WatchGuard’dan Sophos Firewall’a Migration Adımları
WatchGuard Firewall’dan Sophos Firewall’a geçiş süreci; mevcut ağ topolojisinin analiz edilmesi, güvenlik politikalarının yeniden yapılandırılması, VPN bağlantılarının taşınması ve kullanıcı doğrulama sistemlerinin Sophos altyapısına uyarlanmasını kapsayan kontrollü bir dönüşüm işlemidir. Doğrudan bir yapılandırma dönüştürme aracı bulunmadığından, migration süreci genellikle manuel planlama ve doğrulama adımlarıyla gerçekleştirilir. Doğru planlama yapıldığında kesinti süresi minimum seviyede tutulabilir ve güvenlik politikaları kayıpsız şekilde yeni ortama aktarılabilir.
WatchGuard’dan Sophos Firewall’a Geçiş Neden Yapılır?
Kurumların WatchGuard altyapısından Sophos Firewall’a geçiş yapmasının temel nedenleri şunlardır:
- Merkezi yönetim için Sophos Central entegrasyonu
- Endpoint ve Firewall arasında Security Heartbeat desteği
- Xstream mimarisi ile uygulama hızlandırma ve DPI performansı
- Tek konsoldan kullanıcı, cihaz ve güvenlik politikalarının yönetilmesi
- Sophos MDR, XDR ve ZTNA servisleriyle bütünleşik çalışma
- Daha esnek SD-WAN ve VPN yönetimi
Özellikle Sophos Endpoint kullanan kurumlar için Security Heartbeat entegrasyonu, ağ erişim politikalarının cihaz güvenlik durumuna göre otomatik uygulanabilmesini sağlar.
Migration Öncesi Hazırlık
Başarılı bir firewall migration projesinin en kritik aşaması envanter çalışmasıdır.
Geçişten önce aşağıdaki bilgilerin mutlaka dokümante edilmesi gerekir:
| Kontrol Edilecek Alan | Açıklama |
| WAN bağlantıları | IP bilgileri, ISP yapılandırmaları |
| VLAN yapısı | VLAN ID ve subnet bilgileri |
| NAT kuralları | 1:1 NAT, SNAT, DNAT kayıtları |
| Firewall policy’leri | Kaynak-hedef-servis izinleri |
| VPN bağlantıları | Site-to-Site ve Remote Access VPN’ler |
| SSL sertifikaları | Web servislerinde kullanılan sertifikalar |
| Kullanıcı doğrulama | LDAP, Active Directory, RADIUS |
| Statik rotalar | Internal routing yapısı |
| DHCP yapılandırmaları | Scope ve rezervasyonlar |
WatchGuard Web UI üzerinden mevcut konfigürasyonun yedeği mutlaka alınmalıdır.
WatchGuard Konfigürasyon Yedeğinin Alınması
WatchGuard Firebox üzerinde:
System Manager → File → Backup Image
veya
Web UI → System → Backup Image
üzerinden cihazın tam yapılandırma yedeği alınabilir.
Bu dosya doğrudan Sophos Firewall’a import edilemez ancak migration sırasında referans olarak kullanılacaktır.
Sophos Firewall Kurulumunun Hazırlanması
Migration başlamadan önce:
- Sophos Firewall güncellenmelidir.
- Lisansların aktif olduğu kontrol edilmelidir.
- WAN bağlantıları test edilmelidir.
- Yönetim IP adresi belirlenmelidir.
- İlk yönetici hesabı oluşturulmalıdır.
Sophos’un resmi dokümantasyonunda da önerildiği gibi, büyük ölçekli migration işlemlerinde önce laboratuvar ortamında test yapılması üretim kesintilerini azaltır.
Adım 1: Ağ Topolojisinin Sophos’a Aktarılması
İlk aşamada interface ve VLAN yapısı oluşturulur.
Sophos Firewall üzerinde:
Network → Interfaces
menüsü kullanılarak:
- LAN
- WAN
- DMZ
- VLAN
- LAG
arayüzleri tanımlanır.
Örnek yapı:
VLAN10 – Muhasebe
192.168.10.1/24
VLAN20 – Misafir
192.168.20.1/24
VLAN30 – Sunucular
192.168.30.1/24
WatchGuard tarafındaki VLAN ID’lerinin birebir korunması, istemcilerin yeniden yapılandırılmasını önler.
Adım 2: Firewall Policy’lerinin Yeniden Oluşturulması
WatchGuard politikaları doğrudan Sophos’a çevrilemediği için manuel olarak yeniden yazılır.
Örnek WatchGuard kuralı:
Source:
Muhasebe VLAN
Destination:
ERP Server
Service:
HTTPS
Action:
Allow
Sophos karşılığı:
Rules and Policies → Firewall Rules
üzerinden oluşturulabilir.
Migration sırasında dikkat edilmesi gereken önemli farklar:
| WatchGuard | Sophos Firewall |
| Policy Based NAT | NAT Rule sistemi |
| Aliases | Hosts & Groups |
| Proxies | DPI Engine |
| Traffic Management | QoS Policy |
| BOVPN | Site-to-Site VPN |
Kurallar taşınırken gereksiz veya kullanılmayan politikaların temizlenmesi önerilir.
Adım 3: NAT Kurallarının Aktarılması
Port yönlendirme ve NAT yapılandırmaları dikkatle incelenmelidir.
Örnek:
WatchGuard:
WAN IP:
1.1.1.1
Internal:
192.168.1.20
Service:
HTTPS
Sophos:
Rules and Policies
→ NAT Rules
→ Add NAT Rule
şeklinde oluşturulabilir.
Kontrol edilmesi gerekenler:
- Reflexive NAT gereksinimi
- Hairpin NAT kullanımı
- 1:1 NAT senaryoları
- Çoklu public IP yapıları
Özellikle eski WatchGuard kurulumlarında kullanılan özel NAT davranışları, Sophos tarafında yeniden tasarlanabilir.
Adım 4: VPN Bağlantılarının Taşınması
Site-to-Site VPN Migration
WatchGuard BOVPN yapılandırmaları Sophos IPsec VPN olarak yeniden oluşturulur.
Kontrol edilmesi gereken parametreler:
| Parametre | Kontrol |
| Phase 1 Encryption | AES128/AES256 |
| Hash | SHA1/SHA256 |
| DH Group | Grup 14, 19 vb. |
| Lifetime | Saniye cinsinden |
| Local Network | Yerel subnet |
| Remote Network | Uzak subnet |
Örnek IPsec ayarı:
IKE Version:
IKEv2
Encryption:
AES256
Authentication:
SHA256
DH Group:
14
Güncel Sophos sürümlerinde IKEv2 kullanılması önerilmektedir.
SSL VPN Kullanıcılarının Taşınması
WatchGuard Mobile VPN kullanıcıları doğrudan Sophos Connect VPN’e aktarılmaz.
Yeniden oluşturulması gerekir:
Remote Access VPN
→ SSL VPN
veya
Remote Access VPN
→ IPsec Remote Access VPN
kullanılarak yeni kullanıcı profilleri hazırlanır.
Sophos’un resmi dokümantasyonunda Sophos Connect Client’ın SSL VPN ve IPsec VPN senaryolarında desteklendiği belirtilmektedir.
Adım 5: Active Directory ve LDAP Entegrasyonu
Kurumsal yapılarda kullanıcı doğrulama genellikle Active Directory üzerinden gerçekleştirilir.
Sophos üzerinde:
Authentication
→ Servers
menüsü kullanılarak LDAP entegrasyonu yapılabilir.
Örnek bilgiler:
Server:
dc.company.local
Port:
389
Base DN:
DC=company,DC=local
LDAPS kullanılıyorsa:
Port:
636
ve uygun sertifika yapılandırmasının yapılması gerekir.
Not: Sertifika değişiklikleri ve LDAPS geçişleri sırasında Active Directory servislerinin etkilenmemesi için bakım penceresi planlanmalıdır.
Adım 6: DHCP ve DNS Ayarlarının Taşınması
DHCP sunucusu firewall üzerinde çalışıyorsa:
Network
→ DHCP
üzerinden scope’lar yeniden oluşturulur.
Kontrol edilmesi gerekenler:
- Lease süreleri
- DNS sunucuları
- Gateway adresleri
- Statik rezervasyonlar
Geçiş sırasında DHCP’nin aynı anda iki cihazda aktif olmaması gerekir.
Migration Sonrası Kontrol Listesi
Geçiş tamamlandıktan sonra aşağıdaki testler yapılmalıdır:
| Test | Durum |
| İnternet erişimi | Kontrol edilmeli |
| NAT servisleri | Test edilmeli |
| VPN bağlantıları | Doğrulanmalı |
| AD entegrasyonu | Kontrol edilmeli |
| DNS çözümlemesi | Test edilmeli |
| DHCP dağıtımı | Kontrol edilmeli |
| Log kayıtları | İncelenmeli |
| IPS politikaları | Aktif edilmeli |
Sophos Firewall Log Kontrolleri
Migration sonrasında trafik doğrulaması için:
Log Viewer
kullanılabilir.
CLI üzerinden bazı temel kontroller:
show vpn ipsec
Aktif IPsec tünellerini görüntüler.
system diagnostics show routing
Routing tablosunu gösterir.
show advanced-firewall
Firewall motoru hakkında bilgi verir.
Komutlar kullanılan SFOS sürümüne göre değişiklik gösterebilir.
Migration Sırasında Karşılaşılan Yaygın Problemler
| Problem | Olası Neden | Çözüm |
| VPN bağlantısı kurulamıyor | Phase 1/2 uyumsuzluğu | Şifreleme parametrelerini kontrol edin |
| NAT çalışmıyor | Yanlış eşleşen kural | NAT öncelik sırasını inceleyin |
| İnternet erişimi yok | Varsayılan route eksik | WAN gateway yapılandırmasını doğrulayın |
| LDAP çalışmıyor | Base DN hatası | LDAP yapılandırmasını kontrol edin |
| VLAN iletişimi yok | Interface eşleşmesi yanlış | VLAN ID yapılandırmasını doğrulayın |
WatchGuard’dan Sophos’a Geçişte En İyi Uygulamalar
Başarılı migration projelerinde aşağıdaki yaklaşım önerilir:
- Mevcut WatchGuard konfigürasyonunu tam olarak dokümante edin.
- Kullanılmayan firewall kurallarını temizleyin.
- VPN yapılandırmalarını önceden test edin.
- Migration öncesinde Sophos cihazını laboratuvar ortamında doğrulayın.
- Kesinti penceresi planlayın.
- Rollback senaryosu oluşturun.
- İlk 48 saat boyunca log kayıtlarını yakından takip edin.
Bu yaklaşım, üretim ortamında beklenmeyen kesintilerin önüne geçilmesine yardımcı olur.
Sık Sorulan Sorular
WatchGuard konfigürasyonu doğrudan Sophos Firewall’a aktarılabilir mi?
Hayır. Güncel Sophos Firewall sürümlerinde WatchGuard konfigürasyon dosyalarını doğrudan içe aktaran resmi bir migration aracı bulunmamaktadır. Yapılandırmalar manuel olarak yeniden oluşturulmalıdır.
WatchGuard BOVPN ayarları Sophos IPsec VPN ile uyumlu mudur?
Evet. Encryption, hash, DH Group ve subnet bilgileri doğru yapılandırıldığı sürece BOVPN bağlantıları Sophos IPsec VPN olarak yeniden kurulabilir.
Migration sırasında internet kesintisi yaşanır mı?
Doğru planlanan bakım pencerelerinde kesinti süresi birkaç dakika ile sınırlandırılabilir. Ancak fiziksel cihaz değişimi yapılan senaryolarda kısa süreli erişim kesintileri normal kabul edilir.
Sophos Connect VPN, WatchGuard Mobile VPN’in yerine kullanılabilir mi?
Evet. Sophos Connect Client, SSL VPN ve IPsec Remote Access VPN bağlantıları için kullanılabilir. Kullanıcı profillerinin yeniden oluşturulması gerekir.
Active Directory kullanıcıları yeniden tanımlanmalı mı?
Hayır. LDAP veya Active Directory entegrasyonu yapıldığında mevcut kullanıcı hesapları yeniden oluşturulmadan kullanılabilir. Ancak grup bazlı firewall kurallarının Sophos üzerinde yeniden yapılandırılması gerekir.

