Network ve Telekom

FortiGate Kurulumu ve Yapılandırma

Kutusundan yeni çıkmış bir FortiGate’i ya da yıllardır kimsenin dokunmaya cesaret edemediği bir yapılandırmayı, kimin neye eriştiği belli olan, belgelenmiş ve güncellenebilir bir güvenlik duvarına çeviriyoruz.

CybUP EkibiSon güncelleme: 6 dk okuma

Kısaca

FortiGate kurulumu, Fortinet güvenlik duvarının arayüz, VLAN, güvenlik politikası, VPN, SSL inspection, yüksek erişilebilirlik (HA) ve firmware ayarlarının şirketin ağına göre yapılmasıdır. Tek ofisli KOBİ’lerden şubeli şirketlere kadar her ölçekte gerekir. CybUp mevcut ağı inceler, kural setini sıfırdan kurar ya da eski cihazdan taşır, test eder ve tüm yapılandırmayı belgeleyerek teslim eder.

FortiGate kurulumu nasıl yapılır?

FortiGate kurulumu dört katmanda ilerler: önce ağın envanteri çıkarılır, sonra arayüzler ve VLAN’lar tanımlanır, ardından güvenlik politikaları yazılır, en son güvenlik profilleri açılıp her şey test edilir. Sıra önemlidir. Cihazı rafa takıp sihirbazdan “internete çıksın” ayarını yapmak on dakika sürer; ama o noktada elinizde, iç ağdan dışarıya her şeye izin veren tek bir kuraldan başka bir şey yoktur.

Biz işe hangi cihazın hangi ağda durduğunu, hangi sunucuya dışarıdan erişildiğini, hangi uygulamaların hangi portları kullandığını yazarak başlıyoruz. Örneğin 45 kişilik, tek katlı bir mali müşavirlik ofisini düşünün: bir dosya sunucusu, bir muhasebe programı veritabanı, IP telefonlar, iki yazıcı, kamera kayıt cihazı ve misafirler için Wi-Fi. Bu tabloda en az beş ayrı ağ bölümü çıkar ve her birinin diğerine ne kadar erişebileceği tek tek kararlaştırılır.

FortiGate yapılandırma işinin büyük bölümü bu kararların politikaya dökülmesidir. Fiziksel tarafta switch’lerle VLAN trunk’larının doğru kurulması gerekir; bunu Cisco switch kurulumu ile aynı projede ele alıyoruz. İstanbul’daki ofislerde kurulumu yerinde yapıyoruz, Türkiye’nin diğer şehirlerinde cihaz yerel ekibinizce rafa takıldıktan sonra yapılandırmayı uzaktan tamamlıyoruz.

Güvenlik politikaları ve VLAN yapısı nasıl kurgulanmalı?

İyi bir FortiGate politika seti, “varsayılan olarak her şey yasak, gerekeni tek tek aç” mantığıyla yazılır. FortiOS zaten en sonda örtük bir “deny” kuralı taşır; sorun, kurulum sırasında eklenen geniş “all → all” kurallarının sonradan hiç daraltılmamasıdır. Adres ve servis nesnelerini anlamlı isimlerle tanımlıyor, her kurala açıklama ve log ayarı ekliyoruz. Altı ay sonra kuralı okuyan kişi neden orada olduğunu anlayabilmeli.

VLAN ayrımı, bir cihaz ele geçirildiğinde zararın nereye kadar yayılacağını belirler. Kamera kayıt cihazının muhasebe sunucusuna erişmesi için hiçbir neden yoktur; misafir Wi-Fi’nin iç ağı görmemesi gerekir. Tipik bir ofiste şu bölümleri ayırıyoruz:

  • Personel bilgisayarları (kullanıcı ağı)
  • Sunucular ve depolama
  • IP telefonlar (ses trafiği için ayrı VLAN ve öncelik)
  • Kamera, kartlı geçiş, yazıcı gibi IoT cihazları
  • Misafir ağı (yalnızca internet)
  • Yönetim ağı (switch, access point ve FortiGate yönetim arayüzleri)

FortiGate’te SSL inspection açılmalı mı?

SSL inspection, ne kadar koruma istediğinize ve bunun için ne kadar yönetim yükü kabul ettiğinize göre seçilir; çoğu şirkette iki aşamalı ilerlemek mantıklıdır. FortiOS’ta iki temel yöntem vardır. Certificate inspection yalnızca TLS el sıkışmasındaki bilgilere bakar; web filtreleme için yeterlidir, istemcide ek ayar gerektirmez. Deep inspection ise trafiği açıp içeriğini tarar, ardından FortiGate’in imzaladığı bir sertifikayla yeniden şifreler (Fortinet: SSL/TLS deep inspection).

Deep inspection açılacaksa FortiGate’in CA sertifikası tüm bilgisayarlara dağıtılmalıdır; aksi halde kullanıcılar her sitede sertifika uyarısı görür. Active Directory ortamında bunu grup ilkesiyle yapıyoruz, telefon ve misafir cihazlarını ise kapsam dışında bırakıyoruz. Fortinet’in kendi belgelerine göre finans ve bankacılık, sağlık ve kişisel gizlilik kategorileri varsayılan olarak incelemeden muaftır. Bankacılık uygulamaları, güncelleme sunucuları ve sertifika sabitlemesi (certificate pinning) yapan yazılımlar için ek muafiyetler de genellikle gerekir.

Bir de insan tarafı var. Şifreli trafiği açmak, çalışanların kişisel verisine dokunma ihtimali doğurur. Bu yüzden deep inspection’ı devreye almadan önce şirketin bilgi güvenliği politikasında ve çalışan aydınlatma metninde bunun yer almasını öneriyoruz; ayrıntısı KVKK teknik tedbirler sayfasında.

“Organizations that have performed a risk assessment and determined that HTTPS inspection is a requirement should ensure their HTTPS inspection products are performing correct transport layer security (TLS) certificate validation.”

Bir risk değerlendirmesi yapmış ve HTTPS incelemesinin bir gereklilik olduğuna karar vermiş kuruluşlar, HTTPS inceleme ürünlerinin aktarım katmanı güvenliği (TLS) sertifika doğrulamasını doğru şekilde yaptığından emin olmalıdır.

— CISA — HTTPS araya girme uyarısı (TA17-075A)

FortiGate HA (yüksek erişilebilirlik) ne zaman gerekir?

Güvenlik duvarının arızalanması tüm şirketi internetsiz ve şubesiz bırakıyorsa HA kurulumu gerekir. FortiGate’in HA protokolü FGCP’de iki cihaz bir küme oluşturur: biri trafiği taşır, diğeri yapılandırmayı ve oturum bilgisini eşitleyerek hazırda bekler. Elektrik kesildiğinde ya da izlenen bir arayüz bağlantısını kaybettiğinde yedek cihaz devreye girer.

Kümedeki cihazların aynı model, aynı firmware ve aynı donanım yapılandırmasında olması, ayrıca aynı FortiCare hesabına kayıtlı olması gerekir (Fortinet: FGCP). Heartbeat için iki ayrı bağlantıyı doğrudan cihazlar arasında çekiyor, internet ve iç ağ bağlantılarını iki cihaza simetrik dağıtıyoruz. Bazı küçük ve orta modellerde (40F’ten 100F’e kadar aileler) HA için satılan cihaz çiftinde FortiGuard aboneliğinin tek bir sanal seri numarasına bağlanabildiğini de belirtelim (Fortinet: A-P HA için tek FortiGuard lisansı); satın almadan önce bu seçeneği değerlendirmek lisans tarafını sadeleştirir.

Hangi FortiGate modeli kaç kullanıcıya yeter?

Doğru model kullanıcı sayısından çok, hangi güvenlik özelliklerini açacağınıza ve internet hattınızın hızına göre seçilir. Veri sayfalarındaki en yüksek “firewall throughput” değeri yalnızca kural kontrolünü ölçer; IPS, antivirüs ve uygulama kontrolü açıkken elde edilen “threat protection” değeri ve SSL inspection performansı gerçek hayata çok daha yakındır.

Bakmanız gereken başlıklar şunlardır: internet hattı hızı ve yakın gelecekteki artış, aynı anda bağlanacak uzaktan erişim kullanıcı sayısı, şube tüneli sayısı, deep inspection oranı ve HA ihtiyacı. Bir uyarı daha: FortiOS 7.4.4’ten itibaren 2 GB RAM’li modellerde (40F, 60F, 60E ve 80E, 90E serileri ve türevleri) ZTNA, proxy tabanlı inceleme ve WAF gibi proxy özellikleri desteklenmiyor (Fortinet sürüm notu). Bu özelliklere ihtiyacınız varsa model seçimi buna göre yapılmalı.

Cihazı nereden alacağınızdan bağımsız olarak ihtiyaç tablosunu birlikte çıkarıyor, iki uygun model arasındaki farkı somut kullanımınız üzerinden anlatıyoruz. İnceleme ücretsiz.

Lisans, FortiGuard yenileme ve firmware güncellemesi nasıl yönetilir?

FortiGate’in donanımı ile FortiGuard güvenlik abonelikleri ayrı şeylerdir. IPS imzaları, antivirüs veritabanı ve web filtreleme kategorileri abonelik süresince güncellenir; abonelik bittiğinde ilgili koruma güncel bilgiyle çalışmayı bırakır. Yenileme tarihlerini kurulum belgesine yazıyor, bitmeden önce hatırlatıyoruz.

Firmware tarafında kural basit: sürüm atlamadan, Fortinet’in yükseltme yolu izlenerek ve sürüm notları okunarak yükseltme yapılır. Sürüm notları bazen ciddi değişiklik içerir. Örneğin FortiOS 7.6.3 ile SSL VPN tünel modu kaldırıldı ve yerini IPsec VPN aldı; eski ayarlar yeni sürüme taşınmıyor, yükseltmeden önce elle geçiş gerekiyor (Fortinet 7.6.3 sürüm notu). Uzaktan çalışanlarınız SSL VPN ile bağlanıyorsa bu geçişi VPN server kurulumu kapsamında planlıyoruz.

Başka bir firewall’dan FortiGate’e geçiş nasıl yapılır?

Geçiş, eski kural setinin birebir kopyalanmasıyla değil, önce temizlenmesiyle başlar. Fortinet’in FortiConverter aracı başka markaların yapılandırmasını FortiGate biçimine çevirebilir (FortiConverter); ancak yıllar içinde birikmiş, artık kullanılmayan yüzlerce kural da aynen taşınır. Biz önce hangi kuralların gerçekten trafik aldığını logdan çıkarıyor, gereksizleri ayıklıyor, kalanları yeni VLAN ve nesne yapısına göre yeniden yazıyoruz.

Diyelim ki eski cihazınızda 200 kural, üç şube tüneli ve dışarıya açık bir ERP portu var. Yeni FortiGate önce paralel olarak hazırlanır, şube tünelleri karşı uçlarla eşleştirilir, test kullanıcıları denenir. Geçiş mesai dışında yapılır ve eski cihaz geri dönüş planı olarak birkaç gün rafta bekler. İkinci bir internet hattı da devreye alınacaksa FortiGate SD-WAN yapılandırmasını aynı geçişte kuruyoruz.

Teslim ettiklerimiz

  • Ağ envanteri, VLAN ve IP planı
  • Açıklamalı, loglanan ve en az yetki ilkesiyle yazılmış güvenlik politikaları
  • IPS, web filtreleme, uygulama kontrolü ve SSL inspection profilleri
  • Şube ve uzaktan erişim VPN’leri, MFA ile
  • HA kümesi kurulumu ve devralma testi (ihtiyaç varsa)
  • Yapılandırma yedeği, yönetici erişim kısıtları ve firmware planı
  • Tüm ayarları anlatan Türkçe teslim belgesi

Nasıl çalışıyoruz

  1. 1

    Ücretsiz inceleme

    Mevcut ağı, eski firewall yapılandırmasını ve internet hatlarını inceliyor, ihtiyaçları ve riskleri yazılı olarak çıkarıyoruz.

  2. 2

    Tasarım

    VLAN ve IP planını, politika matrisini, VPN ve HA tasarımını hazırlayıp sizin onayınıza sunuyoruz.

  3. 3

    Hazırlık

    FortiGate’i güncel ve önerilen firmware’e yükseltip yapılandırmayı canlı ağa bağlamadan önce hazırlıyoruz.

  4. 4

    Geçiş ve test

    Mesai dışında devreye alıyor, kullanıcı, sunucu, şube ve telefon trafiğini tek tek test ediyoruz.

  5. 5

    Teslim ve takip

    Belgeyi teslim ediyor, ilk günlerdeki logları birlikte izleyip gereken ince ayarları yapıyoruz.

Sıkça sorulan sorular

FortiGate kurulumu ne kadar sürer?

Tek ofisli, 50 kullanıcıya kadar bir yapıda tasarım ve kurulum genellikle birkaç iş günü içinde tamamlanır. Şube sayısı, HA ve eski cihazdan kural taşıma süreyi uzatır. Kesin takvimi inceleme sonrasında yazılı olarak veriyoruz.

Kurulum sırasında internet kesilir mi?

Yeni cihaz önceden hazırlandığı için kesinti yalnızca kabloların taşındığı ve testlerin yapıldığı kısa bir pencereyle sınırlı kalır. Bu pencereyi mesai dışına planlıyoruz.

FortiGate kurulumu ücreti nasıl belirleniyor?

Kapsamı inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz. Kullanıcı ve şube sayısı, HA, SSL inspection ve eski cihazdan geçiş ihtiyacı kapsamı belirleyen başlıca etkenlerdir.

Kurulumu uzaktan yapabilir misiniz?

Evet. İstanbul dışındaki ofislerde cihazın rafa takılmasını ve kablolamasını yerel ekibiniz yapar, biz ilk erişimi kurup yapılandırmayı uzaktan tamamlarız. İstanbul’da kurulumu yerinde yapıyoruz.

FortiGuard aboneliğimiz bitti, cihaz çalışmaya devam eder mi?

Cihaz yönlendirme ve güvenlik duvarı olarak çalışmaya devam eder, ancak abonelikle gelen IPS, antivirüs ve web filtreleme gibi korumalar güncel bilgiyle çalışmaz. Hangi aboneliğin gerçekten gerekli olduğunu kullanımınıza göre birlikte netleştiriyoruz.

Elimizdeki eski FortiGate’i yeni sürüme yükseltebilir miyiz?

Modelin desteklediği en yüksek FortiOS sürümüne kadar yükseltilebilir. Destek süresi dolmuş ya da yeni sürümlerde önemli özellikleri kaybeden bir modelse, bunu açıkça yazıp yenileme seçeneğini sunarız.

Loglar nerede tutuluyor?

Küçük yapılarda loglar cihaz üzerinde ya da Fortinet’in bulut log hizmetinde, büyük yapılarda FortiAnalyzer ya da bir syslog sunucusunda tutulur. Saklama süresini şirketinizin politikasına göre belirliyoruz.

Kurulumdan sonra destek veriyor musunuz?

Evet. Firmware güncellemeleri, kural değişiklikleri ve periyodik yapılandırma gözden geçirmesi için bakım anlaşması yapıyoruz. FortiGate’i Zabbix ile izleme altyapısına bağlayıp arıza ve doluluk uyarılarını da kurabiliyoruz.

Kaynaklar ve resmi dokümanlar

CybUP Ekibi

İstanbul merkezli CybUP teknik ekibi tarafından hazırlandı ve kontrol edildi. Son güncelleme: 10 Ekim 2026.

Bu hizmet için ücretsiz inceleme isteyin

Formu doldurun, en kısa sürede size dönüş yapalım. Acil durumlarda WhatsApp ya da telefon daha hızlıdır.

WhatsApp’tan yazın

Çerez tercihleri

Zorunlu

Sitenin temel işlevleri ve tercihlerinizin hatırlanması için gereklidir. Kapatılamaz.

Analitik

Hangi sayfaların ziyaret edildiğini anonim olarak ölçmemizi sağlar (Google Analytics, Google Tag Manager üzerinden).

Pazarlama

Reklam ölçümü ve kişiselleştirme için kullanılır.