Ana Sayfa  /  Blog  /  Fortinet

FortiGate kurulumunda sık yapılan 7 hata

Cihaz doğru, kurulum yanlış. Sahada en sık gördüğümüz yedi hatayı ve her birinin işletmeye maliyetini anlattık.

Bir firewall satın almak, ağınızı güvenli hâle getirmez. Sahada gördüğümüz sorunların çoğu cihazdan değil, kurulum ve yapılandırma kararlarından kaynaklanıyor. Aşağıdaki yedi hata, devraldığımız sistemlerde en sık karşılaştıklarımız.

1. Varsayılan yönetici parolasının değiştirilmemesi

Basit görünüyor ama hâlâ karşılaşıyoruz. Kurulumu yapan kişi cihazı çalıştırıp teslim ediyor, parola değişmiyor. Yönetim arayüzü internete açıksa bu, kapıyı açık bırakmakla aynı şey.

Yapılması gereken yalnızca parolayı değiştirmek de değil: yönetim arayüzüne erişimi belirli IP adresleriyle sınırlamak, mümkünse yalnızca iç ağdan erişilebilir kılmak ve iki adımlı doğrulamayı devreye almak gerekiyor.

2. Tüm trafiğe izin veren bir kural bırakmak

Kurulum sırasında "önce çalışsın, sonra daraltırız" diye açılan geniş kurallar çoğu zaman orada kalıyor. Aylar sonra baktığınızda, güvenlik duvarınız aslında hiçbir şeyi engellemiyor oluyor.

Doğru yaklaşım tersi: her şey kapalı başlar, ihtiyaç oldukça açılır. Kural yazarken kaynak, hedef, servis ve zaman aralığını mümkün olduğunca daraltmak gerekir. Bir kuralın neden var olduğunu açıklama alanına yazmak da ileride temizlik yapmayı çok kolaylaştırır.

3. Güvenlik profillerinin etkinleştirilmemiş olması

FortiGate'i alıp yalnızca güvenlik duvarı olarak kullanmak, aldığınız değerin küçük bir kısmını kullanmak demek. Antivirüs, saldırı önleme (IPS), web filtreleme ve uygulama kontrolü profilleri kurallara uygulanmadığında UTM lisansı için ödediğiniz para karşılıksız kalıyor.

Profilleri açarken performans etkisini de ölçmek gerekir; bu yüzden model seçiminde hangi servislerin açık olacağı baştan hesaba katılmalı.

4. SSL denetiminin hiç yapılandırılmaması

Bugün internet trafiğinin ezici çoğunluğu şifreli. SSL denetimi yapılandırılmamışsa antivirüs ve web filtreleme şifreli trafiğin içini göremez — yani en kritik yerde kör kalırsınız.

SSL denetimi dikkatli kurulmalı: bankacılık ve sağlık gibi kategoriler istisna listesine alınmalı, sertifika istemcilere düzgün dağıtılmalı. Yanlış kurulduğunda kullanıcı şikâyeti üretir, o yüzden çoğu yerde hiç açılmıyor.

5. Log ve yedekleme planının olmaması

Bir olay yaşandığında "ne oldu?" sorusunun cevabı loglardadır. Cihaz üzerindeki yerel log alanı sınırlıdır ve eski kayıtlar üzerine yazılır. FortiAnalyzer ya da harici bir syslog sunucusu yoksa, olaydan bir hafta sonra elinizde kanıt kalmaz.

Ayrıca yapılandırma yedeği alınmalı. Cihaz arızalandığında elinizde güncel bir yapılandırma dosyası varsa yeni cihazı bir saatte devreye alırsınız; yoksa her şeyi baştan kurarsınız.

6. Lisans bitiş tarihinin takip edilmemesi

UTM lisansı bittiğinde cihaz çalışmaya devam eder — ama antivirüs imzaları güncellenmez, web filtreleme veritabanı eskir, IPS yeni saldırıları tanımaz. Sistem "çalışıyor" göründüğü için çoğu işletme bunu aylarca fark etmiyor.

Lisans bitiş tarihini takvime koymak, hatta yenileme sürecini bir hizmet sağlayıcıya devretmek en pratik çözüm.

7. Yedekli yapı kurulmaması

Tek firewall, tek internet hattı ve yedeksiz bir yapı; cihaz arızalandığında veya hat koptuğunda işletmeyi tamamen durdurur. İnternet kesintisinin saatlik maliyetini hesaplayan çoğu işletme, yedekli yapının maliyetinin ne kadar makul olduğunu görüyor.

İki seçenek var: ikinci bir internet hattı (SD-WAN ile otomatik geçiş) ve/veya iki cihazın yüksek erişilebilirlik (HA) çifti olarak çalışması. Hangisinin gerekli olduğu, kesintinin size neye mal olduğuna bağlı.

Özetle

Bu yedi maddenin ortak noktası, hiçbirinin pahalı bir çözüm gerektirmemesi. Hepsi kurulum sırasında verilen kararlarla ilgili. Mevcut FortiGate'inizin bu açılardan nasıl durduğunu merak ediyorsanız, ücretsiz keşifte birlikte gözden geçirebiliriz.

8. Yönetim arayüzünün internete açık bırakılması

Denetimlerde en sık bulduğumuz açık budur. Genellikle uzaktan bağlanan bir teknisyen için geçici açılmış ve kapatılması unutulmuştur.

İnternete açık bir yönetim arayüzü, dünya çapında tarama yapan botların hedefidir. Cihazda yayımlanmış bir açık varsa, sizi bulmaları saatler sürer.

Yapılması gereken:

  • WAN arayüzünde HTTPS ve SSH yönetimini kapatın
  • Yönetim yalnızca iç ağdan ya da VPN üzerinden erişilebilir olsun
  • Zorunluysa kaynak IP kısıtı (trusted host) tanımlayın
  • Yönetici hesaplarında çok faktörlü doğrulama açın

Kontrolü kolay: dışarıdan, mobil veriyle WAN IP'nize tarayıcıdan girmeyi deneyin. Bir giriş ekranı açılıyorsa sorun var demektir.

9. Saatin ve NTP ayarının atlanması

Küçük görünen ama sonuçları büyük bir eksik.

  • Saati yanlış cihazın logları delil değeri taşımaz. Bir olay incelemesinde "bu kayıt ne zaman oluştu" sorusunun cevabı güvenilir olmalı
  • Sertifika doğrulamaları saat farkında hata verir — kullanıcılar açıklanamayan bağlantı hataları görür
  • VPN tünellerinde sertifika tabanlı doğrulama saat kaymasından etkilenir
  • 5651 kapsamındaysanız saat doğruluğu ayrıca gereklidir

Bir NTP sunucusu tanımlamak birkaç dakikalık iştir ve bir daha uğraşmazsınız.

10. Kural açıklamalarının boş bırakılması

Kurulum sırasında herkes ne yaptığını bilir. Altı ay sonra kimse hatırlamaz.

Açıklaması olmayan bir kural, zamanla dokunulamaz hale gelir: kaldırmak isteyen "ya bir şey bozulursa" diye çekinir. Kural seti şişer, yönetilemez olur.

Her kuralda şunlar yazılı olsun:

  • Neden açıldı (hangi talep, hangi uygulama)
  • Kim istedi
  • Ne zaman açıldı
  • Geçici mi, kalıcı mı

Geçici kurallara bitiş tarihi yazın ve takvime not düşün. Sahada, yıllar önce "iki günlüğüne" açılmış kurallara sık rastlıyoruz.

Devraldığınız bir cihazda ilk bakılacaklar

İkinci el ya da başka bir firmadan devralınan cihazlarda sıralama:

  1. Hemen yedek alın — mevcut yapılandırmayı kaybetmeyin
  2. Tüm yönetici parolalarını değiştirin, bilinmeyen hesapları kapatın
  3. WAN'da yönetim açık mı kontrol edin
  4. En üstte geniş bir izin kuralı var mı bakın
  5. SSL denetim modunu kontrol edin — certificate mi, deep mi
  6. Lisans bitiş tarihlerine bakın
  7. Logların nereye yazıldığını görün
  8. Bellenim sürümünün ne kadar eski olduğunu kontrol edin

Bu sekiz maddelik denetim bir saatlik iştir ve genellikle en az iki ciddi bulgu çıkar.

Bu konuda yardıma mı ihtiyacınız var?

Fortinet firewall kurulumu hizmetimiz hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Fortinet firewall kurulumu
Blog

Diğer yazılar

Fortinet

FortiGate model seçimi: 40F, 60F, 90G, 100F hangisi?

Model numarası büyüdükçe fiyat da büyüyor. Peki sizin ofisinize gerçekten hangisi lazım?

Fortinet

FortiGate lisansları: UTM, ATP, Enterprise ne demek?

Cihazı aldınız ama lisans almadıysanız elinizde sadece bir yönlendirici var. Paketler arasındaki fark tam olarak bu.

Fortinet

FortiGate'te SSL denetimi: neden gerekli, nasıl kurulur?

İnternet trafiğinin neredeyse tamamı şifreli. SSL denetimi yoksa antivirüsünüz zarfın içine bakamıyor.