Sophos Firewall Migration Nasıl Yapılır?

Sophos Firewall migration, mevcut bir güvenlik duvarı altyapısının minimum kesintiyle Sophos Firewall platformuna taşınması işlemidir. Bu süreç; ağ yapılandırmalarının, VPN tünellerinin, güvenlik politikalarının, NAT kurallarının ve kullanıcı doğrulama mekanizmalarının yeni sisteme aktarılmasını kapsar. Başarılı bir migration süreci için en kritik noktalar ise doğru envanter çıkarılması, ön testlerin yapılması ve geçiş planının detaylı şekilde hazırlanmasıdır.

Kurumsal yapılarda gerçekleştirilen firewall migration projelerinde, yalnızca konfigürasyonların taşınması değil, aynı zamanda mevcut güvenlik mimarisinin optimize edilmesi ve yeni nesil güvenlik özelliklerinin etkin şekilde kullanılabilmesi de hedeflenmelidir.

Sophos Firewall Migration Nedir?

Firewall migration, farklı bir güvenlik duvarı üreticisinden veya eski nesil bir cihazdan Sophos Firewall platformuna geçiş yapılmasıdır.

Bu geçiş senaryoları genellikle şunları içerir:

  • Eski Sophos UTM cihazlarından Sophos Firewall (SFOS) sistemine geçiş
  • Fortinet FortiGate → Sophos Firewall migration
  • WatchGuard → Sophos Firewall migration
  • Cisco ASA → Sophos Firewall migration
  • Palo Alto → Sophos Firewall migration
  • SonicWall → Sophos Firewall migration
  • Check Point → Sophos Firewall migration
  • Juniper SRX → Sophos Firewall migration

Sophos tarafından doğrudan desteklenen tüm üreticiler için otomatik migration araçları bulunmamaktadır. Bu nedenle birçok projede manuel analiz ve yeniden yapılandırma süreci gerekmektedir.

Migration Öncesinde Yapılması Gerekenler

Başarılı bir firewall geçişinin temelinde doğru hazırlık bulunur.

  1. Mevcut Ağ Topolojisini Çıkarın

Öncelikle aşağıdaki bilgiler dokümante edilmelidir:

Bileşen Kontrol Edilecek Noktalar
WAN Hatları IP bilgileri, ISP detayları
VLAN Yapısı VLAN ID ve subnet bilgileri
VPN Tünelleri IPSec, SSL VPN, Site-to-Site
NAT Kuralları DNAT, SNAT, Port Forwarding
Firewall Politikaları Kaynak, hedef ve servis tanımları
Kullanıcı Doğrulama AD, LDAP, RADIUS entegrasyonları
Statik Rotalar Internal routing yapısı

Bu bilgiler migration sırasında eksik kalırsa servis kesintileri yaşanabilir.

  1. Mevcut Konfigürasyonun Yedeğini Alın

Geçiş öncesinde mevcut firewall’ın tam yapılandırma yedeği alınmalıdır.

Örnek olarak:

  • FortiGate Configuration Backup
  • WatchGuard Diagnostic File
  • SonicWall Export Settings
  • Palo Alto Running Configuration
  • Cisco ASA Running Config

Sophos dokümantasyonlarında da migration işlemleri öncesinde tam yedek alınması önerilmektedir.

  1. Kullanılacak Sophos Modelini Belirleyin

Migration yapılacak cihazın mevcut trafik yükünü karşılayabilecek kapasitede olması gerekir.

Örnek:

Kullanıcı Sayısı Önerilen Model
25-50 Kullanıcı XGS 87
50-100 Kullanıcı XGS 118
100-250 Kullanıcı XGS 138
250+ Kullanıcı XGS 2100 ve üzeri

Gerçek seçim yapılırken:

  • SSL VPN kullanıcı sayısı
  • IPS kullanım oranı
  • Web Filtering yükü
  • Sandstorm kullanımı
  • HA gereksinimleri

dikkate alınmalıdır.

Sophos Firewall Migration Adımları

Adım 1: Sophos Firewall Kurulumunu Tamamlayın

İlk olarak cihaz kurulumu gerçekleştirilir.

Temel işlemler:

  1. Firmware güncellemesi yapılır.
  2. WAN bağlantıları yapılandırılır.
  3. Yönetim IP adresleri belirlenir.
  4. DNS ayarları tanımlanır.
  5. Yönetici hesapları oluşturulur.

Yeni migration projelerinde genellikle en güncel SFOS sürümünün kullanılması önerilir.

Adım 2: Ağ ve VLAN Yapısını Oluşturun

Mevcut firewall üzerindeki tüm ağlar Sophos üzerinde yeniden tanımlanmalıdır.

Örnek yapı:

VLAN Network
VLAN10 192.168.10.0/24
VLAN20 192.168.20.0/24
VLAN30 192.168.30.0/24

Sophos Firewall üzerinde:

Network → Interfaces → Add Interface → VLAN

adımı kullanılarak VLAN tanımlamaları yapılabilir.

Adım 3: Firewall Kurallarını Yeniden Oluşturun

Farklı üreticilerde kullanılan politika mantıkları birebir aynı değildir.

Örneğin:

FortiGate

config firewall policy

edit 1

set srcintf LAN

set dstintf WAN

set action accept

next

end

Sophos tarafında ise aynı yapı:

  • Rules and Policies
  • Firewall Rules
  • Source Network
  • Destination Network
  • Services

şeklinde oluşturulur.

Migration sırasında kuralların optimize edilmesi önerilir.

Yıllar içinde oluşan gereksiz kuralların taşınması güvenlik risklerini artırabilir.

Adım 4: NAT ve Port Forwarding Kurallarını Aktarın

Özellikle:

  • Web sunucuları
  • Mail sunucuları
  • ERP sistemleri
  • Kamera sistemleri

için kullanılan NAT kuralları dikkatli şekilde kontrol edilmelidir.

Kontrol edilmesi gerekenler:

Kontrol Noktası Açıklama
Public IP Doğru atanmış mı?
Internal Server Hedef sunucu doğru mu?
Port Translation Port yönlendirmeleri eksiksiz mi?
Hairpin NAT İç erişimler çalışıyor mu?

Adım 5: VPN Tünellerini Yeniden Oluşturun

En kritik migration işlemlerinden biri VPN geçişleridir.

Özellikle:

  • IPSec Site-to-Site VPN
  • Sophos Connect VPN
  • SSL VPN
  • Remote Access VPN

ayrıntılı şekilde test edilmelidir.

Kontrol edilmesi gereken parametreler:

Parametre Kontrol
Encryption AES-256
Authentication SHA-256
DH Group Mevcut yapıyla uyumlu mu?
Lifetime Karşı cihazla eşleşiyor mu?
Remote Networks Doğru tanımlandı mı?

Yanlış yapılandırılan VPN parametreleri tünelin kurulmasını engelleyebilir.

Active Directory ve Kullanıcı Geçişleri

Kurumsal yapılarda kullanıcı doğrulama genellikle Active Directory üzerinden yapılmaktadır.

Migration sırasında:

  1. LDAP entegrasyonu kurulmalıdır.
  2. Kullanıcı grupları aktarılmalıdır.
  3. Web filtreleme politikaları test edilmelidir.
  4. Single Sign-On mekanizması doğrulanmalıdır.

Sophos dokümantasyonlarında belirtildiği gibi, SFOS sürümlerinde SSO Agent ve LDAP entegrasyonları ayrı bileşenler olarak çalışabilmektedir. Bu nedenle sürüm farklılıkları dikkate alınmalıdır.

Migration Sonrası Test Süreci

Firewall migration tamamlandıktan sonra canlı geçiş yapılmadan önce kapsamlı testler uygulanmalıdır.

İnternet Testleri

Kontrol edilmesi gerekenler:

  • Kullanıcı internet erişimi
  • DNS çözümlemeleri
  • Web filtreleme politikaları
  • Application Control kuralları
  • IPS imzaları

Sunucu Testleri

Doğrulanması gereken servisler:

  • Web sunucuları
  • Mail sistemleri
  • ERP uygulamaları
  • Uzak masaüstü erişimleri
  • Kamera sistemleri

VPN Testleri

Test edilmesi gereken noktalar:

  • Site-to-Site VPN erişimleri
  • Remote kullanıcı bağlantıları
  • Sophos Connect VPN istemcileri
  • Mobil cihaz erişimleri

Migration Sırasında Dikkat Edilmesi Gerekenler

Bakım Penceresi Oluşturun

Canlı sistemlerde migration işlemleri:

  • Mesai dışı saatlerde
  • Hafta sonlarında
  • Önceden duyurulmuş bakım pencerelerinde

gerçekleştirilmelidir.

Rollback Planı Hazırlayın

Her migration projesinde geri dönüş senaryosu bulunmalıdır.

Örnek rollback planı:

  1. Eski firewall kapatılmaz.
  2. Tüm kablolamalar etiketlenir.
  3. Eski konfigürasyon yedeği korunur.
  4. Kritik hata durumunda eski sisteme dönüş prosedürü hazırlanır.

HA Yapılarında Ek Kontroller Yapın

High Availability kullanılan yapılarda:

  • Primary ve Secondary cihazların firmware sürümleri aynı olmalıdır.
  • Senkronizasyon kontrol edilmelidir.
  • Failover testleri yapılmalıdır.

Sophos Firewall Migration Avantajları

Sophos Firewall’a geçiş sonrasında işletmeler aşağıdaki avantajlardan yararlanabilir:

  • Merkezi Sophos Central yönetimi
  • Xstream mimarisi
  • Gelişmiş IPS sistemi
  • Web Filtering
  • Application Control
  • Zero Trust Network Access entegrasyonları
  • Sophos Endpoint ile Security Heartbeat desteği
  • Merkezi raporlama ve log yönetimi

Özellikle Sophos Endpoint kullanan kurumlar için Security Heartbeat özelliği, endpoint ve firewall arasında otomatik tehdit paylaşımı sağlayarak güvenlik seviyesini artırmaktadır.

Sık Sorulan Sorular

Sophos Firewall migration otomatik yapılabilir mi?

Bazı üreticiler için üçüncü taraf araçlar bulunsa da, çoğu kurumsal projede manuel migration yöntemi tercih edilir. Bu yöntem daha kontrollü ve güvenlidir.

FortiGate konfigürasyonu doğrudan Sophos’a aktarılabilir mi?

Hayır. FortiGate yapılandırmaları doğrudan Sophos Firewall’a import edilemez. Politika ve ağ yapılandırmalarının yeniden oluşturulması gerekir.

Migration sırasında internet kesintisi olur mu?

Doğru planlama yapılırsa kesinti süresi birkaç dakika ile sınırlandırılabilir. Ancak kritik kurumsal yapılarda bakım penceresi oluşturulması önerilir.

VPN kullanıcıları migration sonrasında tekrar yapılandırma yapmak zorunda kalır mı?

Kullanılan VPN türüne göre değişebilir. Sophos Connect istemcisi veya SSL VPN profilleri yeniden dağıtılabilir ve kullanıcıların yeni yapılandırmaları yüklemesi gerekebilir.

Sophos UTM’den Sophos Firewall’a geçiş yapılabilir mi?

Evet. Ancak Sophos UTM ile Sophos Firewall farklı platformlar olduğu için tüm ayarlar birebir taşınmaz. Ağ yapıları, kurallar ve VPN ayarlarının yeniden doğrulanması gerekir.