SonicWall’dan FortiGate’e Geçiş Adımları

SonicWall firewall altyapısından FortiGate’e geçiş, yalnızca cihaz değişimi değil; ağ mimarisi, güvenlik politikaları, VPN tünelleri, NAT kuralları ve kullanıcı erişimlerinin yeniden planlanmasını gerektiren kapsamlı bir migration sürecidir. Doğru planlama ile kesinti süresi minimum seviyeye indirilebilir ve mevcut güvenlik politikaları korunarak yeni FortiGate ortamına güvenli şekilde aktarılabilir.

Kurumsal ortamlarda migration işlemi öncesinde mevcut SonicWall yapılandırmasının eksiksiz analiz edilmesi, FortiGate üzerinde birebir karşılığı bulunan özelliklerin belirlenmesi ve test planının hazırlanması başarılı bir geçiş için kritik öneme sahiptir.

SonicWall’dan FortiGate’e Neden Geçiş Yapılır?

Pek çok kurum aşağıdaki nedenlerden dolayı SonicWall altyapısını FortiGate cihazlarına taşımaktadır:

  • Daha gelişmiş merkezi yönetim
  • Yüksek performanslı NGFW (Next Generation Firewall)
  • SD-WAN desteği
  • Gelişmiş IPS ve Application Control
  • SSL Inspection
  • Web Filtering
  • FortiGuard güvenlik servisleri
  • Merkezi loglama (FortiAnalyzer)
  • FortiManager ile toplu yönetim
  • Daha gelişmiş HA (High Availability) seçenekleri

Migration işleminin amacı mevcut güvenlik seviyesini koruyarak daha gelişmiş bir altyapıya geçmektir.

Migration Öncesi Hazırlık

Başarılı bir geçiş için ilk yapılması gereken mevcut SonicWall ortamının envanterini çıkarmaktır.

Kontrol edilmesi gereken bileşenler:

İncelenecek Alan Açıklama
Firmware sürümü SonicOS sürümü
Interface yapısı WAN, LAN, DMZ
VLAN yapısı Tüm VLAN ID’leri
Static Route Tüm yönlendirmeler
NAT Policies Kaynak ve hedef NAT
Firewall Rules Access Rule listesi
Address Objects IP objeleri
Address Groups Grup yapıları
Services Özel servisler
Service Groups Port grupları
VPN Tünelleri Site-to-Site ve Remote Access
DHCP Ayarları Scope ve rezervasyonlar
DNS Ayarları Forwarder bilgileri
SSL Sertifikaları Kullanılan sertifikalar
User Authentication LDAP, Radius, Local User
Logging Syslog ayarları

SonicWall Konfigürasyonunun Yedeklenmesi

Migration başlamadan önce mutlaka tam yapılandırma yedeği alınmalıdır.

SonicWall arayüzünde:

Device → Settings → Export Settings

Oluşturulan dosya güvenli bir ortamda saklanmalıdır.

Ayrıca;

  • SSL sertifikaları
  • VPN sertifikaları
  • DHCP rezervasyonları
  • Address Object listeleri
  • Firewall Rule çıktıları

ayrı olarak da yedeklenmelidir.

Ağ Topolojisinin Çıkarılması

Migration sırasında en çok hata oluşturan konu mevcut topolojinin eksik belgelenmesidir.

Dokümante edilmesi gerekenler:

  • WAN bağlantıları
  • ISP bilgileri
  • VLAN yapıları
  • Switch bağlantıları
  • Trunk portları
  • Access portlar
  • DHCP sunucuları
  • DNS sunucuları
  • Active Directory
  • Hyper-V
  • VMware
  • NAS cihazları
  • Kamera sistemleri
  • Yazıcılar
  • VoIP sistemleri

FortiGate Kurulumu

İlk kurulum sırasında aşağıdaki yapılandırmalar yapılmalıdır.

  • Hostname
  • Firmware güncellemesi
  • Yönetici parolası
  • Zaman ayarı (NTP)
  • DNS
  • Yönetim erişimi (HTTPS/SSH)
  • Interface isimlendirmeleri
  • HA (gerekiyorsa)

FortiGate üretim ortamına alınmadan önce mümkünse en güncel ve desteklenen FortiOS sürümüne yükseltilmelidir. Sürüm yükseltmeleri yapılırken üreticinin resmi yükseltme yolunun takip edilmesi önemlidir.

Interface Yapısının Oluşturulması

SonicWall üzerindeki tüm interface yapısı FortiGate’e aktarılır.

Örnek:

SonicWall FortiGate
X0 internal
X1 wan1
X2 dmz
X3 vlan10
X4 vlan20

VLAN ID’leri birebir korunmalıdır.

Address Object’lerin Aktarılması

SonicWall üzerindeki tüm Address Object’ler FortiGate’e oluşturulur.

Örneğin:

  • Sunucular
  • Yazıcılar
  • Kamera sistemi
  • Yönetim ağı
  • Misafir ağı

Objelerin isimlendirme standardının korunması ileride yönetimi kolaylaştıracaktır.

Firewall Policy’lerin Taşınması

SonicWall’daki Access Rules doğrudan birebir kopyalanmamalıdır.

Bunun yerine;

  • Gereksiz kurallar temizlenmeli
  • Kullanılmayan objeler silinmeli
  • Eski servisler kaldırılmalı
  • Shadow Rule analizi yapılmalı
  • En düşük yetki (Least Privilege) prensibi uygulanmalıdır.

FortiGate üzerinde firewall policy’leri üstten alta doğru işlendiği için kural sıralaması dikkatle planlanmalıdır.

NAT Kurallarının Aktarılması

Migration sırasında NAT kuralları dikkatlice yeniden oluşturulmalıdır.

Kontrol edilmesi gerekenler:

  • Source NAT
  • Destination NAT
  • VIP
  • One-to-One NAT
  • Port Forwarding
  • Hairpin NAT

Yanlış NAT yapılandırmaları internet erişimi veya yayınlanan servislerde kesintilere neden olabilir.

VPN Yapılandırmalarının Taşınması

Taşınacak VPN türleri:

  • IPsec Site-to-Site
  • Route Based VPN
  • Policy Based VPN
  • SSL VPN (gerekiyorsa)

Kontrol edilmesi gerekenler:

  • Phase 1
  • Phase 2
  • Encryption
  • Authentication
  • DH Group
  • Lifetime
  • PFS
  • Local Network
  • Remote Network

Karşı uç cihazda da gerekli değişikliklerin planlı bakım penceresinde yapılması gerekir.

LDAP ve Active Directory

Kurumsal ortamlarda kullanıcı doğrulaması yeniden yapılandırılır.

Kontrol edilmesi gerekenler:

  • LDAP Server
  • Base DN
  • Bind User
  • LDAP Filter
  • Group Mapping
  • Kerberos (kullanılıyorsa)
  • RADIUS entegrasyonu

Kimlik doğrulama testleri üretime geçmeden önce tamamlanmalıdır.

DHCP ve DNS

DHCP kullanılıyorsa;

  • Scope
  • Gateway
  • DNS
  • Lease Time
  • Reservation

bilgileri yeniden tanımlanmalıdır.

DHCP sunucusu farklı bir sistemdeyse relay yapılandırmaları da doğrulanmalıdır.

Statik Rotaların Aktarılması

Kontrol edilmesi gerekenler:

  • Default Route
  • Static Route
  • Policy Route
  • ECMP
  • SD-WAN Rules

Yanlış route yapılandırmaları VPN ve internet trafiğini etkileyebilir.

Güvenlik Profillerinin Yapılandırılması

FortiGate’e geçiş yalnızca mevcut kuralları taşımak için değil, güvenlik seviyesini artırmak için de fırsattır.

Önerilen profiller:

  • IPS
  • Antivirus
  • Application Control
  • Web Filter
  • DNS Filter
  • AntiSpam (gerektiğinde)
  • SSL Inspection

SSL Inspection etkinleştirilecekse istemci cihazlara ilgili kök sertifikanın güvenilir sertifika deposuna dağıtılması gerekebilir. Not: Sertifika değişiklikleri kullanıcı erişimini etkileyebileceğinden önce pilot grupta test yapılması önerilir.

CLI ile Yapılandırma Kontrolü

FortiGate CLI üzerinde bazı temel kontroller aşağıdaki komutlarla yapılabilir:

get system status

get router info routing-table all

show firewall policy

show firewall address

show vpn ipsec phase1-interface

show vpn ipsec phase2-interface

diagnose sys session list

Bu komutlar cihaz durumu, yönlendirme tablosu, güvenlik politikaları ve IPsec yapılandırmalarını doğrulamak için kullanılabilir.

Migration Sonrası Testler

Geçiş tamamlandıktan sonra aşağıdaki testler yapılmalıdır:

  1. İnternet erişimi
  2. DNS çözümlemesi
  3. İç ağ iletişimi
  4. VLAN erişimleri
  5. VPN bağlantıları
  6. Port yönlendirmeleri
  7. Web yayınları
  8. SSL sertifikaları
  9. Active Directory kimlik doğrulaması
  10. Log kayıtları
  11. IPS tetiklenmesi
  12. Web filtreleme
  13. E-posta trafiği
  14. Uygulama erişimleri
  15. Yedek internet hattı (varsa) ve SD-WAN senaryoları

Yaygın Migration Sorunları

Problem Muhtemel Neden Çözüm
İnternet erişimi yok Varsayılan rota veya NAT eksik WAN yönlendirmesi ve Source NAT yapılandırmasını kontrol edin.
Site-to-Site VPN kurulamıyor Phase 1/Phase 2 parametreleri uyuşmuyor Şifreleme algoritmaları, DH grubu, PFS ve yaşam sürelerini iki uçta karşılaştırın.
Port yönlendirme çalışmıyor VIP veya firewall policy eksik VIP tanımı ile ilgili güvenlik politikasını doğrulayın.
VLAN cihazları erişemiyor VLAN ID veya trunk yapılandırması hatalı Switch tarafındaki trunk ayarlarını ve FortiGate VLAN arayüzlerini kontrol edin.
Kullanıcı doğrulaması başarısız LDAP/RADIUS yapılandırması hatalı Sunucu bağlantısını, grup eşlemelerini ve kimlik doğrulama ayarlarını test edin.

Kesinti Süresini Azaltmak İçin Öneriler

  • Yeni cihazı önceden yapılandırın.
  • Yapılandırmayı laboratuvar ortamında test edin.
  • Bakım penceresi planlayın.
  • Geri dönüş (rollback) planı hazırlayın.
  • Eski SonicWall cihazını bir süre kapatmadan hazır bekletin.
  • Kritik uygulamalar için kullanıcı kabul testleri gerçekleştirin.
  • Yapılandırma yedeklerini hem SonicWall hem de FortiGate tarafında güvenli şekilde saklayın.

SonicWall’dan FortiGate’e geçiş, doğru analiz, ayrıntılı planlama ve kapsamlı testlerle gerçekleştirildiğinde ağ güvenliğini ve yönetilebilirliği önemli ölçüde geliştirebilir. Migration sürecinde mevcut yapılandırmanın eksiksiz envanterinin çıkarılması, güvenlik politikalarının gözden geçirilmesi ve VPN, NAT, VLAN ile kimlik doğrulama bileşenlerinin dikkatle yeniden oluşturulması başarı için kritik öneme sahiptir. Üretim ortamına geçmeden önce pilot testler yapmak ve olası bir geri dönüş planını hazır bulundurmak, beklenmeyen kesintilerin önüne geçilmesine yardımcı olur.

 Sık Sorulan Sorular

SonicWall yapılandırması doğrudan FortiGate’e aktarılabilir mi?

Hayır. İki üreticinin yapılandırma formatları ve politika mantıkları farklıdır. Bu nedenle kurallar, NAT, VPN ve diğer bileşenler analiz edilerek FortiGate üzerinde yeniden oluşturulmalıdır.

Migration sırasında internet kesintisi yaşanır mı?

Doğru planlanan bir bakım penceresi ve önceden hazırlanmış yapılandırma ile kesinti süresi genellikle birkaç dakika ile sınırlanabilir. Kesinti süresi ağın karmaşıklığına ve doğrulama testlerine bağlı olarak değişebilir.

Mevcut IPsec VPN’ler korunabilir mi?

Evet. Karşı uç cihazlarla uyumlu olacak şekilde Phase 1 ve Phase 2 parametreleri yeniden yapılandırılarak mevcut Site-to-Site VPN bağlantıları sürdürülebilir.

Eski SonicWall cihazı hemen devreden çıkarılmalı mı?

Hayır. Olası bir geri dönüş senaryosu için cihazın yapılandırması korunmalı ve kısa bir süre erişilebilir durumda tutulması önerilir.

Migration sonrasında hangi kontroller mutlaka yapılmalıdır?

İnternet erişimi, VLAN iletişimi, NAT kuralları, VPN tünelleri, DNS çözümlemesi, Active Directory doğrulaması, güvenlik profilleri, log kayıtları ve kritik kurumsal uygulamaların erişilebilirliği mutlaka test edilmelidir.