FortiOS 7.6'da SSL VPN Kaldırıldı: IPsec ve ZTNA'ya Geçiş Planı
FortiGate SSL VPN kaldırıldı haberi iki adımda gerçekleşti: FortiOS 7.6.0, 2 GB ve altı RAM'li giriş seviyesi modellerde SSL VPN'in web ve tünel modunu tamamen kaldırdı; Nisan 2025 tarihli FortiOS 7.6.3 ise tünel modunu tüm FortiGate modellerinde IPsec VPN ile değiştirdi. Yükseltmede mevcut ayarlar taşınmaz; uzaktan erişimi yükseltmeden önce IPsec IKEv2 veya ZTNA'ya taşımak gerekir.
FortiOS 7.6'da SSL VPN tarafında ne değişti?
FortiOS 7.6 SSL VPN değişikliği üç sürüm notuna yayılır: 7.6.0 giriş seviyesi modellerde web ve tünel modunu kaldırdı, 7.6.1 etkilenen model listesini netleştirdi, 7.6.3 ise tünel modunu tüm modellerde IPsec VPN ile değiştirdi ve web modunu "Agentless VPN" olarak yeniden adlandırdı. Hiçbir adımda eski ayarlar yeni sürüme taşınmaz.
Bu bir "kullanımdan kaldırılacak" uyarısı değil, doğrudan kaldırmadır. Fortinet'in FortiOS 7.6.3 sürüm notlarındaki özel bildirim, tünel modunun GUI ve CLI'da artık bulunmadığını, ayarların önceki sürümlerden yükseltilmeyeceğini ve bunun tüm FortiGate modelleri için geçerli olduğunu belirtir. Aynı bildirim, kesintisiz uzaktan erişim için müşterilerin SSL VPN tünel yapılandırmasını 7.6.3'e yükseltmeden önce IPsec VPN'e taşımasını açıkça ister.
Saha deneyimimizde sorun çoğunlukla yükseltme sonrası "VPN portalı kayboldu" çağrısıyla fark edilir; geri dönüşün tek yolu önceki firmware ve yapılandırma yedeğidir.
| Sürüm | Değişiklik | Etkilenen modeller | Kaynak |
|---|---|---|---|
| FortiOS 7.6.0 | 2 GB ve altı RAM'li modellerde SSL VPN web ve tünel modu GUI/CLI'dan kaldırıldı; ayarlar taşınmaz. Öneri: IPsec dial-up VPN. | FGT/FWF-40F ve varyantları, FGT/FWF-60F, FGT/FWF-61F, FGR-60F ve varyantları (2 GB ve 4 GB sürümleri) | 7.6.0 sürüm notları, "Special notices" |
| FortiOS 7.6.1 | Aynı kaldırma sürdü; FGR-60F kapsamı "yalnız 2 GB" olarak daraltıldı; 90G/91G'de de SSL VPN web ve tünel modu sunulmuyor. | Yukarıdaki liste + FGT-90G ve FGT-91G | 7.6.1 sürüm notları |
| FortiOS 7.6.3 (Nisan 2025) | SSL VPN tünel modu IPsec VPN ile değiştirildi; GUI ve CLI'dan kaldırıldı; ayarlar taşınmaz. | Tüm FortiGate modelleri | 7.6.3 sürüm notları |
| FortiOS 7.6.3 | Web modu "Agentless VPN" adını aldı; giriş seviyesi modellerde desteklenmiyor, diğer modellerde sürüyor. | FGT/FWF-40F ve varyantları, FGT/FWF-60F, FGT/FWF-61F, FGR-60F (2 GB), FGT-90G ve FGT-91G | 7.6.3 sürüm notları, "Agentless VPN" |
7.6 sürüm notları ayrıca 2 GB RAM'li modellerin proxy tabanlı özellikleri, Security Rating'i ve Security Fabric topolojisini kaybettiğini belirtir; yani bu cihazlarda karar yalnızca VPN değil, yaşam döngüsü kararıdır. 7.6.4 ve sonraki notlarda (FortiOS 8.0.0 dahil) başlık "bazı FortiGate modelleri" olarak genelleştirildiği için model listesini ve tarihleri her zaman Fortinet Doküman Kütüphanesi'ndeki güncel metinden doğrulayın.
Hangi FortiGate modelleri ve kurumlar etkileniyor?
Etkilenen FortiGate modelleri iki gruba ayrılır: 2 GB RAM'li 40F, 60F/61F, FGR-60F ile 90G/91G'de ne tünel modu ne Agentless VPN kalır; diğer tüm modellerde tünel modu 7.6.3 ile gider, Agentless VPN sürer. Pratikte SSL VPN üzerinden uzaktan erişim veren her FortiGate sahibi bu değişiklikten etkilenir.
Cihazınızın bellek sınıfını doğrulamak için CLI'da diagnose hardware sysinfo conserve komutunu çalıştırın; toplam RAM değeri 2000 MB'ın altındaysa Fortinet'in "2 GB sınıfı" tanımına girer. Bu, özellikle FGR-60F gibi farklı bellek yapılandırmalarıyla satılan modellerde önemlidir. Model ailelerini kapasite açısından karşılaştırmak için FortiGate 40F, 60F, 70G ve 90G karşılaştırmamıza bakabilirsiniz; 90G/91G'nin Agentless VPN dışlama listesinde yer aldığını, 70G'nin ise sürüm notlarında bu listede geçmediğini unutmayın.
- FortiClient ile tünel modu kullanan KOBİ'ler: Uzaktan çalışan personel, ERP ve saha erişimi; 7.6.3 ile istisnasız etkilenir.
- Web portalı kullanan kurumlar: Yüklenicilere RDP/SSH yer imi sunanlar; orta ve üst modellerde Agentless VPN ile sürebilir.
- Çok cihazlı parkı toplu yükseltenler: Cihaz bazlı VPN envanteri çıkarmadan toplu yükseltme en riskli senaryodur.
FortiOS 7.4 dalı SSL VPN tünel modunu hâlâ taşır ve Fortinet 7.4 için de ayrı bir göç kılavuzu yayımlamıştır; ancak dalın destek bitiş tarihlerini Fortinet ürün yaşam döngüsü sayfasından doğrulayın. 7.4'te kalmak zaman kazandırır, çözüm değildir. Mevcut FortiGate parkınızda hangi cihazın hangi dala uygun olduğunu belirlemek, geçiş planının ilk çıktısı olmalıdır.
SSL VPN'in yerine hangi seçenekler var?
SSL VPN alternatifleri dört başlıkta toplanır: mevcut FortiGate üzerinde IKEv2 tabanlı dial-up IPsec VPN, destekleyen modellerde tarayıcı erişimi için Agentless VPN, uygulama bazlı erişim için FortiClient EMS ile FortiGate ZTNA ve bulut tabanlı FortiSASE. Çoğu kurum önce IPsec'e geçer, ardından kritik uygulamaları ZTNA'ya taşır.
Seçim erişim modelinize göre yapılır: tünel isteyen kalın istemcili uygulamalar için IPsec en kısa yoldur; web, RDP veya SSH uygulamalarına cihaz duruşu şartıyla erişim için ZTNA; şube ve uzak çalışanları buluttan denetlemek için FortiSASE.
| Kriter | SSL VPN (eski) | IPsec IKEv2 (dial-up) | ZTNA (FortiClient + EMS + FortiGate) | FortiSASE |
|---|---|---|---|---|
| FortiOS 7.6.3 sonrası durum | Tünel modu kaldırıldı; Agentless VPN yalnız orta/üst modellerde | Fortinet'in önerdiği birincil uzaktan erişim yolu | Destekleniyor (FortiOS 7.0'dan beri) | Bulut hizmeti; FortiOS sürümünden bağımsız |
| İstemci | FortiClient veya tarayıcı | FortiClient (TCP 443 için 7.4.1+; 7.4.4+ sürümlerde IKEv1 yok) | FortiClient ve FortiClient EMS zorunlu | FortiClient (FortiSASE ajanı) veya ajansız web erişimi |
| Port ve taşıma | TCP 443 (TLS tüneli) | TCP 443 (IKEv2 over TCP) veya UDP 500/4500 | FortiGate üzerinden HTTPS erişim proxy'si | Bulut PoP'una güvenli bağlantı |
| Erişim modeli | Ağ katmanı tünel, grup bazlı politika | Ağ katmanı tünel, grup bazlı politika | Uygulama bazlı; cihaz duruşu ve etiket koşullu | Kullanıcı ve uygulama bazlı, buluttan denetim (SWG, ZTNA, CASB, FWaaS) |
| Kimlik doğrulama | Local/LDAP/RADIUS/SAML + FortiToken | PSK veya sertifika + Local/LDAP (EAP-TTLS)/RADIUS/SAML (yalnız IKEv2) + FortiToken | EMS cihaz etiketleri + SAML/LDAP | SSO/SAML ile merkezî kimlik |
| Ek altyapı | Yok | Yok; mevcut FortiGate yeterli | FortiClient EMS sunucusu (kaynak gereksinimini EMS belgelerinden doğrulayın) | Abonelik; şubede ek donanım gerekmez |
| Geçiş süresi ve risk | — | Kısa; topoloji ve port değişmez | Orta; uygulama envanteri ve EMS kurulumu gerekir | Orta-uzun; mimari değişiklik içerir |
| Uygun senaryo | Miras kurulumlar | Hızlı ve düşük riskli geçiş, kalın istemcili uygulamalar | Web/RDP/SSH uygulamaları, yüklenici ve BYOD erişimi | Dağıtık şubeler, kalıcı uzaktan çalışma, konsantratör darboğazı |
ZTNA'nın çalışma modelini ve VPN'den farkını ZTNA nedir? VPN'in yerini alan sıfır güven erişimi yazımızda ayrıntılı anlattık; şube ve uzak çalışan senaryosu için SASE nedir? Şubeler için FortiSASE yaklaşımı yazısı tamamlayıcıdır. Ürün tarafında FortiClient tek ajanda VPN, ZTNA ve uç nokta korumasını birleştirir; FortiSASE ise aynı erişim politikalarını buluttan uygular.
IPsec IKEv2'ye geçiş adım adım nasıl yapılır?
SSL VPN'den IPsec IKEv2'ye geçiş, Fortinet'in göç kılavuzundaki iki aşamalı yaklaşımla yapılır: önce mevcut kimlik doğrulama yöntemleri ve kullanıcı grupları çıkarılır, sonra IPsec dial-up tüneli SSL VPN ile paralel kurulur, FortiClient EMS profiline eklenir ve pilot kullanıcılar doğrulandıktan sonra tüm kullanıcılar kademeli olarak taşınır.
Fortinet'in SSL VPN'den IPsec VPN'e göç kılavuzu, topoloji ve port numarasında değişiklik gerekmediğini vurgular: kullanıcılar eskisi gibi FortiGate'in WAN arayüzündeki TCP 443'e bağlanır; fark, TLS tüneli yerine TCP içine kapsüllenmiş IKEv2/ESP kullanılmasıdır. Mevcut FortiGate VPN yapılandırması rehberimizdeki IPsec temelleri bu adımların altyapısını oluşturur.
- Envanter çıkarın. Portallar, kullanıcı grupları, kimlik kaynağı, iki faktör, split tunnel/DNS ayarları, adres havuzları ve
ssl.rootarayüzüne bağlı politikalar listelenir. - IKE sürümüne karar verin. IKEv2 önerilir: TCP 443 taşıma yalnız IKEv2 ile çalışır, SAML kimlik doğrulama yalnız IKEv2'de desteklenir ve FortiClient 7.4.4'ten itibaren IKEv1 istemcide bulunmaz.
- Kimlik doğrulamayı eşleyin. Aşağıdaki tablo mevcut yöntemin IPsec karşılığını gösterir. IPsec'te ön paylaşımlı anahtar (PSK) veya sertifika zorunlu bir alandır; kullanıcı doğrulaması bunun üzerine EAP ile eklenir.
- FortiGate'te tüneli kurun. VPN sihirbazı dial-up tüneli, adres atamasını (mode-cfg) ve politikaları üretir; ardından taşımayı TCP'ye çevirin.
- Yönetim portu çakışmasını giderin. IKE için TCP 443 kullanılıyorsa, aynı arayüzde 443 üzerinden yönetim erişimi etkilenebilir; ya IKE portunu ya da yönetim portunu değiştirin.
- FortiClient EMS profilini güncelleyin. Remote Access profiline IPsec tüneli ekleyin; IKE sürümü, mod ve TCP taşıma ayarları FortiGate ile birebir eşleşmelidir. İstemci sürümü TCP kapsülleme için 7.4.1 ve üstü, IPv6 gerekiyorsa 7.4.6 ve üstü olmalıdır.
- Pilot ve paralel çalıştırma. IPsec'i önce küçük bir gruba açıp MFA, DNS ve uygulama erişimini doğrulayın; grupları taşıyın, firmware yükseltmesini en sona bırakın.
| SSL VPN'deki yöntem | IPsec IKEv2 karşılığı | Not |
|---|---|---|
| Yerel kullanıcı | EAP ile yerel kullanıcı | PSK veya sertifika ile birlikte |
| LDAP / Active Directory | EAP-TTLS üzerinden LDAP | FortiClient EMS ve FortiClient 7.4.3 ve üstü gerekir |
| RADIUS | EAP ile RADIUS | IKEv1 ve IKEv2'de desteklenir |
| SAML (SSO) | SAML | Yalnız IKEv2; FortiClient 7.2.4 ve üstü |
| FortiToken iki faktör | FortiToken iki faktör | Local, LDAP, RADIUS ve SAML ile birleşebilir |
| İstemci sertifikası | PKI (imza) | IPsec'te zorunlu birinci faktör olarak kullanılabilir |
TCP taşıma için gereken CLI değişikliği kısadır; sihirbazın ürettiği tünel adını kendi ortamınıza göre uyarlayın:
config vpn ipsec phase1-interface
edit "UzakErisim-IKEv2"
set ike-version 2
set transport tcp
next
end
config system settings
set ike-tcp-port 443
end
Projelerimizde göç sırasında SSL VPN'e bağlı, yıllardır kullanılmayan politikaların temizlenmesi çoğu zaman geçişin kendisi kadar güvenlik kazanımı sağlar.
ZTNA'ya doğrudan geçmek ne zaman mantıklı?
ZTNA'ya geçiş, uzaktan erişimi ağ tüneli yerine uygulama bazlı ve cihaz duruşuna bağlı vermek isteyen kurumlar için mantıklıdır. FortiGate, FortiOS 7.0'dan beri ZTNA uygulama ağ geçidi olarak çalışır; ancak kimlik ve duruş bilgisini tutan FortiClient EMS zorunludur. Kısa vadede IPsec, orta vadede ZTNA çoğu KOBİ için en dengeli sıralamadır.
Mimari üç parçadır: uç noktadaki FortiClient, cihaz duruşu etiketlerini (yama, antivirüs, disk şifreleme) tutan FortiClient EMS ve erişim kararını uygulayan FortiGate. Koşullar sağlanırsa yalnız ilgili uygulama açılır; ağ tüneli olmadığı için yatay hareket alanı daralır. ZTNA özellikle erişilen uygulamalar web, RDP veya SSH ise, yüklenici ve BYOD cihazlar varsa ya da EMS zaten kullanılıyorsa öne geçer.
Kalın istemcili uygulamalar ve dosya sunucusu erişimi için IPsec sürer; bu yüzden en sık önerdiğimiz model hibrittir: tünel gereken gruplar IPsec IKEv2'ye, web uygulamaları ZTNA'ya. Trafiği buluttan denetlemek isteyenler için FortiSASE aynı politikaları bulut PoP'larından uygular; bu senaryoyu FortiSASE yazımızda ele aldık. ZTNA'nın kavramsal çerçevesi için ZTNA rehberimize dönebilirsiniz.
Yükseltme öncesi geçiş planı ve kontrol listesi
FortiOS 7.6.3 yükseltme öncesi kontrol listesi tek bir ilkeye dayanır: SSL VPN tünel modunu kullanan hiçbir FortiGate, IPsec veya ZTNA erişimi üretimde doğrulanmadan 7.6.3 ve üstüne yükseltilmez. Fortinet de göçün yükseltmeden önce tamamlanmasını sürüm notlarında açıkça ister.
7.6.3 ve üstünde tünel modu bulunmadığı için "önce yükselt, sonra taşı" seçeneği bu eşikte fiilen ortadan kalkar. Aşağıdaki liste projelerimizde uyguladığımız sırayı özetler.
| Adım | Kontrol | Çıktı |
|---|---|---|
| 1. Envanter | Hangi FortiGate'lerde SSL VPN tünel/web modu aktif? Model, RAM sınıfı, mevcut FortiOS sürümü | Cihaz bazlı etki tablosu |
| 2. Kullanıcı analizi | Kullanıcı grupları, kimlik kaynağı, MFA, split tunnel, erişilen uygulamalar | IPsec / ZTNA / Agentless ayrımı |
| 3. İstemci sürümü | FortiClient ve EMS sürümleri; 7.4.1+ (TCP), 7.4.4+ (IKEv1 yok), 7.4.6+ (IPv6) | İstemci güncelleme planı |
| 4. Paralel kurulum | IPsec IKEv2 dial-up tünel + TCP 443; yönetim portu çakışması giderildi | Test edilmiş tünel |
| 5. Pilot | Her kimlik yöntemi ve her kullanıcı grubu için en az bir doğrulama | Onaylı pilot raporu |
| 6. Kademeli geçiş | Gruplar taşınır; SSL VPN politikaları devre dışı bırakılır, sonra silinir | Temiz politika seti |
| 7. Yedek ve yükseltme | Tam yapılandırma yedeği; Fortinet yükseltme yolu; bakım penceresi | 7.6.3+ üzerinde doğrulanmış erişim |
| 8. Sonraki adım | Web uygulamaları için ZTNA pilotu; şubeler için FortiSASE değerlendirmesi | Yol haritası |
Farklı üreticiden FortiGate'e geçen kurumlar için adım adım migrasyon planımız aynı disiplini uygular. Sürüm ve yama takibini devretmek isterseniz yönetilen firewall hizmeti kapsamında VPN geçişi ve sürüm yönetimi birlikte yürütülebilir.
Sık Sorulan Sorular
FortiOS 7.6.3'e yükselttim, SSL VPN kullanıcılarım bağlanamıyor; ayarlar geri gelir mi?
Hayır. Sürüm notlarına göre tünel modu ayarları önceki sürümlerden taşınmaz ve GUI/CLI'da yeniden oluşturulamaz. Seçenekler, yedekten önceki firmware'e dönmek ya da IPsec IKEv2 dial-up tünelini kurup FortiClient profillerini güncellemektir. Kesintiyi kısaltmak için yedek ve geri dönüş planı yükseltmeden önce hazır olmalıdır.
Agentless VPN ile SSL VPN web modu aynı şey mi?
Evet; FortiOS 7.6.3 sürüm notları SSL VPN web modunu "Agentless VPN" adıyla anar. Tarayıcı üzerinden yer imi tabanlı erişim sürer; ancak 40F, 60F/61F, FGR-60F (2 GB) ve 90G/91G modellerinde bu özellik GUI ve CLI'dan kaldırıldı. Diğer modellerde kullanılabilir; güncel listeyi Fortinet sürüm notlarından doğrulayın.
IPsec geçişi için hangi FortiClient sürümü gerekir?
Fortinet göç kılavuzuna göre TCP 443 üzerinden IPsec için FortiClient 7.4.1 ve üstü gerekir; FortiClient 7.4.4'ten itibaren IKEv1 desteklenmez, bu yüzden IKEv2 kullanılmalıdır. FortiClient 7.4.4 IPv6 desteklemez; IPv6 gerekiyorsa 7.4.6 ve üstü önerilir. SAML kimlik doğrulama için 7.2.4 ve üstü yeterlidir.
IPsec VPN'i de TCP 443 portunda çalıştırabilir miyim?
Evet. IKEv2 tünelinde taşıma TCP'ye ayarlanır ve FortiGate varsayılan olarak IKE/ESP trafiğini TCP 443 üzerinden kapsüller; port gerekirse değiştirilebilir. Böylece otel ve operatör ağlarında UDP 500/4500'ün engellendiği durumlarda bağlantı korunur. Aynı arayüzde yönetim erişimi de 443'teyse portlardan birini değiştirin.
SAML ve MFA IPsec üzerinde çalışır mı?
Çalışır. Fortinet kılavuzu tüm SSL VPN kimlik doğrulama yöntemlerinin IPsec'e taşınabildiğini belirtir: SAML yalnız IKEv2'de desteklenir, LDAP için IKEv2'de EAP-TTLS kullanılır, FortiToken iki faktör Local, LDAP, RADIUS ve SAML ile birleşebilir. Mevcut kullanıcı ve gruplar yeni IPsec yapılandırmasında yeniden kullanılabilir.
FortiOS 7.4'te kalarak SSL VPN kullanmaya devam edebilir miyim?
Şimdilik evet; 7.4 dalı SSL VPN'i taşır ve Fortinet 7.4 için de göç kılavuzu yayımlamıştır. Ancak 7.4 dalının desteği sınırlı sürelidir; bitiş tarihlerini Fortinet ürün yaşam döngüsü sayfasından doğrulayın. 7.4'te kalmak planlama süresi kazandırır, geçiş ihtiyacını ortadan kaldırmaz.
ZTNA için yeni donanım gerekir mi?
FortiGate tarafında genellikle gerekmez; FortiOS 7.0 ve üstü ZTNA uygulama ağ geçidi işlevini taşır. Ancak cihaz duruşu ve etiketler için FortiClient EMS sunucusu zorunludur; kaynak gereksinimini güncel EMS belgelerinden doğrulayın. Şube donanımı istemeyen kurumlar için FortiSASE aynı politikaları buluttan uygular.
Sonuç
FortiOS 7.6.3, SSL VPN tünel modunu tüm FortiGate modellerinde kaldırdı; giriş seviyesi 2 GB modellerde Agentless VPN de yok. Yükseltmede ayarlar taşınmadığı için doğru sıra bellidir: envanter, IKEv2 tabanlı IPsec dial-up tünelini TCP 443 üzerinde paralel kurma, FortiClient EMS profillerini güncelleme, pilot ve kademeli geçiş, en son firmware yükseltmesi. Web tabanlı uygulamalar ve yüklenici erişimi için ZTNA, dağıtık şubeler için FortiSASE bir sonraki adımdır.
Sora Yazılım olarak FortiGate parkınızın etki analizini, IPsec veya ZTNA geçiş planını ve yükseltme takvimini sizinle birlikte çıkarabiliriz. Mevcut kurulumunuzu birlikte gözden geçirmek için ücretsiz keşif görüşmesi talep edebilir veya geçiş projesi için teklif isteyebilirsiniz.
