cybermachine

Fortinet Firewall & VmWare Test Ortamı Kurulumu | Ağ Güvenliğine Giriş | 2025 TalentCoders Siber Güvenlik Yaz Kampı Günlüğü #3

Herkese merhaba,

📌 Bir önceki yazımda sizlerle sandbox ve sanallaştırma kavramları üzerine bilgiler paylaşmıştım.

Bu bölümde ise Fortinet FortiGate Firewall ürününe odaklanıyoruz: 🔹 FortiGate nedir ve ne işe yarar? 🔹 Windows ortamında VMware üzerinden nasıl kurulur? 🔹 Eğer kurulum yapmadan denemek isterseniz, demo sürümünü nasıl kullanabilirsiniz?

Tüm bu soruların cevaplarını adım adım paylaşacağım. Hazırsanız başlayalım! 🚀

pexels-cookiecutter-37605910.jpg

· Fortinet Nedir? Fortinet, bilişim sektöründe faaliyet gösteren ve geniş ürün yelpazesiyle siber güvenlik ile ağ çözümleri sunan bir şirkettir. Palo Alto Networks ve Cisco gibi sektörün önde gelen firmalarından biridir. Eğitim süresince aldığımız içerik, özellikle Next-Generation Firewall (Yeni Nesil Güvenlik Duvarı) teknolojisi üzerine odaklanmıştır.

· Fortigate Nextgen Firewall Nedir? Next-Generation Firewall (NextGen Firewall), geleneksel firewall teknolojilerine kıyasla çok daha gelişmiş özelliklere sahip bir altyapı sunar. Geleneksel firewall’lar genellikle kural bazlı filtreleme yaparken, NextGen Firewall’lar IPS/IDS, antivirüs, web filtreleme ve siber istihbarat verileri gibi ileri düzey güvenlik fonksiyonlarını entegre eder. Bu özelliklerin çoğu, lisans satın alınarak aktifleştirilebilir. Ancak lisansınız yoksa, demo sürümler üzerinden test ortamı oluşturarak bu teknolojileri deneyimleyebilirsiniz.

· Demo Ortamı Fortinet’in kendi resmi sayfasında eğer öğrenciyseniz veya bir kurumda çalışıyorsanız kurumsal mail adresiniz ile demo olarak web arayüzünde pratik amaçlı firewall arayüzüne ulaşabilirsiniz.

image.png

· Demo Ortamın Kurulması Mail adresinize gelecek olan bilgiler doğrultusunda size bir bağlantı, kullanıcı hesap adı ve parola bilgileri verilecektir bu bilgilerle erişim sağlayabilirsiniz.

image.png Yukarıda olan formu doldurduktan kısa bir süre içerisinde mail adresinize fortinet üzerinden mail gelecektir.

image.png Fortinet demo ortamına erişmeden önce sizden hesap ve şifre bilgisi isteyecektir mailde belirtilen bilgiler ile giriş yaptığınızda karşınıza bu ekran çıkacaktır.

· Vmware Ortamında Fortigate Firewall Kurulum Vmware ortamına kurulum yapmak isterseniz bu durumda fortinet’in forticloud portalına kayıt olmanız gerekiyor. Kayıt olduktan sonra https://support.fortinet.com/ sayfası üzerinden oturum açarak kullanacağınız ortama göre sanal makine imajlarını indirebilirsiniz. “Select Platform” kısmından ben burada Vmware ESXI olarak seçeceğim. VmWare yazılımınız yoksa Vmware workstation pro veya türevi programları kurabilirsiniz.

🔒 Not: Kurulum aşamasında, lisans dosyası kullanılarak işlem yapılmıştır. Yazı içerisinde herhangi bir lisans atlatma (bypass) yöntemi paylaşılmayacaktır. Bu tür yöntemler yasal riskler doğurabileceğinden, yalnızca resmi yollarla edinilmiş lisanslar ile devam edilmesi tavsiye edilir. Eğer elinizde geçerli bir FortiGate lisans dosyası yoksa, kurulum bu aşamada duracak ve yapılandırmanın sonraki adımlarına geçilemeyecektir.

image.png

"New deployment of Fortigate for Vmware" kısmı seçilmelidir ilk kurulumda. Diğerleri genellikle güncelleme amaçlıdır eski versiyona sahipseniz güncelleme yapar. Ayrıca bilgisayarınızda VMware Workstation veya benzer bir yazılım olmalıdır.

image.png

Dosyalar indirildikten sonra indirilen sıkıştırılmış dosyayı dışarı çıkarıp içerisinde olan "FortiGate-VM64.ovf" dosyasına çift tıklama yaparak çalıştırmamız gerekiyor.

image.png

Sözleşmeyi kabul ederek devam edelim.

image.png

Burada VMware sanal makine için sizden isim istiyor isim verip devam edebilirsiniz.

image.png

Burada sizden oturum için kullanıcı hesabı ve şifre tanımlamanızı isteyecek. Yeni şifre kısmında "enter" tuşuna bastım ardından şifre istediğinde 12345 yaparak devam ettim test ortamı için. Not: Bunu sadece test ortamında yapıyoruz, gerçek sistemlerde bu kadar basit şifreler lütfen kullanmayın.

image.png

Bu ekranda konfigürasyon ayarlarını yapılandırdık. Firewall'ın hangi IP ve subnet aralığından IP alacağını ve hangi portlardan ve protokollerden erişin yapılabileceğini ayarladık. Önemli uyarı: IP ayarlarken kendi bilgisayarınızın gateway adresini belirlemeniz ve buna göre bir IP vermeniz gerekiyor. Bunun için CMD üzerinden ipconfig yazıp gateway adresinizi öğrenip farklı boş bir IP ataması yapmanız gerekiyor. Örneğin benim bilgisayarımın Wifi veya ethernet kartının gateway adresi 192.168.91.30 benim bu IP içerisinde boş bir IP adresini tanımlamam gerekiyor aynı IP adresini vermeye kalkarsanız çakışma yaşanabilir.

image.png

Ancak burada ping attığımızda istediğimiz cihaza ICMP taleplerimizin iletilemediğini görüyoruz. Eğer bu sorunla karşılaşmıyorsanız aşağıdaki adımları yapmanıza gerek yoktur.

image.png

VMware üzerinde ağ adaptörünü seçmemiz gerekecektir.

image.png Sizden yönetici olarak çalıştırma izini isteyecektir evet seçeneğinden devam edelim.

image.png Ağ adaptörünü fiziksel donanım kartınız olarak seçtikten sonra "Apply" ve sonrasında "OK" ifadelerine tıklayabilirsiniz.

image.png

Kendi IP bloğumuza göre bir IP vermiştik, ben belirlediğim IP adresi üzerinden browser ile giriş yaptım karşıma lisans giriş ekranı çıktı. Sanal lisans işlemlerini forticloud üyeliğinize ait mail adresiniz ve şifreniz ile deneme sürümünde kısıtlı süreliğine firewall özelliklerini deneyebiliyorsunuz. Eğer lisansınız varsa "Full License" seçeneğinden lisans dosyasını eklemeniz yeterli olacaktır. Lisans türüne göre 14 gün veya daha uzun süre bu özellikleri test edebilirsiniz.

image.png

Burada başka bir bilgisayara geçtim. Sizi şarşıtmasın browser üzerinde olan IP adresi. Diğer bilgisayarımda disk alanı kalmadığından yedek bilgisayarlardan birisine geçip farklı bir IP adresi verdim.

Burada firewall ortamından Network > Interface sekmeleri altından port2'yi seçerek muhasebe isimli bir alt ağ oluşturdum. DHCP açık ve IP adresimiz 192.168.150.1/24 seçili. Ping açık olarak ayarlandı.

image.png

Port3 kısmına ise Server adında başka bir alt ağ oluşturdum sadece Ping seçeneğini aktif ettim. DHCP aktif değil ancak IP almasını istiyorsak aktif etmekte fayda var. Aktif ettim sayabilirsiniz.

image.png

Static routes kısmında ise kendi fiziksel bilgisayarımda olan gateway adresimi giriyorum. Bunun için sanal makine dışında olan bilgisayarımızdan Windows makine kullanıyorsanız ipconfig ile ethernet kartımızın hangi gatewayden dışarı çıktığını görebilirsiniz. Interface kısmının port1 olarak kalması gerekmektedir.

image.png

Ekranın sağ üst kısmında >_ ikonundan CLI arayüzü ile Google DNS IP adresine ping attık ve internete çıkış ayarlamalarını yaptık. Firewall ayarlamaları yapıldı ancak bu ayarları deneyebileceğimiz birkaç bilgisayara ihtiyacımız var. Bunun için VMware üzerinden sanal makine oluşturacağız.

image.png

Vmware üzerinden yeniden bir sanal makine oluşturacağız ancak bu sefer Windows 10 makine oluşturmamız gerekiyor. Bu sayfa üzerinden ev tipi Windows 10 temin edebilirsiniz: https://www.microsoft.com/tr-tr/software-download/windows10

image.png

"Typical" seçeneğini seçip "Next" ile devam ediyoruz.

image.png

Burada "Browse" üzerinden ISO kalıbını seçmemiz gerekiyor. ISO kalıbını seçtikten sonra "Next" ile kuruluma devam etmemiz yeterlidir.

image.png

Burada herhangi bir bilgi girişi yapmamıza gerek yok "Next" seçeneği ile devam ediyoruz.

image.png

Burada Vmware bilgisayara isim vermemizi istiyor. Sunucu rolünde olacağı için bu isimi verdim ve "Next" ile kuruluma devam ediyoruz.

image.png

Bu ekranda ne kadar boyut ayarlayacağımızı belirtmemiz gerekiyor. Ben standart 60 GB değerin yeterli olmasından bu değeri değiştirmedim. "Next" ile devam ediyoruz.

image.png

Ardından "Finish" seçeneği ile kurulumu tamamlıyoruz.

Eğer aynı makineyi kurduktan sonra klonlamak istersek

image.png

Oluşturduğumuz makinelerden bir tanesini seçiyoruz sağ tık yaparak yukarıda olan yolu takip ediyoruz.

image.png

"Next" ile devam ediyoruz.

image.png

Herhangi bir değişiklik yapmadan devam ediyoruz.

image.png

Bu kısımda dikkat edilmesi gereken 2 durum mevcut. Eğer bağımsız bir klon bilgisayar istiyorsanız altta olanı seçmeniz gerekiyor ancak daha önceden oluşturduğunuz sanal makineye bağımlı olsun istiyorsanız yukarıda olanı seçmeniz yeterlidir. Ben altta olanı seçtim aynı diski ve makineyi kopyalayarak bağımsız olsun istedim. "Next" ile devam ediyoruz.

image.png Klonladığınız makineye isim vermeniz gerekiyor. Ardından ismi verip "Finish" seçeneğine tıklayabilirsiniz.

image.png

Buradan Firewall sanal makinemize sağ tıklayıp "Settings" kısmından LAN Segment ayarı ayarlayacağız. Nedeni ise firewall ayarlarını yapılandırırken port2 muhasebe port3 ise server olarak tanımlıydı ben daha önceden muhasebe bilgisayarını tanımlamıştım bu nedenle server olan makine için ayarlama yapacağız.

image.png

Muhasebe için "Network Adapter 2" seçeneği ayarlıdır.

Öncelikle "Network Adapter 3" seçeneğini seçmemiz gerekiyor ardından "Lan Segments" kısmından "Add" sekmesinden "TalentCodersServerFW" tanımlamasını yaptık. Bu seçeneği seçip "Ok" seçeneği ile tanımlamayı tanımlıyoruz ardından "Lan Segment" kısmına geldiğimizde "TalentCodersServerFW" seçeneğini seçip "Ok" ile işlemi tamamlıyoruz.

image.png

Firewall tarafına tanımladığımız LAN ayarını bu sefer server makinemiz için tanımlayacağız "Settings" kısmından devam ediyoruz.

image.png

"Network Adapter" kısmından "LAN Segment" kısmını seçiyoruz. Ardından firewall tarafında ayarlı olan "TalentCodersServerFW" ayarımızı seçiyoruz ve ardından "Ok" seçeneğine tıklıyoruz.

image.png

Muhasebe tarafında olan bilgisayarla iletişime geçmeye çalışıyoruz ancak burada bir sorun var. Port2 ile Port3 arasında iletişimi sağlayacak bir kural setimiz yok. Bu durumda bir kural seti yazılmalıdır.

image.png

image.png

Bu powershell ekranında olan çıktıları inceleyelim, bizim muhasebe bilgisayarımızdan server bilgisayarımıza ping attığımızda dikkat ederseniz "request timed out" bilgisi veriyor. Bu aslında firewall'ın istekleri kabul etmediğini gösteriyor. Bunu engellemek için hem server hem de muhasebe bilgisayarımızdan Windows defender'ı devre dışı bırakmamız gerekiyor. Uygulanması gereken komut: "netsh advfirewall set allprofiles state off" Bu komutu uygulamadan önce sorunu tespit edebilmek için 2 saatten fazla zaman harcadım. Sorunun kaynağını bulmak adına VMware ayarlarından başlayarak, bilgisayarımdaki antivirüs yapılandırmalarını ve ağ cihazlarımı tek tek inceledim. Sonrasında hatırladım ki, Windows Defender'ı arayüz üzerinden kapatmak her zaman etkili olmuyor; bazı durumlarda PowerShell üzerinden manuel müdahale gerekebiliyor.

image.png

Şimdi bu çıktıyı inceleyelim burada da defender devre dışı bırakıldı ancak biz server tarafından muhasebe için bir kural seti oluşturmadık. Windows tarafında ki firewall devre dışı ancak fortigate port3 ile port2 arasında haberleşme yapamıyor. Port2 ve port3 için biz kural tanımlaması zaten yapmıştık.

image.png

Daha önceden uyguladığımız kural setlerini bu sefer sunucu ve muhasebe için uyguluyoruz. Ancak normal hayatta sunucu tarafından veri çıkışları oldukça sınırlıdır bunu sadece test amaçlı gerçekleştirdim sorunun ne olduğunu anlamak için ve ölçeklendirme amaçlı yaptım. Gerçek hayat senaryolarında sunuculara ping için ICMP talepleri çok nadiren açılır güvenlik nedenli olarak ve bunlar genelde test amaçlıdır.

image.png

Kural setimiz tanımlandıktan sonra artık karşılıklı olarak iki bilgisayarımız birbirine ping atabiliyor. Peki, bu durumda biz sadece akışın sadece muhasebeden sunucu tarafına olmasını istiyorsak ne yapmalıyız? Çözüm basit, fortigate tarafından sunucu ve muhasebe arasında ki ayarladığımız kural setini devre dışı bırakmalıyız.

image.png

"Firewall Policy" kısımlarından server_to_muhasebe üzerine sağ tıklayıp "Set Status" üzerinden "Disable" seçeneğini seçmemiz gerekiyor. Bu ayarlamayı yaptığımızda artık sunucumuz muhasebe bilgisayarına ping atamayacaktır.

image.png

Görüldüğü üzere fortigate firewall üzerinden artık çıkışları engelledik. Sunucuya dışarıdan artık ping atamıyoruz. Gerçek Dünya senaryosu için daha uygun hale geldi diyebiliriz. Burada dikkat edilmesi gereken durum iki bilgisayarında defender yazılımı devre dışı bırakılıyor ve bu artık endpoint tarafından değil doğrudan ağ üzerinden kontrol ediliyor.

image.png

Burada muhasebe bilgisayarımızın artık internete çıkması için gereken firewall policy kısmını yazdık ve ardından uyguluyoruz.

image.png Muhasebe bilgisayarımız artık internette ve iletişim kurabiliyor.

Dileseniz fortigate firewall arayüzünü biraz daha inceleyelim genel bir bakış yapma amacıyla. · Fortigate Web Arayüzünden Kullanıcı Tanımlama

image.png

System sekmesi kısmından administrators kısmından create new seçeneğini seçerek yeni kullanıcı oluşturuyoruz. Bu sekmede 3 tane admin seçeneği sunuluyor. Rest API Admin SSO Admin Administrator Bunlar genelde şirketlerde çalışan yöneticilerin daha rahat çalışabilmesi için tanımlanmış rollerdir. Biz buradan sadece administrator ile devam edeceğiz.

image.png

image.png

Bu tür ayarlar, sistem güvenliğini artırmak adına oldukça faydalıdır. Ağ yöneticileri yapılandırma sonrası; iki adımlı doğrulama, yalnızca güvenilir IP'lerden yönetici erişimi ve yetkilerin kullanıcı grupları üzerinden sınırlandırılması gibi önlemleri alabilir. Örneğin; sistemde iki admin varsa ve biri yalnızca misafir ağı yönetim yetkisine sahipse, bu kullanıcı yalnızca misafir ağındaki cihazları, bağlantıları ve erişimleri kontrol edebilir. Böylece genel ağa müdahale etmeden sınırlı bir yönetim gerçekleştirilmiş olur.

image.png Sekmelerin açılmış hali, buradan kurum bazlı ek güvenlik ayarlamaları yapılabilir.

Admin Profili Tanımlama

image.png

Bu ne işimize yarıyor? Şirkete bir stajyer veya orta seviye bir admin işe başladığında tüm ağı etkileyecek ayarları yapmasını genelde istemeyiz. Görev aldığı kısım üzerine değişiklik yapması ve yetkisi olmayan kısımları görmesi veya görmemesi gibi işlemler yapılabilir.

image.png

Stajyer tanımlaması yapıyorum admin kısmına ekleyeceğimiz kullanıcıların bazıları bu role sahip olsun.

image.png

Stajyer profili oluşturmuştum şimdi ise profili uyguluyorum kullanıcı tanımlarken. Administrator profile kısmına dikkat edelim.

image.png

Settings kısmının bölümlerinin bir kısmı port ayarları.

image.png

FortiGate'te Settings > Workflow bölümü, genelde kurumsal ortamlarda değişikliklerin onay mekanizmasına bağlanmasını sağlayan bir özelliktir. Yani yapılan konfigürasyon değişiklikleri doğrudan uygulanmaz, önce belirlenen bir süreçten (workflow) geçer. Görselde belirtmemişim.

image.png

Evet bir yazımın daha sonuna gelmiş bulunmaktayım. Seriye devam edeceğim. Bir sonraki yazımda artık "Fortigate Firewall" üzerinde kamp boyunca yaptığımız uygulamaları anlatacağım. Takipte kalın. :)