cybermachine

Fortinet Firewall Web Filter ve Certificate & Custom Inspection | 2025 TalentCoders Siber Güvenlik Yaz Kampı Günlüğü #6

Herkese Merhaba,

Bu yazımda, kampta aldığımız FortiGate eğitimlerinden öğrendiklerimizden bazılarını anlatmaya devam edeceğim.

image.png

Schedule (Zamanlama) Yapısı FortiGate üzerinde schedule yapısı, kurallara zaman sınırlaması eklememize olanak tanır. Örneğin, bazı bilgisayarların sadece belirli saatlerde internete erişmesini, diğer saatlerde ise erişimin engellenmesini isteyebiliriz. Schedule sayesinde, firewall kuralları için bu tür zaman bazlı politikaları kolayca tanımlayabiliriz.

image.png

Örnek Kullanım:

Diyelim ki Cuma günleri, gece 01:00–02:00 saatleri arasında bir bilgisayarın internete erişmesini istiyoruz. Bu durumda FortiGate üzerinde bir schedule oluşturarak sadece bu zaman aralığında ilgili kurala izin verebiliriz. Bu sayede, zamanlamaya bağlı olarak kurallar otomatik uygulanır ve manuel müdahale gerektirmez.

image.png

Tekrarlama Seçenekleri (Recurring vs One-Time) FortiGate schedule yapısında, Recurring seçeneği ile belirlediğiniz zamanlamayı düzenli olarak tekrar ettirebilirsiniz. Örneğin, her Cuma gece 01:00–02:00 arasında internete erişim izni vermek istiyorsanız, bu zamanlamayı Recurring olarak ayarlarsınız. Öte yandan, One-Time seçeneği yalnızca tek bir kez geçerli olur. Eğer yalnızca belirli bir tarihte ve saatte izin vermek istiyorsanız bu seçeneği kullanabilirsiniz.

Bu sayede, haftanın sadece bir gününe özel zamanlama ayarlamak mümkün olur.

image.png Burada schedule yapısını ekledim. Her Cuma gece 1–2 arası bu özellik açık hale gelecek.

Services (Servisler) Yapısı Her yazılım ve uygulama, belirli bir port üzerinden çalışır. Örneğin, video ve multimedya servisleri genellikle UDP 443 portunu kullanır. IoT cihazlar veya güvenlik kameraları ise çoğu zaman özel portlara sahip olabilir.

FortiGate üzerinde servis bazlı kurallar oluştururken, belirli portları engelleyerek ya da izin vererek trafiği kontrol edebilirsiniz. Örneğin, kullanıcıların video izlemesini engellemek istiyorsanız, UDP 443 portunu engellemek büyük ölçüde etkili olacaktır. Ancak bazı servisler farklı portlar kullanabilir; bu durumda daha detaylı ve özel port bazlı ayarlamalar yapmak gerekir.

image.png

Aradığımız yapı yoksa “Services > Create New” seçeneğinden ilerleyebiliriz.

image.png

TCP 5555 portu için bir örnek.

image.png UDP 6666 portu için bir örnek.

image.png Windows update için oluşturduğum kuralı değiştirdim örnek olması için, service kısmına 5555_TCP ayarımı yapılandırıyorum.

Örnek Senaryo: RDP Erişimini Engellemek Senaryomuz: Sunucumuza RDP (Remote Desktop, TCP 3389) isteği gelmesini istemiyoruz ve bu trafiğin Port2’den Port3’e geçmesini engellemek istiyoruz.

Bunu FortiGate üzerinde şu adımlarla gerçekleştirebiliriz:

image.png

Şu an RDP isteklerinin tamamı bloklandı. Peki neden servis tanımlaması yapmadık? Aslında FortiGate içerisinde bazı kural setleri önceden tanımlıdır. Eğer özel kurallar oluşturmak istersek, bu durumda kendi servis setimizi yazabiliriz.

Başka bir örnek yapalım: Port2 tarafındaki bilgisayarların YouTube’a erişmesini engellemek istiyoruz ve bunu HTTP ile HTTPS üzerinden gerçekleştireceğiz.

image.png Adresi tanımladık şimdi bir kural yazalım.

image.png Bakalım çalışacak mı?

image.png

Peki neden bu yöntem işe yaramadı? Çünkü youtube.com ve www.youtube.com adresleri DNS sorgularında sürekli değişir. Hatta YouTube’un sunucularının IP’leri de sürekli değişmektedir. YouTube, CDN (Content Delivery Network) kullanır ve yüzlerce sanal makine üzerinden DNS sorgularını yönlendirir. Bu nedenle, sadece adres bazlı (FQDN) bloklamalar genellikle yetersiz kalır.

Bunun yerine Web filtreleme, DNS bazlı bloklama veya Application Control kullanmak daha mantıklı olur. Bu konulara ilerleyen bölümlerde değineceğim.

Senaryomuzu biraz değiştirelim: Bu sefer Windows makinelerin güncelleme almasını engellemek istiyoruz.

image.png

Destination kısmından, Internet Services içerisinden FortiGate’in update servisini seçiyorum. Şimdi bakalım bu yöntem, Windows makinelerin güncelleme almasını engellemede işe yarayacak mı?

image.png

Görüldüğü üzere, Windows makineler artık update alamıyor.

Peki, aynı mantıkla zararlı yazılım sitelerini engelleyemez miyiz? Aslında, evet; doğru servis ve filtrelemelerle bunu da yapabiliriz.

image.png

Destination Bazlı Engellemelerde Güncel Liste Kullanımı

Destination içerisinden Fortinet’in siber istihbarat ağı sayesinde, cihazın lisansı varsa liste otomatik olarak güncellenir ve engellemeler uygulanır. Lisans yoksa cihaz, yalnızca en son güncellendiği tarihe kadar olan listeyi kullanabilir.

Peki, bu listeler nereden geliyor? Fortinet’in tehdit istihbarat verilerinden. Bu verilere www.fortiguard.com üzerinden ulaşabiliriz.

Aslında bu sistem bir sinir ağı gibi çalışır: Sürekli internette zararlı siteleri tarayan botlar ve güvenlik araştırmacıları, buldukları yeni domainleri veritabanına raporlar. Benzer bir sistem, Cisco tarafında Talos programı ile mevcuttur.

image.png Örnek olarak bir zararlı URL girişi yaptım ve sitenin zararlı olduğu bilgisini bana veriyor.

image.png Web filter olarak kontrol ettiğimizde ise daha detaylı bilgiler paylaşıyor. Firewall’larda benzer bir mantıkla aslında web sayfalarını listeliyor. Örneğin oyun siteleri, oyun, sosyal medya siteleri ve sosyal medya gibi filtrelere ayrılmış durumdadır.

Web Filter Yapısı FortiGate üzerinde Web Filter, kullanıcıların hangi web sitelerine erişebileceğini kontrol etmenizi sağlar. Kategoriler, URL filtreleme, içerik filtreleme ve güvenli arama gibi seçeneklerle belirli siteleri engelleyebilir veya izin verebilirsiniz. Bu yapı sayesinde zararlı, istenmeyen veya zaman kaybettiren siteleri kolayca yönetebilirsiniz.

image.png Web filtre oluşturmak için arayüzden devam ediyoruz.

image.png Potansiyel suç unsuru olabilecek siteleri ve bazı sosyal medya sitelerini yasakladım.

image.png Youtube.com’u engellemek için medya servislerini de blokladım.

image.png

Web Filter Kategorileri Potentially Liable: Hukuki sorumluluk yaratabilecek içerikler (ör. telifli materyaller) Adult/Mature Content: Pornografi ve yetişkin içerikleri. Ayar: Blok. Bandwidth Consuming: Ağ bant genişliğini aşırı kullanan siteler streaming, büyük dosya indirme veya video platformları Youtube gibi. Ayar: Blok. Security Risk: Zararlı yazılım, phishing ve güvenlik tehditleri. Ayar: Blok. General Interest — Personal: Kişisel ilgi alanına yönelik genel içerikler. Ayar: Monitor. General Interest — Business: İş ve profesyonel amaçlı genel içerikler. Ayar: Monitor. Unrated: Henüz FortiGuard veya lokal veritabanında kategori atanamamış siteler. Ayar: Blok Custom: FortiGate üzerinde Custom, önceden tanımlı olmayan servisleri veya kuralları kendinizin oluşturmasını sağlar. Yani, özel portlar, protokoller veya uygulamalar için kendi servis tanımlarınızı yapabilir ve bunları firewall kurallarında kullanabilirsiniz. Ayar: Monitor Web Filter Eylemleri (Action) Monitor: Trafik kaydedilir, kullanıcıya engelleme yapılmaz; sadece loglama için kullanılır Block: Erişim tamamen engellenir ve kullanıcıya blok sayfası gösterilir Warning: Kullanıcıya uyarı gösterilir, istenirse siteye erişim verilebilir Allow: Siteye erişime izin verilir Authenticate, bir kullanıcı web sitesine erişmeden önce kimliğini doğrulamak için kullanılan mekanizmadır. Böylece firewall, hangi kullanıcı hangi siteyi ziyaret ediyor bilgisini görebilir ve kullanıcı bazlı politika uygulayabilir.

image.png

Yeni bir kural seti hazırladım bakalım Youtube’a girebilecek miyim? Bandwidth Consuming kısmı tamamen bloklu.

image.png Giriş yapamadım.

Görüldüğü üzere, şu an youtube.com adresine Web Filter sayesinde erişemiyoruz. Burada aslında SSL sertifikası bazlı inceleme yaptık.

Ancak dikkat edilmesi gereken nokta şudur: Eğer FortiGate üzerindeki listeler güncel değilse, farklı bir DNS tanımlayıcısı kullanılarak YouTube’a yeniden erişim sağlanabilir.

Dipnot: Eğer sitelere hala erişiyorsanız Windows makine kullanıyorsanız bu durumda CMD/Powershell oturumu açıp yönetici olarak çalıştırıp aşağıda ki komutları çalıştırın sanal makinenizde. DNS önbelleğini temizleyecektir.

ipconfig /flushdns

Loglama

image.png

Buradan loglamaları denetleyebiliyoruz ve cihazlarımızın trafik akışını inceleyebiliyoruz. Sol taraftaki loglar sayesinde, trafiği daha detaylı analiz edebiliriz. Herhangi bir anomali durumunda, inceleme ve sorun tespiti çok daha kolay hale geliyor.

SSL/SSH Denetimi

Genellikle web trafiğinde detaylı engelleme yapmak istediğimizde bu yapıyı kullanırız. İnceleme için DPI, Custom DPI veya Certificate Inspection seçenekleri mevcuttur. Eğer herhangi bir inceleme yapmayacaksak, No Inspection seçeneği yeterlidir.

Ben bu sefer Custom DPI seçeneğini seçip, içerisine giriş yapıyorum.

image.png SSL/SSH Inspection > Custom-Deep-Inspection.

image.png Özelleştirilmiş DPI için sertifikayı indiriyoruz “Download” kısmından ardından indiği konumda sertifikayı kopyalıyoruz.

image.png Sertifikaya çift tıklıyoruz izin isteyecektir, onay veriyoruz ve ardından sertifikayı yükle seçeneğinden ilerliyoruz.

image.png Eğer kullanıcı tabanlı yapmak istersek kullanıcı, makine bazlı yapmak istersek yerel makineyi seçiyoruz.

image.png Tüm sertifikaları aşağıdaki depolama alanına yerleştir kısmından seçimleri yapıyoruz ve gözat kısmından güvenilen kök sertifika yetkilerini seçerek tamam ve sonraki seçeneklerini seçiyoruz.

image.png Son kısmından ekliyoruz.

image.png Çıkan uyarıya “evet ”olarak seçiyoruz.

image.png “Tamam”’a tıklıyoruz.

Peki, bu işlem ne işimize yarayacak? Bilgisayarlarda web sayfalarını ve sunucuları güvenilir veya güvenilir olmayan şekilde kontrol eden sertifikalar vardır. Biz, Windows’un sertifikaları yerine FortiGate’in sertifikasını bilgisayara yükledik. Ardından, firewall bu sertifikayı kontrol ederek cihazın internete çıkmasına izin verir. Bu sayede, erişmesini istemediğimiz siteleri kolayca bloklayabiliriz.

Ancak diyelim ki yüzlerce bilgisayarımız var; bunları tek tek USB ile yüklemek pratik değil. Bu durumda, Active Directory gibi merkezi yönetim yapıları üzerinden sertifika dağıtımı yapabiliriz.

image.png Yerel kullanıcı tarafında bu sertifika görünmeyebiliyor bazen ben bu nedenle yerel makineyi seçtim.

image.png Custom-Deep-Inspection seçeneğini kurala eklediğimizde bu yaptığımız işleme göre kontroller gerçekleşmeye başlar.

image.png

Şu an youtube.com, sertifika bazlı olarak engelleniyor. İstersek bunu kullanıcı bazlı olarak da uygulayabilirdik; ancak makine bazlı olması daha garantili bir yöntem oldu. Kullanıcı bazlı yapılırsa, Active Directory tarafında başka kullanıcılar bu yasaklardan etkilenmeyebilir.

Evet, bir yazımın daha sonuna geldim. Okuduğunuz için teşekkür ederim! Serinin devamı gelecek.

#Cybersecurity #Fortigate #Fortinet #Firewall #Network #Windows