyük migration projeleri öncesinde güncel firmware kullanımının önerildiği belirtilmektedir.

  1. Ağ Arayüzlerinin Oluşturulması

Palo Alto’daki zone mantığı ile Sophos’taki zone mantığı benzerdir.

Örnek:

Palo Alto Zone Sophos Zone
Trust LAN
Untrust WAN
DMZ DMZ
Guest WiFi

Migration sırasında fiziksel port eşleşmeleri dikkatlice yapılmalıdır.

Network Objelerinin Taşınması

Palo Alto üzerindeki:

  • Address Objects
  • Address Groups
  • Service Objects
  • Service Groups

Sophos üzerinde yeniden oluşturulmalıdır.

Sophos:

Hosts and Services → IP Host

menüsü kullanılabilir.

Büyük yapılarda CSV Import yöntemi ciddi zaman kazandırmaktadır.

Güvenlik Politikalarının Migration Süreci

Palo Alto örneği:

Source Zone: Trust
Destination Zone: Untrust
Source IP: Internal Users
Application: Web-Browsing
Action: Allow

Sophos karşılığı:

Rules and Policies → Firewall Rules

Örnek yapı:

Source Zone: LAN
Destination Zone: WAN
Source Network: Internal Users
Services: HTTP, HTTPS
Action: Accept

Önemli bir fark bulunmaktadır.

Palo Alto, App-ID yaklaşımını yoğun şekilde kullanırken Sophos uygulama kontrolünü ayrı politika mekanizması üzerinden yönetmektedir.

Bu nedenle migration sırasında:

  • Application Control Policies
  • Web Policies
  • IPS Policies

ayrıca yapılandırılmalıdır.

NAT Kurallarının Taşınması

Palo Alto’daki Source NAT:

Internal Users
→ Interface Address Translation

Sophos karşılığı:

Rules and Policies → NAT Rules

Örnek:

Original Source:
192.168.1.0/24

Translated Source:
MASQ

Destination NAT örneği:

WAN IP
→ Internal Web Server

Sophos’ta:

DNAT + Firewall Rule

şeklinde yapılandırılır.

Migration sırasında en sık yapılan hata, DNAT kuralı oluşturup firewall kuralını eklemeyi unutmaktır.

Site-to-Site VPN Migration

Kurumsal yapılarda en kritik bölümlerden biri VPN geçişidir.

Palo Alto:

IPSec Tunnel
IKE Gateway
Crypto Profile

Sophos karşılığı:

Site-to-Site VPN
→ IPsec

Kontrol edilmesi gereken parametreler:

Parametre Kontrol
Encryption AES128/256
Hash SHA256
DH Group Group 14 veya Group 19
Lifetime 28800
PFS Aktif mi?
NAT-T Kullanılıyor mu?

Uyumsuzluklar VPN bağlantısının kurulamamasına neden olabilir.

Kullanıcı Kimlik Doğrulama Sistemlerinin Taşınması

Palo Alto üzerinde:

  • LDAP
  • Active Directory
  • RADIUS
  • SAML

entegrasyonları bulunabilir.

Sophos Firewall’da:

Authentication → Servers

menüsü kullanılır.

Active Directory entegrasyonu için:

Authentication → Servers → Add → Active Directory

yolu takip edilir.

Sophos’un resmi dokümantasyonunda belirtilen LDAP bağlantı testlerinin migration öncesinde yapılması önerilmektedir.

SSL Inspection ve Sertifika Yönetimi

Palo Alto üzerindeki SSL Decryption politikaları doğrudan taşınamaz.

Sophos tarafında:

Rules and Policies
→ SSL/TLS Inspection Rules

kullanılır.

Dikkat edilmesi gerekenler:

Kontrol Açıklama
Root CA Sertifikası İstemcilere dağıtılmalı
Bankacılık Siteleri Hariç tutulmalı
Mobil Uygulamalar Test edilmeli
Sertifika Zinciri Kontrol edilmeli

Uyarı: SSL sertifikalarının değiştirilmesi kullanıcı cihazlarında güven sorunlarına neden olabilir. Üretim ortamına geçmeden önce pilot test yapılması önerilir.

High Availability (HA) Migration

Palo Alto Active-Passive HA mimarisi, Sophos tarafında da desteklenmektedir.

Kurulum:

System Services
→ High Availability

Temel gereksinimler:

  • Aynı model cihazlar
  • Aynı firmware sürümü
  • Ayrılmış HA portları
  • Senkronizasyon testi

Sophos dokümantasyonu, HA kurulumu tamamlandıktan sonra manuel failover testlerinin yapılmasını önermektedir.

Migration Sonrası Kontrol Listesi

Canlıya geçmeden önce aşağıdaki kontroller yapılmalıdır:

Kontrol Durum
İnternet erişimi
NAT kuralları
VPN bağlantıları
Active Directory
DNS çözümleme
SSL Inspection
Web Filtreleme
IPS
HA Senaryosu
Merkezi Yönetim

Sorun Giderme Adımları

Migration sonrasında en sık karşılaşılan problemler aşağıdaki gibidir.

Problem Olası Neden Çözüm
İnternet çıkışı yok Eksik MASQ NAT Source NAT kontrol edilmeli
VPN kurulmuyor IKE parametreleri uyuşmuyor DH Group ve Encryption değerleri kontrol edilmeli
Kullanıcı giriş yapamıyor LDAP yapılandırması hatalı Authentication Server test edilmeli
SSL siteleri açılmıyor Sertifika dağıtılmamış Root CA istemcilere kurulmalı
Web filtreleme çalışmıyor Yanlış politika ataması Firewall Rule içindeki policy kontrol edilmeli

Migration Sonrası Performans Testleri

Canlı geçiş tamamlandıktan sonra aşağıdaki testlerin yapılması önerilir:

  1. Route Kontrolleri

CLI üzerinden:

system route_precedence show

  1. VPN Durum Kontrolü

system ipsec_route show

  1. DNS Testleri

nslookup google.com

  1. Bağlantı Testleri

ping 8.8.8.8
traceroute 8.8.8.8

Bu testler, ağ iletişiminin sağlıklı çalıştığını doğrulamak için kullanılabilir.

Palo Alto’dan Sophos’a Geçişte En İyi Uygulamalar

Başarılı bir migration için öneriler:

  1. Önce laboratuvar ortamında test yapılmalıdır.
  2. Tüm yapılandırma yedekleri alınmalıdır.
  3. Firewall kuralları optimize edilmelidir.
  4. Kullanılmayan objeler temizlenmelidir.
  5. VPN parametreleri karşılıklı doğrulanmalıdır.
  6. SSL inspection pilot kullanıcılarla test edilmelidir.
  7. Canlı geçiş bakım penceresinde yapılmalıdır.
  8. Geri dönüş (rollback) planı mutlaka hazırlanmalıdır.

Sık Sorulan Sorular

Palo Alto konfigürasyonu doğrudan Sophos’a import edilebilir mi?

Hayır. Palo Alto XML yapılandırması Sophos Firewall’a doğrudan import edilemez. Migration süreci genellikle manuel yeniden yapılandırma veya üçüncü taraf migration araçları kullanılarak gerçekleştirilir.

Palo Alto App-ID kuralları Sophos’ta nasıl çalışır?

Sophos, Application Control politikaları kullanır. Bu nedenle App-ID tabanlı kuralların karşılıkları Application Control Policy içerisinde yeniden oluşturulmalıdır.

Site-to-Site VPN ayarları birebir taşınabilir mi?

Temel IPSec parametreleri aynı olsa da DH Group, PFS, Lifetime ve Encryption ayarlarının iki tarafta tamamen eşleşmesi gerekir. Aksi durumda tünel kurulamaz.

Active Directory entegrasyonu yeniden yapılmalı mı?

Evet. LDAP veya AD bağlantıları Sophos üzerinde yeniden tanımlanmalıdır. Kullanıcı grupları ve kimlik doğrulama politikaları tekrar oluşturulur.

Migration sırasında kesinti yaşanmaması mümkün mü?

Doğru planlama, HA mimarisi ve bakım penceresi kullanılması halinde kesinti süresi birkaç dakikaya kadar indirilebilir. Ancak tamamen sıfır kesinti garanti edilemez. Kritik sistemlerde rollback planı hazır tutulmalıdır.