Network ve Telekom

FortiGate SD-WAN, Çift Hat ve ZTNA Kurulumu

Bir hat kesildiğinde telefonların, ERP’nin ve şube bağlantılarının kimse fark etmeden diğer hatta geçmesi için FortiGate SD-WAN’ı ölçerek ve test ederek kuruyoruz.

CybUP EkibiSon güncelleme: 5 dk okuma

Kısaca

FortiGate SD-WAN, birden fazla internet hattını tek bir mantıksal bağlantı gibi yöneten ve trafiği hat kalitesine göre yönlendiren FortiOS özelliğidir. Çift hatlı ofisler, şubeli şirketler ve kesintiye tahammülü olmayan ses ve ERP trafiği için kullanılır. CybUp hatları SLA ölçümleriyle tanımlar, yedekleme ya da yük dengeleme kurallarını yazar, şube tünellerini ve gerekiyorsa ZTNA erişimini kurar.

FortiGate SD-WAN nedir, çift hat için neden kullanılır?

FortiGate SD-WAN, iki ya da daha fazla internet bağlantısını tek bir SD-WAN bölgesinde toplayıp hangi trafiğin hangi hattan çıkacağına kurallarla karar veren bir FortiOS özelliğidir. Klasik yöntemde iki hat için iki ayrı varsayılan rota yazılır ve biri ölçüsüz bir “ping” kontrolüyle devreden çıkar. SD-WAN’da ise her hat sürekli ölçülür, karar gecikme, jitter ve paket kaybına göre verilir.

Türkiye’de en sık gördüğümüz düzen bir fiber hat ile ikinci bir operatörden gelen ikinci bir hattır; bazen ikinci hat mobil (4.5G/5G) modemdir. Burada fiziksel ayrılık da önemlidir. İki farklı operatörün fiberi aynı kanaldan binaya giriyorsa, yol çalışmasında ikisi birlikte kesilebilir. Hat seçimi aşamasında bunu da soruyoruz.

Çift hatta yedekleme mi, yük dengeleme mi kurulmalı?

Çoğu ofiste doğru cevap ikisinin karışımıdır: kritik trafik o an kalitesi yüksek olan hatta gider, geri kalan trafik iki hatta paylaşılır, bir hat düştüğünde her şey kalan hatta toplanır. FortiOS SD-WAN kurallarında bunun için farklı stratejiler bulunur: elle sıralanmış öncelik, en yüksek kalite (best quality), SLA’ya uyan en düşük maliyetli hat ve bant genişliğini en çok kullanma.

Yük dengeleme oturum bazında çalışır; tek bir dosya indirmesi iki hattın toplamı hızında akmaz, ama yüz kullanıcının oturumları iki hatta dağılır. Bankacılık ve devlet portalları gibi kaynak IP değişince oturumu düşüren uygulamaları tek bir hatta sabitliyoruz.

Örneğin 80 kişilik, IP santrali ve bulut ERP’si olan bir lojistik ofisini düşünelim. Ses trafiği ve ERP için “best quality” kuralı, Microsoft 365 ve genel web için iki hatta dağıtım, yedekleme ve güncelleme trafiği için ise ikinci hattı tercih eden bir kural yazılır. Hatlardan biri gün içinde bozulmaya başladığında görüşmeler diğer hatta kayar; kullanıcı yalnızca çok kısa bir takılma hisseder.

Performance SLA ve hat sağlığı nasıl ölçülür?

FortiGate, her hattan bir hedefe düzenli yoklama (probe) göndererek ya da güvenlik politikalarından geçen oturumlardan pasif ölçüm yaparak hattın gecikme, jitter ve paket kaybı değerlerini izler. Bir hat tüm sağlık kontrollerinden kalırsa o hattın rotaları SD-WAN’dan çıkarılır, trafik diğer hatlara geçer; hat yeniden SLA’ya uyduğunda rotalar geri gelir (Fortinet: Performance SLA).

Ayarın en çok hata yapılan kısmı yoklama hedefidir. Yalnızca operatörün ilk ağ geçidine ping atmak, operatörün omurgası çöktüğünde hattı “sağlıklı” gösterir. Biz her hat için birden fazla, internetin farklı yerlerindeki hedefi kullanıyor, eşikleri de uygulamaya göre ayrı belirliyoruz: ses için sıkı gecikme ve jitter sınırı, genel web için daha gevşek bir sınır. IP santral kurulumu ile birlikte yürüyen projelerde ses kalitesi eşiklerini santral tarafıyla birlikte test ediyoruz.

Şubeler FortiGate SD-WAN ile nasıl bağlanır?

Şubeler genellikle merkeze her internet hattı üzerinden ayrı bir IPsec tüneliyle bağlanır ve bu tüneller de SD-WAN üyesi olur. Böylece şubenin bir hattı düştüğünde merkezle bağlantı diğer tünelden devam eder. Tünellerin üzerinde BGP çalıştırmak, şube sayısı arttığında rota yönetimini kolaylaştırır.

Şubelerin birbiriyle doğrudan konuşması gerekiyorsa (örneğin iki şube arasında sık dosya ve görüntülü görüşme trafiği varsa) Fortinet’in ADVPN yapısı, trafiğin merkezden dolanmadan şubeler arasında kısa yoldan akmasını sağlar. Farklı marka cihazlı şubelerde ise standart IPsec tünelleri kuruyoruz; ayrıntısı VPN server kurulumu sayfasında.

ZTNA nedir, VPN’in yerini alır mı?

ZTNA (Zero Trust Network Access), kullanıcıyı tüm iç ağa sokmak yerine yalnızca izin verilen uygulamaya, cihazın o anki güvenlik durumunu kontrol ederek bağlayan erişim modelidir. FortiGate tarafında bunun için bir FortiClient EMS bağlantısı, ZTNA sunucusu (access proxy) ve ZTNA politikası tanımlanır; EMS’den gelen güvenlik duruş etiketleri, örneğin “disk şifreli” ya da “antivirüs güncel”, erişim kararında kullanılır (Fortinet: Temel ZTNA yapılandırması).

ZTNA her durumda VPN’in yerini almaz. Web tabanlı uygulamalar, RDP ve SSH erişimi için çok uygundur; ağ katmanında geniş erişim isteyen eski uygulamalarda ise IPsec uzaktan erişim hâlâ gerekebilir. Ayrıca ZTNA, 2 GB RAM’li FortiGate modellerinde desteklenmiyor ve FortiClient EMS lisansı gerektiriyor. Bu yüzden önce hangi uygulamaya kimin, hangi cihazdan eriştiğini çıkarıyor, ZTNA’yı buna göre önerip önermeyeceğimize karar veriyoruz.

“Zero trust (ZT) is the term for an evolving set of cybersecurity paradigms that move defenses from static, network-based perimeters to focus on users, assets, and resources.”

Sıfır güven (ZT), savunmayı statik, ağ tabanlı çevrelerden alıp kullanıcılara, varlıklara ve kaynaklara odaklayan, gelişmekte olan siber güvenlik yaklaşımlarının genel adıdır.

— NIST — SP 800-207 Sıfır Güven Mimarisi

FortiGate’te SSL VPN kullanıyorsanız ne değişti?

FortiOS 7.6.3 ile SSL VPN tünel modu kaldırıldı ve yerini standartlara dayalı IPsec VPN aldı. Eski SSL VPN tünel ayarları yeni sürüme taşınmıyor; bu yüzden uzaktan erişim yapılandırmasının yükseltmeden önce elle IPsec’e geçirilmesi gerekiyor. IPsec, UDP 500 ve 4500 portlarının engellendiği ortamlar için TCP 443 üzerinden de çalışabiliyor; bunun için FortiOS 7.4.2 ve FortiClient 7.4.1 ya da üzeri sürümler gerekiyor. SSL VPN web modu ise “Agentless VPN” adıyla devam ediyor (Fortinet: SSL VPN tünel modundan IPsec’e geçiş).

Bu geçişi SD-WAN projesiyle birleştirmek mantıklı: uzaktan erişim tünelleri de iki hattan birine bağlı kalmaz, kullanıcılar hangi hat ayaktaysa ondan bağlanır. Geçişi kullanıcı gruplarına bölerek, önce küçük bir pilot grupla yapıyoruz.

SD-WAN ve HA birlikte kullanılabilir mi?

Evet; iki FortiGate’ten oluşan bir HA kümesinde SD-WAN yapılandırması da eşitlenir ve yedek cihaz devraldığında hat kuralları aynen çalışır (Fortinet: SD-WAN ve FGCP HA). Burada dikkat edilecek nokta her iki internet hattının da iki cihaza ulaşabilmesidir; operatör modeminde tek port varsa araya bir switch ya da VLAN düzeni gerekir. HA kurulumunun kendisini FortiGate kurulumu sayfasında anlattık.

Teslim ettiklerimiz

  • Hat envanteri ve fiziksel yedeklilik değerlendirmesi
  • Performance SLA tanımları, yoklama hedefleri ve eşikler
  • Uygulama bazlı SD-WAN kuralları (ses, ERP, bulut, genel web)
  • Şube IPsec tünelleri ve gerekiyorsa BGP yönlendirme
  • SSL VPN’den IPsec’e uzaktan erişim geçişi
  • ZTNA uygunluk değerlendirmesi ve kurulumu (ihtiyaç varsa)
  • Hat kesme testlerinin sonuçlarıyla birlikte teslim belgesi

Nasıl çalışıyoruz

  1. 1

    Hat ve trafik analizi

    Mevcut hatları, operatörleri, binaya giriş yollarını ve hangi uygulamanın ne kadar trafik ürettiğini inceliyoruz. İnceleme ücretsiz.

  2. 2

    Kural tasarımı

    Hangi trafiğin hangi hattı tercih edeceğini, SLA eşiklerini ve şube topolojisini yazıp onayınıza sunuyoruz.

  3. 3

    Yapılandırma

    SD-WAN bölgesini, SLA ölçümlerini, kuralları ve tünelleri mesai dışında devreye alıyoruz.

  4. 4

    Kesme testi

    Hatları tek tek fiziksel olarak çekip telefon görüşmesi, ERP oturumu ve şube erişiminin nasıl davrandığını ölçüyoruz.

  5. 5

    İzleme ve ayar

    İlk haftalarda SLA geçmişini izleyip eşikleri gerçek hat davranışına göre ince ayarlıyoruz.

Sıkça sorulan sorular

SD-WAN için ek bir cihaz gerekir mi?

Hayır; SD-WAN, FortiGate’in işletim sistemi FortiOS’un bir özelliğidir ve mevcut cihazınızda yapılandırılır. Yalnızca hat sayısı kadar boş WAN portu ya da bunu sağlayacak bir VLAN düzeni gerekir.

Hat değişiminde telefon görüşmesi kopar mı?

Hat tamamen koptuğunda süren görüşmede kısa bir kesinti ya da düşme olabilir; yeni görüşmeler diğer hattan kurulur. Hat yavaş yavaş bozulduğunda ise SLA eşikleri sayesinde trafik genellikle kopma olmadan diğer hatta kayar.

İki hattın hızı toplanır mı?

Oturumlar iki hatta dağıldığı için toplam kapasite artar, ancak tek bir indirme ya da tek bir görüntülü görüşme tek hattın hızıyla sınırlıdır.

Mobil hat yedek olarak kullanılabilir mi?

Evet. 4.5G/5G modem ya da FortiGate’in desteklediği bir modem ikinci hat olabilir. Bu durumda mobil hattı yalnızca yedek olarak kullanan, güncelleme ve yedekleme trafiğini bu hatta göndermeyen kurallar yazıyoruz.

ZTNA için hangi lisanslar gerekir?

FortiGate tarafındaki yapılandırmaya ek olarak FortiClient EMS (şirket içi ya da bulut) ve uç noktalarda FortiClient gerekir. Lisans kalemlerini kullanıcı sayınıza göre teklifte ayrı ayrı yazıyoruz; inceleme ücretsiz.

Kurulum ne kadar sürer?

Tek lokasyonda çift hat SD-WAN birkaç saatlik bir bakım penceresinde devreye alınır; tasarım ve test bununla birlikte birkaç iş günüdür. Şube sayısı ve ZTNA kapsamı süreyi uzatır.

Şubelerde farklı marka cihaz var, sorun olur mu?

Şube cihazı IPsec destekliyorsa merkeze standart tünelle bağlanabilir; SLA ölçümü ve yönlendirme merkez tarafında yönetilir. Şubeler arası kısa yol (ADVPN) gibi özellikler ise iki uçta da FortiGate gerektirir.

Kaynaklar ve resmi dokümanlar

CybUP Ekibi

İstanbul merkezli CybUP teknik ekibi tarafından hazırlandı ve kontrol edildi. Son güncelleme: 10 Ekim 2026.

Bu hizmet için ücretsiz inceleme isteyin

Formu doldurun, en kısa sürede size dönüş yapalım. Acil durumlarda WhatsApp ya da telefon daha hızlıdır.

WhatsApp’tan yazın

Çerez tercihleri

Zorunlu

Sitenin temel işlevleri ve tercihlerinizin hatırlanması için gereklidir. Kapatılamaz.

Analitik

Hangi sayfaların ziyaret edildiğini anonim olarak ölçmemizi sağlar (Google Analytics, Google Tag Manager üzerinden).

Pazarlama

Reklam ölçümü ve kişiselleştirme için kullanılır.