Fortinet Firewall Temel Kuralları ve Adres Tanımlaması | TalentCoders Siber Güvenlik Yaz Kampı Günlüğü #5
Herkese Merhaba, Bugün sizlere kampta aldığımız Fortinet FortiGate eğitimlerinde neler öğrendiğimizi aktarmaya devam edeceğim. Ayrıca, kamp sürecinde öğrendiğimiz kısımlar bittikten sonra, sanal ya da fiziksel makine üzerinde uygulamalı gösterebileceğim konuları da ayrı bir başlık altında incelemeyi planlıyorum. Hadi hızlıca konuya geçelim!

Adres Tanımlamaları Ne İşe Yarar? Adres tanımlamaları, hangi IP blokları üzerinden işlem yapacağımızı belirler.
İşte bu noktada adres tanımlamaları devreye girer. Böylece hangi cihazların hangi ağlarla iletişim kuracağını net bir şekilde kontrol edebilirsiniz.
Policy & Objects > Addresses > Create New
Subnet Subnet yapısı, ağda bulunan birden fazla bilgisayar ya da tek bir bilgisayar üzerinde, belirlenen subnet aralığı sayesinde esnek şekilde işlem yapmamıza olanak tanır. Örneğin, daha önce muhasebe bilgisayarı için bir tanımlama yapmıştık. Ancak sonradan yeni bir Kali Linux makine ekledim. Bu makinenin IP adresini alıp FortiGate'e tanımladım. Burada dikkat edilmesi gereken nokta: IP adresi subnet bloğu ile birlikte yazılmalıdır. Örnek: 192.168.160.2/32 Bu şekilde ayarladığımızda sadece 1 bilgisayar için işlem yapmış oluyoruz. Yani /32 bloğu, tek bir IP adresini ifade eder. Benim örneğimde bu makine, Server (Port3) tarafında yer alıyor.

Kali Linux makinenin IP adres bilgisi.

Aynı işlemin benzerini bu sefer muhasebe ağında çalışan Windows makine içinde yapıyorum.
Windows makine için IP adres ve subnet tanımlaması.
IP Range IP Range (IP Aralığı), ağ üzerinde yalnızca belirli bir IP blok aralığını kapsar. Örneğin, şirketinizde bir muhasebe departmanı olduğunu düşünelim. Bunun yanında 40–60 arası IP adreslerini kullanan cihazlar da olabilir. Bu cihazlar; yangın sensörleri, duman dedektörleri, nem ölçerler, aydınlatma sistemleri veya kamera sistemleri olabilir. IP aralığı tanımlayarak, bu cihaz grubunu ayrı şekilde kontrol edebilir ve oluşturacağınız kural setlerinde kullanabilirsiniz. Böylece farklı departman veya sistem gruplarına özel güvenlik politikaları yazmanız mümkün hale gelir.
192.168.150.40–192.168.150.60 Arasında olan makineleri grupladım.
Geography
Geography (Coğrafi Konum), ülkelerin IP bloklarını listelemeye yarar. Bu özellik sayesinde, kurumlar farklı lokasyonlarda bulunan IP adreslerini kolayca yönetebilir. Örneğin, Türkiye, Almanya veya Rusya'daki ofislerin IP'lerini ayrı ayrı tanımlayabilir ve bu lokasyonlara özel güvenlik veya erişim politikaları uygulayabilirsiniz.
Country/Region kısmından Rusya seçildi.
Country/Region kısmından Türkiye seçildi.
MAC Adres
Eğer ağınızda MAC adresi bazlı bir kontrol yapmak istiyorsanız, cihazların MAC adreslerini tanımlayarak kural setleri oluşturabilirsiniz. Bu yöntem, kurum içi güvenliği daha sıkı ve kontrollü hale getirmeye yardımcı olur. Örneğin, sadece belirli cihazların ağa erişmesine izin verebilir veya belirli cihazlara özel politikalar uygulayabilirsiniz.
00:00:00:00:00:00 Tanımlanmamış bir MAC adresi tanımladım. MAC tanımlarken : ifadesi kullanmanız gerekiyor - veya benzeri karakterleri kabul etmez.
FQDN
FQDN (Fully Qualified Domain Name) tanımlaması, URL veya domain bazlı adreslemeyi ifade eder. Örneğin, kurumda bilgisayarların oyun sitelerine veya belirli web sitelerine erişmesini engellemek veya izin vermek istiyorsanız, önceden bu domain adreslerini tanımlamanız gerekir. Bu sayede oluşturacağınız güvenlik ve erişim kuralları, belirlediğiniz web sitelerine özel olarak uygulanabilir.
Adres kısmına google.com gibi alan adlarını belirtmeniz gerekmektedir.
Adreslerin Tanımlanmış Hali

Firewall Policy
Firewall Policy (Güvenlik Duvarı Politikası), ağda kural setlerini tanımladığımız bölümdür. Kural tanımlarken Türkçe karakter ve boşluk gibi karakterler olmaması gerekiyor Firewall'ın hata vermesine neden olabilir. Veritabanlarında olduğu gibi özel karakterler olmadan devam edilmesi gerekmekte.
Bu bölümde, çeşitli örnekler yaparak uygulamalı deneyimler gerçekleştireceğiz. Örneğin, daha önce tanımladığımız Kali Linux ve Windows makineleri üzerinde farklı kural ve senaryoları test edebiliriz. Böylece, firewall politikalarının nasıl çalıştığını ve ağ üzerinde nasıl etkiler oluşturduğunu daha iyi anlayabiliriz.
Firewall Policy > Create New
Muhasebe bilgisayarını WAN tarafından dış internete çıkardık.
Windows makine Google'a çıkabiliyor.
LAN tarafı için bir ayarlama yapıyorum. Kali ve Windows makineleri konuşturacağız.
Muhasebe tarafında ki Windows makinemize ping atabiliyoruz. Eğer ping atılamıyorsa Windows makine üzerinden aşağıda olan komutların uygulanması gerekiyor.
Daha önce paylaştığım PowerShell komutunu tekrar hatırlatmak istiyorum:
netsh advfirewall set allprofiles state off Bu komutu çalıştırmak için Windows PowerShell'i yönetici olarak açmanız gerekir. Komutu uyguladıktan sonra, firewall kapandığı için makinenize ping atabilirsiniz.
Bu adımı tamamladıktan sonra, firewall üzerinde kural eklemeye devam edebiliriz. Böylece, farklı senaryoları test ederek firewall politikalarının nasıl çalıştığını deneyimleyebilirsiniz.
Bu sefer Windows makinenin Kali makine ile iletişime geçmesi için kural yazıyorum.
Ardından 4 tane ping atıyorum ve paket kaybımız yok.
Deny Kuralı Deny kuralları genellikle firewall üzerinde istemediğimiz trafik akışlarını kesmek için kullanılır. Bu durumda örneğin bir zararlı yazılım bulaşması sonucu ağı izole etme veya bir güncelleme sorun çıkardığı tespit edilirse kural setleri ile trafiği kesebiliyoruz. Ancak her kural setinin bir hiyerarşik düzeni vardır. Kurallar yukarıdan aşağıya doğru önceliklendirilir. En tepede olan kuralınız öncelikli sıradadır. Bu nedenle bir kural yazılacaksa öncelik sıralaması belirlenmeli.
Kali makine üzerinden Windows makineye gidecek paketleri engelliyoruz.
Ardından Windows makine üzerinden Kali makineye gidecek paketleri engelliyoruz.
Peki bu dediğimiz durumu kanıtlayabilecek miyiz? Ben şimdi ping atmak istiyorum iki makineden birisine. Bunun için Windows makineyi seçtim tekrar.
Kali makine üzerinden Windows'a ping gönderilmesi.
Görüldüğü üzere hala ben ping atmakta sorun yaşamıyorum. Bu nedenle kural listesinde bizim çalışmasını istediğimiz kural setlerini yukarıya doğru taşımamız gerekiyor. Bunu yapmak oldukça kolay istediğiniz kural setini bağlı olduğu listede üzerine tıklayıp sürükle bırak yapıyorsunuz yukarı doğru. Fortigate'in arayüzü bunu otomatik kayıt ediyor.
Şimdi tekrar deneyelim.
Ping istekleri gidemiyor 7 pakette %100 kayıp var.
Şimdi ben Server (port3) tarafında bir Windows bir Kali makine tutuyordum ancak Windows makine kapalı server tarafında ve muhasebe tarafında sadece Windows aktif. Server ağımda kali aktif. Burada şunu yapacağız. Ben Kali'nin sadece internete çıkmasını ve sonrasında internete çıkamamasını istiyorum ne yapabiliriz? Kural yazacağız gelin inceleyelim.
WAN çıkışı için kural yazıldı.

WAN çıkışını engellemek için kural yazıldı.
Kurallar aktif.
Şimdi test edelim internete çıkabiliyor muyuz?

Ancak bu sefer ben kural setini aşağıya alırsam ne olur inceleyelim.

WAN kısmı aşağıya alındı.
Görüldüğü üzere 17 paket %100 kayıp vermiş ve browser dışarı çıkamıyor.
Aynı işlemi Windows makine için yapalım.
Windows WAN çıkışının engellenmesi.
Windows WAN çıkışının sağlanması.
Kurallar tanımlandı sıraya dikkat edelim.
Şu an ben Google'a ping atabiliyorum.


Artık dışarı çıkamıyoruz.
Yazımı okuduğunuz için teşekkür ederim! Bu serinin devamı gelecek, dolayısıyla Fortinet FortiGate eğitimlerinden öğrendiğimiz diğer konuları ve uygulamalı örnekleri de paylaşmaya devam edeceğim. Takipte kalın!