WatchGuard’dan Sophos Firewall’a Migration Adımları

WatchGuard Firewall’dan Sophos Firewall’a geçiş süreci; mevcut ağ topolojisinin analiz edilmesi, güvenlik politikalarının yeniden yapılandırılması, VPN bağlantılarının taşınması ve kullanıcı doğrulama sistemlerinin Sophos altyapısına uyarlanmasını kapsayan kontrollü bir dönüşüm işlemidir. Doğrudan bir yapılandırma dönüştürme aracı bulunmadığından, migration süreci genellikle manuel planlama ve doğrulama adımlarıyla gerçekleştirilir. Doğru planlama yapıldığında kesinti süresi minimum seviyede tutulabilir ve güvenlik politikaları kayıpsız şekilde yeni ortama aktarılabilir.

WatchGuard’dan Sophos Firewall’a Geçiş Neden Yapılır?

Kurumların WatchGuard altyapısından Sophos Firewall’a geçiş yapmasının temel nedenleri şunlardır:

  • Merkezi yönetim için Sophos Central entegrasyonu
  • Endpoint ve Firewall arasında Security Heartbeat desteği
  • Xstream mimarisi ile uygulama hızlandırma ve DPI performansı
  • Tek konsoldan kullanıcı, cihaz ve güvenlik politikalarının yönetilmesi
  • Sophos MDR, XDR ve ZTNA servisleriyle bütünleşik çalışma
  • Daha esnek SD-WAN ve VPN yönetimi

Özellikle Sophos Endpoint kullanan kurumlar için Security Heartbeat entegrasyonu, ağ erişim politikalarının cihaz güvenlik durumuna göre otomatik uygulanabilmesini sağlar.

Migration Öncesi Hazırlık

Başarılı bir firewall migration projesinin en kritik aşaması envanter çalışmasıdır.

Geçişten önce aşağıdaki bilgilerin mutlaka dokümante edilmesi gerekir:

Kontrol Edilecek Alan Açıklama
WAN bağlantıları IP bilgileri, ISP yapılandırmaları
VLAN yapısı VLAN ID ve subnet bilgileri
NAT kuralları 1:1 NAT, SNAT, DNAT kayıtları
Firewall policy’leri Kaynak-hedef-servis izinleri
VPN bağlantıları Site-to-Site ve Remote Access VPN’ler
SSL sertifikaları Web servislerinde kullanılan sertifikalar
Kullanıcı doğrulama LDAP, Active Directory, RADIUS
Statik rotalar Internal routing yapısı
DHCP yapılandırmaları Scope ve rezervasyonlar

WatchGuard Web UI üzerinden mevcut konfigürasyonun yedeği mutlaka alınmalıdır.

WatchGuard Konfigürasyon Yedeğinin Alınması

WatchGuard Firebox üzerinde:

System Manager → File → Backup Image

veya

Web UI → System → Backup Image

üzerinden cihazın tam yapılandırma yedeği alınabilir.

Bu dosya doğrudan Sophos Firewall’a import edilemez ancak migration sırasında referans olarak kullanılacaktır.

Sophos Firewall Kurulumunun Hazırlanması

Migration başlamadan önce:

  • Sophos Firewall güncellenmelidir.
  • Lisansların aktif olduğu kontrol edilmelidir.
  • WAN bağlantıları test edilmelidir.
  • Yönetim IP adresi belirlenmelidir.
  • İlk yönetici hesabı oluşturulmalıdır.

Sophos’un resmi dokümantasyonunda da önerildiği gibi, büyük ölçekli migration işlemlerinde önce laboratuvar ortamında test yapılması üretim kesintilerini azaltır.

Adım 1: Ağ Topolojisinin Sophos’a Aktarılması

İlk aşamada interface ve VLAN yapısı oluşturulur.

Sophos Firewall üzerinde:

Network → Interfaces

menüsü kullanılarak:

  • LAN
  • WAN
  • DMZ
  • VLAN
  • LAG

arayüzleri tanımlanır.

Örnek yapı:

VLAN10 – Muhasebe
192.168.10.1/24

VLAN20 – Misafir
192.168.20.1/24

VLAN30 – Sunucular
192.168.30.1/24

WatchGuard tarafındaki VLAN ID’lerinin birebir korunması, istemcilerin yeniden yapılandırılmasını önler.

Adım 2: Firewall Policy’lerinin Yeniden Oluşturulması

WatchGuard politikaları doğrudan Sophos’a çevrilemediği için manuel olarak yeniden yazılır.

Örnek WatchGuard kuralı:

Source:
Muhasebe VLAN

Destination:
ERP Server

Service:
HTTPS

Action:
Allow

Sophos karşılığı:

Rules and Policies → Firewall Rules

üzerinden oluşturulabilir.

Migration sırasında dikkat edilmesi gereken önemli farklar:

WatchGuard Sophos Firewall
Policy Based NAT NAT Rule sistemi
Aliases Hosts & Groups
Proxies DPI Engine
Traffic Management QoS Policy
BOVPN Site-to-Site VPN

Kurallar taşınırken gereksiz veya kullanılmayan politikaların temizlenmesi önerilir.

Adım 3: NAT Kurallarının Aktarılması

Port yönlendirme ve NAT yapılandırmaları dikkatle incelenmelidir.

Örnek:

WatchGuard:

WAN IP:
1.1.1.1

Internal:
192.168.1.20

Service:
HTTPS

Sophos:

Rules and Policies
→ NAT Rules
→ Add NAT Rule

şeklinde oluşturulabilir.

Kontrol edilmesi gerekenler:

  • Reflexive NAT gereksinimi
  • Hairpin NAT kullanımı
  • 1:1 NAT senaryoları
  • Çoklu public IP yapıları

Özellikle eski WatchGuard kurulumlarında kullanılan özel NAT davranışları, Sophos tarafında yeniden tasarlanabilir.

Adım 4: VPN Bağlantılarının Taşınması

Site-to-Site VPN Migration

WatchGuard BOVPN yapılandırmaları Sophos IPsec VPN olarak yeniden oluşturulur.

Kontrol edilmesi gereken parametreler:

Parametre Kontrol
Phase 1 Encryption AES128/AES256
Hash SHA1/SHA256
DH Group Grup 14, 19 vb.
Lifetime Saniye cinsinden
Local Network Yerel subnet
Remote Network Uzak subnet

Örnek IPsec ayarı:

IKE Version:
IKEv2

Encryption:
AES256

Authentication:
SHA256

DH Group:
14

Güncel Sophos sürümlerinde IKEv2 kullanılması önerilmektedir.

SSL VPN Kullanıcılarının Taşınması

WatchGuard Mobile VPN kullanıcıları doğrudan Sophos Connect VPN’e aktarılmaz.

Yeniden oluşturulması gerekir:

Remote Access VPN
→ SSL VPN

veya

Remote Access VPN
→ IPsec Remote Access VPN

kullanılarak yeni kullanıcı profilleri hazırlanır.

Sophos’un resmi dokümantasyonunda Sophos Connect Client’ın SSL VPN ve IPsec VPN senaryolarında desteklendiği belirtilmektedir.

Adım 5: Active Directory ve LDAP Entegrasyonu

Kurumsal yapılarda kullanıcı doğrulama genellikle Active Directory üzerinden gerçekleştirilir.

Sophos üzerinde:

Authentication
→ Servers

menüsü kullanılarak LDAP entegrasyonu yapılabilir.

Örnek bilgiler:

Server:
dc.company.local

Port:
389

Base DN:
DC=company,DC=local

LDAPS kullanılıyorsa:

Port:
636

ve uygun sertifika yapılandırmasının yapılması gerekir.

Not: Sertifika değişiklikleri ve LDAPS geçişleri sırasında Active Directory servislerinin etkilenmemesi için bakım penceresi planlanmalıdır.

Adım 6: DHCP ve DNS Ayarlarının Taşınması

DHCP sunucusu firewall üzerinde çalışıyorsa:

Network
→ DHCP

üzerinden scope’lar yeniden oluşturulur.

Kontrol edilmesi gerekenler:

  • Lease süreleri
  • DNS sunucuları
  • Gateway adresleri
  • Statik rezervasyonlar

Geçiş sırasında DHCP’nin aynı anda iki cihazda aktif olmaması gerekir.

Migration Sonrası Kontrol Listesi

Geçiş tamamlandıktan sonra aşağıdaki testler yapılmalıdır:

Test Durum
İnternet erişimi Kontrol edilmeli
NAT servisleri Test edilmeli
VPN bağlantıları Doğrulanmalı
AD entegrasyonu Kontrol edilmeli
DNS çözümlemesi Test edilmeli
DHCP dağıtımı Kontrol edilmeli
Log kayıtları İncelenmeli
IPS politikaları Aktif edilmeli

Sophos Firewall Log Kontrolleri

Migration sonrasında trafik doğrulaması için:

Log Viewer

kullanılabilir.

CLI üzerinden bazı temel kontroller:

show vpn ipsec

Aktif IPsec tünellerini görüntüler.

system diagnostics show routing

Routing tablosunu gösterir.

show advanced-firewall

Firewall motoru hakkında bilgi verir.

Komutlar kullanılan SFOS sürümüne göre değişiklik gösterebilir.

Migration Sırasında Karşılaşılan Yaygın Problemler

Problem Olası Neden Çözüm
VPN bağlantısı kurulamıyor Phase 1/2 uyumsuzluğu Şifreleme parametrelerini kontrol edin
NAT çalışmıyor Yanlış eşleşen kural NAT öncelik sırasını inceleyin
İnternet erişimi yok Varsayılan route eksik WAN gateway yapılandırmasını doğrulayın
LDAP çalışmıyor Base DN hatası LDAP yapılandırmasını kontrol edin
VLAN iletişimi yok Interface eşleşmesi yanlış VLAN ID yapılandırmasını doğrulayın

WatchGuard’dan Sophos’a Geçişte En İyi Uygulamalar

Başarılı migration projelerinde aşağıdaki yaklaşım önerilir:

  1. Mevcut WatchGuard konfigürasyonunu tam olarak dokümante edin.
  2. Kullanılmayan firewall kurallarını temizleyin.
  3. VPN yapılandırmalarını önceden test edin.
  4. Migration öncesinde Sophos cihazını laboratuvar ortamında doğrulayın.
  5. Kesinti penceresi planlayın.
  6. Rollback senaryosu oluşturun.
  7. İlk 48 saat boyunca log kayıtlarını yakından takip edin.

Bu yaklaşım, üretim ortamında beklenmeyen kesintilerin önüne geçilmesine yardımcı olur.

Sık Sorulan Sorular

WatchGuard konfigürasyonu doğrudan Sophos Firewall’a aktarılabilir mi?

Hayır. Güncel Sophos Firewall sürümlerinde WatchGuard konfigürasyon dosyalarını doğrudan içe aktaran resmi bir migration aracı bulunmamaktadır. Yapılandırmalar manuel olarak yeniden oluşturulmalıdır.

WatchGuard BOVPN ayarları Sophos IPsec VPN ile uyumlu mudur?

Evet. Encryption, hash, DH Group ve subnet bilgileri doğru yapılandırıldığı sürece BOVPN bağlantıları Sophos IPsec VPN olarak yeniden kurulabilir.

Migration sırasında internet kesintisi yaşanır mı?

Doğru planlanan bakım pencerelerinde kesinti süresi birkaç dakika ile sınırlandırılabilir. Ancak fiziksel cihaz değişimi yapılan senaryolarda kısa süreli erişim kesintileri normal kabul edilir.

Sophos Connect VPN, WatchGuard Mobile VPN’in yerine kullanılabilir mi?

Evet. Sophos Connect Client, SSL VPN ve IPsec Remote Access VPN bağlantıları için kullanılabilir. Kullanıcı profillerinin yeniden oluşturulması gerekir.

Active Directory kullanıcıları yeniden tanımlanmalı mı?

Hayır. LDAP veya Active Directory entegrasyonu yapıldığında mevcut kullanıcı hesapları yeniden oluşturulmadan kullanılabilir. Ancak grup bazlı firewall kurallarının Sophos üzerinde yeniden yapılandırılması gerekir.