FortiGate Yapılandırma Denetimi: Kontrol Edilecek 10 Nokta

İnternetVPNVPNŞubeFortiGateFortiGatemerkezUzak çalışanMFASunucularVLAN 10KullanıcılarVLAN 20MisafirVLAN 30YönetimVLAN 99
Örnek yapı: şube ve uzak çalışanlar VPN ile bağlanır; iç ağ, aralarındaki trafik politikalarla kontrol edilen bölümlere ayrılır.

Firewall bir kez kurulup unutulan bir cihaz olmamalı. Zamanla eklenen geçici kurallar, eski VPN kullanıcıları ve güncellenmeyen yazılım, güvenlik açığına dönüşür. Aşağıdaki 10 başlık, bir FortiGate’in yapılandırma denetiminde bakılan temel noktalardır.

1. Yazılım (FortiOS) sürümü

Kullandığınız FortiOS sürümünün üretici tarafından hâlâ destekleniyor olduğunu ve bilinen güvenlik açıklarına karşı güncel olduğunu doğrulayın. Üreticinin güvenlik duyurularını (PSIRT) takip edin. Güncellemeyi plansız değil, yedek alıp bakım penceresinde yapın.

2. Yönetim erişimi

  • Yönetim arayüzü (HTTPS/SSH) internetten erişilebilir olmamalı. Mümkünse yalnızca yönetim ağından erişilsin.
  • Yönetici hesapları için güvenilen ana bilgisayar (trusted host) kısıtı tanımlayın.
  • HTTP ve Telnet gibi şifrelenmemiş erişim kapalı olsun.
  • Her yöneticinin kendi hesabı olsun, ortak hesap kullanılmasın.
  • Yönetici hesaplarında çok faktörlü doğrulama (MFA) kullanın.

3. Güvenlik politikaları (firewall kuralları)

  • “Any → Any → All” gibi aşırı geniş kurallar var mı?
  • Kullanılmayan kurallar var mı? Politika isabet (hit) sayaçları buna yardımcı olur.
  • Kuralların adı ve açıklaması anlaşılır mı? Kimin neden eklediği belli mi?
  • Geçici amaçla açılan kurallar kapatıldı mı?

4. Loglama

Reddedilen trafik kadar, kritik izinli trafiğin de loglandığından emin olun. Loglar cihazın kendi diskinde sınırlı yer kaplar; uzun süre saklamak için harici bir log sunucusu gerekir. Log saklama yükümlülükleriniz varsa bunu ayrıca planlayın.

5. VPN yapılandırması

  • Kullanılmayan veya ayrılmış çalışanlara ait VPN kullanıcıları silinmeli.
  • VPN girişinde MFA zorunlu olmalı.
  • Şifreleme ve kimlik doğrulama ayarları güncel olmalı.
  • Üreticinin VPN türlerine dair yönlendirmelerini ve sürüm notlarını kontrol edin; yazılım sürümüne göre desteklenen özellikler değişebilir.

6. Güvenlik profilleri

Web filtreleme, antivirüs, IPS ve uygulama kontrolü gibi profiller lisanslarınıza uygun biçimde gerçekten kurallara bağlı mı? Lisans alınıp profillerin hiç uygulanmaması sık görülen bir durumdur. Lisans sürenizin bitiş tarihini de kontrol edin.

7. Ağ ayrımı

Tüm cihazların tek bir düz ağda olması, bir saldırganın yatay hareketini kolaylaştırır. Sunucular, kullanıcılar, misafir ağı, yönetim ve yedekleme ağları ayrı segmentlerde olmalı; aralarındaki trafik politikalarla kontrol edilmelidir.

8. Yüksek erişilebilirlik (HA)

HA kullanıyorsanız iki cihazın senkron olduğunu ve yedek cihaza geçişin gerçekten çalıştığını doğrulayın. Kurulu olup hiç test edilmemiş HA yapısı, arıza anında sürpriz yapabilir.

9. Sertifikalar ve temel servisler

Sertifikaların geçerlilik tarihleri, DNS ve NTP (saat) ayarları kontrol edilmeli. Saat yanlışsa loglar ve sertifika doğrulamaları sorun çıkarır. Kullanılmayan arayüzler ve servisler (ör. gereksiz SNMP erişimi) kapatılmalı.

10. Yapılandırma yedeği

Yapılandırmanın düzenli yedeği cihaz dışında saklanmalı. Cihaz arızalandığında aynı yapılandırmayı kısa sürede yeni cihaza yükleyebilmek, kesinti süresini belirler. Yedek dosyasında hassas bilgiler bulunabileceği için güvenli yerde saklayın.

Denetim sonrası ne yapılır?

Bulguları önem sırasına göre listeleyin: önce internete açık yönetim erişimi ve güncel olmayan yazılım gibi acil riskleri, sonra politika temizliği ve loglama gibi iyileştirmeleri planlayın. Değişiklikleri tek seferde değil, geri alınabilir adımlarla ve bakım penceresinde yapın.

FortiGate’inizin mevcut durumunu ücretsiz analizde birlikte inceleyip bulguları yazılı olarak paylaşabiliriz.

Kendi altyapınız için somut öneri ister misiniz?

Mevcut durumunuzu ücretsiz inceleyelim; risklerinizi ve öncelikli adımları yazılı olarak paylaşalım.

WhatsApp