Sophos’tan FortiGate’e Geçiş Rehberi

Sophos Firewall’dan FortiGate’e geçiş, yalnızca cihaz değişiminden ibaret değildir; ağ mimarisi, güvenlik politikaları, VPN yapıları, kullanıcı doğrulama yöntemleri ve loglama sistemlerinin yeniden tasarlanmasını gerektirir. Başarılı bir migration süreci için mevcut Sophos yapılandırmasının detaylı analiz edilmesi, FortiGate üzerinde eşdeğer güvenlik politikalarının oluşturulması ve kontrollü bir cut-over planının uygulanması gerekir.

Bu rehberde Sophos XG ve Sophos Firewall (SFOS) ortamlarından FortiGate cihazlarına geçiş sürecinde dikkat edilmesi gereken teknik detayları, adım adım migration yöntemlerini ve saha tecrübelerinde karşılaşılan kritik noktaları ele alacağız.

Neden Sophos’tan FortiGate’e Geçiş Yapılır?

Kurumlar çeşitli nedenlerle Sophos Firewall altyapısından FortiGate çözümlerine geçiş yapabilmektedir:

  • Mevcut Fortinet ekosistemiyle entegrasyon ihtiyacı
  • FortiAnalyzer ve FortiManager kullanım planları
  • SD-WAN projeleri
  • Merkezi yönetim beklentileri
  • Lisanslama stratejilerinin değiştirilmesi
  • Büyük ölçekli veri merkezi mimarilerine uyum sağlama

Ancak migration sürecinde güvenlik politikalarının birebir taşınması her zaman mümkün değildir. Çünkü Sophos ve FortiGate farklı güvenlik motorları ve politika mantıkları kullanmaktadır.

Migration Öncesi Yapılması Gerekenler

Cut-over işleminden önce mevcut Sophos ortamının tam envanteri çıkarılmalıdır.

Kontrol edilmesi gereken başlıklar:

Bileşen Kontrol Edilecek Unsurlar
Interface Yapısı WAN, LAN, VLAN, LAG
Firewall Rules Source, Destination, Service, Schedule
NAT Kuralları SNAT, DNAT, Masquerading
VPN Yapıları Site-to-Site, SSL VPN, IPsec
Authentication Active Directory, LDAP, Radius
Web Filtering Policy bazlı filtreler
IPS Ayarları Signature profilleri
DHCP Scope ve rezervasyonlar
Static Route WAN ve MPLS bağlantıları
High Availability Active-Passive senaryoları

Sophos Konfigürasyon Yedeği Alınmalıdır

Migration başlamadan önce mevcut konfigürasyon mutlaka yedeklenmelidir.

Sophos Web Admin üzerinden:

Backup & Firmware → Backup & Restore

XML formatında alınan backup dosyası ileride referans amacıyla kullanılabilir.

CLI üzerinden çalışan servislerin kontrolü için:

show network interface
show routing route
show vpn ipsec-policy
show vpn ipsec-connection

Bu bilgiler migration sırasında büyük kolaylık sağlar.

Adım 1: Mevcut Ağ Topolojisinin Çıkarılması

İlk aşama, mevcut Sophos mimarisinin belgelenmesidir.

Örnek yapı:

WAN1
WAN2
LAN
DMZ
VLAN10-Users
VLAN20-Servers
VLAN30-Guest

Ayrıca:

  • DHCP dağıtımları
  • DNS yapılandırmaları
  • Public IP eşlemeleri
  • Port forwarding kuralları
  • VPN tünelleri

ayrıntılı şekilde kayıt altına alınmalıdır.

Adım 2: FortiGate Interface Yapısının Oluşturulması

FortiGate üzerinde Sophos’taki interface mimarisine karşılık gelen yapı oluşturulur.

Örnek:

port1 → WAN1
port2 → LAN
port3 → DMZ
VLAN10 → Users
VLAN20 → Servers

LACP kullanılıyorsa aggregate interface tanımlanmalıdır.

CLI örneği:

config system interface
edit VLAN10
set interface port2
set vlanid 10
set ip 192.168.10.1/24
next
end

Adım 3: Firewall Kurallarının Manuel Taşınması

Sophos Firewall ve FortiGate politika motorları farklı mantıklarla çalışır.

Sophos:

Source Zone
Destination Zone
Identity
Web Policy
IPS Policy
NAT

FortiGate:

Incoming Interface
Outgoing Interface
Address Object
Service Object
UTM Profiles
NAT

Bu nedenle kurallar birebir import edilemez.

Örnek dönüşüm:

Sophos:

LAN → WAN
Users Group
Allow HTTP/HTTPS
IPS ON
Web Filter ON

FortiGate:

config firewall policy
edit 1
set srcintf “LAN”
set dstintf “WAN”
set action accept
set service HTTP HTTPS
set nat enable
set ips-sensor default
set webfilter-profile default
next
end

Migration sırasında her kuralın işlevsel test edilmesi gerekir.

Adım 4: NAT ve Port Forwarding Kurallarının Aktarılması

Sophos DNAT kuralları FortiGate Virtual IP (VIP) yapısına dönüştürülür.

Örnek:

Sophos:

80.80.80.80:443

192.168.1.50:443

FortiGate:

config firewall vip
edit WebServer
set extip 80.80.80.80
set mappedip 192.168.1.50
set extintf port1
next
end

Daha sonra firewall policy üzerinden erişim izni tanımlanır.

Adım 5: Site-to-Site VPN Geçişi

IPsec migration en kritik süreçlerden biridir.

Kontrol edilmesi gereken parametreler:

Parametre Kontrol
Encryption AES128/AES256
Hash SHA1/SHA256
DH Group 14, 19, 20
Lifetime Phase1 ve Phase2
Local Network Subnet
Remote Network Subnet
PFS Açık/Kapalı

Yanlış yapılandırılan parametreler VPN tünelinin kurulamamasına neden olabilir.

FortiGate üzerinde kontrol komutu:

diagnose vpn ike gateway list

Aktif tüneller:

diagnose vpn tunnel list

Adım 6: SSL VPN Kullanıcılarının Taşınması

Sophos SSL VPN istemcisi ile FortiClient farklı teknolojiler kullanmaktadır.

Bu nedenle:

  • Kullanıcılar yeniden yapılandırılmalıdır
  • Yeni istemci kurulmalıdır
  • Sertifikalar yeniden dağıtılmalıdır
  • Kullanıcı eğitimleri yapılmalıdır

Özellikle MFA kullanılan yapılarda FortiToken entegrasyonu ayrıca planlanmalıdır.

Adım 7: Active Directory Entegrasyonu

Sophos üzerinde kullanılan:

AD Authentication
LDAP Authentication
Radius Authentication

FortiGate tarafında yeniden tanımlanmalıdır.

LDAP testi:

diagnose test authserver ldap

Radius testi:

diagnose test authserver radius

Migration öncesinde kullanıcı gruplarının eşleştirilmesi önerilir.

Migration Sonrası Kontrol Listesi

Cut-over tamamlandıktan sonra aşağıdaki kontroller yapılmalıdır:

Kontrol Durum
İnternet erişimi
DNS çözümleme
VPN bağlantıları
Uzak kullanıcı erişimi
Port forwarding
AD Authentication
IPS politikaları
Web filtreleme
Log kayıtları
HA senaryoları

Migration Sürecinde Karşılaşılan Yaygın Problemler

Problem Muhtemel Sebep Çözüm
VPN tüneli kurulmuyor DH Group uyumsuzluğu Phase1-Phase2 parametrelerini eşitleyin
Kullanıcı doğrulaması başarısız LDAP Base DN hatası LDAP yapılandırmasını yeniden kontrol edin
NAT çalışmıyor VIP policy eksik Firewall policy üzerinden izin verin
Web erişimi engelleniyor Web Filter profili yanlış UTM policy yapılandırmasını inceleyin
Uygulama erişimleri kesiliyor Policy sıralaması yanlış FortiGate policy order kontrolü yapın

Kesinti Süresini Azaltmak İçin Öneriler

Kurumsal migration projelerinde aşağıdaki yöntemler tercih edilir:

Paralel Çalışma

Yeni FortiGate cihazı önceden yapılandırılır.

Cut-over günü yalnızca:

  • WAN kabloları değiştirilir
  • Public IP taşınır
  • VPN tünelleri aktif edilir

Bu yöntem downtime süresini minimum seviyeye indirir.

Bakım Penceresi Oluşturma

Önerilen zamanlar:

Hafta sonu
Gece saatleri
Resmi tatiller

Bu yaklaşım kullanıcı etkisini azaltır.

Rollback Planı Hazırlama

Başarısız migration senaryolarında:

  • Sophos cihazı kapatılmamalıdır
  • Konfigürasyon yedekleri korunmalıdır
  • WAN bağlantıları eski yapıya döndürülebilmelidir

Profesyonel migration projelerinde rollback süresi genellikle 15-30 dakika arasında planlanır.

Sophos ve FortiGate Arasındaki Temel Farklar

Özellik Sophos Firewall FortiGate
İşletim Sistemi SFOS FortiOS
Merkezi Yönetim Sophos Central FortiManager
Log Analizi Sophos Central FortiAnalyzer
SSL VPN Sophos Connect FortiClient
SD-WAN Destekli Daha gelişmiş
Security Fabric Sınırlı Geniş ekosistem
UTM Profilleri Policy tabanlı Profile tabanlı

Bu farklar migration sırasında politika dönüşümlerinin manuel yapılmasını zorunlu hale getirmektedir.

Sophos’tan FortiGate’e geçiş, doğru planlandığında sorunsuz gerçekleştirilebilen ancak detaylı hazırlık gerektiren bir süreçtir. Firewall kuralları, NAT yapılandırmaları, VPN tünelleri ve kimlik doğrulama sistemleri dikkatlice analiz edilmelidir. Özellikle büyük ölçekli kurumsal yapılarda, önce laboratuvar ortamında test yapılması ve rollback senaryolarının hazırlanması kritik önem taşır.

Başarılı bir migration projesinin temelinde kapsamlı envanter çıkarılması, kontrollü cut-over planı ve geçiş sonrası detaylı doğrulama süreçleri yer almaktadır.

Sık Sorulan Sorular

Sophos konfigürasyonu FortiGate’e doğrudan import edilebilir mi?

Hayır. Sophos XML backup dosyaları FortiOS tarafından doğrudan desteklenmez. Firewall kuralları, VPN yapılandırmaları ve NAT politikaları manuel olarak yeniden oluşturulmalıdır.

Sophos SSL VPN kullanıcıları FortiClient kullanabilir mi?

Evet, ancak Sophos Connect ve FortiClient farklı teknolojiler kullandığından kullanıcıların yeni istemciye geçmesi ve VPN profillerinin yeniden dağıtılması gerekir.

Migration sırasında internet kesintisi olur mu?

Doğru planlanan bir cut-over sürecinde kesinti birkaç dakika ile sınırlandırılabilir. Paralel kurulum ve ön testler bu süreyi önemli ölçüde azaltır.

Site-to-Site VPN ayarları otomatik taşınabilir mi?

Genellikle hayır. Phase1, Phase2, şifreleme algoritmaları, DH Group ve PFS ayarları FortiGate üzerinde yeniden oluşturulmalıdır.

Migration sonrası Sophos cihazı hemen devreden çıkarılmalı mı?

Hayır. En iyi uygulama olarak rollback ihtimaline karşı Sophos cihazı belirli bir süre yedek olarak tutulmalı ve tüm iş süreçleri doğrulanana kadar kapatılmamalıdır.