Ana Sayfa  /  Blog  /  Fortinet

FortiGate'te SSL denetimi: neden gerekli, nasıl kurulur?

İnternet trafiğinin neredeyse tamamı şifreli. SSL denetimi yoksa antivirüsünüz zarfın içine bakamıyor.

Bugün ziyaret ettiğiniz sitelerin neredeyse tamamı HTTPS kullanıyor. Bu, gizlilik açısından iyi bir şey — ama güvenlik duvarınız açısından bir kör nokta yaratıyor.

Sorun ne?

Şifreli trafiği firewall göremez. İçinde zararlı bir dosya olsa da, engellenmesi gereken bir siteye gidilse de, antivirüs ve web filtreleme bunu fark edemez. Zarfın dışını görür, içini göremez.

Yani UTM lisansına ödediğiniz paranın önemli kısmı, SSL denetimi yapılandırılmadığında karşılıksız kalıyor.

SSL denetimi nasıl çalışır?

FortiGate, istemci ile sunucu arasına girer: trafiği açar, inceler, tekrar şifreleyip iletir. Bunun çalışması için FortiGate'in sertifikasının istemci bilgisayarlarda güvenilir olarak tanınması gerekir.

İşte kurulumun asıl işi burada: sertifikayı tüm istemcilere dağıtmak. Active Directory ortamında bu, grup ilkesi (GPO) ile toplu yapılabilir.

İki denetim seviyesi var

  • Sertifika denetimi (certificate inspection) — trafiğin içi açılmaz, yalnızca sertifika bilgisine bakılır. Sertifika dağıtmaya gerek yoktur, kullanıcı şikâyeti üretmez, ama koruması sınırlıdır.
  • Derin denetim (deep inspection) — trafik açılır, içerik taranır. Gerçek koruma budur; sertifika dağıtımı ve istisna yönetimi gerektirir.

Çoğu yerde sertifika denetimiyle başlanıp, sertifika dağıtımı tamamlanınca kritik gruplarda derin denetime geçmek en sorunsuz yol.

İstisna listesi olmadan olmaz

Bazı trafiği denetimden muaf tutmak zorunludur:

  • İnternet bankacılığı ve ödeme siteleri
  • Sağlık ve kamu portalları
  • Sertifika sabitleme (certificate pinning) kullanan uygulamalar — bunlar denetim gördüğünde çalışmayı reddeder

Fortinet hazır bir istisna listesi sunuyor; buna kendi kurumsal uygulamalarınızı da eklemek gerekiyor. Bu liste düzgün yapılandırılmazsa kullanıcı şikâyetleri başlar ve çoğu işletme SSL denetimini komple kapatır.

Performans etkisi

SSL denetimi cihazın en çok kaynak tüketen işlevi. Katalogdaki en yüksek aktarım hızları genelde denetim kapalıyken ölçülüyor; derin denetim açıldığında gerçek kapasite belirgin şekilde düşer.

Bu yüzden model seçiminde "SSL denetimi açık mı olacak?" sorusu baştan sorulmalı. Sonradan açıldığında yetersiz kalan cihazlarla sık karşılaşıyoruz.

Nereden başlanmalı

Sıra şöyle: sertifika oluştur → test grubuna dağıt → istisna listesini yapılandır → küçük bir grupta derin denetimi aç → sorun çıkmıyorsa yaygınlaştır.

Mevcut FortiGate'inizde SSL denetiminin ne durumda olduğunu ücretsiz keşifte kontrol edebiliriz — çoğu kurulumda ya hiç açılmamış ya da yalnızca sertifika denetimi seviyesinde bırakılmış oluyor.

Bu konuda yardıma mı ihtiyacınız var?

Siber güvenlik çözümleri hizmetimiz hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Siber güvenlik çözümleri
Blog

Diğer yazılar

Fortinet

FortiGate model seçimi: 40F, 60F, 90G, 100F hangisi?

Model numarası büyüdükçe fiyat da büyüyor. Peki sizin ofisinize gerçekten hangisi lazım?

Fortinet

FortiGate lisansları: UTM, ATP, Enterprise ne demek?

Cihazı aldınız ama lisans almadıysanız elinizde sadece bir yönlendirici var. Paketler arasındaki fark tam olarak bu.

Fortinet

İnternet kesintisine son: FortiGate SD-WAN ile çift hat

Hat koptuğunda işletme durmasın. İki hattı birlikte kullanmanın maliyeti sandığınızdan düşük.