Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri

SASE Nedir? Şubeler ve Uzaktan Çalışanlar için FortiSASE Yaklaşımı

SASE nedir sorusunun kısa cevabı: Secure Access Service Edge, SD-WAN ile güvenli web ağ geçidi (SWG), CASB, ZTNA ve hizmet olarak güvenlik duvarını (FWaaS) tek bir bulut hizmetinde birleştiren mimaridir. Şube de uzaktan çalışan da aynı politikayla denetlenir; trafik merkeze taşınmadan en yakın güvenlik noktasında incelenir.

SASE Nedir ve Neden Ortaya Çıktı?

SASE (Secure Access Service Edge), kullanıcıyı, cihazı ve uygulamayı nerede olursa olsun güvenli biçimde bağlayan, ağ ve güvenlik işlevlerini bulut merkezli tek bir hizmette toplayan mimari modeldir. Terimi Gartner 2019'da tanımladı; amaç, veri merkezine göre kurgulanmış güvenlik çevresini kullanıcının bulunduğu yere taşımaktır.

Kurumsal ağ güvenliği yıllarca tek bir varsayıma yaslandı: kullanıcılar ofiste, uygulamalar veri merkezinde, internet çıkışı merkezdeki güvenlik duvarında. Uygulamalar SaaS'a, çalışanlar ofis dışına taşınınca bu varsayım çöktü; uzak kullanıcının Microsoft 365 trafiğini önce VPN ile merkeze taşıyıp sonra internete çıkarmak hem gecikme hem kapasite sorunu yarattı.

SASE bu sorunu çevreyi ters çevirerek çözer: güvenlik denetimi artık kurumun veri merkezinde değil, sağlayıcının dünya geneline yayılmış güvenlik noktalarında (PoP) yapılır. Kullanıcı ya da şube en yakın PoP'a bağlanır, politika orada uygulanır, trafik hedefine en kısa yoldan gider. Gartner'ın tanımına göre bir SASE platformu SD-WAN'ı; web, bulut hizmetleri ve özel uygulamalara güvenli erişimi kullanıcının konumundan, cihazından ve uygulamanın barındırıldığı yerden bağımsız olarak sunar.

Modelin neden acil hale geldiğini tehdit verisi anlatıyor. Verizon DBIR 2025'e göre uç (edge) cihazlar ve VPN'ler, zafiyet istismarı eylemlerinin %22'sini oluşturdu; bu oran bir önceki yılın %3'ünün yaklaşık sekiz katı. İnternete açık bir VPN portalını kurumsal erişimin tek kapısı yapmak, tam olarak bu istatistiğin hedefi olmak demektir. SASE bu kapıyı kapatıp erişimi kimlik, cihaz duruşu ve uygulama düzeyine indirir.

SASE'nin Bileşenleri: SD-WAN, SWG, CASB, ZTNA ve FWaaS

SASE bileşenleri iki katmanda toplanır: ağ katmanı SD-WAN, güvenlik katmanı ise SSE (Security Service Edge) adı verilen SWG, CASB, ZTNA ve FWaaS dörtlüsüdür. Bir çözümün "SASE" sayılması için bu işlevlerin ayrı kutular değil, tek politika ve tek yönetim düzlemi altında sunulması gerekir.

Aşağıdaki tabloyu kontrol listesi olarak kullanabilirsiniz; pazarda "SASE" etiketi taşıyan bazı teklifler bu bileşenlerin yalnızca bir kısmını içerir.

BileşenKatmanİşleviTipik kullanım
SD-WANUygulama farkında yönlendirme; birden çok WAN hattının (fiber, LTE, MPLS) birlikte kullanımıŞubelerde MPLS bağımlılığını azaltma, hat yedekliliği
SWG (Secure Web Gateway)Güvenlik (SSE)Web ve TLS trafiğinin URL kategorisi, itibar ve zararlı içerik açısından denetimiUzak kullanıcının internet çıkışının merkeze taşınmadan denetlenmesi
CASB (Cloud Access Security Broker)Güvenlik (SSE)SaaS kullanımının görünürlüğü, veri paylaşım kontrolü, gölge BT tespitiMicrosoft 365, Google Workspace ve onaysız bulut uygulamaları
ZTNA (Zero Trust Network Access)Güvenlik (SSE)Ağ değil uygulama düzeyinde, kimlik ve cihaz duruşuna bağlı erişimERP, dosya sunucusu ve yönetim arayüzlerine dışarıdan erişim
FWaaS (Firewall as a Service)Güvenlik (SSE)Web dışı protokoller dahil tam güvenlik duvarı, IPS ve DNS denetimiŞube internet çıkışı, sunucu-istemci trafiği
DEM (Digital Experience Monitoring)OperasyonKullanıcıdan uygulamaya gecikme ve paket kaybı ölçümü"Sistem yavaş" şikâyetlerinin kök neden analizi

ZTNA bu listenin en belirleyici parçasıdır, çünkü uzaktan erişim modelini kökten değiştirir. Kullanıcı ağa değil, tanımlı bir uygulamaya bağlanır; her oturumda kimlik ve cihaz durumu yeniden değerlendirilir. Kavramı ve VPN ile farkını ayrıntılı işlediğimiz ZTNA nedir rehberimiz, bu makalenin doğal ön okumasıdır.

SASE, Klasik VPN ve Merkezî Firewall Modelinden Nasıl Ayrılır?

SASE ile klasik model arasındaki temel fark trafiğin yoludur: klasik modelde uzak kullanıcı ve şube, denetim için trafiği merkeze taşır; SASE'de denetim kullanıcıya en yakın bulut noktasında yapılır. İkinci fark erişim birimidir: VPN ağ segmenti verir, SASE içindeki ZTNA yalnızca uygulama verir.

Klasik kurguda uzaktan çalışan VPN'e bağlanır, bir IP alır ve pratikte ağ segmentine yerleşir; şube tünelle merkeze bağlanıp internete merkezdeki hattan çıkar. Sonuç: merkezdeki cihaz ve hat, merkezle ilgisi olmayan SaaS trafiği için boyutlandırılmak zorunda kalır.

KriterKlasik VPN + merkezî firewallSASE (SD-WAN + SSE)
Trafik yoluTüm trafik merkeze taşınır (backhaul)İnternet ve SaaS trafiği en yakın güvenlik PoP'undan çıkar
Erişim birimiAğ segmenti / IP aralığıTek tek uygulama (ZTNA)
Cihaz duruşuGenellikle yalnızca bağlantı anındaHer oturumda sürekli değerlendirme
Saldırı yüzeyiİnternete açık VPN portalıYayımlanmış uygulama ve aracı proxy; portal yok
Yanal hareket riskiAğa girildiğinde yüksekUygulama başına yetkilendirme ile sınırlı
Şube güvenliğiHer şubede ayrı UTM yığını veya merkeze backhaulŞube cihazı ağ işlevine odaklanır, denetim bulutta
Kapasite artışıMerkezî donanımın yeniden boyutlandırılmasıKullanıcı sayısına göre abonelik
Deneyim ölçümüAyrı araç gerekirDEM platforma dahildir

Bu farkın Fortinet kullanıcıları için somut bir takvimi de var. Fortinet, giriş seviyesi bazı FortiGate modellerinde SSL-VPN'i FortiOS 7.6 ile emekliye ayırdı; hangi modelde hangi modun ne zaman kalktığını sürüm notlarından doğrulamak gerekir. Bu değişikliği ve IPsec ile ZTNA'ya geçiş seçeneklerini FortiOS 7.6 SSL VPN geçiş planımızda ele aldık. Mevcut VPN yapınızı korumak istiyorsanız FortiGate VPN yapılandırma rehberi IPsec seçeneğini anlatır; SASE, bu iki yolun üçüncü ve uzun vadeli alternatifidir.

FortiSASE Nedir ve Hangi Bileşenleri Tek Konsolda Sunar?

FortiSASE, Fortinet'in bulut üzerinden sunduğu tek üreticili (single-vendor) SASE hizmetidir. FortiSASE veri sayfasına göre SWG, ZTNA, CASB, FWaaS, SaaS güvenlik duruşu yönetimi (SSPM), güvenli tarayıcı, güvenli SD-WAN ve dijital deneyim izlemeyi (DEM) tek konsolda ve tek ajanla sunar; politika motoru FortiOS'tur.

Tek üreticili modelin pratik anlamı şudur: şubedeki FortiGate, uzak kullanıcıdaki FortiClient ve buluttaki FortiSASE aynı politika dilini konuşur, aynı FortiGuard tehdit istihbaratını kullanır ve loglarını aynı biçimde üretir. Fortinet'in FortiSASE ürün sayfası, hizmetin 200'den fazla PoP'luk küresel bir ağ üzerinden sunulduğunu belirtir; veri sayfası ise sayı vermeden "yüzlerce güvenlik PoP'u" ifadesini kullanır.

Veri sayfasına göre web filtreleme motoru URL'leri 90'dan fazla kategoriye ayırır ve TLS 1.3 trafiğini analiz eder; uygulama kontrolü 8.000'den fazla uygulamayı tanır. Hizmet SOC 2 Type II sertifikalıdır ve Fortinet gecikme garantili %99,999 SLA taahhüt ettiğini belirtir; bu üretici beyanıdır, SLA'nın kapsamı sözleşmede ayrıca okunmalıdır.

Analist tarafında dürüst bir tablo çizmek gerekir. Fortinet'in kendi duyurularına göre şirket 2025 Gartner MQ for SASE Platforms raporunda Lider, 2026 raporunda ise Challenger olarak konumlandırılmıştır. Yani FortiSASE güçlü bir platformdur ama kategorinin tartışmasız lideri değildir; en güçlü olduğu alan, mevcut FortiGate envanteriyle bütünleşen şube modernizasyonudur. Ürünün bileşenlerini, platform desteğini ve sınırlarını kaynaklarıyla FortiSASE çözüm sayfamızda topladık.

Şubeler için FortiSASE: FortiGate ile Hibrit Mimari

Şubede FortiSASE, FortiGate'in yerini almaz; iş bölümü yapar. Fiziksel FortiGate yerel segmentasyonu, LAN/WLAN denetimini ve SD-WAN yönlendirmesini üstlenir; internete ve SaaS'a giden trafik FortiSASE güvenlik PoP'una yönlendirilerek merkezle aynı denetimden geçer. Böylece her şubede ağır bir UTM lisans seti işletmek yerine denetim bulutta merkezîleşir.

Bu kurgunun üç getirisi var: şube cihazının boyutlandırması hafifler, çünkü SSL denetimi ve sandbox bulutta yapılır; merkez, şube ve evden bağlanan kullanıcı aynı web filtreleme ve uygulama kontrolü kurallarına tabi olur; yeni şube açılışı hızlanır, çünkü FortiGate SD-WAN ile PoP'a bağlanır ve politika buluttan iner.

Fortinet dokümantasyonu bu senaryoyu "Secure Private Access (SPA) via SD-WAN" olarak adlandırır: FortiSASE güvenlik PoP'ları, kurumun FortiGate SD-WAN hub'ının spoke'ları gibi davranır; PoP ile hub arasındaki trafik IPsec overlay ve BGP ile taşınır. Fortinet Document Library'ye göre FortiSASE SPA en fazla 12 FortiGate hub'ı destekler. Uzak kullanıcı bu tüneller üzerinden, VPN portalı olmadan, hub arkasındaki iç uygulamalara erişir.

Şube donanımı seçerken model kararı hâlâ önemlidir; SASE denetimi buluta alsa da şube cihazı yerel trafiği, kablosuz katmanı ve SD-WAN'ı taşır. Hangi ofise hangi modelin uyduğunu KOBİ için firewall seçim rehberimizde adım adım anlattık; model ailesinin tamamı FortiGate çözüm sayfamızda yer alır. Projelerimizde çok şubeli perakende yapılarında bu hibrit kurguyu tercih ediyoruz: şube cihazı küçük kalır, denetim derinliği ise merkezle aynı olur.

Uzaktan Çalışanlar için FortiSASE: Tek Ajan, Tek Politika

Uzaktan çalışan senaryosunda FortiSASE, klasik VPN tünelinin yerine kimliği, ağ erişiminin yerine uygulama erişimini koyar. Kullanıcının cihazında tek ajan olarak FortiClient çalışır; internet ve SaaS trafiği en yakın PoP'ta SWG ve CASB ile denetlenir, iç uygulamalara erişim ZTNA ile uygulama düzeyinde verilir.

Mimari üç parçadan oluşur: FortiClient ajanı, buluttaki FortiSASE Endpoint Management Service ve ZTNA erişim proxy'si. Fortinet Document Library'ye göre FortiSASE, FortiClient'a ZTNA etiketleme kuralları uygular; erişim talebi geldiğinde proxy, istemci sertifikası ve bu etiketlere bakarak erişimi verir ya da reddeder. Kurum kendi EMS sunucusunu işletmek zorunda kalmadan aynı ZTNA modelini uygulayabilir. Şirket içinde zaten FortiClient EMS varsa, iki yönetim düzleminin nasıl bir arada duracağı projenin ilk tasarım kararı olmalıdır.

Tek ajan yaklaşımı, dizüstü bilgisayarlarda üst üste kurulan farklı güvenlik ajanlarını ortadan kaldırır: FortiSASE veri sayfasına göre FortiClient; uç nokta koruması, ZTNA, SSE, CASB, DEM, sandbox, zafiyet yönetimi ve USB cihaz kontrolünü aynı istemcide birleştirir. FortiClient veri sayfasına göre FortiTrust kullanıcı bazlı lisansta bir kullanıcı ajanı en fazla üç cihaza kurabilir; mobil ekiplerde bu sınır boyutlandırmayı doğrudan etkiler. Ajanın platform desteğini FortiClient sayfamızda listeledik.

DEM bileşeni "VPN yavaş" şikâyetini ölçülebilir veriye çevirir: kullanıcıdan PoP'a ve PoP'tan uygulamaya gecikme ayrı ayrı görünür. Saha deneyimimizde bu, "sorun ağda mı, uygulamada mı" tartışmasını belirgin biçimde kısaltıyor.

SASE Kime Uygun, Kime Değil?

SASE'nin uygun olduğu kurumlar, çalışanlarının önemli bir bölümü ofis dışından bağlanan, birden çok şubesi olan ve iş uygulamaları büyük ölçüde SaaS'a taşınmış yapılardır. Tek lokasyonlu, uygulamaları yerel sunucuda duran ve uzak erişimi sınırlı bir KOBİ için iyi yapılandırılmış bir FortiGate ve IPsec VPN çoğu zaman yeterlidir.

Aşağıdaki kontrol listesi keşif görüşmelerinde sorduğumuz soruları özetler: sağ sütun ağır basıyorsa SASE öncelikli, orta sütunda kalıyorsanız mevcut modeli güçlendirmek genellikle daha ekonomiktir.

ÖlçütMevcut model yeterli olabilirSASE'ye işaret eder
Uzak kullanıcı oranıÇalışanların küçük bir bölümü, ara sıraKalıcı hibrit veya tamamen uzak ekipler
Şube sayısıTek lokasyon veya 2–3 şubeÇok şubeli, sık açılış/kapanış
Uygulama konumuYerel sunucu ağırlıklıMicrosoft 365 ve diğer SaaS ağırlıklı
Uzak erişim altyapısıIPsec VPN, güncel FortiOS, yeterli kapasiteSSL-VPN bağımlılığı, kapasite sınırı, sürüm takvimi baskısı
Üçüncü taraf erişimiNadir, sınırlıYüklenici, danışman, BYOD sürekli
Uyum gereksinimiTemel KVKK tedbirleriKullanıcı bazlı erişim kaydı, SaaS veri görünürlüğü isteyen denetimler
BT ekibiŞube cihazlarını tek tek yönetebiliyorMerkezî politika ve tek konsol ihtiyacı

Uyum tarafında not: KVKK Kurulu'nun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), güvenlik duvarı ve ağ geçidini internet kaynaklı izinsiz erişime karşı ilk savunma hattı olarak sayar ve kullanıcı işlem hareketlerinin log kaydını teknik tedbirler arasında anar. Uzaktan çalışan bir kadroda "ağ geçidi" artık merkezdeki cihaz değil, kullanıcının bağlandığı SASE PoP'udur; log akışını FortiAnalyzer entegrasyonu ile tek yerde toplamak denetim dosyasını kolaylaştırır. Güncel mevzuatı ve resmî rehberi doğrulamanızı öneririz.

FortiSASE'e Geçiş Planı ve Boyutlandırma

FortiSASE'e geçiş iki soruyla başlar: kaç kullanıcı ve hangi trafik SASE'den geçecek. Kullanıcı sayısı abonelik hacmini, trafik kapsamı politika tasarımını belirler. Uygulamada kurumların çoğu her şeyi ilk günden buluta almaz; kademeli plan hem riski hem kesinti ihtimalini düşürür.

AşamaKapsamÇıktı
1. Envanter ve keşifKullanıcı grupları, cihaz filosu, yayımlanacak iç uygulamalar, mevcut VPN kullanımıUygulama–kullanıcı erişim matrisi
2. Kiracı ve kimlikFortiSASE kiracısı, kimlik sağlayıcı federasyonu, grup eşlemesi, bölge seçimiÇalışan oturum açma akışı
3. Pilot (SWG)Sınırlı kullanıcı grubunda internet çıkışının denetlenmesi, gecikme ölçümüGerçek ölçümlü performans raporu
4. ZTNA yayınıÖncelikli 3–5 iç uygulamanın ZTNA ile yayımlanması, cihaz duruşu kurallarıVPN'siz uygulama erişimi
5. CASB ve SSPMSaaS görünürlüğü, veri paylaşım kuralları, yapılandırma duruşu denetimiGölge BT envanteri ve düzeltme listesi
6. Şube entegrasyonuFortiGate'lerin PoP'a yönlendirilmesi, SD-WAN politikalarıŞube ve uzak kullanıcıda tek politika
7. VPN'in emekliye ayrılmasıKalan VPN kullanımının kapatılması, log ve raporlamanın devriAzalmış saldırı yüzeyi

Fiyatı belirleyen değişkenler kullanıcı sayısı, abonelik süresi, seçilen bileşen seti (yalnız SSE mi, SD-WAN ile birlikte mi), log saklama seçenekleri ve şube tarafındaki FortiGate lisanslarıyla örtüşme durumudur. Bu sayfada tutar vermiyoruz; en sık atlanan konu mevcut FortiClient EMS, FortiGate UTM abonelikleri ve FortiSASE arasında aynı yeteneği iki kez satın almamaktır. Envanterinizi ve yenileme tarihlerinizi paylaşırsanız örtüşmeleri çıkarıp yalnızca gereken bileşenleri içeren bir yapı öneriyoruz. Kiracı kurulumu, kimlik entegrasyonu ve otomasyon tarafında DevOps ve altyapı ekibimiz aynı proje içinde yer alır.

Sık Sorulan Sorular

SASE ile SSE arasındaki fark nedir?

SSE (Security Service Edge), SASE'nin yalnızca güvenlik katmanıdır: SWG, CASB, ZTNA ve FWaaS. SASE ise SSE'ye SD-WAN ağ katmanını ekler. Şubesi olmayan, yalnızca uzak kullanıcıyı korumak isteyen bir kurum SSE ile başlayabilir; çok şubeli yapılar SD-WAN'ı da içeren tam SASE'ye ihtiyaç duyar.

FortiSASE için şubedeki FortiGate'i kaldırmak gerekir mi?

Hayır. Önerdiğimiz hibrit mimaride FortiGate şubede kalır; yerel segmentasyon, LAN/WLAN denetimi ve SD-WAN yönlendirmesini üstlenir. İnternet ve SaaS trafiği FortiSASE PoP'una yönlendirilir. Şube cihazının boyutlandırması hafifler, ancak yerel ağ işlevleri için cihaz gerekmeye devam eder.

FortiSASE hangi ajanı kullanır ve kullanıcı başına kaç cihaz desteklenir?

Tek ajan FortiClient'tır; ZTNA, SWG, CASB ve DEM işlevleri aynı istemcide toplanır. FortiClient veri sayfasına göre FortiTrust kullanıcı bazlı lisansta bir kullanıcı ajanı en fazla üç cihaza kurabilir. Boyutlandırma yaparken kullanıcı başına cihaz sayısını buna göre hesaplayın.

SASE'ye geçiş VPN'i tamamen kaldırır mı?

Hedef budur, ancak geçiş kademelidir. Önce internet çıkışı SWG ile denetlenir, ardından öncelikli iç uygulamalar ZTNA ile yayımlanır; VPN yalnızca ZTNA ile yayımlanamayan istisnalar için kalır ve son aşamada kapatılır. FortiOS 7.6 ile SSL-VPN'in bazı modellerde kalkması bu takvimi hızlandırıyor.

FortiSASE trafiği hangi noktada denetler, gecikme olur mu?

Trafik kullanıcıya en yakın Fortinet güvenlik PoP'unda denetlenir. Fortinet ürün sayfası 200'den fazla PoP'tan söz eder; Türkiye'den ölçülecek gecikme lokasyona göre değişir. Bu yüzden pilot aşamasında kendi kullanıcılarınızdan gerçek ölçüm alıyor, DEM verisiyle raporluyoruz.

SASE bir KOBİ için fazla mı?

Tek lokasyonlu ve uygulamaları yerel sunucuda duran bir KOBİ için iyi yapılandırılmış FortiGate ve IPsec VPN genellikle yeterlidir. Uzak çalışan oranı yüksek, birden çok şubesi olan veya Microsoft 365 ağırlıklı çalışan KOBİ'lerde ise SASE, şube başına UTM yığını kurmaktan daha yönetilebilir bir yol sunar.

FortiSASE fiyatı neye göre belirlenir?

Kullanıcı sayısı, abonelik süresi, bileşen seti, log saklama seçenekleri ve mevcut Fortinet lisanslarıyla örtüşme belirleyicidir. Tutar yapılandırmaya göre değiştiği için sabit bir rakam vermiyoruz; kullanıcı sayınıza ve lokasyon dağılımınıza göre yapılandırılmış bir teklif hazırlıyoruz.

Sonuç

SASE, güvenlik çevresini veri merkezinden kullanıcının bulunduğu yere taşıyan bir mimaridir; SD-WAN ile SWG, CASB, ZTNA ve FWaaS'ı tek politika altında birleştirir. FortiSASE bu modeli Fortinet ekosistemi içinde uygular: şubede FortiGate ile hibrit çalışır, uzak kullanıcıda tek ajan olarak FortiClient'ı kullanır ve denetimi en yakın PoP'ta yapar. Doğru soru "SASE mi FortiGate mi" değil, "hangi trafik nerede denetlenmeli" sorusudur; cevap kullanıcı dağılımınıza, şube sayınıza ve SaaS bağımlılığınıza göre şekillenir.

Sora Yazılım olarak Fortinet çözümlerinde bağımsız proje ve tedarik ortağınızız; ihtiyaç analizi, lisanslama, kiracı kurulumu, ZTNA uygulama yayını, mevcut VPN'den migrasyon ve devreye alma sonrası yönetilen hizmeti tek proje içinde yürütüyoruz. Kullanıcı sayınızı, lokasyon dağılımınızı ve yayımlamak istediğiniz iç uygulamaları paylaşmanız yeterli; iletişim sayfamızdan ücretsiz keşif görüşmesi planlayabilir ve projeye özel yapılandırılmış teklif isteyebilirsiniz.

Bu yazıdaki konulara ihtiyacınız mı var?

Sora Yazılım uzmanlarıyla ücretsiz keşif görüşmesi planlayın; somut bir yol haritası önerelim.

WhatsApp Destek