SİSTEM DOKTORU

www.sistemdoktoru.com
     Powered By IKOVAN
SİSTEM DOKTORUna hoş geldiniz. Oturum Aç | Üye Ol
in ARA

Fortinet

Fortinet FortiGate Temel Kurulum

Fortinet FortiGate Temel Kurulum

1 – System - Ana Menu

2 – Router - Yönlendirme

3 – Firewall - Güvenlik Tanımlamaları

4 – Vpn - Özel Ağ Yapılandırması (Ipsec, Pptp, Ssl)

5 – Ips&Idp - Saldırı Tespiti Ve Durdurma

6 – Web Filter - Web Ve İçerik kısıtlamalar

7 – Antivirus & File Block - Virus Koruması-Dosya Engelleme - Grayware Koruması

8 – Antispam BWL List - İstenmeyen Maillerden Kurtulma

9 – Log - Report İzleme ve Raporlama

10-Fortinet Ek Donanım

Merhaba;

Fortinet Ürünlerinden FortiGate U.T.M. ile ilgili temel kurulum bilgilerini aktaracağım.
Kuruluma başlamadan bilinmesi gereken bazı konular var. Önce bunlara cevap verelim.
U.T.M. Nedir? Unified Threat Management – Bütünleşik Tehdit Yönetimi

U.T.M. Neden Tercih Ediliyor? Günümüz bilgisayar teknolojileri fazlası ile ilerledi. Sadece bir firewall ya da antivirus sistemi korumamızda güçsüz kalıyor. Çoklu tehditler her an karşımıza çıkabilir. Örneğin bir web sayfasından bulasan virüs bu esnada sisteme gelen bir trojan ihtiva eden elektronik posta sistemimizin bozulmasına çeşitli kayıplara sebep olmaktadır. Tehlikeler ağ girişinde daha ağa girmeden tespit edilip savuşturulabilir. Gereksiz yere bilgi kaybı, zaman kaybı ve firmaların maddi kayıpları bu sayede engellenmektedir. Fortinet bu konuda firewall, ips&idp, antivirus (malware, spyware, grayware),Web Category Filter, Antispam Koruması, IM&P2P Koruması, Vpn Desteği (SSL, IPSEC, PPTP) ile günümüz kullanıcılarına en üst seviyede güvenlik çözümü sağlamaktadır.

Kurulum – Giriş

SYSTEM

Fortigate cihazımız fabrika değeri olarak 192.168.1.99 ip adresi ile set edilmiştir.Cihaza ulamsak için HTTP,HTTPS,TELNET,SSH,SNMP ile erişebilir yönetimini ve ayarlarını yapabiliriz.Öncelikle bilgisayarımızın ip adresini 192.168.1.250 veriyoruz.Web Browser adres kısmına https://192.168.1.99 yazıyoruz.Sertifika uyarısına devam ederek kullanıcı adi admin password kısmını bos bırakarak cihaza giriyoruz.karşımıza gelen ana ekran aşağıdaki gibidir.

clip_image001[6]

Resimde gorulen cihaz register edilmiş tüm servisleri kullanılan bir cihazdır.Cihazımızı öncelikle https://support.fortinet.com/Login/UserRegistration.aspx linkinden kayıt ediyoruz.Kurulum bitene kadar resimdeki gibi servislerimizin üzerinde yeşil check işreti olacaktır.Register edildikten sonra 15 ile 30 dk arasında servisler aktif olur.Kısaca menüler hakkında bilgi vermek gerekirse
Status Ekranı =

* Sessionlar – cihazımız üzerinden gecen networkteki gelen giden tcp, udp paketlerini görebiliriz.

* İstatistik bilgileri – Saldırılar, virüsler, spamlar ve yapılan itekleri görebiliriz.

* Lisans Durumu – Cihazımızın register başlangıç ve bitiş suresini servis durumunu görebiliriz.

* Tarih zaman

* Log bilgileri

* Komut satiri yönetimi – Web ara yüzünden yapamadığımız işlemler için kullandığımız alan.

* Memory ve Cpu durumunu görebiliriz. Resimdeki sürüm FORTI OS MR 6.

Network Ekranı = Ağ geçidi ip adresimiz, Wan bağlantılarımız,Dns ayarımız,vlan trunk oluşturma,Secondary Ip yapılandırma,Yönetim portlari (https,http,telnet vs) Bu kısımdan modemimizi bridge moduna alarak internet bağlantılarımızı sağlarız.Dikkat edilmesi gereken husus Over ride internal dns ve Retrive default gateway from sunucu kutucuklarının dolu olması gerekmektedir.Dışarıdan cihaza bağlanıp yönetim yapılacaksa http,https e izin vermek gerekir.

Örnek Resim

clip_image002[6]

Dhcp sunucu yapılandırma

Config - Bu bolümden mesajların içeriğine müdahale edebiliriz. Default İngilizcedir.

Admin – Bu kısımdan admin veya user yaratarak cihaza girişleri kontrol altına alırız.
Certificates – Kısmından cihazımızın sertifika üretmesini sağlarız.
Maintanance kısmından backup, restore ve fortiguard antivirus, antispam ve web category filter servisimizi aktif ederiz.

Router
Statick ve Policy Route yaptığımız kısım.

Örnek Resim

clip_image003[6]
Ben daha çok policy üzerinde duracağım. Bu yüzden diğer kısımlar için yakin zamanda yeni makaleler hazırlayacağım.

Policy – Kural
Sistemimizdeki kullanıcıların hangi haklar ile hangi servise erişeceğine karar verdiğimiz kişimdir.
Aşağıdaki ekranda görebileceğiniz gibi çeşitli senaryolar uygulayabiliriz.
Örnek: Finansman, Muhasebe, Yönetim guruplarımız var.
Kullanıcı Hakları hakkında Bilgi
Finansman Hakları: gov.tr,org.tr,net.tr,edu.tr sitelerde filtre uygulanmayacak. ips,idp koruması sağlanacak.Antivirus (Malware,spyware,grayware) koruması olacak.2 MB üzerindeki dosyaları ftp den geçebilirken,mail veya web ara yüzünden 2 MB üzeri dosyalar engellenecek.Zip,Rar için hiç bir kısıtlama engel olmayacak.Web filter uygulanarak istenmeyen siteler engellenecek.Msn den dosya transferi engellenirken P2P Programlarda download engellenecek veya Limit verilecek.Bu kullanıcıların banka ve finans sitelerine erişimlerinde garanti olarak 30 KB hız verilecek,mail vs diğer web sitelerinde 10 KB üzerine çıkamayacak.Http,https,pop3,SMTP,NTV,im portlari,acık olacak.diğer tüm portlara erişimi kapatılacak.

Kelime engellenecek örneğin google’da çocuk pornosu gibi.

Muhasebe Hakları: gov.tr,org.tr sitelerde filtre uygulanmayacak.Antivirus (Malware,spyware,grayware) koruması olacak.1 MB üzerindeki dosyaları web,ftp,pop3,SMTP den engellenecek. Web filter uygulanarak tüm web siteleri engellenecek. Msn, icq, aol, yahoo gibi IM’ler engellenirken P2P Programlarda engellenecek. Sadece öğlen tatilinde 30 dk im,p2p veya izin verilen tüm siteler açılacak. ips, idp koruması sağlanacak. Http,https,pop3,SMTP,NTV,im portlari,acık olacak.
Yönetim Hakları: Her turlu siteye erişim olacak. Antivirus koruması sağlanarak malware, spyware, grayware’ler engellenecek. Kandırmaca şifre sayfaları engellenecek. IM,P2P acık olacak. IM ’ de gelen giden dosyalarda virüs taraması sağlanacak. Ips, idp koruması sağlanacak. Tüm portlar izinli olacak.

clip_image004[6]

Bu kurallarımız içerden dışarı çalışacak. Mail serverımız kendi ofisimizde ise ya da terminal server bağlantımız var ise yapılması gerekenler. Didardan içeri policy oluşturulmalı. Sabit portlar kullanılmamalı. Örneğin Uzak masa ustu için 3389 kullanılır. Bunun yerine dışarıdan 45345 isteklerini içeriye 3389 olarak al ve Terminal Server’a yönlendir demeliyiz. Fortigate firewall da en önemli yer Protection Profile (Koruma Profili) kısmıdır.

clip_image005[8]

Aklımıza gelen her turlu kısıtlama bu bolümden yapılır.Örneğin proxyleri,web chat sitelerini,youtube tarzı multi medya download sitelerini,hacking ile ilgili siteleri gibi birçok siteyi engelleyebiliriz.Su an dünya üzerinde 98.000.000 web sitesi bulunmaktadır.Fortinet firması Fortiguard Center’da 49.000.000 web sitesini kategorize etmiş durumda.Antivirus koruması http,https,ftp,SMTP,pop3,IM,imap,Nntp koruması ve dosya transferi engelleme yapabiliriz.

clip_image006[6]

Kullanıcıların web, antivirus, ips, idp, fileblock gibi haklarını tamamen bu kısımdan ayarlarız.

Fortigate firewall ipsec, ssl, pptp vpn’de de virüs koruması, port engellemesi gibi güvenlik sağlar. Şayet istenirse authentication yapılabilinir. Token cihazlar ile tümleşik çalışabilir. Active directory ile birlikte çalışabilir.
Gelecek Makale Fortigate üzerinde spam ayarları, dmz mail server kullanmak, dnsbl, rbl, email bwl, ip bwl, banned word konuları hakkında bilgi vereceğim. Türkçe karakter kullanmadan yazdığım için üzgünüm.
Saygılarımla.

Yayınlanış Tarihi 20 Mart 2008 Perşembe 10:06 Yayınlayan:

Yorumlar

 

Murat YUKSEK Dediki :

Ellerinize sağlık

Mart 20, 2008 10:09
 

inetdetc Dediki :

Tebrikler.

Mart 20, 2008 11:18
 

Harun KORKMAZ Dediki :

Teşekkürler Hocam

Mart 20, 2008 13:54
 

Can Aksoy Dediki :

teşekkürler.

Mart 20, 2008 14:15
 

ali_saylan Dediki :

çok yararlı bir makale olmuş. Elinize sağlık

Mart 20, 2008 19:24
 

erhansur Dediki :

bizde şirkette 200a kullanıyıruz. spam ile ilgili makaleni bekliyorum. çok önemli benim için

Mart 20, 2008 23:10
 

musad Dediki :

çok teşekkürler hocam fortigate ile ilgili diğer makalelerinizi ısrarla bekliyorum

Mart 21, 2008 09:02
 

erginerismis Dediki :

Hocam Teşekkürler emeğine sağlık

Mart 21, 2008 10:05
 

Hüseyin YILDIRIM Dediki :

Teşekkür ederim.. Şirketimizde 60A kullanıyoruz.. Özellikle bu makaleniz cihazı biraz daha fazla tanımama olanak sağladı.. Fortigate hakkında daha çok makalenizi bekliyorum.

Mart 21, 2008 10:23
 

kanber13 Dediki :

Hocam çok iyi olmuş devamını bekliyoruz. Birşey soracaktım antivirüs koruması olarak ne kadar güvenebiliriz bu cihaza. Sanırım yıllık blacklist ve spam listeleri için (yani güncelleme) bir ücret ödeniyor. Ayrıca sistemi filtrelediği için Net bağlantısında yavaşlama çok rahatsız edicimi.

Mart 21, 2008 12:51
 

Ahmet H. Dediki :

İyi günler,

Antivurus konusunda oldukça etkin çalıştığı söylenebilir.Fortinet firmasının ürettiği Forticlient yazlılımı masaüstü yalımlar içinde ilk 10 un içinde gösterilmekte ve bu ürün ailesiyle aynı database i kullanmaktalar,cihaza ödenen ücret ise hem cihazın online ips ve antivürüs databaseini güncellemesi hemde spam ve Fortiuard web filitreleme özeliğini kullanabilmenizi sağlar.

Webfilitreleme mantığı ise çok efektif ve hızlı çalışmaktadır.Fortinet sunucularına profil bilginiz ve site bilgisi ulaşmakta ve size cevap ulaşmaktadır.

Anlatım için teşekkürler.

Mart 21, 2008 16:16
 

kanber13 Dediki :

* Forticlient yazılımı tüm clientlara yüklenip normal bir virüs programı gibimi çalışıyor; yoksa sadece dışarıdan sisteme internet aracılığıyla gelebilecek virüs-spam ve trojenlerimi engelliyor.Eğer normal bir virüs programı gibi çalışıyor ise bu ürünü almak çok daha avantajlı olur. Hem virüs-spam hemde firewall görevi yapıyor.

* Ayrıca yönetim consolu olarak Fortigate firewall yazılımınımı kullanıyoruz, yoksa ayrıca server yüklemesi oluyormu.

Mart 22, 2008 09:30
 

f1security Dediki :

* Forticlient yazılımı kullanıcı bilgisayarlarının güvenliğini sağlayan bir yazılımdır.İçinde firewall,antivirus,web filter vpn özelliği ,antispam özelliği bulunmakta.Normal bildiğiniz bir antivirus programı gibi çalışır.Bunun yanı sıra diğer ek özellikleride kullandırtır.

* Ayrıca yönetim consolu olarak Fortigate firewall yazılımınımı kullanıyoruz, yoksa ayrıca server yüklemesi oluyormu. Bu kısmı anlamadım açarmısınız lütfen ?

Mart 22, 2008 10:07
 

kanber13 Dediki :

Ayrıca server yüklemesi derken  mesela Symantec Antivirüs Enterprise da clientları yönetmek için konsolu varya onun gibimi diye sormak istedim.

Mart 22, 2008 11:38
 

f1security Dediki :

Anladım.Ne yazıkki yok.

selamlar

Mart 22, 2008 14:26
 

beyhanr Dediki :

Güzel olmuş eline sağlık

Mart 24, 2008 16:07
 

abdullah yayla Dediki :

paylaşim için teşekkürler

Mart 24, 2008 22:13
 

kanber13 Dediki :

Bilgi için teşekkürler...

Mart 25, 2008 12:46
 

erkanekinci Dediki :

hocam gerçekten çok güzel ve faydalı bir paylaşım olmuş bizde şirkette 200A modelini kullanıyoruz bilmediğimiz o kadar çok şeyi varki inşallah diğer hazırlayacağınız makalelerden bir çok şeyi öğreniriz tabi en başından :)

Mart 27, 2008 10:56
 

erkanekinci Dediki :

hocam çok acil bir yarımınıza ihtiyacım var benim şirketimizde 200A modelinde admin şifresi bilinmiyor ve kötü amaçlı olarak kullanılabileceği düşünülüyor admin şifresini reset haricinde nasıl çözebilirim lütfen yardımalrınızı esirgemeyin (   Reset demeyin diyorum çünkü ayaralrını yeniden yapamam :)   )

Mart 28, 2008 18:24
 

kemalakbalik Dediki :

Şifre resetleme hakkında lütfen özelden iletişime geçiniz benimle.Resetleme değil söylemek istediğim.şifre değişimi tamamen. kemalakbalik@msn.com

Mart 31, 2008 09:22
 

erkanekinci Dediki :

kemal hocam adresinizi ekledim kabul ederseniz sevinirim

Nisan 1, 2008 10:34
 

Ugur Dediki :

makale için teşkkurler

Mayıs 16, 2008 11:12
Kimliksiz yorumlar seçilemez kılınmış durumdadır.