Palo Alto’dan Sophos Firewall’a Migration Rehberi
Palo Alto Networks firewall altyapısından Sophos Firewall platformuna geçiş, doğru planlama yapıldığında kesinti süresini minimum seviyeye indirebilen kontrollü bir süreçtir. Migration sırasında ağ topolojisi, güvenlik politikaları, NAT kuralları, VPN bağlantıları ve kullanıcı kimlik doğrulama mekanizmalarının detaylı şekilde analiz edilmesi gerekir. Başarılı bir geçiş için en kritik unsur, mevcut yapılandırmanın eksiksiz envanterinin çıkarılması ve Sophos mimarisine uygun olarak yeniden tasarlanmasıdır.
Kurumsal yapılarda Palo Alto’dan Sophos Firewall’a geçiş; lisans maliyetleri, merkezi yönetim, Xstream mimarisi, gelişmiş tehdit koruması ve Sophos Central entegrasyonu gibi avantajlar nedeniyle sık tercih edilmektedir.
Palo Alto’dan Sophos Firewall’a Geçiş Neden Yapılır?
Kuruluşların Sophos Firewall’a geçiş yapmasının temel sebepleri şunlardır:
- Daha uygun toplam sahip olma maliyeti (TCO)
- Sophos Central üzerinden merkezi yönetim
- Senkronize Güvenlik (Synchronized Security) desteği
- Yerleşik SD-WAN özellikleri
- Dahili WAF, VPN ve Zero Trust çözümleri
- MDR ve XDR entegrasyonları
- Kullanıcı dostu yönetim arayüzü
Özellikle Sophos’un Xstream Architecture yaklaşımı, TLS inspection, uygulama kontrolü ve tehdit analizi süreçlerini optimize ederek yüksek performans sunmaktadır.
Migration Öncesi Yapılması Gereken Analizler
Doğrudan cihaz değişimi yapmak yerine mevcut Palo Alto ortamının ayrıntılı analiz edilmesi gerekir.
Kontrol edilmesi gereken başlıklar:
| Kontrol Edilecek Bileşen | Açıklama |
| Security Policies | Güvenlik kuralları |
| NAT Policies | Source ve Destination NAT kuralları |
| Static Routes | Statik yönlendirmeler |
| Dynamic Routing | OSPF, BGP yapılandırmaları |
| VPN Tunnels | Site-to-Site ve Remote Access VPN’ler |
| Address Objects | IP ve Network objeleri |
| Service Objects | Port tanımlamaları |
| User Authentication | LDAP, AD, RADIUS entegrasyonları |
| SSL Decryption | TLS Inspection politikaları |
| URL Filtering | Web filtreleme kuralları |
| HA Yapısı | Active-Passive veya Active-Active mimari |
Palo Alto Konfigürasyonunu Yedekleme
Migration öncesinde mutlaka tam yapılandırma yedeği alınmalıdır.
Palo Alto CLI üzerinden:
scp export configuration from running-config.xml to user@backupserver:/backup/
Alternatif olarak:
Device → Setup → Operations → Export Named Configuration Snapshot
adımı kullanılabilir.
Bu XML dosyası, migration sırasında referans olarak kullanılacaktır.
Sophos Firewall Kurulumunun Hazırlanması
Yeni Sophos cihazı kurulduktan sonra aşağıdaki temel yapılandırmalar tamamlanmalıdır:
- Firmware Güncellemesi
Migration öncesinde cihazın güncel firmware sürümünde olması önerilir.
Web arayüzü:
Backup & Firmware → Firmware
Sophos dokümantasyonunda da büyük migration projeleri öncesinde güncel firmware kullanımının önerildiği belirtilmektedir.
- Ağ Arayüzlerinin Oluşturulması
Palo Alto’daki zone mantığı ile Sophos’taki zone mantığı benzerdir.
Örnek:
| Palo Alto Zone | Sophos Zone |
| Trust | LAN |
| Untrust | WAN |
| DMZ | DMZ |
| Guest | WiFi |
Migration sırasında fiziksel port eşleşmeleri dikkatlice yapılmalıdır.
Network Objelerinin Taşınması
Palo Alto üzerindeki:
- Address Objects
- Address Groups
- Service Objects
- Service Groups
Sophos üzerinde yeniden oluşturulmalıdır.
Sophos:
Hosts and Services → IP Host
menüsü kullanılabilir.
Büyük yapılarda CSV Import yöntemi ciddi zaman kazandırmaktadır.
Güvenlik Politikalarının Migration Süreci
Palo Alto örneği:
Source Zone: Trust
Destination Zone: Untrust
Source IP: Internal Users
Application: Web-Browsing
Action: Allow
Sophos karşılığı:
Rules and Policies → Firewall Rules
Örnek yapı:
Source Zone: LAN
Destination Zone: WAN
Source Network: Internal Users
Services: HTTP, HTTPS
Action: Accept
Önemli bir fark bulunmaktadır.
Palo Alto, App-ID yaklaşımını yoğun şekilde kullanırken Sophos uygulama kontrolünü ayrı politika mekanizması üzerinden yönetmektedir.
Bu nedenle migration sırasında:
- Application Control Policies
- Web Policies
- IPS Policies
ayrıca yapılandırılmalıdır.
NAT Kurallarının Taşınması
Palo Alto’daki Source NAT:
Internal Users
→ Interface Address Translation
Sophos karşılığı:
Rules and Policies → NAT Rules
Örnek:
Original Source:
192.168.1.0/24
Translated Source:
MASQ
Destination NAT örneği:
WAN IP
→ Internal Web Server
Sophos’ta:
DNAT + Firewall Rule
şeklinde yapılandırılır.
Migration sırasında en sık yapılan hata, DNAT kuralı oluşturup firewall kuralını eklemeyi unutmaktır.
Site-to-Site VPN Migration
Kurumsal yapılarda en kritik bölümlerden biri VPN geçişidir.
Palo Alto:
IPSec Tunnel
IKE Gateway
Crypto Profile
Sophos karşılığı:
Site-to-Site VPN
→ IPsec
Kontrol edilmesi gereken parametreler:
| Parametre | Kontrol |
| Encryption | AES128/256 |
| Hash | SHA256 |
| DH Group | Group 14 veya Group 19 |
| Lifetime | 28800 |
| PFS | Aktif mi? |
| NAT-T | Kullanılıyor mu? |
Uyumsuzluklar VPN bağlantısının kurulamamasına neden olabilir.
Kullanıcı Kimlik Doğrulama Sistemlerinin Taşınması
Palo Alto üzerinde:
- LDAP
- Active Directory
- RADIUS
- SAML
entegrasyonları bulunabilir.
Sophos Firewall’da:
Authentication → Servers
menüsü kullanılır.
Active Directory entegrasyonu için:
Authentication → Servers → Add → Active Directory
yolu takip edilir.
Sophos’un resmi dokümantasyonunda belirtilen LDAP bağlantı testlerinin migration öncesinde yapılması önerilmektedir.
SSL Inspection ve Sertifika Yönetimi
Palo Alto üzerindeki SSL Decryption politikaları doğrudan taşınamaz.
Sophos tarafında:
Rules and Policies
→ SSL/TLS Inspection Rules
kullanılır.
Dikkat edilmesi gerekenler:
| Kontrol | Açıklama |
| Root CA Sertifikası | İstemcilere dağıtılmalı |
| Bankacılık Siteleri | Hariç tutulmalı |
| Mobil Uygulamalar | Test edilmeli |
| Sertifika Zinciri | Kontrol edilmeli |
Uyarı: SSL sertifikalarının değiştirilmesi kullanıcı cihazlarında güven sorunlarına neden olabilir. Üretim ortamına geçmeden önce pilot test yapılması önerilir.
High Availability (HA) Migration
Palo Alto Active-Passive HA mimarisi, Sophos tarafında da desteklenmektedir.
Kurulum:
System Services
→ High Availability
Temel gereksinimler:
- Aynı model cihazlar
- Aynı firmware sürümü
- Ayrılmış HA portları
- Senkronizasyon testi
Sophos dokümantasyonu, HA kurulumu tamamlandıktan sonra manuel failover testlerinin yapılmasını önermektedir.
Migration Sonrası Kontrol Listesi
Canlıya geçmeden önce aşağıdaki kontroller yapılmalıdır:
| Kontrol | Durum |
| İnternet erişimi | ✓ |
| NAT kuralları | ✓ |
| VPN bağlantıları | ✓ |
| Active Directory | ✓ |
| DNS çözümleme | ✓ |
| SSL Inspection | ✓ |
| Web Filtreleme | ✓ |
| IPS | ✓ |
| HA Senaryosu | ✓ |
| Merkezi Yönetim | ✓ |
Sorun Giderme Adımları
Migration sonrasında en sık karşılaşılan problemler aşağıdaki gibidir.
| Problem | Olası Neden | Çözüm |
| İnternet çıkışı yok | Eksik MASQ NAT | Source NAT kontrol edilmeli |
| VPN kurulmuyor | IKE parametreleri uyuşmuyor | DH Group ve Encryption değerleri kontrol edilmeli |
| Kullanıcı giriş yapamıyor | LDAP yapılandırması hatalı | Authentication Server test edilmeli |
| SSL siteleri açılmıyor | Sertifika dağıtılmamış | Root CA istemcilere kurulmalı |
| Web filtreleme çalışmıyor | Yanlış politika ataması | Firewall Rule içindeki policy kontrol edilmeli |
Migration Sonrası Performans Testleri
Canlı geçiş tamamlandıktan sonra aşağıdaki testlerin yapılması önerilir:
- Route Kontrolleri
CLI üzerinden:
system route_precedence show
- VPN Durum Kontrolü
system ipsec_route show
- DNS Testleri
nslookup google.com
- Bağlantı Testleri
ping 8.8.8.8
traceroute 8.8.8.8
Bu testler, ağ iletişiminin sağlıklı çalıştığını doğrulamak için kullanılabilir.
Palo Alto’dan Sophos’a Geçişte En İyi Uygulamalar
Başarılı bir migration için öneriler:
- Önce laboratuvar ortamında test yapılmalıdır.
- Tüm yapılandırma yedekleri alınmalıdır.
- Firewall kuralları optimize edilmelidir.
- Kullanılmayan objeler temizlenmelidir.
- VPN parametreleri karşılıklı doğrulanmalıdır.
- SSL inspection pilot kullanıcılarla test edilmelidir.
- Canlı geçiş bakım penceresinde yapılmalıdır.
- Geri dönüş (rollback) planı mutlaka hazırlanmalıdır.
Sık Sorulan Sorular
Palo Alto konfigürasyonu doğrudan Sophos’a import edilebilir mi?
Hayır. Palo Alto XML yapılandırması Sophos Firewall’a doğrudan import edilemez. Migration süreci genellikle manuel yeniden yapılandırma veya üçüncü taraf migration araçları kullanılarak gerçekleştirilir.
Palo Alto App-ID kuralları Sophos’ta nasıl çalışır?
Sophos, Application Control politikaları kullanır. Bu nedenle App-ID tabanlı kuralların karşılıkları Application Control Policy içerisinde yeniden oluşturulmalıdır.
Site-to-Site VPN ayarları birebir taşınabilir mi?
Temel IPSec parametreleri aynı olsa da DH Group, PFS, Lifetime ve Encryption ayarlarının iki tarafta tamamen eşleşmesi gerekir. Aksi durumda tünel kurulamaz.
Active Directory entegrasyonu yeniden yapılmalı mı?
Evet. LDAP veya AD bağlantıları Sophos üzerinde yeniden tanımlanmalıdır. Kullanıcı grupları ve kimlik doğrulama politikaları tekrar oluşturulur.
Migration sırasında kesinti yaşanmaması mümkün mü?
Doğru planlama, HA mimarisi ve bakım penceresi kullanılması halinde kesinti süresi birkaç dakikaya kadar indirilebilir. Ancak tamamen sıfır kesinti garanti edilemez. Kritik sistemlerde rollback planı hazır tutulmalıdır.

