Inovoice Logo
Sistem Hazırlanıyor
Anasayfa / Siber Bülten / Siber Güvenlik

Fortigate Kurulumu: Güvenlik Politikaları Oluştururken Şirketlerin Yaptığı 5 Kritik Hata

26 Tem 2026 Hüseyin GÜLŞEN 11 dk okuma

Fortigate Kurulumu Neden Şirketlerin Siber Güvenliğinin Kalbidir?

Günümüzün dijitalleşen iş dünyasında, siber güvenlik tehditleri hiç olmadığı kadar karmaşık, organize ve yıkıcı bir hal almıştır. B2B (İşletmeden İşletmeye) çalışan şirketler, yalnızca kendi kritik verilerini değil, aynı zamanda müşterilerine ve iş ortaklarına ait hassas verileri de korumakla yükümlüdür. Bu bağlamda, siber savunmanın en ön saflarında yer alan donanım ve yazılımların doğru yapılandırılması hayati bir öneme sahiptir. Dünyanın önde gelen Yeni Nesil Güvenlik Duvarı (Next-Generation Firewall – NGFW) çözümlerinden biri olan Fortinet Fortigate, şirket ağlarını güvence altına almada en sık tercih edilen cihazlardan biridir. Ancak sorun şudur ki; dünyanın en gelişmiş firewall cihazını satın alsanız bile, Fortigate kurulumu sırasında yapılacak temel hatalar, ağınızı siber saldırganlar için açık bir hedef haline getirebilir.

Pek çok şirket, firewall cihazını alıp sadece fişe takarak ve temel internet erişimini sağlayarak güvende olduğunu düşünür. Oysa ki firewall ayarları, kurumun iç işleyişine, risk profiline ve sektör standartlarına göre özel olarak dizayn edilmeli, detaylı güvenlik politikalarıyla desteklenmelidir. İnternet dünyasındaki sinsi fidye yazılımları (Ransomware), oltalama (Phishing) saldırıları ve Sıfırıncı Gün (Zero-Day) açıkları, sisteminizdeki en ufak bir yapılandırma hatasını affetmez. İstatistiklere göre başarılı siber saldırıların %90’ından fazlası, güvenlik duvarı zafiyetlerinden değil, cihazların hatalı konfigürasyonundan (misconfiguration) kaynaklanmaktadır.

Siber güvenlik alanında lider bir teknoloji sağlayıcısı olan Inovoice olarak, sahadaki deneyimlerimiz ve gerçekleştirdiğimiz sayısız güvenlik denetimleri sonucunda, şirketlerin güvenlik politikalarını oluştururken sürekli aynı tuzaklara düştüğünü gözlemledik. Bu detaylı rehberimizde, kurumsal ağınızı güvence altına almak adına Fortigate kurulumu yaparken kaçınmanız gereken 5 kritik hatayı ve bu hataların profesyonel çözümlerini derinlemesine inceleyeceğiz.

Hata 1: “Any-to-Any” (Her Şeyden Her Şeye) İzin Veren Gevşek Kuralların Oluşturulması

Fortigate cihazlarında veya herhangi bir firewall üzerinde karşılaştığımız en ölümcül hataların başında, ağ trafiğini kısıtlamadan tamamen serbest bırakan “Any-to-Any” kuralları gelir. Genellikle kurulum yapan IT ekipleri, kullanıcıların internete çıkamaması veya belirli uygulamaların çalışmaması gibi şikayetlerin önüne hızlıca geçmek için, Source (Kaynak) ve Destination (Hedef) alanlarını “All” olarak bırakır. Bu durum, “Herkes, her yere, her protokol üzerinden erişebilir” anlamına gelir.

Neden Bu Kadar Tehlikeli?

Bir ağın temel felsefesi “Zero-Trust” (Sıfır Güven) olmalıdır. Eğer ağınızdaki bir bilgisayara zararlı yazılım bulaşırsa, “Any” kuralı sayesinde bu yazılım, ağ içindeki diğer sunuculara, veritabanlarına veya yedekleme ünitelerine hiçbir engelle karşılaşmadan yayılabilir. Ransomware vakalarının tüm şirketi kilitlemesinin en büyük nedeni, iç ağda (LAN to LAN) yanal hareketin (lateral movement) sınırlandırılmamış olmasıdır. Sektördeki en iyi fortigate kurulumu uygulamaları her geçen gün gelişmektedir.

  • Yanal Hareket Riski: Zararlı yazılımlar, güvenilir olduğunu düşündüğünüz bir cihazdan diğerine kolayca sekebilir.
  • Veri Sızıntısı (Data Exfiltration): Kötü niyetli aktörler veya yazılımlar, şirket verilerinizi standart dışı portlar üzerinden dışarıya rahatlıkla çıkarabilir.
  • Siber Saldırı Yüzeyinin Genişlemesi: Açık olan her port ve servis, saldırganlar için yeni bir kapı anlamına gelir.

Doğru Firewall Ayarları Nasıl Olmalıdır?

Güvenlik politikaları oluşturulurken her zaman En Az Ayrıcalık Prensibi (Principle of Least Privilege) uygulanmalıdır. Fortigate kurulumu sırasında kurallar yazılırken Kaynak, Hedef ve Servis alanları spesifik olarak belirlenmelidir.

Örneğin; sadece Muhasebe departmanının e-fatura sunucusuna 443 portundan erişmesine izin verilmeli, geri kalan tüm erişimler “Deny” (Reddet) kuralı ile engellenmelidir. Fortigate’in alt kısmında her zaman bir Implicit Deny (Zımni Reddetme) kuralı yer alır. Yalnızca işletmenin açıkça izin verdiği trafikler geçmeli, tanımlanmamış her türlü trafik varsayılan olarak engellenmelidir. Kurumların büyüme hedeflerinde fortigate kurulumu çözümlerine yatırım yapması şarttır.

Fortigate Kurulumu: Güvenlik Politikaları Oluştururken Şirketlerin Yaptığı 5 Kritik Hata - Görsel

Hata 2: Güvenlik Profillerinin (Security Profiles) Atlanması veya Eksik Yapılandırılması

Fortigate cihazları standart bir paket filtreleyici değildir; onlar birer UTM (Unified Threat Management) ve NGFW cihazıdır. Bu da demek oluyor ki, sadece IP ve Port numaralarına bakmazlar, aynı zamanda paketin içeriğini de analiz edebilirler. Ancak birçok şirket, Fortigate kurulumu yaptıktan sonra IPS (Saldırı Önleme Sistemi), Antivirüs, Web Filtreleme, Application Control (Uygulama Kontrolü) ve SSL Inspection gibi güvenlik profillerini (Security Profiles) aktif hale getirmeyi unutur veya yanlış yapılandırır.

Güvenlik Profilleri Neden Kritik?

Güvenlik profillerini aktif etmemek, akıllı bir telefonu sadece SMS atmak ve arama yapmak için kullanmaya benzer. Cihazın gerçek potansiyeli ve sizi koruyacak olan asıl özellikleri bu profillerde gizlidir. Verimli bir iş akışı oluşturmak için fortigate kurulumu standartlarına uygun hareket edilmelidir.

  • IPS (Intrusion Prevention System): Ağınıza yönelik bilinen zafiyet saldırılarını (Exploit) tespit eder ve engeller. IPS olmadan cihazınız ağdaki zararlı paketleri içeriye alır.
  • Web Filtering (Web Filtreleme): Çalışanların zararlı, oltalama (phishing) veya iş dışı (kumar, şiddet vb.) sitelere girmesini engeller. Günümüzde fidye yazılımlarının çoğu zararlı bir web sitesine tıklanmasıyla başlar.
  • Application Control: Kripto para madenciliği, torrent uygulamaları veya yetkisiz VPN programları gibi ağınızda istenmeyen uygulamaları Layer 7 seviyesinde engeller.
  • SSL/SSH Inspection: Günümüzde internet trafiğinin %85’inden fazlası şifrelidir (HTTPS). SSL Inspection olmadan, firewall cihazınız şifreli trafiğin içindeki zararlı yazılımları göremez.

Nasıl Yapılandırılmalı?

Her kural için uygun bir Güvenlik Profili grubu oluşturulmalıdır. Örneğin, sunuculara dışarıdan gelen trafik için sıkı bir IPS politikası uygulanırken, içeriden internete çıkan kullanıcılar için Web Filtering ve Antivirüs politikaları öncelikli olmalıdır. Inovoice uzmanları olarak bizler, kurulum aşamasında şirketlerin risk analizini yaparak onlara en uygun güvenlik profillerini tasarlıyor ve cihazın işlemcisini yormayacak optimize edilmiş ayarlar sunuyoruz.

Hata 3: Varsayılan (Default) Ayarları ve Şifreleri Kullanmaya Devam Etmek

İnanması güç olsa da, dünya genelinde binlerce kurumsal firewall cihazı, hala “admin” kullanıcı adı ve boş ya da “123456” gibi varsayılan şifrelerle internete açık durumdadır. Fortigate cihazınızı ilk aldığınızda varsayılan bir yönetici hesabı bulunur. Bu hesabı değiştirmemek, siber saldırganlara şirketin anahtarını altın tepside sunmak demektir. fortigate kurulumu alanındaki uzmanlığımız sayesinde işletmenizin potansiyelini maksimize edebilirsiniz.

Ayrıca, sadece şifreler değil, varsayılan yönetim portları (HTTP için 80, HTTPS için 443, SSH için 22, Telnet için 23) da değiştirilmediğinde cihaz hedef haline gelir. Shodan gibi arama motorları üzerinden, internete açık olan ve varsayılan ayarlarla çalışan milyonlarca cihaz kolayca tespit edilebilmektedir.

Alınması Gereken Önlemler:

  • Güçlü Parolalar: Yönetici hesapları için karmaşık, en az 14 karakterli parolalar kullanılmalıdır.
  • İki Faktörlü Kimlik Doğrulama (2FA / MFA): Fortigate yönetici arayüzüne giriş yaparken mutlaka FortiToken veya alternatif bir MFA çözümü ile çift aşamalı doğrulama zorunlu kılınmalıdır.
  • Yönetim Portlarını Değiştirmek: Fortigate cihazının HTTPS yönetim portunu 443 yerine 8443, 10443 gibi tahmin edilmesi zor portlarla değiştirin.
  • Erişim Kısıtlaması (Trusted Hosts): Fortigate arayüzüne her IP adresinden erişilmemelidir. Sadece yetkili IT personelinin sabit IP adresleri “Trusted Hosts” olarak eklenmeli, dışarıdan erişimler kesinlikle VPN üzerinden yapılmalıdır.

Hata 4: Firmware Güncellemelerini ve Düzenli Yedeklemeleri İhmal Etmek

Teknoloji ve siber tehditler sürekli evrim geçirir. Firewall üreticileri, tespit edilen yeni güvenlik açıklarını (Vulnerability) kapatmak, sistem kararlılığını artırmak ve yeni özellikler eklemek için düzenli olarak yazılım (Firmware) güncellemeleri yayınlarlar. Ancak birçok şirket “Çalışıyorsa dokunma” mantığıyla hareket ederek Fortigate cihazlarını yıllarca aynı eski versiyonda (FortiOS) kullanmaya devam eder.

Fortigate Kurulumu: Güvenlik Politikaları Oluştururken Şirketlerin Yaptığı 5 Kritik Hata - Görsel

Eski Firmware Kullanmanın Sonuçları

Geçtiğimiz yıllarda FortiOS üzerinde kritik (Critical) seviyede çeşitli CVE (Ortak Güvenlik Açıkları ve Etkilenmeler) zafiyetleri tespit edilmiştir. Güncelleme yapmayan şirketler, bu zafiyetleri kullanan botnetler ve fidye yazılımı grupları tarafından saatler içerisinde hacklenmiş, SSL-VPN şifreleri çalınmış ve ağlarına sızılmıştır. Düzenli patch (yama) yönetimi yapılmayan bir firewall ayarları sistemi, adeta saatli bir bombadır.

Yedekleme (Backup) Eksikliği

Firmware güncellemesi yapılacağı zaman veya cihazda donanımsal bir arıza yaşandığında, elinizde güncel bir yapılandırma yedeği (config backup) yoksa tüm güvenlik politikalarını baştan yazmak zorunda kalırsınız. Bu süreç hem inanılmaz bir zaman kaybıdır hem de ağın günlerce güvensiz veya kapalı kalmasına yol açar.

Profesyonel Yaklaşım

Fortigate kurulumu sonrasında cihazın Firmware versiyonları periyodik olarak kontrol edilmeli, Fortinet’in tavsiye ettiği güvenli sürümlere (Mature releases) upgrade edilmelidir. Ayrıca, cihaz yapılandırmaları haftalık veya sistemde önemli bir değişiklik yapıldıktan hemen sonra mutlaka dış bir güvenli sunucuya (örneğin FortiManager veya yerel bir TFTP/SFTP sunucusu) otomatik olarak yedeklenmelidir.

Hata 5: Loglama (Logging), İzleme (Monitoring) ve Alarm Mekanizmalarının Yetersizliği

Siber güvenlikte çok meşhur bir söz vardır: “Göremediğiniz şeyi koruyamazsınız.” Fortigate cihazınız saldırıları başarıyla engelliyor olabilir, peki ama bundan haberiniz var mı? Ağınıza kim, ne zaman, hangi cihazdan saldırmaya çalıştı? İçerideki bir çalışan yetkisi olmayan bir veritabanına erişmeyi denedi mi?

Şirketlerin yaptığı en büyük hatalardan biri, loglama özelliklerini kapatmak veya logları incelememektir. Genellikle cihazın kendi sınırlı hafızasına (Memory logging) veya küçük kapasiteli diskine yazılan loglar, kısa süre içinde silinir. Herhangi bir siber ihlal yaşandığında (Incident Response), geçmişe dönük kayıtlar olmadığı için saldırının nasıl başladığını, hangi verilerin sızdırıldığını tespit etmek imkansız hale gelir.

Loglama Neden Zorunludur?

  • Yasal Zorunluluklar: Türkiye’de 5651 sayılı kanun ve KVKK, Avrupa’da GDPR gibi yasal düzenlemeler, ağ trafik loglarının belirli bir süre güvenli ve zaman damgalı (Time-stamp) şekilde saklanmasını zorunlu kılar.
  • Saldırı Analizi: Bir saldırının kaynağını ve yöntemini anlamak için loglara ihtiyaç vardır.
  • Performans İzleme: İnternet kotasını hangi uygulamaların tükettiğini veya ağda nerede dar boğaz (bottleneck) yaşandığını görmek için trafik analizine gerek duyulur.

Çözüm Önerileri ve FortiAnalyzer Kullanımı

Fortigate kurulumu yapılırken loglar cihaz üzerinde tutulmamalıdır. Bunun yerine, log yönetimi ve raporlama için merkezi bir sunucu kullanılmalıdır. Fortinet’in kendi ürünü olan FortiAnalyzer, veya Syslog destekli bir SIEM (Security Information and Event Management) çözümü kurmak şarttır.

Fortigate Kurulumu: Güvenlik Politikaları Oluştururken Şirketlerin Yaptığı 5 Kritik Hata - Görsel

Ayrıca kritik olaylar için (örneğin: IPS bir saldırı engellediğinde, VPN üzerinden başarısız giriş denemeleri eşiği aştığında veya bir donanım parçası arızalandığında) IT ekibine anında e-posta veya SMS ile bildirim gönderecek Alarm (Alerting) yapılandırmaları mutlaka kurulmalıdır. Sadece olanları kaydetmek yetmez, kritik anlarda sistemin sizi uyarması gerekir.

Başarılı Bir Fortigate Kurulumu İçin Ekstra Best Practice’ler (En İyi Uygulamalar)

Yukarıda bahsettiğimiz 5 kritik hatadan kaçınmak, güvenliğin temel taşlarını yerine oturtmanızı sağlayacaktır. Ancak Fortigate kurulumu bir süreçtir ve sürekli iyileştirme gerektirir. Inovoice olarak B2B müşterilerimize sunduğumuz bazı ekstra “Best Practice” tavsiyeleri şunlardır:

  1. Ağ Segmentasyonu (Network Segmentation): Şirket ağınızı tek bir düz (flat) ağ olarak tasarlamayın. VLAN’lar kullanarak Muhasebe, İnsan Kaynakları, Misafir Ağı, Sunucular ve IoT cihazları gibi farklı departmanları birbirlerinden izole edin. Bir ağa virüs bulaşırsa, diğer ağlar güvende kalır.
  2. Yorum ve İsimlendirme Standartları: Yazdığınız her firewall kuralına, oluşturduğunuz her objeye açıklayıcı isimler (Comments) verin. “Kural 1”, “Yeni Kural” gibi isimlendirmeler, aylar sonra o kuralın neden yazıldığını unutmanıza neden olur. “Muhasebe_Logo_Sunucu_Erisimi” gibi spesifik isimler kullanın.
  3. Kullanılmayan Kuralları Temizleyin: Düzenli aralıklarla firewall kurallarınızı gözden geçirin (Rule Review). Hiç hit almayan (kullanılmayan) veya eski projelerden kalma kuralları cihazdan kaldırın. Karmaşık bir kural tablosu, güvenlik açıklarına ve performans kaybına davetiye çıkarır.
  4. SD-WAN Kullanımı: Eğer birden fazla internet hattınız varsa (Örneğin Fiber ve VDSL), Fortigate’in SD-WAN özelliklerini kullanarak trafik yük devretme (failover) ve yük dengeleme (load balancing) işlemlerini optimize edin. Bu sayede hem iş sürekliliği sağlarsınız hem de uygulamalarınız daha performanslı çalışır.

Sonuç: Firewall Güvenliğinizi Şansa Bırakmayın

Sonuç olarak, Fortigate kurulumu sadece cihazı kabine monte etmekten ve IP adreslerini girmekten çok daha fazlasıdır. Gevşek “Any” kuralları, aktive edilmemiş güvenlik profilleri, varsayılan şifreler, eski yazılımlar ve loglama eksikliği gibi hatalar, kurumunuzu içeriden veya dışarıdan gelebilecek yıkıcı saldırılara karşı tamamen savunmasız bırakır.

Doğru ve optimize edilmiş firewall ayarları, siber güvenliğin en temel gereksinimidir. Güçlü bir savunma hattı inşa etmek, sadece veri ihlallerini engellemekle kalmaz; aynı zamanda müşterilerinizin gözündeki itibarınızı korur ve iş sürekliliğinizi garanti altına alır.

B2B şirketlerin karşılaştığı bu karmaşık siber güvenlik zorluklarında yalnız değilsiniz. Inovoice olarak, uzman mühendis kadromuz ve yıllara dayanan tecrübemizle kurumunuzun mimarisine en uygun, en güvenli ve en performanslı Fortigate yapılandırmasını gerçekleştiriyoruz. Eğer firewall cihazınızın doğru yapılandırıldığından emin değilseniz veya yeni bir mimari kurmayı planlıyorsanız, detaylı bir güvenlik denetimi ve profesyonel destek için bugün Inovoice siber güvenlik uzmanlarıyla iletişime geçin.

Daha Fazla Kaynak ve Destek

Siber güvenlik ve kurumsal BT standartları hakkında bağımsız araştırmaları incelemek isterseniz, Wikipedia Bilgi Güvenliği (DoFollow) makalesine göz atabilirsiniz. Ayrıca, süreçlerinizi profesyonel bir ekiple yönetmek ve işletmenize özel çözümlerimizi incelemek için Hizmetlerimiz sayfasını ziyaret edebilirsiniz.

Paylaş:
Network Background

Projeleriniz İçin Güvenilir Teknoloji Ortağınız

Siber güvenlik altyapınızı güçlendirmek veya yeni bir web projesi başlatmak istiyorsanız, uzman ekibimizle görüşün.