Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri

Eski Firewall'dan FortiGate'e Geçiş: Adım Adım Migrasyon Planı

Firewall migrasyonu, mevcut güvenlik duvarındaki kuralların, NAT tanımlarının, VPN tünellerinin ve nesnelerin yeni bir FortiGate'e planlı biçimde taşınmasıdır. Başarılı geçiş sekiz aşamadan geçer: envanter, kural analizi, hedef tasarım, FortiConverter veya elle dönüşüm, paralel çalıştırma, cutover penceresi, geri dönüş planı ve doğrulama. Bu rehber her aşamayı çıktısı ve süre hedefiyle anlatır.

Firewall Migrasyonu Neden Ayrı Bir Proje Olarak Planlanmalı?

Firewall migrasyonu ayrı bir proje olarak planlanmalıdır, çünkü güvenlik duvarı şirketin internete, şubelerine, VPN kullanıcılarına ve sunucularına açılan tek kapıdır. Kabloyu takıp yapılandırmayı yapıştırmak, yıllar içinde birikmiş kural hatalarını ve belgelenmemiş bağımlılıkları yeni cihaza olduğu gibi taşır; kesinti ise iş saatinde ortaya çıkar.

Saha deneyimimizde geçiş projelerinin çoğu üç nedenle sorun yaşar. Birincisi, eski cihazda kimin ne için açtığı bilinmeyen kurallar vardır ve bunlar "bozulmasın" diye aynen kopyalanır. İkincisi, ERP, yazarkasa entegrasyonu, kamera kayıt sunucusu gibi sistemlerin firewall'a olan bağımlılıkları yazılı değildir; cutover gecesi her şey çalışır, sabah muhasebe çalışamaz. Üçüncüsü, geri dönüş planı "eski cihazı geri takarız" cümlesinden ibarettir ve kimse bunun kaç dakika süreceğini denememiştir.

Bu yüzden migrasyonu, her biri somut bir çıktı üreten aşamalara böleriz. Aşağıdaki tablo tek lokasyonlu bir KOBİ için projelerimizde gördüğümüz tipik süreleri gösterir; çok şubeli veya çok sayıda yayınlanan servisi olan yapılarda süreler uzar.

AşamaAna çıktıTipik süre (tek lokasyonlu KOBİ)
1. EnvanterArayüz, VLAN, rota, NAT, VPN, nesne ve kural listesi; bağımlılık haritası3–5 iş günü
2. Kural analiziKullanılmayan, gölgelenen ve yinelenen kural raporu; temizlenmiş kural seti1–2 hafta
3. Hedef tasarımModel seçimi, arayüz haritası, segmentasyon ve güvenlik profili planı3–5 iş günü
4. DönüşümFortiConverter çıktısı veya elle yazılmış FortiOS yapılandırması; denetim notları2–5 iş günü
5. Paralel çalıştırmaTest matrisi sonuçları; düzeltilmiş yapılandırma1–2 hafta
6. CutoverBakım penceresi, adım adım prosedür (MOP), go/no-go kararları2–4 saatlik pencere
7. Geri dönüş planıTetikleyiciler, karar verici, geri alma sırası, doğrulanmış yedeklerCutover'dan önce hazır
8. Doğrulama24 saat, 1 hafta ve 30 gün kontrol listeleri; log ve performans incelemesi30 gün

Envanter ve Kural Analizi: Eski Firewall'da Gerçekte Ne Taşınacak?

Envanter, eski firewall üzerindeki her yapılandırma öğesini ve bu öğelere bağımlı iş sistemlerini yazılı hale getirir; kural analizi ise bu listeden hangi kuralların gerçekten trafik gördüğünü, hangilerinin gölgelendiğini veya yinelendiğini ayıklar. Taşınacak olan, mevcut yapılandırmanın tamamı değil, bu analizden geçen temiz alt kümesidir.

Envanterde yalnızca kural tabanına bakmak yetmez. Kontrol listemiz şu başlıkları içerir:

  • Arayüzler ve VLAN'lar: fiziksel port, alt arayüz, IP adresleri, MTU ve yönetim erişimi ayarları.
  • Yönlendirme: statik rotalar, varsayılan ağ geçidi, çoklu WAN ve politika tabanlı yönlendirme.
  • NAT: kaynak NAT, hedef NAT / port yönlendirme (FortiOS'ta VIP) ve dışarıya yayınlanan her servisin sahibi.
  • Nesneler: adres, adres grubu, servis, zaman çizelgesi ve FQDN nesneleri.
  • VPN: site-to-site IPsec tünelleri, uzak erişim profilleri, ön paylaşımlı anahtarlar ve sertifikalar.
  • Kimlik doğrulama: LDAP/Active Directory, RADIUS, yerel kullanıcılar ve gruplar.
  • Servisler: DHCP kapsamları, DNS yönlendirmeleri, NTP, SNMP ve syslog hedefleri.
  • Güvenlik profilleri: IPS, antivirüs, web filtreleme ve uygulama kontrolü profilleri ile hangi kurala bağlı oldukları.

Bağımlılık haritası envanterin en çok atlanan parçasıdır. Her yayınlanan servis ve her VPN tüneli için "bu kesilirse hangi departman çalışamaz?" sorusunun yanıtı yazılmalıdır; bu liste cutover gecesindeki test matrisinin ve geri dönüş tetikleyicilerinin kaynağıdır.

Kural analizinde üç sınıf sorun ararız: hiç eşleşme sayacı üretmeyen kullanılmayan kurallar, kendinden önceki bir kural yüzünden hiçbir zaman çalışmayan gölgelenmiş kurallar ve kaldırılsa sonuç değişmeyen yinelenen kurallar. Bunlara "any-any" izinleri ve geçici açılıp unutulmuş test kuralları eklenir. Fortinet, FortiOS 7.6 en iyi uygulamalar belgesinde migrasyon öncesi kullanılmayan nesne ve politikaların kaldırılmasını ve mevcut politikaların birleştirilip birleştirilemeyeceğinin trafik akışına göre değerlendirilmesini önerir (Fortinet Document Library, Migration). Yöntemi ayrıntısıyla firewall kural temizliği ve politika denetimi yazımızda anlattık; FortiOS tarafındaki kural mantığı için FortiGate politika yönetimi rehberi iyi bir başlangıçtır.

Temizlik kararlarını tek başına IT vermemelidir. Eşleşme sayacı sıfır olan bir kural, yılda bir çalışan mali yıl kapanış aktarımına ait olabilir. Bu nedenle kaldırılacak kural listesi iş birimleriyle paylaşılır ve tartışmalı kurallar yeni cihaza "devre dışı" olarak taşınıp izlenir.

Hedef Tasarım: Model, Arayüz Haritası ve Segmentasyon

Hedef tasarım, temizlenmiş kural setinin yeni FortiGate üzerinde nasıl duracağını önceden belirler: hangi model, hangi fiziksel port hangi eski porta karşılık geliyor, hangi VLAN'lar hangi güvenlik bölgesine giriyor ve hangi kurallara hangi güvenlik profilleri bağlanacak. Tasarım bitmeden dönüşüm başlamaz.

Model seçimi mevcut cihazın boyutuyla değil, hedef trafiğin özellikleriyle yapılır. Eski cihazda kapalı olan IPS, SSL denetimi veya web filtreleme yeni cihazda açılacaksa, veri sayfasındaki "firewall throughput" değeri değil, güvenlik profilleri etkinken ölçülen değerler esas alınmalıdır. KOBİ segmentindeki seçenekleri FortiGate 40F, 60F, 70G ve 90G karşılaştırması yazımızda; genel karar çerçevesini KOBİ için firewall seçim rehberinde bulabilirsiniz. Ürün ailesinin tamamı FortiGate çözüm sayfamızda listelenir.

Arayüz haritası, Fortinet'in migrasyon en iyi uygulamalarında da vurgulanan basit ama kritik bir belgedir: eski cihazdaki port1 yeni cihazda port2'ye denk gelebilir; WAN ve LAN portlarının yanı sıra yönetim portu, HA bağlantısı ve DMZ portları da tabloya işlenir.

Segmentasyonu yeniden düşünmek için migrasyon en uygun andır. Tek düz LAN üzerinde çalışan yapılarda kullanıcı, sunucu, misafir Wi-Fi, yazıcı ve IoT/kamera ağlarını ayrı VLAN ve bölgelere almak, kural tabanını daha okunur ve fidye yazılımına karşı daha dayanıklı yapar. Ancak segmentasyon değişikliği ile firewall değişikliğini aynı gece yapmamayı öneririz: önce mevcut segmentasyonla geçilir, sonra yeni bölgeler kademeli açılır.

Tasarımda şu kararlar da yazılı olmalıdır: yüksek erişilebilirlik istenecekse cihazın ikinci üyesi ve FortiGate HA yapılandırması; uzak erişim yöntemi (hedef sürüm FortiOS 7.6 ise SSL VPN'in kaldırılması ve IPsec/ZTNA'ya geçiş tasarımın parçası olmalıdır); log hedefi (yerel disk, syslog veya FortiAnalyzer) ve yönetim erişimi kısıtları.

FortiConverter mı, Elle Dönüşüm mü?

FortiConverter, Fortinet'in üçüncü parti firewall yapılandırmalarını FortiOS biçimine çeviren aracıdır; kural sayısı yüksek ve kaynak marka destekleniyorsa dönüşüm süresini ciddi biçimde kısaltır. Elle dönüşüm ise az sayıda kuralı olan veya desteklenmeyen kaynaklardan geçen, ya da tasarımı baştan değişen yapılarda daha temiz sonuç verir. İki yöntemde de çıktı satır satır denetlenir.

Fortinet'in ürün sayfasına göre FortiConverter; Cisco, Cisco Meraki, Check Point, Palo Alto Networks, Juniper, Forcepoint, SonicWall, Sophos, WatchGuard, Barracuda, Huawei ve MikroTik dahil geniş bir kaynak listesini destekler ve arayüz yapılandırmasını, firewall politikalarını, NAT kurallarını, adres nesnelerini ve statik rotaları FortiOS'a taşır (Fortinet FortiConverter). Fortinet dokümantasyonu, bazı yapılandırma parçalarının bağımlılıklar veya desteklenmeyen sözdizimi nedeniyle çevrilemeyebileceğini ve bunların elle dönüştürülmesi gerektiğini belirtir. Desteklenen hedef sürümler ve lisanslama biçimi için güncel Fortinet belgelerini doğrulayın.

Projelerimizde aracın en çok değer ürettiği yer adres ve servis nesneleri ile uzun kural tabanlarıdır; en çok elle müdahale gerektiren yerler ise VPN tünelleri, kimlik doğrulama entegrasyonu, güvenlik profilleri ve kaynak markaya özgü özelliklerdir.

KriterFortiConverterElle dönüşüm
Uygun olduğu durumDesteklenen kaynak marka, yüzlerce kural, çok sayıda nesneAz kural, desteklenmeyen kaynak, tasarımın baştan değiştiği projeler
KapsamArayüzler, politikalar, NAT, adres nesneleri, statik rotalarHer öğe; VPN, kimlik doğrulama ve profiller dahil
Yazım hatası riskiDüşük; nesne adları ve IP'ler otomatik taşınırYüksek; her nesne elle yazılır, çift kontrol şart
Eski hataların taşınma riskiYüksek; temizlik yapılmadıysa gereksiz kurallar aynen gelirDüşük; yalnızca bilinçli olarak yazılan kural gelir
Denetim ihtiyacıZorunlu; çıktı satır satır okunurZorunlu; ikinci bir mühendis kontrol eder
SüreBüyük kural tabanlarında günler yerine saatlerKural sayısıyla doğrusal artar

Kaynak cihaz zaten bir FortiGate ise (örneğin ömrünü tamamlayan bir model yerine yeni bir 70G veya 90G) Fortinet yine FortiConverter'ı önerir; lisans yoksa yapılandırma dosyasının düzenlenip yeni cihaza yüklenmesini ve yeniden başlatma sonrasında hata kaydının diagnose debug config-error-log read komutuyla incelenmesini anlatır (Fortinet, Migrating a FortiGate configuration manually).

Hangi yöntem seçilirse seçilsin dönüşüm çıktısını canlı cihaza değil, önce paralel test ortamındaki cihaza yükleriz. Kurulum sırasında ilk yapılandırma adımları için FortiGate kurulumu ve ilk yapılandırma rehberimiz tamamlayıcıdır.

Paralel Çalıştırma ve Test Matrisi

Paralel çalıştırma, yeni FortiGate'in eski firewall'un yanında, gerçek trafiğin bir kısmıyla veya kopyasıyla çalıştırılarak doğrulanmasıdır. Amaç, cutover gecesinde ilk kez görülen sürpriz sayısını sıfıra yaklaştırmaktır. Test matrisi envanterdeki bağımlılık haritasından üretilir ve her satırı bir iş biriminin onayıyla kapanır.

Uygulamada üç düzey paralel çalıştırma kullanırız. Birincisi, yeni cihazın ayrı bir test VLAN'ı ve geçici bir WAN bağlantısı ile kurulup pilot kullanıcı grubunun bu cihaz üzerinden internete çıkması. İkincisi, dışarıya yayınlanan servislerin geçici bir ikinci genel IP üzerinden yeni cihazdan test edilmesi. Üçüncüsü, site-to-site VPN'lerin karşı uçta ikinci bir tünel tanımıyla yeni cihazdan kurulması.

Test matrisinde en az şu başlıklar bulunur:

  • Her kullanıcı VLAN'ından internet çıkışı, DNS çözümleme ve web filtreleme davranışı.
  • Her yayınlanan servis için dışarıdan erişim (VIP / port yönlendirme) ve doğru kaynak IP kısıtları.
  • Site-to-site VPN tünellerinin kurulması, faz 1 ve faz 2 parametrelerinin eşleşmesi ve şube uygulamalarının çalışması.
  • Uzak erişim: kimlik doğrulama, grup bazlı yetki ve bölünmüş tünel davranışı.
  • LDAP/Active Directory ve RADIUS entegrasyonu, kullanıcı tanımlı kuralların doğru eşleşmesi.
  • DHCP, NTP, SNMP ve log gönderimi; log kayıtlarının FortiAnalyzer veya syslog'a ulaşması.
  • Yönetim erişimi kısıtları ve yönetici hesaplarının çok faktörlü doğrulaması.
  • HA planlanıyorsa üye değişimi sırasında oturumların korunması.

FortiOS'un politika arama (policy lookup) ve paket yakalama araçları, "bu paket hangi kurala düşer?" sorusunu cutover'dan önce yanıtlamayı sağlar. Test sonuçları yapılandırmaya geri beslenir; eşleşme sayacı hâlâ sıfır olan taşınmış kurallar bu aşamada bir kez daha sorgulanır.

Cutover Penceresi Nasıl Yönetilir?

Cutover penceresi, üretim trafiğinin eski firewall'dan yeni FortiGate'e alındığı planlı bakım aralığıdır. Başarılı bir pencere, adım adım yazılmış bir prosedür (MOP), önceden alınmış ve doğrulanmış yedekler, saat bazlı go/no-go kontrol noktaları ve tek bir karar verici ile yönetilir. Pencere, iş etkisinin en düşük olduğu saatte açılır ve süresi paralel testlerde ölçülen sürelere göre belirlenir.

Pencereyi açmadan önce şu ön koşulların tamamlanmış olması gerekir:

  1. Eski cihazın ve yeni cihazın tam yapılandırma yedekleri alınmış, yedekten geri yükleme bir kez denenmiş olmalı.
  2. İş birimleri kesinti saatinden ve süresinden yazılı olarak haberdar edilmiş; şubeler ve dış tedarikçilerin VPN karşı uçları için iletişim kişisi belirlenmiş olmalı.
  3. İSS tarafındaki statik IP, MAC adresine bağlı sözleşmeler ve modem/router ARP önbelleği konuları netleştirilmiş olmalı; genel IP değişiyorsa DNS TTL değerleri önceden düşürülmüş olmalı.
  4. Kablolama etiketlenmiş, arayüz haritası basılı olarak masada olmalı.
  5. Geri dönüş planı yazılı, tetikleyicileri ve karar vericisi belli olmalı.

Prosedürün kendisi kısa ve sıralıdır: eski cihazda son yedek, WAN kablosunun yeni cihaza taşınması, LAN/VLAN uplink'lerinin taşınması, yeni cihazda arayüz ve rota durumunun kontrolü, dışarıdan bir noktadan yayınlanan servislerin kontrolü, VPN tünellerinin kurulması ve test matrisinin kritik satırlarının koşulması. Her adımın yanında beklenen sonuç ve tahmini süre yazar.

Go/no-go kontrol noktalarını saat bazlı koyarız: örneğin pencerenin 30. dakikasında temel bağlantı ve NAT; 60. dakikasında VPN ve kimlik doğrulama; 90. dakikasında iş uygulamaları. Bir kontrol noktası zamanında geçilemezse karar verici geri dönüşü başlatır.

Geri Dönüş Planı ve Migrasyon Sonrası Doğrulama

Geri dönüş planı, cutover başarısız olursa üretimi eski firewall'a bilinen bir sürede döndürmenin yazılı prosedürüdür; tetikleyicileri, karar vericisi ve adım sırası önceden bellidir. Migrasyon sonrası doğrulama ise cutover'dan sonraki 24 saat, bir hafta ve otuz günlük kontrol listeleriyle, yeni FortiGate'in iş süreçlerini eksiksiz taşıdığını kanıtlar.

Geri dönüş tetikleyicileri somut olmalıdır: "kritik uygulama X, kontrol noktasında erişilemiyorsa", "şube VPN'i belirlenen sürede kurulamadıysa", "yayınlanan servis dışarıdan yanıt vermiyorsa". Tetikleyici gerçekleştiğinde karar verici tartışma açmaz, prosedürü başlatır. Prosedür ters sırayla yazılır: yeni cihazın kablolarının çıkarılması, eski cihazın açılması, arayüz ve rota kontrolü, VPN'lerin geri kurulması ve kısa doğrulama. Bu sıranın paralel çalıştırma aşamasında en az bir kez prova edilmesi, planın "kağıt üzerinde" kalmamasını sağlar.

Eski cihazı projelerimizde iki ile dört hafta arasında kablolu ama kapalı tutarız; ay sonu kapanışı, maaş ödemesi veya dönemsel raporlama gibi düşük sıklıklı süreçler bu pencerede yaşanmadan cihaz geri alınmaz.

Doğrulama üç dalgada yapılır:

ZamanKontrolKaynak
İlk 24 saatReddedilen trafik loglarında beklenmeyen kaynak/hedef çiftleri; VPN tünel kararlılığı; yönetim erişimiFortiGate logları, FortiAnalyzer, kullanıcı geri bildirimi
İlk haftaEşleşme sayacı sıfır kalan kurallar; IPS ve web filtreleme yanlış pozitifleri; CPU, bellek ve oturum sayısıPolitika istatistikleri, sistem kaynak grafikleri
İlk 30 günAy sonu kapanışı ve dönemsel işler; yedekleme ve DR replikasyon trafiği; performans temel çizgisiİş birimi onayı, yedekleme raporları

Doğrulama tamamlandığında yapılandırma "temel çizgi" olarak yedeklenir, kural tabanına değişiklik prosedürü uygulanır ve düzenli denetim takvimi kurulur. Bu operasyonu kendi ekibiyle sürdüremeyen kurumlar için yönetilen firewall hizmeti yazımız kapsamı ve karar ölçütlerini anlatır.

Sık Sorulan Sorular

Firewall migrasyonu ne kadar sürer?

Tek lokasyonlu bir KOBİ'de envanterden doğrulama sonuna kadar tipik olarak dört ile sekiz hafta arasında sürer; cutover penceresinin kendisi genellikle iki ile dört saattir. Şube sayısı, yayınlanan servis sayısı ve kural tabanının büyüklüğü süreyi doğrudan belirler.

FortiConverter her firewall markasını dönüştürür mü?

Hayır. Fortinet'in ürün sayfasına göre Cisco, Check Point, Palo Alto Networks, Juniper, SonicWall, Sophos, WatchGuard, Forcepoint, Barracuda, Huawei ve MikroTik gibi geniş bir liste desteklenir; kaynak markanız ve sürümünüz için güncel Fortinet belgelerini doğrulamak gerekir. Desteklenmeyen kaynaklarda elle dönüşüm yapılır.

Eski kuralları olduğu gibi taşımak neden sakıncalı?

Kullanılmayan, gölgelenmiş ve yinelenen kurallar ile geçici açılıp unutulmuş izinler yeni cihaza aynen geçer; saldırı yüzeyi küçülmez, kural tabanı okunmaz kalır ve yeni cihazın güvenlik profilleri eski hatalı kuralların üzerine bindirilir. Migrasyon, temizlik için en düşük maliyetli fırsattır.

Migrasyon sırasında internet kesintisi olur mu?

Cutover penceresinde kısa bir kesinti kaçınılmazdır; paralel çalıştırma ile hazırlanmış bir geçişte bu süre kabloların taşınması ve tünellerin yeniden kurulmasıyla sınırlıdır. Pencere iş etkisinin en düşük olduğu saatte açılır ve iş birimlerine önceden duyurulur.

Eski firewall cihazını ne zaman kapatmalıyız?

Cutover sonunda kapatılır ama sökülmez. Ay sonu kapanışı gibi düşük sıklıklı iş süreçleri sorunsuz yaşanana kadar, projelerimizde iki ile dört hafta, kablolu ve geri dönüşe hazır bekletilir; yapılandırma yedeği süresiz saklanır.

FortiGate'ten yeni bir FortiGate'e geçişte de FortiConverter gerekir mi?

Zorunlu değil. Fortinet bu geçişte de FortiConverter'ı önerir; lisans yoksa yapılandırma dosyasının düzenlenip yeni cihaza yüklenmesini ve hata kaydının kontrol edilmesini anlatır. Port adları ve sürüm farkları başlıca risklerdir; kural temizliği ve doğrulama yine uygulanır.

Sonuç

Eski firewall'dan FortiGate'e geçiş, cihaz değişiminden çok kural tabanının ve bağımlılıkların yeniden ele alındığı bir projedir. Envanter ve kural analizi neyin taşınacağını, hedef tasarım nereye taşınacağını, FortiConverter veya elle dönüşüm nasıl taşınacağını belirler; paralel çalıştırma sürprizleri cutover'dan önce yakalar, yazılı geri dönüş planı gece boyunca karar baskısını kaldırır ve otuz günlük doğrulama işin gerçekten bittiğini kanıtlar.

Sora Yazılım olarak bağımsız çözüm ortağı kimliğimizle FortiGate tedariki, migrasyon planlaması, kurulum ve sonrasında yönetilen hizmet sunuyoruz. Mevcut firewall'unuzun envanterini birlikte çıkarmak ve geçiş planı için teklif almak isterseniz ücretsiz keşif görüşmesi talep edebilirsiniz.

Bu yazıdaki konulara ihtiyacınız mı var?

Sora Yazılım uzmanlarıyla ücretsiz keşif görüşmesi planlayın; somut bir yol haritası önerelim.

WhatsApp Destek