Herkese Merhaba,
Bu yazımda, kampta aldığımız FortiGate eğitimlerinden öğrendiklerimizden bazılarını anlatmaya devam edeceğim.

Schedule (Zamanlama) Yapısı FortiGate üzerinde schedule yapısı, kurallara zaman sınırlaması eklememize olanak tanır. Örneğin, bazı bilgisayarların sadece belirli saatlerde internete erişmesini, diğer saatlerde ise erişimin engellenmesini isteyebiliriz. Schedule sayesinde, firewall kuralları için bu tür zaman bazlı politikaları kolayca tanımlayabiliriz.

Örnek Kullanım:
Diyelim ki Cuma günleri, gece 01:00–02:00 saatleri arasında bir bilgisayarın internete erişmesini istiyoruz. Bu durumda FortiGate üzerinde bir schedule oluşturarak sadece bu zaman aralığında ilgili kurala izin verebiliriz. Bu sayede, zamanlamaya bağlı olarak kurallar otomatik uygulanır ve manuel müdahale gerektirmez.

Tekrarlama Seçenekleri (Recurring vs One-Time) FortiGate schedule yapısında, Recurring seçeneği ile belirlediğiniz zamanlamayı düzenli olarak tekrar ettirebilirsiniz. Örneğin, her Cuma gece 01:00–02:00 arasında internete erişim izni vermek istiyorsanız, bu zamanlamayı Recurring olarak ayarlarsınız. Öte yandan, One-Time seçeneği yalnızca tek bir kez geçerli olur. Eğer yalnızca belirli bir tarihte ve saatte izin vermek istiyorsanız bu seçeneği kullanabilirsiniz.
Bu sayede, haftanın sadece bir gününe özel zamanlama ayarlamak mümkün olur.
Burada schedule yapısını ekledim. Her Cuma gece 1–2 arası bu özellik açık hale gelecek.
Services (Servisler) Yapısı Her yazılım ve uygulama, belirli bir port üzerinden çalışır. Örneğin, video ve multimedya servisleri genellikle UDP 443 portunu kullanır. IoT cihazlar veya güvenlik kameraları ise çoğu zaman özel portlara sahip olabilir.
FortiGate üzerinde servis bazlı kurallar oluştururken, belirli portları engelleyerek ya da izin vererek trafiği kontrol edebilirsiniz. Örneğin, kullanıcıların video izlemesini engellemek istiyorsanız, UDP 443 portunu engellemek büyük ölçüde etkili olacaktır. Ancak bazı servisler farklı portlar kullanabilir; bu durumda daha detaylı ve özel port bazlı ayarlamalar yapmak gerekir.

Aradığımız yapı yoksa “Services > Create New” seçeneğinden ilerleyebiliriz.

TCP 5555 portu için bir örnek.
UDP 6666 portu için bir örnek.
Windows update için oluşturduğum kuralı değiştirdim örnek olması için, service kısmına 5555_TCP ayarımı yapılandırıyorum.
Örnek Senaryo: RDP Erişimini Engellemek Senaryomuz: Sunucumuza RDP (Remote Desktop, TCP 3389) isteği gelmesini istemiyoruz ve bu trafiğin Port2’den Port3’e geçmesini engellemek istiyoruz.
Bunu FortiGate üzerinde şu adımlarla gerçekleştirebiliriz:

Şu an RDP isteklerinin tamamı bloklandı. Peki neden servis tanımlaması yapmadık? Aslında FortiGate içerisinde bazı kural setleri önceden tanımlıdır. Eğer özel kurallar oluşturmak istersek, bu durumda kendi servis setimizi yazabiliriz.
Başka bir örnek yapalım: Port2 tarafındaki bilgisayarların YouTube’a erişmesini engellemek istiyoruz ve bunu HTTP ile HTTPS üzerinden gerçekleştireceğiz.
Adresi tanımladık şimdi bir kural yazalım.
Bakalım çalışacak mı?

Peki neden bu yöntem işe yaramadı? Çünkü youtube.com ve www.youtube.com adresleri DNS sorgularında sürekli değişir. Hatta YouTube’un sunucularının IP’leri de sürekli değişmektedir. YouTube, CDN (Content Delivery Network) kullanır ve yüzlerce sanal makine üzerinden DNS sorgularını yönlendirir. Bu nedenle, sadece adres bazlı (FQDN) bloklamalar genellikle yetersiz kalır.
Bunun yerine Web filtreleme, DNS bazlı bloklama veya Application Control kullanmak daha mantıklı olur. Bu konulara ilerleyen bölümlerde değineceğim.
Senaryomuzu biraz değiştirelim: Bu sefer Windows makinelerin güncelleme almasını engellemek istiyoruz.

Destination kısmından, Internet Services içerisinden FortiGate’in update servisini seçiyorum. Şimdi bakalım bu yöntem, Windows makinelerin güncelleme almasını engellemede işe yarayacak mı?

Görüldüğü üzere, Windows makineler artık update alamıyor.
Peki, aynı mantıkla zararlı yazılım sitelerini engelleyemez miyiz? Aslında, evet; doğru servis ve filtrelemelerle bunu da yapabiliriz.

Destination Bazlı Engellemelerde Güncel Liste Kullanımı
Destination içerisinden Fortinet’in siber istihbarat ağı sayesinde, cihazın lisansı varsa liste otomatik olarak güncellenir ve engellemeler uygulanır. Lisans yoksa cihaz, yalnızca en son güncellendiği tarihe kadar olan listeyi kullanabilir.
Peki, bu listeler nereden geliyor? Fortinet’in tehdit istihbarat verilerinden. Bu verilere www.fortiguard.com üzerinden ulaşabiliriz.
Aslında bu sistem bir sinir ağı gibi çalışır: Sürekli internette zararlı siteleri tarayan botlar ve güvenlik araştırmacıları, buldukları yeni domainleri veritabanına raporlar. Benzer bir sistem, Cisco tarafında Talos programı ile mevcuttur.
Örnek olarak bir zararlı URL girişi yaptım ve sitenin zararlı olduğu bilgisini bana veriyor.
Web filter olarak kontrol ettiğimizde ise daha detaylı bilgiler paylaşıyor. Firewall’larda benzer bir mantıkla aslında web sayfalarını listeliyor. Örneğin oyun siteleri, oyun, sosyal medya siteleri ve sosyal medya gibi filtrelere ayrılmış durumdadır.
Web Filter Yapısı FortiGate üzerinde Web Filter, kullanıcıların hangi web sitelerine erişebileceğini kontrol etmenizi sağlar. Kategoriler, URL filtreleme, içerik filtreleme ve güvenli arama gibi seçeneklerle belirli siteleri engelleyebilir veya izin verebilirsiniz. Bu yapı sayesinde zararlı, istenmeyen veya zaman kaybettiren siteleri kolayca yönetebilirsiniz.
Web filtre oluşturmak için arayüzden devam ediyoruz.
Potansiyel suç unsuru olabilecek siteleri ve bazı sosyal medya sitelerini yasakladım.
Youtube.com’u engellemek için medya servislerini de blokladım.

Web Filter Kategorileri Potentially Liable: Hukuki sorumluluk yaratabilecek içerikler (ör. telifli materyaller) Adult/Mature Content: Pornografi ve yetişkin içerikleri. Ayar: Blok. Bandwidth Consuming: Ağ bant genişliğini aşırı kullanan siteler streaming, büyük dosya indirme veya video platformları Youtube gibi. Ayar: Blok. Security Risk: Zararlı yazılım, phishing ve güvenlik tehditleri. Ayar: Blok. General Interest — Personal: Kişisel ilgi alanına yönelik genel içerikler. Ayar: Monitor. General Interest — Business: İş ve profesyonel amaçlı genel içerikler. Ayar: Monitor. Unrated: Henüz FortiGuard veya lokal veritabanında kategori atanamamış siteler. Ayar: Blok Custom: FortiGate üzerinde Custom, önceden tanımlı olmayan servisleri veya kuralları kendinizin oluşturmasını sağlar. Yani, özel portlar, protokoller veya uygulamalar için kendi servis tanımlarınızı yapabilir ve bunları firewall kurallarında kullanabilirsiniz. Ayar: Monitor Web Filter Eylemleri (Action) Monitor: Trafik kaydedilir, kullanıcıya engelleme yapılmaz; sadece loglama için kullanılır Block: Erişim tamamen engellenir ve kullanıcıya blok sayfası gösterilir Warning: Kullanıcıya uyarı gösterilir, istenirse siteye erişim verilebilir Allow: Siteye erişime izin verilir Authenticate, bir kullanıcı web sitesine erişmeden önce kimliğini doğrulamak için kullanılan mekanizmadır. Böylece firewall, hangi kullanıcı hangi siteyi ziyaret ediyor bilgisini görebilir ve kullanıcı bazlı politika uygulayabilir.

Yeni bir kural seti hazırladım bakalım Youtube’a girebilecek miyim? Bandwidth Consuming kısmı tamamen bloklu.
Giriş yapamadım.
Görüldüğü üzere, şu an youtube.com adresine Web Filter sayesinde erişemiyoruz. Burada aslında SSL sertifikası bazlı inceleme yaptık.
Ancak dikkat edilmesi gereken nokta şudur: Eğer FortiGate üzerindeki listeler güncel değilse, farklı bir DNS tanımlayıcısı kullanılarak YouTube’a yeniden erişim sağlanabilir.
Dipnot: Eğer sitelere hala erişiyorsanız Windows makine kullanıyorsanız bu durumda CMD/Powershell oturumu açıp yönetici olarak çalıştırıp aşağıda ki komutları çalıştırın sanal makinenizde. DNS önbelleğini temizleyecektir.
ipconfig /flushdns
Loglama

Buradan loglamaları denetleyebiliyoruz ve cihazlarımızın trafik akışını inceleyebiliyoruz. Sol taraftaki loglar sayesinde, trafiği daha detaylı analiz edebiliriz. Herhangi bir anomali durumunda, inceleme ve sorun tespiti çok daha kolay hale geliyor.
SSL/SSH Denetimi
Genellikle web trafiğinde detaylı engelleme yapmak istediğimizde bu yapıyı kullanırız. İnceleme için DPI, Custom DPI veya Certificate Inspection seçenekleri mevcuttur. Eğer herhangi bir inceleme yapmayacaksak, No Inspection seçeneği yeterlidir.
Ben bu sefer Custom DPI seçeneğini seçip, içerisine giriş yapıyorum.
SSL/SSH Inspection > Custom-Deep-Inspection.
Özelleştirilmiş DPI için sertifikayı indiriyoruz “Download” kısmından ardından indiği konumda sertifikayı kopyalıyoruz.
Sertifikaya çift tıklıyoruz izin isteyecektir, onay veriyoruz ve ardından sertifikayı yükle seçeneğinden ilerliyoruz.
Eğer kullanıcı tabanlı yapmak istersek kullanıcı, makine bazlı yapmak istersek yerel makineyi seçiyoruz.
Tüm sertifikaları aşağıdaki depolama alanına yerleştir kısmından seçimleri yapıyoruz ve gözat kısmından güvenilen kök sertifika yetkilerini seçerek tamam ve sonraki seçeneklerini seçiyoruz.
Son kısmından ekliyoruz.
Çıkan uyarıya “evet ”olarak seçiyoruz.
“Tamam”’a tıklıyoruz.
Peki, bu işlem ne işimize yarayacak? Bilgisayarlarda web sayfalarını ve sunucuları güvenilir veya güvenilir olmayan şekilde kontrol eden sertifikalar vardır. Biz, Windows’un sertifikaları yerine FortiGate’in sertifikasını bilgisayara yükledik. Ardından, firewall bu sertifikayı kontrol ederek cihazın internete çıkmasına izin verir. Bu sayede, erişmesini istemediğimiz siteleri kolayca bloklayabiliriz.
Ancak diyelim ki yüzlerce bilgisayarımız var; bunları tek tek USB ile yüklemek pratik değil. Bu durumda, Active Directory gibi merkezi yönetim yapıları üzerinden sertifika dağıtımı yapabiliriz.
Yerel kullanıcı tarafında bu sertifika görünmeyebiliyor bazen ben bu nedenle yerel makineyi seçtim.
Custom-Deep-Inspection seçeneğini kurala eklediğimizde bu yaptığımız işleme göre kontroller gerçekleşmeye başlar.

Şu an youtube.com, sertifika bazlı olarak engelleniyor. İstersek bunu kullanıcı bazlı olarak da uygulayabilirdik; ancak makine bazlı olması daha garantili bir yöntem oldu. Kullanıcı bazlı yapılırsa, Active Directory tarafında başka kullanıcılar bu yasaklardan etkilenmeyebilir.
Evet, bir yazımın daha sonuna geldim. Okuduğunuz için teşekkür ederim! Serinin devamı gelecek.
#Cybersecurity #Fortigate #Fortinet #Firewall #Network #Windows