cybermachine

Fortinet Firewall Temel Kuralları ve Adres Tanımlaması | 2025 TalentCoders Siber Güvenlik Yaz Kampı Günlüğü #5

Fortinet Firewall Temel Kuralları ve Adres Tanımlaması | TalentCoders Siber Güvenlik Yaz Kampı Günlüğü #5

Herkese Merhaba, Bugün sizlere kampta aldığımız Fortinet FortiGate eğitimlerinde neler öğrendiğimizi aktarmaya devam edeceğim. Ayrıca, kamp sürecinde öğrendiğimiz kısımlar bittikten sonra, sanal ya da fiziksel makine üzerinde uygulamalı gösterebileceğim konuları da ayrı bir başlık altında incelemeyi planlıyorum. Hadi hızlıca konuya geçelim!

image.png

Adres Tanımlamaları Ne İşe Yarar? Adres tanımlamaları, hangi IP blokları üzerinden işlem yapacağımızı belirler.

İşte bu noktada adres tanımlamaları devreye girer. Böylece hangi cihazların hangi ağlarla iletişim kuracağını net bir şekilde kontrol edebilirsiniz.

image.png Policy & Objects > Addresses > Create New

Subnet Subnet yapısı, ağda bulunan birden fazla bilgisayar ya da tek bir bilgisayar üzerinde, belirlenen subnet aralığı sayesinde esnek şekilde işlem yapmamıza olanak tanır. Örneğin, daha önce muhasebe bilgisayarı için bir tanımlama yapmıştık. Ancak sonradan yeni bir Kali Linux makine ekledim. Bu makinenin IP adresini alıp FortiGate'e tanımladım. Burada dikkat edilmesi gereken nokta: IP adresi subnet bloğu ile birlikte yazılmalıdır. Örnek: 192.168.160.2/32 Bu şekilde ayarladığımızda sadece 1 bilgisayar için işlem yapmış oluyoruz. Yani /32 bloğu, tek bir IP adresini ifade eder. Benim örneğimde bu makine, Server (Port3) tarafında yer alıyor.

image.png

Kali Linux makinenin IP adres bilgisi.

image.png

Aynı işlemin benzerini bu sefer muhasebe ağında çalışan Windows makine içinde yapıyorum.

image.png Windows makine için IP adres ve subnet tanımlaması.

IP Range IP Range (IP Aralığı), ağ üzerinde yalnızca belirli bir IP blok aralığını kapsar. Örneğin, şirketinizde bir muhasebe departmanı olduğunu düşünelim. Bunun yanında 40–60 arası IP adreslerini kullanan cihazlar da olabilir. Bu cihazlar; yangın sensörleri, duman dedektörleri, nem ölçerler, aydınlatma sistemleri veya kamera sistemleri olabilir. IP aralığı tanımlayarak, bu cihaz grubunu ayrı şekilde kontrol edebilir ve oluşturacağınız kural setlerinde kullanabilirsiniz. Böylece farklı departman veya sistem gruplarına özel güvenlik politikaları yazmanız mümkün hale gelir.

image.png 192.168.150.40–192.168.150.60 Arasında olan makineleri grupladım.

Geography

Geography (Coğrafi Konum), ülkelerin IP bloklarını listelemeye yarar. Bu özellik sayesinde, kurumlar farklı lokasyonlarda bulunan IP adreslerini kolayca yönetebilir. Örneğin, Türkiye, Almanya veya Rusya'daki ofislerin IP'lerini ayrı ayrı tanımlayabilir ve bu lokasyonlara özel güvenlik veya erişim politikaları uygulayabilirsiniz.

image.png Country/Region kısmından Rusya seçildi.

image.png Country/Region kısmından Türkiye seçildi.

MAC Adres

Eğer ağınızda MAC adresi bazlı bir kontrol yapmak istiyorsanız, cihazların MAC adreslerini tanımlayarak kural setleri oluşturabilirsiniz. Bu yöntem, kurum içi güvenliği daha sıkı ve kontrollü hale getirmeye yardımcı olur. Örneğin, sadece belirli cihazların ağa erişmesine izin verebilir veya belirli cihazlara özel politikalar uygulayabilirsiniz.

image.png 00:00:00:00:00:00 Tanımlanmamış bir MAC adresi tanımladım. MAC tanımlarken : ifadesi kullanmanız gerekiyor - veya benzeri karakterleri kabul etmez.

FQDN

FQDN (Fully Qualified Domain Name) tanımlaması, URL veya domain bazlı adreslemeyi ifade eder. Örneğin, kurumda bilgisayarların oyun sitelerine veya belirli web sitelerine erişmesini engellemek veya izin vermek istiyorsanız, önceden bu domain adreslerini tanımlamanız gerekir. Bu sayede oluşturacağınız güvenlik ve erişim kuralları, belirlediğiniz web sitelerine özel olarak uygulanabilir.

image.png Adres kısmına google.com gibi alan adlarını belirtmeniz gerekmektedir.

Adreslerin Tanımlanmış Hali image.png

Firewall Policy

Firewall Policy (Güvenlik Duvarı Politikası), ağda kural setlerini tanımladığımız bölümdür. Kural tanımlarken Türkçe karakter ve boşluk gibi karakterler olmaması gerekiyor Firewall'ın hata vermesine neden olabilir. Veritabanlarında olduğu gibi özel karakterler olmadan devam edilmesi gerekmekte.

Bu bölümde, çeşitli örnekler yaparak uygulamalı deneyimler gerçekleştireceğiz. Örneğin, daha önce tanımladığımız Kali Linux ve Windows makineleri üzerinde farklı kural ve senaryoları test edebiliriz. Böylece, firewall politikalarının nasıl çalıştığını ve ağ üzerinde nasıl etkiler oluşturduğunu daha iyi anlayabiliriz.

image.png Firewall Policy > Create New

image.png Muhasebe bilgisayarını WAN tarafından dış internete çıkardık.

image.png Windows makine Google'a çıkabiliyor.

image.png LAN tarafı için bir ayarlama yapıyorum. Kali ve Windows makineleri konuşturacağız.

image.png Muhasebe tarafında ki Windows makinemize ping atabiliyoruz. Eğer ping atılamıyorsa Windows makine üzerinden aşağıda olan komutların uygulanması gerekiyor.

Daha önce paylaştığım PowerShell komutunu tekrar hatırlatmak istiyorum:

netsh advfirewall set allprofiles state off Bu komutu çalıştırmak için Windows PowerShell'i yönetici olarak açmanız gerekir. Komutu uyguladıktan sonra, firewall kapandığı için makinenize ping atabilirsiniz.

Bu adımı tamamladıktan sonra, firewall üzerinde kural eklemeye devam edebiliriz. Böylece, farklı senaryoları test ederek firewall politikalarının nasıl çalıştığını deneyimleyebilirsiniz.

image.png Bu sefer Windows makinenin Kali makine ile iletişime geçmesi için kural yazıyorum.

image.png Ardından 4 tane ping atıyorum ve paket kaybımız yok.

Deny Kuralı Deny kuralları genellikle firewall üzerinde istemediğimiz trafik akışlarını kesmek için kullanılır. Bu durumda örneğin bir zararlı yazılım bulaşması sonucu ağı izole etme veya bir güncelleme sorun çıkardığı tespit edilirse kural setleri ile trafiği kesebiliyoruz. Ancak her kural setinin bir hiyerarşik düzeni vardır. Kurallar yukarıdan aşağıya doğru önceliklendirilir. En tepede olan kuralınız öncelikli sıradadır. Bu nedenle bir kural yazılacaksa öncelik sıralaması belirlenmeli.

image.png Kali makine üzerinden Windows makineye gidecek paketleri engelliyoruz.

image.png Ardından Windows makine üzerinden Kali makineye gidecek paketleri engelliyoruz.

image.png Peki bu dediğimiz durumu kanıtlayabilecek miyiz? Ben şimdi ping atmak istiyorum iki makineden birisine. Bunun için Windows makineyi seçtim tekrar.

image.png Kali makine üzerinden Windows'a ping gönderilmesi.

Görüldüğü üzere hala ben ping atmakta sorun yaşamıyorum. Bu nedenle kural listesinde bizim çalışmasını istediğimiz kural setlerini yukarıya doğru taşımamız gerekiyor. Bunu yapmak oldukça kolay istediğiniz kural setini bağlı olduğu listede üzerine tıklayıp sürükle bırak yapıyorsunuz yukarı doğru. Fortigate'in arayüzü bunu otomatik kayıt ediyor.

image.png Şimdi tekrar deneyelim.

image.png Ping istekleri gidemiyor 7 pakette %100 kayıp var.

Şimdi ben Server (port3) tarafında bir Windows bir Kali makine tutuyordum ancak Windows makine kapalı server tarafında ve muhasebe tarafında sadece Windows aktif. Server ağımda kali aktif. Burada şunu yapacağız. Ben Kali'nin sadece internete çıkmasını ve sonrasında internete çıkamamasını istiyorum ne yapabiliriz? Kural yazacağız gelin inceleyelim.

image.png WAN çıkışı için kural yazıldı.

image.png

WAN çıkışını engellemek için kural yazıldı.

image.png Kurallar aktif.

Şimdi test edelim internete çıkabiliyor muyuz?

image.png

Ancak bu sefer ben kural setini aşağıya alırsam ne olur inceleyelim.

image.png

WAN kısmı aşağıya alındı.

image.png Görüldüğü üzere 17 paket %100 kayıp vermiş ve browser dışarı çıkamıyor.

Aynı işlemi Windows makine için yapalım. image.png Windows WAN çıkışının engellenmesi.

image.png Windows WAN çıkışının sağlanması.

image.png Kurallar tanımlandı sıraya dikkat edelim.

image.png Şu an ben Google'a ping atabiliyorum.

image.png

image.png

Artık dışarı çıkamıyoruz.

Yazımı okuduğunuz için teşekkür ederim! Bu serinin devamı gelecek, dolayısıyla Fortinet FortiGate eğitimlerinden öğrendiğimiz diğer konuları ve uygulamalı örnekleri de paylaşmaya devam edeceğim. Takipte kalın!

Firewall #Fortigate #Network #CyberSecurity #NetworkSecurity