Sophos’tan FortiGate’e Geçiş Rehberi
Sophos Firewall’dan FortiGate’e geçiş, yalnızca cihaz değişiminden ibaret değildir; ağ mimarisi, güvenlik politikaları, VPN yapıları, kullanıcı doğrulama yöntemleri ve loglama sistemlerinin yeniden tasarlanmasını gerektirir. Başarılı bir migration süreci için mevcut Sophos yapılandırmasının detaylı analiz edilmesi, FortiGate üzerinde eşdeğer güvenlik politikalarının oluşturulması ve kontrollü bir cut-over planının uygulanması gerekir.
Bu rehberde Sophos XG ve Sophos Firewall (SFOS) ortamlarından FortiGate cihazlarına geçiş sürecinde dikkat edilmesi gereken teknik detayları, adım adım migration yöntemlerini ve saha tecrübelerinde karşılaşılan kritik noktaları ele alacağız.
Neden Sophos’tan FortiGate’e Geçiş Yapılır?
Kurumlar çeşitli nedenlerle Sophos Firewall altyapısından FortiGate çözümlerine geçiş yapabilmektedir:
- Mevcut Fortinet ekosistemiyle entegrasyon ihtiyacı
- FortiAnalyzer ve FortiManager kullanım planları
- SD-WAN projeleri
- Merkezi yönetim beklentileri
- Lisanslama stratejilerinin değiştirilmesi
- Büyük ölçekli veri merkezi mimarilerine uyum sağlama
Ancak migration sürecinde güvenlik politikalarının birebir taşınması her zaman mümkün değildir. Çünkü Sophos ve FortiGate farklı güvenlik motorları ve politika mantıkları kullanmaktadır.
Migration Öncesi Yapılması Gerekenler
Cut-over işleminden önce mevcut Sophos ortamının tam envanteri çıkarılmalıdır.
Kontrol edilmesi gereken başlıklar:
| Bileşen | Kontrol Edilecek Unsurlar |
| Interface Yapısı | WAN, LAN, VLAN, LAG |
| Firewall Rules | Source, Destination, Service, Schedule |
| NAT Kuralları | SNAT, DNAT, Masquerading |
| VPN Yapıları | Site-to-Site, SSL VPN, IPsec |
| Authentication | Active Directory, LDAP, Radius |
| Web Filtering | Policy bazlı filtreler |
| IPS Ayarları | Signature profilleri |
| DHCP | Scope ve rezervasyonlar |
| Static Route | WAN ve MPLS bağlantıları |
| High Availability | Active-Passive senaryoları |
Sophos Konfigürasyon Yedeği Alınmalıdır
Migration başlamadan önce mevcut konfigürasyon mutlaka yedeklenmelidir.
Sophos Web Admin üzerinden:
Backup & Firmware → Backup & Restore
XML formatında alınan backup dosyası ileride referans amacıyla kullanılabilir.
CLI üzerinden çalışan servislerin kontrolü için:
show network interface
show routing route
show vpn ipsec-policy
show vpn ipsec-connection
Bu bilgiler migration sırasında büyük kolaylık sağlar.
Adım 1: Mevcut Ağ Topolojisinin Çıkarılması
İlk aşama, mevcut Sophos mimarisinin belgelenmesidir.
Örnek yapı:
WAN1
WAN2
LAN
DMZ
VLAN10-Users
VLAN20-Servers
VLAN30-Guest
Ayrıca:
- DHCP dağıtımları
- DNS yapılandırmaları
- Public IP eşlemeleri
- Port forwarding kuralları
- VPN tünelleri
ayrıntılı şekilde kayıt altına alınmalıdır.
Adım 2: FortiGate Interface Yapısının Oluşturulması
FortiGate üzerinde Sophos’taki interface mimarisine karşılık gelen yapı oluşturulur.
Örnek:
port1 → WAN1
port2 → LAN
port3 → DMZ
VLAN10 → Users
VLAN20 → Servers
LACP kullanılıyorsa aggregate interface tanımlanmalıdır.
CLI örneği:
config system interface
edit VLAN10
set interface port2
set vlanid 10
set ip 192.168.10.1/24
next
end
Adım 3: Firewall Kurallarının Manuel Taşınması
Sophos Firewall ve FortiGate politika motorları farklı mantıklarla çalışır.
Sophos:
Source Zone
Destination Zone
Identity
Web Policy
IPS Policy
NAT
FortiGate:
Incoming Interface
Outgoing Interface
Address Object
Service Object
UTM Profiles
NAT
Bu nedenle kurallar birebir import edilemez.
Örnek dönüşüm:
Sophos:
LAN → WAN
Users Group
Allow HTTP/HTTPS
IPS ON
Web Filter ON
FortiGate:
config firewall policy
edit 1
set srcintf “LAN”
set dstintf “WAN”
set action accept
set service HTTP HTTPS
set nat enable
set ips-sensor default
set webfilter-profile default
next
end
Migration sırasında her kuralın işlevsel test edilmesi gerekir.
Adım 4: NAT ve Port Forwarding Kurallarının Aktarılması
Sophos DNAT kuralları FortiGate Virtual IP (VIP) yapısına dönüştürülür.
Örnek:
Sophos:
80.80.80.80:443
↓
192.168.1.50:443
FortiGate:
config firewall vip
edit WebServer
set extip 80.80.80.80
set mappedip 192.168.1.50
set extintf port1
next
end
Daha sonra firewall policy üzerinden erişim izni tanımlanır.
Adım 5: Site-to-Site VPN Geçişi
IPsec migration en kritik süreçlerden biridir.
Kontrol edilmesi gereken parametreler:
| Parametre | Kontrol |
| Encryption | AES128/AES256 |
| Hash | SHA1/SHA256 |
| DH Group | 14, 19, 20 |
| Lifetime | Phase1 ve Phase2 |
| Local Network | Subnet |
| Remote Network | Subnet |
| PFS | Açık/Kapalı |
Yanlış yapılandırılan parametreler VPN tünelinin kurulamamasına neden olabilir.
FortiGate üzerinde kontrol komutu:
diagnose vpn ike gateway list
Aktif tüneller:
diagnose vpn tunnel list
Adım 6: SSL VPN Kullanıcılarının Taşınması
Sophos SSL VPN istemcisi ile FortiClient farklı teknolojiler kullanmaktadır.
Bu nedenle:
- Kullanıcılar yeniden yapılandırılmalıdır
- Yeni istemci kurulmalıdır
- Sertifikalar yeniden dağıtılmalıdır
- Kullanıcı eğitimleri yapılmalıdır
Özellikle MFA kullanılan yapılarda FortiToken entegrasyonu ayrıca planlanmalıdır.
Adım 7: Active Directory Entegrasyonu
Sophos üzerinde kullanılan:
AD Authentication
LDAP Authentication
Radius Authentication
FortiGate tarafında yeniden tanımlanmalıdır.
LDAP testi:
diagnose test authserver ldap
Radius testi:
diagnose test authserver radius
Migration öncesinde kullanıcı gruplarının eşleştirilmesi önerilir.
Migration Sonrası Kontrol Listesi
Cut-over tamamlandıktan sonra aşağıdaki kontroller yapılmalıdır:
| Kontrol | Durum |
| İnternet erişimi | ✓ |
| DNS çözümleme | ✓ |
| VPN bağlantıları | ✓ |
| Uzak kullanıcı erişimi | ✓ |
| Port forwarding | ✓ |
| AD Authentication | ✓ |
| IPS politikaları | ✓ |
| Web filtreleme | ✓ |
| Log kayıtları | ✓ |
| HA senaryoları | ✓ |
Migration Sürecinde Karşılaşılan Yaygın Problemler
| Problem | Muhtemel Sebep | Çözüm |
| VPN tüneli kurulmuyor | DH Group uyumsuzluğu | Phase1-Phase2 parametrelerini eşitleyin |
| Kullanıcı doğrulaması başarısız | LDAP Base DN hatası | LDAP yapılandırmasını yeniden kontrol edin |
| NAT çalışmıyor | VIP policy eksik | Firewall policy üzerinden izin verin |
| Web erişimi engelleniyor | Web Filter profili yanlış | UTM policy yapılandırmasını inceleyin |
| Uygulama erişimleri kesiliyor | Policy sıralaması yanlış | FortiGate policy order kontrolü yapın |
Kesinti Süresini Azaltmak İçin Öneriler
Kurumsal migration projelerinde aşağıdaki yöntemler tercih edilir:
Paralel Çalışma
Yeni FortiGate cihazı önceden yapılandırılır.
Cut-over günü yalnızca:
- WAN kabloları değiştirilir
- Public IP taşınır
- VPN tünelleri aktif edilir
Bu yöntem downtime süresini minimum seviyeye indirir.
Bakım Penceresi Oluşturma
Önerilen zamanlar:
Hafta sonu
Gece saatleri
Resmi tatiller
Bu yaklaşım kullanıcı etkisini azaltır.
Rollback Planı Hazırlama
Başarısız migration senaryolarında:
- Sophos cihazı kapatılmamalıdır
- Konfigürasyon yedekleri korunmalıdır
- WAN bağlantıları eski yapıya döndürülebilmelidir
Profesyonel migration projelerinde rollback süresi genellikle 15-30 dakika arasında planlanır.
Sophos ve FortiGate Arasındaki Temel Farklar
| Özellik | Sophos Firewall | FortiGate |
| İşletim Sistemi | SFOS | FortiOS |
| Merkezi Yönetim | Sophos Central | FortiManager |
| Log Analizi | Sophos Central | FortiAnalyzer |
| SSL VPN | Sophos Connect | FortiClient |
| SD-WAN | Destekli | Daha gelişmiş |
| Security Fabric | Sınırlı | Geniş ekosistem |
| UTM Profilleri | Policy tabanlı | Profile tabanlı |
Bu farklar migration sırasında politika dönüşümlerinin manuel yapılmasını zorunlu hale getirmektedir.
Sophos’tan FortiGate’e geçiş, doğru planlandığında sorunsuz gerçekleştirilebilen ancak detaylı hazırlık gerektiren bir süreçtir. Firewall kuralları, NAT yapılandırmaları, VPN tünelleri ve kimlik doğrulama sistemleri dikkatlice analiz edilmelidir. Özellikle büyük ölçekli kurumsal yapılarda, önce laboratuvar ortamında test yapılması ve rollback senaryolarının hazırlanması kritik önem taşır.
Başarılı bir migration projesinin temelinde kapsamlı envanter çıkarılması, kontrollü cut-over planı ve geçiş sonrası detaylı doğrulama süreçleri yer almaktadır.
Sık Sorulan Sorular
Sophos konfigürasyonu FortiGate’e doğrudan import edilebilir mi?
Hayır. Sophos XML backup dosyaları FortiOS tarafından doğrudan desteklenmez. Firewall kuralları, VPN yapılandırmaları ve NAT politikaları manuel olarak yeniden oluşturulmalıdır.
Sophos SSL VPN kullanıcıları FortiClient kullanabilir mi?
Evet, ancak Sophos Connect ve FortiClient farklı teknolojiler kullandığından kullanıcıların yeni istemciye geçmesi ve VPN profillerinin yeniden dağıtılması gerekir.
Migration sırasında internet kesintisi olur mu?
Doğru planlanan bir cut-over sürecinde kesinti birkaç dakika ile sınırlandırılabilir. Paralel kurulum ve ön testler bu süreyi önemli ölçüde azaltır.
Site-to-Site VPN ayarları otomatik taşınabilir mi?
Genellikle hayır. Phase1, Phase2, şifreleme algoritmaları, DH Group ve PFS ayarları FortiGate üzerinde yeniden oluşturulmalıdır.
Migration sonrası Sophos cihazı hemen devreden çıkarılmalı mı?
Hayır. En iyi uygulama olarak rollback ihtimaline karşı Sophos cihazı belirli bir süre yedek olarak tutulmalı ve tüm iş süreçleri doğrulanana kadar kapatılmamalıdır.

