ÇözümPark - Beta3

ÇözümPark, Microsoft Türkiye Tarafından Desteklenmektedir.
ÇözümPark - Beta3'a hoş geldiniz. Oturum Aç | Üye Ol | Yardım
in ARA

Fortinet

  • Fortinet Fortigate Firewall ile Syslog Sunucu Kurulumu ve Yapılandırılması

     

    Ağımızda kullanmış olduğumuz bilgisayarların yaptıkları içerden dışarı ya da dışarıdan içeri olan hareketlerinin izlenmesi işlemine loglama denilir. Loglama yapacak donanım yâda yazılım üzerinden geçen tcp yâda udp paketleri decode ederek source (kaynak)isteklerini, kullandıkları tcp/udp port servislerinin almış olduğu cevabı kısacası yapılan bir isteğe ve verilen cevabın tümünü bu işlem ile görebiliriz. Artık günümüzde yapılan bilinçli yâda bilinçsiz saldırıların % 70 iç networklerden olmaktadır. Art niyetli bir kullanım ile dışarıdan içeri, içeriden dışarı olan istekleri loglamak günümüzde şirketlerin olmazsa olmazlarından biri olmuştur. Bilgi işlem sorumluları yâda bilgisayar hizmeti aldığımız kişilerin bu loglamayı bilgisayar kullanıcılarına duyurarak yapması gerekmektedir. Art niyet olmadan yapılan kötü niyetli işlemler şirket bütçesine verilen maddi zararın % 30 ını oluşturduğu bilinmektedir. Art niyetlice tamamen kar – zarar gözeterek yapılan zararın % 40 ı bulması firmaların bir kez daha loglama ve raporlama durumu hakkındaki düşüncelerini etkilemiştir. Masum ve korunmasız ağlar sayesinde kırıcı dediğimiz kişiler yönetimini ele geçirdikleri bilgisayarlar ile zombi attack’ları yapmaktadır. Bilinçsiz kullanıcı hiç bir şeyin farkında değilken Türkiye’nin her hangi bir ilinden İngiltere deki kumar sitelerine kendi bilgisayarı ile saldırı yapmaktadır. Şu an internet üzerinden yapılan bu saldırılar beraberinde bir ticaret kapısı açmış bulunmaktadır. Yasa dışı olan bu ticaret uyuşturucu, terör ve kumar gelirlerinden daha fazla para kazandırmaktadır. Yapılan işlem kısaca bir kırıcı (bootnet) 10.000 ile 100.000 bilgisayarın idaresini başka bir art niyetli kişi yâda kuruma kiralar. Zombi bilgisayarlar üzerinden yapılan attack, phishing, spam, virüs gibi işlemler ile para kazanmak, zarar vermek amaçlanmaktadır. Doğruluğu kanıtlanmamış İngiltere’de bir kaç büyük bahis sitesinin bu Bootnet’lerden korunmak için onlara belli bir para ödediğidir. Klasik firewalllarımızdaki yapı aşağıdaki resimdeki gibidir.

     

    clip_image001

     

    Görmüş olduğunuz resimde yapılan hareketleri geçmişte kullanmış olduğumuz firewall’lar ile engelleyebiliyorduk. Değişen günümüzdeki teknoloji ile geçmişteki firewall, modem yâda routerlarımız bugün ki tehlikeleri korumakta yetersiz kalmaktadır. Tamamen sistemlerimizdeki güvenlik açıkları ile bize saldırmak için bekleyen art niyetli kişiler aşağıdaki resimdeki gibi yöntemler ile günümüzde saldırılarını yapmaktadır.

     

     

    clip_image002

     

    Resimde görüldüğü gibi tehditler artık günümüzde tümleşik olarak ağımıza girmeye yâda ağımızdan dışarı çıkmaya çalışmaktadır. Yapılması gereken öncelikle bu tehditleri engellemek ve engellediğimiz network hareketlerini loglayıp raporlamaktır.

    Loglama Yöntemleri;

    Hardware Loglama;

     

    Daha önceki makalemizde Fortianalyzer ile ilgili bilgi vermiştik. Bu konuya değinmeye gerek yok. İlgili makale sitemizde yayındadır.Tıklayarak erişmeniz mümkün.
    Software Loglama ;
    Lisanslı Software (Yazılım) Loglama;

     

    Bu konuda firewall, router, modem, switch üreticilerinin log&report yazılımları mevcuttur. Detaylı bilgi bir sonraki makalemizde yayınlanacaktır.
    Lisans Bedeli Gerektirmeyen Ücretsiz Yazılım;

     

    Lisans bedeli gerektirmeyen bildiğim 2 tane yazılım mevcuttur. Bunlardan birisi 3Com Firmasının 3cdaemon yazılımı bir diğeri ise Kiwi Loglama yazılımıdır.
    Ben bu makalemizde 3cdaemon yazılımını anlatacağım.

    3cDaemon yazılım free (ücretsiz) bir syslog yazılımıdır. Syslog ne demektir sorusuna kısaca networkumuzdaki tüm gelen giden istekleri ileten yâda iletilenleri yorumlayan yazılım yâda donanım sunucusuna denir. Syslog Sunucu günümüzdeki tüm güvenlik duvarlarının dışında dsl modemlerimizde, routerlarımız da, yönetilebilir switchlerimizde olmaz ise olmazlardan biridir.
    3Cdaemon yazılımını yüklemek için üreticinin web sitesini ziyaret ediniz.Yüklemek için
    http://support.3com.com/yazılım/3cdv2r10.zip linkini kullanabilirsiniz. Syslog sunucusu port tcp/udp 514 ü kullanır portumuzun kullanılmadığından emin olmamız gerekir. Netstat –a komutu ile sorgulamak mümkün. Yazılımın kurulacağı bilgisayarın 7/24 açık olması gerekmektedir.

    Kurulum; Yukarıdaki adresten 3CDaemon vers 2.0 rev 10 - a TFTP, FTP, Syslog server and TFTP client for Win32 yazılımını indiriyoruz.
    Tipik kurduğumuz yazılımlar gibi next next devam ediyoruz.


    Kurulum tamamlanınca aşağıdaki gibi ekran alırız.

    Resim 1

    Burada loglama yaparken seçilecek dosya yapısı önemli. Lütfen tek dosyaya loglama yapmayınız.

    clip_image003


    Resimde görüldüğü üzere syslog server seçilir. Log alınacak dizin seçilir.

    Resim 2

    Fortigate Syslog sunucu ayarlarını bu şekilde yapıyoruz.

    clip_image004


    Resim 3

    Pc’mize yüklediğimiz program istediğimiz dizin altında aşağıdaki dosyaları oluşturuyor.

    clip_image005

    Yukarıya aşağıdaki gibi satır satır loglar düşmeye başlayacaktır. Yorumlamak gerçekten uzmanlık ister.

    Bir satırlık örnek;

    04-26-2008       23:52:59  Local7.Notice192.168.1.99    date=2008-04-26,time=
    23:52:11,devname=FGT-603907516772,device_id=

    FGT03907516772,log_id=0021010001,type=traffic,subtype=allowed,pri
    =
    notice,vd=root,SN=361541,duration=70,user=N/A,group=N/A,policyid=1,proto=
    6,service=80/tcp,app_type=
    N/A,status=accept,src=192.168.1.51,srcname=
    192.168.1.51,dst=84.53.182.49,dstname=84.53.182.49,src_int=
    internal,dst_int=wan1,sent=648,rcvd=364,sent_pkt=5,rcvd_pkt=3,src_port=
    4543,dst_port=80,vpn=N/A,tran_ip=
    192.168.2.10,tran_port=47907,dir_disp=org,tran_disp=snat,


    Kısaca cihaz hangi tarihte, hangi saatte, hangi ip ile hangi cihaz üzerinden, hangi log id ile kullandığı trafik tipi, sürekliliği, user name, group name kullandığı policy id protokolü kullandığı tcp servisi, gittiği ip adresi vs vs gibi değerleri alırsınız.

    Bir sonraki makalede görüşmek dileği ile.

    Lütfen sorularınızı http://cozumpark.com/forums/80/ShowForum.aspx kısmından sorunuz.

    ÇözümPark ta çözülmeyecek sorun yok

  • Fortigate ile Draytek arasında IPSec VPN Konfigürasyonu

    Fortinet Fortigate Firewall ile Draytek Vigor dsl modemimizi ip sec vpn yapmamız için adım adım kurulum ve ayarları anlatalım. Aşağıdaki yapı bir gibi sistemimiz mevcut. Her iki tarafa da Fortigate koymak istemiyorsak. Fortigate ile dsl modemi ip sec görüştürme olanağımız mevcut. Adım adım resimleri takip ediniz.

     

    clip_image001

     


    Yapılması Gerekenler
    Modem Network Ayarlarımız Vigor LAN range: 172.16.1.0/255.255.255.0
    Firewall Modem Ayarlarımız  Fortigate LAN range: 192.168.198.0/255.255.255.0
    Vigor as dial-out side, dial to Fortigate router/firewall.
    In this example, we just test Aggressive mode.

    Vigor tarafındaki Ayarları

    1.Resimde görülen  211.152.185.106 Fortigate Wan İp adresi

    “IKE Pre-Shared key” buraya tıklayarak bir şifre giriyoruz. Aynı şifre karşı tarafta da olmalı

     

    clip_image002

     

     

    clip_image003

     



     

    clip_image004

     



     

    clip_image005

     

     

    clip_image006

     



     

    clip_image007

     

     

     

    clip_image008

     

     

     

    clip_image009

     

     

    clip_image010

     

     

    clip_image011

     

     

     

    Bir sonraki makalede görüşmek üzere.


    Draytek resmi sayfasından alıntıdır.

  • Fortinet Fortigate Firewall Profosyonel Loglama Cihazı Fortianalyzer Resimleri

     

    Bu cihaz ile tüm trafiğimizi,trafiğimizin içeriğini loglama şansına sahibiz.Bunun yanı sıra Forensic Report ile eskiye ait bir sorgulamayı çok basit bir şekilde yapmamıza izin vermektedir.Diğer tercih edilmesindeki sebeblerden biride bir nevi backup görevi görmesi.İçerden dışarı dışardan içeri tüm mailleri arşivleye bilmektedir.Active Directory ile senkronize çalışabilmektedir.Fazla lafa gerek yokYaptıkları aşağıda resimlerde mevcut.

     

    Resim 1

    clip_image002

     

    Resim 2

    clip_image004

     

    Resim 3

    clip_image006

     

    Resim 4

    clip_image008

     

    Resim 5

    clip_image010

     

    Resim 6

    clip_image012

     

    Bir sonraki makalede görüşmek dileği ile. Çözümde Çözüm Bulursunuz

  • Fortinet FortiGate Temel Kurulum Versiyon 3 MR6

     

    1 – System - Ana Menü

     

    2 – Router - Yönlendirme

     

    3 – Firewall - Güvenlik Tanımlamaları

     

    4 – Vpn - Özel Ağ Yapılandırması (Ipsec, Pptp, Ssl)

     

    5 – Ips&Idp - Saldırı Tespiti Ve Durdurma

     

    6 – Web Filter - Web Ve İçerik kısıtlamalar

     

    7 – AntiVirus & File Block - Virüs Koruması-Dosya Engelleme - Grayware Koruması

     

    8 – AntiSpam BWL List - İstenmeyen Maillerden Kurtulma

     

    9 – Log - Report İzleme ve Raporlama

    10-Fortinet Ek Donanım

     

    Merhaba;

    Fortinet Ürünlerinden FortiGate U.T.M. ile ilgili temel kurulum bilgilerini aktaracağım.
    Kuruluma başlamadan bilinmesi gereken bazı konular var. Önce bunlara cevap verelim.
    U.T.M. Nedir? Unified Threat Management – Bütünleşik Tehdit Yönetimi

    U.T.M. Neden Tercih Ediliyor? Günümüz bilgisayar teknolojileri fazlası ile ilerledi. Sadece bir firewall yâda AntiVirus sistemi korumamızda güçsüz kalıyor. Çoklu tehditler her an karsımıza çıkabilir. Örneğin bir web sayfasından bulasan virüs bu esnada sisteme gelen bir trojan ihtiva eden elektronik posta sistemimizin bozulmasına çeşitli kayıplara sebebe olmaktadır. Tehlikeler ağ girişinde daha ağa girmeden tespit edilip savuşturulabilir. Gereksiz yere bilgi kaybı, zaman kaybı ve firmaların maddi kayıpları bu sayede  engellenmektedir. Fortinet bu konuda firewall, ips&idp, antivirus (malware, spyware, grayware),Web Category Filter, Antispam Koruması, IM&P2P Koruması, Vpn Desteği (SSL, IPSEC, PPTP) ile günümüz kullanıcılarına en üst seviyede güvenlik çözümü sağlamaktadır.

     

    Kurulum – Giriş 

     

    SYSTEM


    Fortigate cihazımız fabrika değeri olarak 192.168.1.99 ip adresi ile set edilmiştir.Cihaza ulaşmak için HTTP,HTTPS,TELNET,SSH,SNMP ile erişebilir yönetimini ve ayarlarını yapabiliriz.Öncelikle bilgisayarımızın ip adresini 192.168.1.250 veriyoruz.Web Browser adres kısmına https://192.168.1.99 yazıyoruz.Sertifika uyarısına devam ederek kullanıcı adi admin password kısmını bos bırakarak cihaza giriyoruz.Karsımıza gelen ana ekran aşağıdaki gibidir.

     

    clip_image001

     

    Resimde görülen cihaz register edilmiş tüm servisleri kullanılan bir cihazdır.Cihazımızı öncelikle https://support.fortinet.com/Login/UserRegistration.aspx  linkinden kayıt ediyoruz.Kurulum bitene kadar resimdeki gibi servislerimizin üzerinde yeşil check işreti olacaktır.Register edildikten sonra 15 ile 30 dk arasında servisler aktif olur.Kısaca menüler hakkında bilgi vermek gerekirse
    Status Ekranı =

    * Sessionlar –   Cihazımız üzerinden gecen networktaki gelen giden tcp, udp paketlerini görebiliriz.

    * İstatistik bilgileri – Saldırılar, virüsler, spamlar ve yapılan itekleri görebiliriz.

    * Lisans Durumu – Cihazımızın register başlangıç ve bitiş suresini servis durumunu görebiliriz.

    * Tarih zaman

    * Log bilgileri

    * Komut satiri yönetimi – Web ara yüzünden yapamadığımız işlemler için kullandığımız alan.

    * Memory ve Cpu durumunu görebiliriz. Resimdeki versiyon FORTI OS MR 6 .

    Network Ekranı = Ağ geçidi ip adresimiz ,Wan bağlantılarımız,Dns ayarımız,vlan trunk oluşturma,Secondary Ip yapılandırma,Yönetim portlari (https,http,telnet vs) Bu kısımdan modemimizi bridge moduna alarak internet bağlantılarımızı sağlarız.Dikkat edilmesi gereken husus Over ride internal dns ve Retrive default gateway from server kutucuklarının dolu olması gerekmektedir.Dışarıdan cihaza bağlanıp yönetim yapılacaksa http,https e izin vermek gerekir.

     

    Örnek Resim

    clip_image002
    Dhcp sunucu yapılandırma

    Config - Bu bolümden mesajların içeriğine müdahale edebiliriz.Default İngilizcedir.

    Admin – Bu kısımdan admin veya user yaratarak cihaza girişleri kontrol altına alırız.
    Certificates – Kısmından cihazımızın sertifika üretmesini sağlarız.
    Maintanance kısmından backup,restore ve fortiguard antivirus,AntiSpam ve web category filter servisimizi aktif ederiz.

     

    Router
    Statick ve Policy Route yaptığımız kısım.

    Örnek Resim

    clip_image003

    Ben daha çok Policy üzerinde duracağım.Bu yüzden diğer kısımlar için yakin zamanda yeni makaleler hazırlayacağım.

    Policy – Kural
    Sistemimizdeki kullanıcıların hangi haklar ile hangi servise erişeceğine karar verdiğimiz kısımdır.
    Aşağıdaki ekranda görebileceğiniz gibi çeşitli senaryolar uygulayabiliriz.
    Örnek : Finansman,Muhasebe,Yönetim guruplarımız var.
    Kullanıcı Hakları Hakkında Bilgi
    Finansman Hakları : gov.tr,org.tr,net.tr,edu.tr sitelerde filtre uygulanmayacak. ips,idp koruması sağlanacak.Antivirus (Malware,spyware,grayware) koruması olacak.2 mb üzerindeki dosyaları ftp den geçebilirken,mail veya web ara yüzünden 2 mb üzeri dosyalar engellenecek.Zip,Rar için hiç bir kısıtlama engel olmayacak.Web filter uygulanarak istenmeyen siteler engellenecek.Msn den dosya transferi engellenirken P2P Programlarda download engellenecek veya Limit verilecek.Bu kullanıcıların banka ve finans sitelerine erişimlerinde garanti olarak 30 kb hız verilecek,mail vs diğer web sitelerinde 10 kb üzerine çıkamayacak.Http,https,pop3,SMTP,ntp,im portlari,acık olacak.Diğer tüm portlara erişimi kapatılacak.

    Kelime engellenecek örneğin google’da çocuk pornosu gibi.

    Muhasebe Hakları : gov.tr,org.tr sitelerde filtre uygulanmayacak.Antivirus (Malware,spyware,grayware) koruması olacak.1 mb üzerindeki dosyaları web,ftp,pop3,SMTP den engellenecek. Web filter uygulanarak tüm web siteleri engellenecek.Msn,icq,aol,yahoo gibi IM’ler engellenirken P2P Programlarda engellenecek.Sadece öğlen tatilinde 30 dk im,p2p veya izin verilen tüm siteler açılacak.ips,idp koruması sağlanacak. Http,https,pop3,SMTP,ntp,im portlari,acık olacak.
    Yönetim Hakları : Her turlu siteye erişim olacak.Antivirus koruması sağlanarak Malware,spyware,grayware’ler engellenecek.Kandırmaca şifre sayfaları engellenecek.IM,P2P acık olacak.IM ’ de gelen giden dosyalarda virüs taraması sağlanacak.Ips,idp koruması sağlanacak.Tüm portlar izinli olacak.

     

    clip_image004

     

    Bu kurallarımız içerden dışarı çalışacak.Mail serverımız kendi ofisimizde ise yâda terminal server bağlantımız var ise yapılması gerekenler.Dışarıdan içeri Policy oluşturulmalı.Sabit portlar kullanılmamalı.Örneğin Uzak masa ustu için 3389 kullanılır.Bunun yerine dışarıdan 45345 isteklerini içeriye 3389 olarak al ve Terminal Server’a yönlendir demeliyiz.Fortigate firewall da en önemli yer Protection Profile (Koruma Profili) kısmıdır.

     

    clip_image005

     

    Aklımıza gelen her turlu kısıtlama bu bölümden yapılır.Örneğin proxyleri,web Chat sitelerini,youtube tarzı muti medya download sitelerini,hacking ile ilgili siteleri gibi birçok siteyi engelleyebiliriz.Su an dünya üzerinde 98.000.000 web sitesi bulunmaktadır.Fortinet firması Fortiguard Center’da 49.000.000 web sitesini kategorize etmiş durumda.Antivirus koruması http,https,ftp,SMTP,pop3,IM,imap,Nntp koruması ve dosya transferi engelleme yapabiliriz.

    clip_image006

     

    Kullanıcıların web,antivirus,ips,idp,fileblock gibi haklarını tamamen bu kısımdan ayarlarız.

    Fortigate firewall Ipsec,Ssl,Pptp vpn’de de virüs koruması,port engellemesi gibi güvenlik sağlar.Şayet istenirse authentication yapılabilinir.Token cihazlar ile tümleşik çalışabilir.Aktive directory ile birlikte çalışabilir.
    Gelecek Makale Fortigate üzerinde spam ayarları,dmz mail server kullanmak,dnsbl,rbl,email bwl,ip bwl,banned word konuları hakkında bilgi vereceğim.

    Bir sonraki makalede görüşmek dileği ile.Çözümde Çözüm Bulursunuz.
    Selamlar

     

  • Fortinet Fortigate Cihazımıza Dışardan Erişim Güvenliği

    Neden ihtiyaç duyarız sorusuna cevap verelim öncelikle.Cihazımızı yapılandırdık.Ağımızda web sunucumuz var,mail sunucumuz var.Dışardan web sunucumuza bağlanmak için 80 (Http) portunu yönlendirerek kullanıyoruz.Mail servera dışarıdan web arayüzünden bağlanıp kullanıcıların maillerinide görmesini istiyoruz.Bunun için de 443 (Https) portunu yönlendirerek çalıştırdık.Peki biz dışarıdan cihazımıza direk nasıl bağlanabiliriz.İşte bu sorunuzun cevabı bu makalede.Resim olarak takip ederseniz çözümün çok basit olduğunu göreceksiniz.

    Resim 1

    Gördüğünüz gibi resimde http 80 portundan giriş yaptık

    clip_image002

    Resim 2

    clip_image004

    Resim 3

    İstersek cihazımıza sadece belli ip lerin bağlanmasına izin veririz.Aşağıdaki resim örneği Bu arada 44443 nolu port ile cihazımıza bağlandık.

    clip_image006

    Bir sonraki makalede görüşmek dileği ile. Çözümde Çözüm Bulursunuz


    Selamlar

  • Fortinet Fortigate ile SSL VPN Nasıl Yapılır


    Öncelikle ssl vpn’e neden ihtiyaç duyulur bunu anlatalım. Kurumlar eğer ipsec vpn mimarisi kullanamıyor ise genelde Mobil kullanıcılar için Ssl vpn çözümüne gider. Fortigate Firewall SSL VPN Yapılandırılması (Fortigate Firewall SSL VPN Configuration)

    Makalemizde uygulayacak olduğumuz SSL VPN uygulaması daha önce yayınlamış olduğumuz PPTP VPN bağlantısına nazaran daha güvenli olmasının yanında, uygulamalarımızda yaşayacak olduğumuz yavaşlıkla eşdeğer boyuttadır.
    PPTP VPN ile SSL VPN arasında ki tek farkımız hız ve güvenlik olup, şirketimizde uygulayacak olduğumuz uygulamalar ve güvenlik anlayışınıza, uygulamalarınıza ve ihtiyacınıza göre sizlere bırakılacaktır.

    Fortigate SSL VPN uygulaması, internet üzerinden şirketimiz içerisinde bulunan serverlarımıza, web tarayıcımız üzerinden giden – gelen verileri şifreleyerek, güvenli bir şekilde bağlanmamızı sağlayan bir uygulamadır. Fortigate Firewall’ımız; SSL uygulamalarında diğer yazılımsal veya Donanımsal firewalllara nazaran Dial-up connectons’da yapılan şifreleme metodunu uygulamayıp,
    internet tabanlı şifreleme metodunu kullanmaktadır. Fortigate SSL VPN uygulamaların da dial-up bağlantısı oluşturulmadığı için bire bir bağlantıyı kuran kullanıcı ile bağlantıyı kurulan network arasında iletişim sağlanmamaktadır.
    Sadece ama sadece FORTIOS işletim sistemi içerisinde bulunan web tabanlı uygulamalar ile iletişim gerçekleştirilecektir. İzin verilen uygulamalar;

    Http / Https Telnet Rdp Ftp b Vnc bağlantıları’ dır.

    Yukarıda bahsetmiş olduğumuz uygulamaları, kullanıcılarımızın kullanabilmeleri için

    Internet Explorer Netscape Mozilla/Firefox web browserları olmak zorundadır.

    Diğer ihtiyaç duyulan yazılım ise Sun Java uygulama programıdır. Eğer kullanıcımızın bilgisayarında ihtiyaç duyulan JAVA programı yok ise, bilgisayarına yükleyebilmesi için gerekli siteye otomatik olarak yönlendirilecektir.

    Temel bilgileri verdikten sonra yapılandırmamıza başlamak üzere WEB
    CONFIG \ Vpn \ SSL \ SSL-VPN Settings bölümüne gelip;

    Resim 1


    clip_image001

    Enable SSL VPN kutusunu dolduruyoruz.

    Login Port varsayılan olarak 10443 olup isteğe bağlı olarak erişim portunu değiştirebilmekteyiz.

    Tunnel IP Range bölümünde SSL VPN Clientlar için bağlantıları sağlanacak olan IP tünelini belirliyoruz.

    Require Client Certficate bölümünü aktif hale getirirsek bağlantıyı sağlayan client bilgisayarlardan, Forigate firewallımıza tanımlamış olduğumuz sertifikaların isteneceğini şart koşuyoruz. Eğer client tarafında bu sertifika olmazsa bağlantı gerçekleşmeyecektir.

    Encryption Key Algorithm bölümünde ise fortigate firewall ile bağlantıyı gerçekleştiren SSL VPN client arasında ki güvenlik seviyesini belirliyoruz

    Idle Timeout bölümü de ise bağlantıyı gerçekleştiren SSL VPN Client herhangi bir işlem yapmadığı zaman, bağlantının boşta kalma süresini tayin ediyoruz. Belirttiğimiz süre sonunda kullanıcımız bir işlem yapmazsa bağlantı tekrardan kimlik bilgilerimizi doğrulatana kadar sağlanmayacaktır.

    Portal Message bölümünde ise bağlantıyı gerçekleştiren SSL VPN Client kullanıcılarımıza iletilecek mesajı yazıyoruz.

    SSL VPN ayarlarımızı yapılandırıp, bağlantıyı gerçekleştirmek için firewallımızı ayarladıktan sonra diğer yapılandırma işlemlerimize devam edebiliriz.

    Resim 2

    clip_image002

    Resim 3

    clip_image003

    Resim 4

    Yaptığımız ssl vpn ayarlarını policy ile ilişkilendiriyoruz.

     

    clip_image004

     

    Resim 5
    Policy id 8’i inceliyoruz.

     

    clip_image005

     

    Resim 6

    SSL VPN hazır. Şimdi ip adresimize bağlanacağız.

    Web Gezginimizde adres kısmına  https://ipadresimiz:10443 yazıyoruz.

     

    clip_image006

     

    Fortios Version 3.xx Mr 5 ile SSL VPN’de sanki kendimiz o networkteymiş gibi çalışabiliriz. Bunun için activate ssl vpn tunnel mode dememiz yeterli
    clip_image007

     

    Gördüğünüz gibi ssl vpn ile merkez ipimize bağlandık ve sistemde gibi çalışıyoruz.
    Püf nokta ilgili policy ye mutlaka protection profile atanmalıdır.
    Fatih Karalialioğlu arkadaşımızın yazılarını kısmen de olsa aldım. Kendisine canı gönülden teşekkürü bir borç bilirim.

    Bir sonraki makalede görüşmek dileği ile. Çözümde Çözüm Bulursunuz.
    Selamlar

     

  • Fortinet Fortigate İle One to One Nat Nasıl Yapılır

     

    Merhaba öncelikle one to one nata neden ihtiyaç duyulur sorusuna cevap verelim.1. olarak reel ip kullan büyük networkler kullanıcıların tek ip üzerinden çıkmasını istemez. Dolayısı ile büyük bir ip bloğunu rezerve ederler. Böylelikle kullanıcılara atanan ip ile ilgili sorumluluk tamamen kullanıcıya ait olacaktır. Raporlama yapmak ile uğraşmayacaksanız bir ip bloğuna sahip olmanız gerekmekte.2. olarak küçük bir networkumuz var ama bir kaç adet ip adresimiz bulunmakta. Mail server için farklı bir ip web sunucumuz için farklı bir ip içeride internet kullanan kullanıcılarımız için ise farklı bir ip kullanmak istiyoruz. Bu Sebenlerden dolayı one to one Nat ihtiyaç duyarız.

    Ben Fortinet Fortigate Firewall Tarafında yapılması gereken işlemleri anlatacağım.

     

    Örnek Resim 1
    Görmüş olduğunuz resimde wan1 tarafında 128 adet ip ellerinde bulunmakta

    clip_image001

     

    Örnek Resim 2

     

    clip_image002

     

    Örnek Resim 3
    Bu resimde one to one nasıl yapılır onu göreceğiz. Aslında yukarıdaki resimde mevcut ama içeriğini görmek açısından bunu göndermek istedim. Bu one to one nat'ta sadece 25 (smtp) isteklerini mail servera yönlendiriyoruz.

    Şayet tüm trafiği yönlendireceksek Port Forwarding işaretini kaldırınız. Bu şekilde mevcut ip yerine rezerve olan bir ip yi mil serverımıza kullandıracağız.

    clip_image003

     

     

    Bu kısımdan sonra yapılması gereken bu işlemi bir policy ile ilişkilendirmek.

    Örnek Resim 4

     

    clip_image004

     

    Örnek Resim 5


    Dışarıdan içeri Natımızı yaptık. Şimdi bilgisayarımıza bu nat ipsini nasıl vereceğiz. Onu resimde inceleyelim

    clip_image005

     

    Bu şekilde mail serverımız dışarıdan erişim ip adresi ile içerden dışarı olan ip adresi aynı ip olacaktır. Bu da bizim

    Spam listelerine girmemize engel olacaktır.
    Bir sonraki makalede görüşmek dileği ile. Çözümde Çözüm Bulursunuz.
    Selamlar

  • Fortinet Fortigate ANTISPAM Servisi Nasıl Kullanılır?

    Merhaba;

    Bu makalede elimizdeki Fortigate cihazımız ile istenmeyen mailleri engellemek için spam servisimizi kullanmayı anlatacağım. Fortigate üzerinde spam maillerin % 70 e yakınını engellememiz mümkün. Standart korumaya ek tanımlamalar nasıl yapılır bunları da resim resim anlatacağım.

    Mail serverımız var ve artık mailleri kendi bünyemizde kullanmak istiyorsak sırası ile aşağıdakileri uygulayacağız.

    Öncelikle mail server için mx kayıtlarımızı kendi kullanmış olduğumuz ip adresimize transfer işlemini gerçekleştirmeliyiz.Dsl kullanıcıları mutlaka ilk önce reverse dns kayıtlarını düzeltmeliler.Bunun için öncelikle ip adresimizi dnsadmin@turktelekom.com.tr adresine aşağıdaki gibi bir önek mail atmalıyız.
    Merhaba Sayın Yetkili
    Mail Server Adımız mail.sunucum.com
    Mail Server İp Adresimiz 213.243.12.xxx
    Lütfen ters dns kaydı açarmısınız.

    Bu işlemi yapmazsanız Hotmail gibi bazı mail sunucuları maillerinizi engeller. Reverse dns kayıtlarını tutan
    Rbl veya Dns-Bl sunucuların listelerinde bulunabiliriz. Antispam kullanan reverse dns isteyen yerlere maillerimiz ulaşmaz.

    Öncelikle Fortigate cihazımıza bağlanıyoruz. Sırası ile yapılması gerekenler.

    1 Adım Servis Aktif Etme
    Aşağıdaki adımda sekmelerin işretlerini kontrol ediyoruz.

     

    clip_image001

     

    Şu an servisimizi aktif ettik ve system status ekranından antispam servisimizin yeşil check li olduğunu görüyoruz. Şayet servis aktif edildiği halde hala Yeşil olmadı ise Test Availability kısmına tıklayarak servis güncelleme isteği yapıyoruz.

     

    2. Adım Dışarıdan İçeri Port Yönlendirme
    Mail serverımıza maillerin gelmesi için 25 (smtp) yönlendirmemiz gerekmektedir istenirse diğer portlar 110(pop3),443(https),80(http),143(imap) yönlendirilebilir.

     

    Fortigate cihazımızda firewall kısmına tıklarız. Resimdeki adımları sırası ile uygulayınız.

    clip_image002

     

    Mail serverımızın ipsine 25 nolu portu yönlendirdik. Şimdi mail serverımızın güvenliğini sağlamak için sırası ile aşağıdaki işlemi yapıyoruz. Gerekli korumayı sağladıktan sonra Policy kısmında kural yazılışını göreceğiz.

    Virüs korumamızı sağlamak için kutucukları seçiyoruz.

    Şimdi dosyaların filtrelenmesini göreceğiz. Fortigate uzantı bazında dosyaları ağ girişinde durdurur. Dosya engellemek için yapılması gereken create new *.dosya_uzantısı yaparak istemediklerimizi engelleriz.

     

    clip_image003

     

    Şimdi gelen maillerin içinde istemediğimiz sözcükler geçiyorsa nasıl engelleyeceğiz bunu göreceğiz. Klasik bilinen ve de fazlası ile bıktıran kelimeleri engellememiz mümkün. Bunun için aşağıdaki adımları tamamlıyoruz.

    clip_image004

     

    Şimdi domain bazında engelleme yâda izin vermeyi göreceğiz. Tavsiyemiz aşağıdaki resimdeki gibi bir yapılandırmada bulunmanız. Şirketinize yurt dışından mesela taywandan mail gelmesini istemiyorsanız domain bazında engelleme şansınız bulunmakta.

     

    clip_image005

     

    Ip bazında engellemek için

     

    clip_image006

     

    Şimdi koruma profilimizde yapmış olduğumuz hazırlığı birleştiriyoruz. Tanımlamaları bir araya getirdikçe spam koruma gücüde artacaktır. Lütfen dikkatle uygulayınız. Virüs, spam ve saldırı korumasını bu kısımdan sağlıyoruz.

     

    clip_image007

     

    ÖNEMLİ: Bu kısımda mailler Discard ile sisteme alınmayacak. İstenirse maillerin başlığına spam yazılarak içeri alınabilinir.

     

    clip_image008

     

    Şimdi bu yaptığımız hazırlığı policymizde birleştiriyoruz.

    Örnek resim aşağıdaki gibidir.

     

    clip_image009

     

    Dışarıdan içeri yaptığımız yönlendirmeyi tanımlıyoruz. Loglamak istiyorsak Log Allowed Traffic kutucuğuna tıklıyoruz. Şu anda sistemimiz spam mailleri engellemeye başlayacak. Cihazımızın system status ekranından spam maillerin durumunu görebiliriz.

    clip_image010

     

    Mail serverımızı hem spam maillerden hem virüslerden hem saldırılardan bu şekilde koruruz. Rbl ve Dnsbl tanımlamaları console ekranından yapılmaktadır. Bu işlem için yapılması gerekenler. Console ekranına  telnet veya hyperterminal ile bağlanıp aşağıdaki komutları yazıyoruz.

     

    config spamfilter dnsbl

     

    edit 1

    set name Mail

    config entries

    edit 1

    set action reject

    set server xxx.xxx.com

    next

    edit 2

    set action reject

    set server xxx.xxx.com

    next

    end

    end

    config firewall profile

    edit "Mail_Profile

    set smtp block scan bannedword fragmail spamemailbwl spamfsip spamfschksum spamfsurl spamipbwl spamrbl splice

    end

    end

    bu islem ile atamis oldugumuz koruma profili'ne rbl server tanimlamasini eklemis oluyoruz

    rbl adresler bunlari firewall a girip antispam desteğini guclendirebiliriz

     

    bl.spamcop.net  sbl-xbl.spamhaus.org   blacklist.spambag.org   list.dsbl.org   unconfirmed.dsbl.org

    multihop.dsbl.org  rbl-plus.mail-abuse.org   dul.dnsbl.sorbs.net    ubl.unsubscore.com   combined.njabl.org   relays.ordb.org

     

    Bir sonraki makalede görüşmek dileği ile.Çözümde Çözüm Bulursunuz.
    Selamlar

  • Fortinet Fortigate Firewall ile Ipsec Vpn Nasıl Yapılır?

    Merhaba; Öncelikle Fortigate Ipsec Vpn yapısı ile ilgili bilgi verelim. Ipsec Vpn yaparak merkez ağımıza bir şubeden yâda mobil bir kullanıcının bağlanmasını sağlayarak sanki ofisimizdeymiş gibi çalışırız. Bu konu ile ilgili olarak İp sec Vpn bize merkez networkumuza izin verilen kurallar içerisinde bağlanmamızı sağlayan yapıdır. Güvenliği diğer bağlantı şekillerine nazaran daha güçlü olduğu için en çok rağbet gören sanal özel ağ yapılandırmasıdır. Ipsec Vpn iki şekilde yapılır. Side to Side (Fortigate’ten Fortigate cihazına) Client to Side (Mobil bir pc (notebook, pc vs’den Fortigate cihaza)Bu makalede Client to Side ipsec vpn’i göreceğiz.
    Öncelikle Fortigate Firewalla bağlanıyoruz ve sırası ile resimdeki adımları gerçekleştiriyoruz.

     

    IPSEC Resim 1

    Var olan bir yapıyı inceleyelim.

     

    clip_image001

     

    Burada yapılması gereken create phase1 diyerek aşağıdaki resimdeki gibi yapımızı ayarlıyoruz.

    Preshared Key kısmına güvendiğimiz sağlam bir şifre veriyoruz.3 aşamalı encryption sağlayabiliriz. Ama yapılan encryptiona göre performans kaybı yaşanabilir. Bu yüzden önerilen 2 aşamalı encryptiondır.

     

    IPSEC Resim 2

     

    clip_image002

     

    Resimde görüldüğü üzere remote gateway kısmında dialup user seçilmiştir.

     

    Şimdi Phase2 oluşturulmalı ve Phase 1 entegre edilmelidir.

     

    IPSEC Resim 3

     

    clip_image003

     

    Şimdi Ipsec vpn kullananlar için servis tanımlamamız gerekmektedir. Buna network adminler karar vermeli. Bundan sonraki aşama Policy uygulamaktır.

    Policy resmi

     

    IPSEC Resim 4

     

    clip_image004

     

    Ipsec servis gurubumuzda neler var.Örneğin http,https,pop3,rdp,ftp gibi servislerimiz bulunmakta.Ipsec profile ile ftp de virüs taraması yapabiliriz.Bunlar ile ilgili örnek vermek gerekirse;Merkezimizde Word,Excel,autocad vb  çalışmalar olmakta.Kullanıcımız şehir dışından ftp sunucumuza Kullanıcı adı ve şifre ile bağlanarak ipsec vpn ile transfer edeceği dosyalarda, merkezde koruma sağlamış olacağız.Bu da ağımıza virüslerin bulaşmasını engelleyecektir.Ayrıca kullanıcıların farkında olmadan yapabileceği atakları Fortigate karşılayacak ve karşı hareket ile güvenliğimizi sağlayacaktır.

     

    Merkez ofisimizi ayarladık.Şimdi kullanıcımızı ayarlamamız gerekmekte.Bunun için forticlient yazılımı var.Ipsec vpn modülü ücretsizdir.Download linki ftp://mail.f1bilgisayar.com/fortıclıent/mr6_forticlientsetup_3.0.534.zip

    Yazılımını indiriniz. Kurulum esnasında custom seçeneği ile sadece vpn modülünü yükleyiniz. Yükleme tamamlandır ise aşağıdaki resimdeki görüntü olacaktır. Ben full kurduğum için sizde sadece ipsec vpn modülü ve maintanence, logs kısmı görünecektir.

     

    IPSEC Resim 5

    clip_image005

     

    Resimdeki gibi tıklayarak aşağıdaki ekranı alırız.

     

    IPSEC Resim 6

     

    clip_image006

     

    Resimde görüldüğü gibi bağlantımız sağlandı. Fortigate izin verilen kurallar ölçüsünde merkezimiz ile haberleşebiliriz.

     

    IPSEC Resim 7

    clip_image007

     

    Peki, bağlantımız olduğu zaman Fortigate bağlanan kullanıcı görülüyor mu? Yanıtı aşağıda.

     

    IPSEC Resim 8

     

    clip_image008

     

    Resimde görüldüğü üzere merkez ile bağlantımız yapılmış durumdadır. Benim bilgisayarımın modemden almış olduğu ip monitörde görülmektedir. Merkeze Ping atalım ve smtp için telnet çekelim. Servislerimizde ping yasak iken telnete izin verdim denemek için.

     

    IPSEC Resim 9

     

    clip_image009

     

    İlgili policymiz yukarıdaki gibi servisleri gördük.

     

    Şimdi testleri göreceğiz.

     

    IPSEC Resim 10

     

    clip_image010

     

    Gördüğünüz üzere Vpn yapılandırmamız tamamlanmıştır.

     

    Örnek bir proje aşağıdaki gibi yapılandırılmıştır.

     

     

    clip_image012

     

    Bir sonraki makalede görüşmek dileği ile. Çözümde Çözüm Bulursunuz.


    Selamlar

  • Fortigate UTM Firewall Üzerinde WEB Filter Uygulaması

    Daha önce yayınlanan Fortigate UTM firewall makalesini uyguladığınızı ve hiç bir kısıtlamaya takılmadan internete çıkmış olduğnuzu düşünerek makalemizin ikinci konusu olan Fortigate UTM Firewall üzerinde Web Filter Uygulamasını anlatacağız. Bu makale sonunda firewallımızın arkasında bulunan kullanıcılarımıza engelleme, kıstlama yaparak firewallımızın bir çok özelliğinden yararlanacak ve güvenliğimizi arttıracağız.

    Konumuza geçmeden önce, bir şirket için WEB filtrelemenin öneminden bahsetmek isterim. Bilindiği gibi (x)DSL teknolojisi ile birlikte internet son yıllarda hayatımıza hızlı bir şekilde girdi ve hemen hemen bu teknolojiye ulaşmak çok kolay bir hal aldı. Bu teknolojinin avantajlarını ve dezavantajlarını saymakla bitiremeyeceğimizi hepimiz çok iyi bilmekteyiz.

    Makalemizin konusu itibari ile avantajlarından değil ama dezavantajlarından bahsedeceğiz ve İnternete çıkışımızı sağlayan modemimizin hemen arkasında bir firewall bulundurmadığımız zaman karşılaşabilecek olduğumuz problemleri ve Fortigate Firewall ile bu problemleri nasıl önleyeceğimizi anlatacağız.

    Bilindiği üzere bir çok ülkede, ülkenin kendi örf, adet ve geleneklerine uygun olarak hazırlanan yasalar vardır ve bu yasalar çercevesinde kurallara uyulmadığı taktirde ciddi yaptırımlar bulunmaktadır. Bir çok kez haberlerde, gazetelerde konuyla ilgili yazıları görüntüleri görmüşsünüzdür. Çocuk pornosu içeren siteye giren X kişi yakalandı veya tespit edildi. Sanal ortamda kumar oynayan kişiler yakalandı gibi haberler sırasıyla uzar gider.

    Şirketiniz için işveren veya bilgi işlem sorumlusu sunuz ve gün geldi kapınız böyle bir suçtan ötürü çalındı. Elimizde ki senaryoya göre elinizde bir firewall vardır ve düzenli olarak kayıtları tutuyorsunuzdur ve kayıtlarınızı kontrol ederek firewalınızın özelliğine göre kim, nereye ne zaman, hangi bilgisayardan gibi soruları çok rahatlıkla cevaplar ve böyle bir suçtan ötürü muattab olmadığınızdan ötürü kendinizi rahat hisseder ve yüz karartıcı bir suça ortak olmadığınız için mutlu olursunuz. Eğer elinizde iyi yapılandırılmış bir firewall var ise zaten böyle bir siteye giriş hiç olmamıştır.

    Pekala biz her zamanki gibi kötüyü düşünelim ve elimizde gerekli kısıtlamaları gerçekleştiren veya ilgili kayıtları tutan bir firewall yoksa ne yapacağız ? Elbette hiç bir şey. Çünkü suç unsuruna karşın kendimizi koruyacak, kendimizi haklı çıkartacak bir delil yoktur ve şirket içerisinden herhangi birisinin yaptığını tespit edemediğimiz sürece şirket yetkilisi, sahibi olarak şuç otomatik olarak bize kalmaktadır ve cezasına da katlanmak durumundayız.

    Son zamanlar da TBMM internet suçları konusunda yeni kararların üzerinde durmakta ve ciddi yaptırımları beklemekteyiz.

    Yukarıda belirtilen özelliklerin dışında web filtrelemesine, dış ortamlardan networkümüze girmekte olan, istenmeyen vdataları engellemeyi, internet hızımızın gereksiz yere yavaşlamasını önlemek ve çalışanlarımızın iş harici bir şeyler ile uğraşmamasını elbetteki isteriz. Bu gibi soru ve sorunlarımızın tek cevabı iyi bir firewall dan ve bu firewallın isteklerimize uygun olarak yapılandırılmasından geçmektedir.

    Bizler bu yazımızda Fortigate Firewall üzerinde Web kısıtlamalarına değineceğiz.

    image001

    Firewall’ımız ilk yapılandırdıktan sonra, fazladan hiç bir işlem yapmaksızn internet erişimini bizlere sağlayacaktır. Default olarak üzerinde bulunan kural yukarıda ki gibi olup

    İnternal (içeride) bulunan,
    Hedefi her yer olan,
    Bütün zamanlarda,
    Her hangi bir servis için,
    Hiç bir profile (yazımızın ilerleyen kısmında oluşturacak olduğumuz şablonlar) takılmaksızın
    Kabul et.

    Resimde görülen işaretli kural varsayılan olarak Firewall’ımız üzerinde bulunmakta olup amacımıza uygun olarak silebilir, düzenleyebilir veya oluşturacak olduğumuz ek kuralara göre uygulanma sırasını değiştirebiliriz.

    image002

    Firewallımızın yapılandırılmasını bitirdikten sonra Firwall’ımızı https://support.fortinet.com/Login/UserLogin.aspx linkinden daha önce almış olduğumuz, kullanıcı adımızı ve şifremizi doğrulayarak yapabilmekteyiz.

    Kayıt işlemi ile ilgili ek bir bilgi vermemiz gerekirse, üyelik alabilmemiz için en az bir adet Fortigate ürününü kayıt ettirmiş veya kayıt ettirmek üzere olmak durumunda olmamız gerekmktedir. Kayıt işlemimizi yaptıktan sonra bizlere sağlayacak olduğu avantajlar daha önce kayıt ettirmiş olduğumuz ürünlerin durumlarını görmek, gerekli Firmware Version’ ları için gerekli dosyaları indirmek, öğrenmek, Üzerinde bulunan Antivirüs yazılımlarının bitiş tarihlerini öğrenmek, güncelleştirmek gibi bir çok avantajları bulunmaktadır.

    image003

    Kayıt işlemimizi bitirdikten sonra ürünümüz üzerinde System \ Maintenance \ FortiGuard Center içerisine girerek yukarıda ki resim de görülen Update bölümlerini tıklayarak ürünümüz üzerinde ki gerekli yazılımları güncelleştiriyoruz.

    image004

    Aynı bölümde bulunan AntiVirus and IPS Downloads ve Web Filtering and AntiSpam Options bölümlerini açabilir, diğer zamanlar da isteğe bağlı olarak manuel download edebilir veya güncelleme zamanlarını belirleyebiliriz.

    image005

    Gerekli işlemleri yaptıktan sonra minumum 5 dk içinde ürünümüz yukarıdaki görüntüyü alacak ve gerekli siteleri, virüs bilgilerini fortinet sitesinden hafızasına yükleyecektir. (Yeniden başlatmamız gerekebilir.)

    image006

    Gerekli kuralları oluştura bilmemiz için ürünümüz içerisinde kullanıcılar ve isteğe bağlı olarak bu kullanıcıları toparlayacak olduğumuz gruplar olması gerekmektedir.

    Kullanıcıları oluşturmak için Firewall \ Address bölümü altında Create New butonuna basarak yeni açılan sayfada kullanıcımızın ismini kullanmış olduğu bilgisayarın IP adresine göre eşleştiriyoruz. Buradaki sorunumuz eğer kullanıcımız ip adresini değiştirirse ne olacak? Tahmin edebileceğiniz gibi değiştirmiş olduğu ip adresinie uygulanan kurala uygun olarak gerekli eylemler uygulanacaktır. Kulanıcımızın IP adresi gibi değişken bir numaranın yanısıra konsol yardımı ile MAC Adresi gibi sabit numarası ile de kısıtlama yapabilmekteyiz.

    Dikkat edilmesi gereken tek bir ip adresi gireceksek eğer 32 bitlik bir blok ki yani tek bir IP adresini temsil eden 255.255.255.255 olarak yazmak durumundayız. Yok eğer bir network için oluşturacaksak 255.255.255.0, 255.255.0.0,255.255.128.0 gibi networkleri veya alt ağlara bölünmüş network ID lerini yazmalıyız.

    image007

    Kullanıcılarımızı Ip adresleri ile eşleştirdikden sonra kurallarımızın fazla olmaması için bunları gruplar içerisine topluyoruz ve tek tek kişi bazlı kural yazmanın yerine gruba kurallar yazarak hem iş yükümüzü hafifletiyor hemde firewallımız üzerinde fazladan kurallar ıluşmasını engelleyebiliyoruz. Yazımızın ilerleyen kısmında kişiye özel kural yazımını da anlatacağız.

    Yukarıda resimde görülen gruplarımızdan bahsetmemiz gerekirse ilk kuralımız makalemiz ile ilgili olmayıp Publish makalesinin kuralıdır ve bu kuralı göz ardı etmenizi isteyecğim, ikinci kuralımızdan bahsetmemiz gerekirse;

    WEB Deny ki bu gruba üye olan kullanıcılarımız internet erişimi sağlayamayacaklar.

    Web Filter Acces grubumuz içerisinde olan kullanıcılarımız uygulayacak olduğumuz policyden süzüldükten sonra internete çıkabilecekler.

    Web Un Filter Acces ise hiç bir filitrelemeye tabi kalmaksızın internet çıkışı yapabilecekler.

    image008

    Firewall \ Address bölümü altında Gruop bölümü altında yukarıda ki resimde görüldüğü gibi ihtiyacımız doğrultusunda gruplarımızı oluşturabiliyoruz.

    Kullanıcılarımız ve Gruplarımızı oluşturduktan sonra Forigate Firewall’ımız register (kayıt işlemi ) tamamlandıysa eğer Fortinet sitesinin kuralları uygulanarak kısıtlamalar yapılabilmektedir.

    Eğer biz istersek özelleştirilmiş kısıtlamalarda yapabilmekteyiz. Bu kısıtlamalar ki istemediğimiz kelimeleri barındıran sitelerin açılmamasını, istemediğimiz uzantıda ki dosyaların networkümüze giriş yapılmamasını, istemediğimiz sitelere gidilmemesin gibi bir çok bölümü özelleştirebiliyoruz.

    Bu kuralları tek tek oluşturmamız gerekirse ilk olarak.

    image009

    Web Filter \ Content Block \  Web Content Block bölümü altına gelip bir adet yasaklı kelimeler grubu oluşturuyoruz.

    Resimde ki ilgili yeri açarak istemediğimiz kelimeler YASAK KELIMELER adlı templatenin altına giriyoruz.

    image010

    İlgili bölüm açıldıkdan sonra kullanıcılarımızın web browserinda görülmesini istemediğimiz kelimeleri tek tek girebiliyoruz ve istersek gelen mail içerisinde bu kelimeler olursa yok edilmesini veya spam olarak işaretlenmesini sağlayabiliyoruz.

    Bilindiği gibi buna benzer bir kural ISA Server 2000 üzerinde vardı ve bu kural yüzünden çıkan bir çok problem yüzüne ISA Server 2004 de bu özellik kaldırılmıştır. Sebebi ise örnek vermemiz gerekirse biz SEX kelimesi geçen siteyi yasakladık. Ve bu kelime gayet normal bir site içerisinde geçerse eğer misal olarak bir haber sitesinde bir sağlık sitesinde otomatik olarak bu kelime geçtiği için ilgili site artık açılmayacak. Örnek vermem gerekirse bu firewall üzerinden nete çıkan bir client benim bu makalemi okuyamayacak J

    Bu özelliği belirttikten sonra kullanmak sizin elinizde olan bir özeliktir..

    image011

    Özelleştirmemizin ikinci bölümüne geçersek eğer YASAKLI WEB SITELERI. Eğer bizler fortinet firmasının belirlemiş olduğu sitelere bağlı kalmaksızın kendi yasaklanacak veya izin verilecek sitelerimizin de olmasını istersek Web Filter \  URL Filter altında kendi belirlediğimiz isimde bir şablon oluşturuyor ve resimde görüldüğü gibi ilgili yere tıklayarak kendi yasaklı sitelerimizi belirleyebiliyoruz. Veya kuralımızı sadece izinli diyerek, girilmesini istediğimiz siteleri yazarız ve bunlar haricinde bütün siteleri de yasak kuralı oluşturabiliriz.

    image012

    Yukarıda görüldüğü gibi istemediğimiz siteleri Create New  bölümü altında belirleyebiliyoruz.

    image013

    Ben www.esersolmaz.com adlı web sitesine benim networküm içerisinde girilmesini istemediğim için yazıyorum ve sitemizi yazarken bu sitenin otomatik olarak block lanmasını ve aktif olmasını sağlıyorum.

    image014

    Web Sitesi ekleme işlemini daha sonra ilgili yerlerden arttırabilir, silebilir veya pasif duruma getirebiliriz.

    image015

    Web üzerinden, Mail veya P2P programlar üzerinden networkümüze herhangi bir istenmeyen dosya girmemesini isteyebiliriz. Bu dosyalar ki yukarıda ki resimde görüldüğü gibi gerekli uzantılarda ki dosyalar olabilir. İstenmeyen uzantıya sahip dosya uzantılarını eklemek için AntiVirus \ File Pattern \ altında default olarak builtin-patterns adında bir sablon bulunmakta olup (bu silinememektedir) düzenleyebiliriz. Ama ek olarak bu sablona ekleme yapabilir, şablonun içerisinde bulunan uzantıları pasif duruma getirebiliriz veya silebiliriz. 

    image016

    ISA 2004 Server üzerinden tanıdık olduğumuz bir kural. Isa Server üzerinde SMT FILTER / MESSAGE SCREANER kurarak içeride bulunan Mail serverimiza istemediğimiz uzantıdaki mail hesaplarından gelen postaları içeriye alınmamasını isteyebiliyorduk. Buna benzer bir kuralı ise Fortigate firewall üzerinde tanımlama imkanımız bulunmaktadır. Yasak mail listelerini belirterek bu uzantıda ki, belirtmiş olduğumuz mail hesabı üzerinden veya istemediğimiz domainlerin ip adreslerini biliyorsak ip adreslerine göre belirleye biliyor, isteğimize göre bu domainleri Spam olarak belirleye bilir veya hemen temizlemesini isteyebiliriz.

    Not : Bu özellik İsa Server 2006 da bulunmamaktadır.

    Bu kuralımızı oluşturmak için firewallımız içinde AntiSpam \ Black/White List bölümü altından yapılandırabiliriz.

    Fortinet sitesinden gerekli güncelleştirmelerimizi aldık ve Kendimize özgü özelleştirilmiş templatelerimizi hazırladıkdan sonra artık firewallımız üzerinde gerekli kuralları oluşturmaya sıra geldi. Soframızı kuruk yemeğimizi yemeye başlayabiliriz.

    image017

    Firewallımız üzerinde Firewall \ Protection Profile bölümü altına geldiğimiz zaman default olarak scan, strict, unfiltered, web isimlerinden oluşmak üzere dört adet koruma profili bulunmakta olup, bunların hepsi bir birinin aynısıdır ve düzenlememiz için bizleri beklemektedir.

    Bu kuralları silebildiğimiz gibi kendimize özgü bir kural da oluşturabiliriz.

    Protection Profile’ mizi eğer bir kuralımızın içine entegre ettik isek bu profile yi silemeyiz. Resim de görüldüğü gibi web profilesini kullandığım için yanında ki silme butonu bulunmamaktadır. Bu buton sayesinde profilenin kullanılıp –