FortiGate policy configuration, FortiGate üzerinde hangi trafiğin hangi arayüzden hangi hedefe hangi servisle geçeceğini (ve hangi güvenlik profillerinin uygulanacağını) tanımlama işidir. Kısa cevap: doğru yapılandırma zone/arayüz → adres ve servis objeleri → top-down policy sırası → NAT → UTM/NGFW profilleri → log zincirini takip eder. “Any-any allow” ile başlamak denetimi ve güvenliği bozar; default-deny iskeleti ile başlamalısınız.
Bu rehber özellikle şu ekipler için yazılmıştır:
- FortiGate kurulum ve işletim yapan ağ/güvenlik ekipleri
- Policy migration yapan sistem yöneticileri
- ISO 27001 erişim kontrolü kanıtı üreten BT yöneticileri
- Edge, VPN ve segmentasyon politikasını standartlaştırmak isteyen karar vericiler
Hızlı Özet
- FortiGate policy match: ingress arayüz + protokol + kaynak/hedef adres + port/servis.
- Policy’ler yukarıdan aşağı değerlendirilir; ilk eşleşen kural uygulanır.
- Önce zone modeli ve default-deny; sonra uygulamaları tek tek allow edin.
- NAT (SNAT/VIP) policy ile birlikte tasarlanmalı; NAT hatası “internet yok” gibi görünür.
- IPS/AV/web/app profilleri Threat Protection kapasitesini etkiler; lisansı doğrulayın.
- Her allow kuralında log açın; denetime hazır kanıt üretin.
İçindekiler
- FortiGate Policy Configuration Nedir?
- Önkoşullar: Zone, Obje ve Rota
- Adım Adım Policy Oluşturma
- NAT, VIP ve Çıkış Trafiği
- Güvenlik Profilleri ve SSL Inspection
- Policy Sırası ve En İyi Uygulamalar
- Doğrulama ve Troubleshooting
- En Sık Yapılan Hatalar
- İlgili İçerikler
- Kontrol Listesi
- Leon-X ile Sonraki Adım
- Sık Sorulan Sorular
- Kaynaklar

Görsel: Wikimedia Commons - Barracuda Webfilter 210 (kurumsal güvenlik cihazı formu örneği).
FortiGate Policy Configuration Nedir?
FortiGate firewall policy, stateful oturumların izin/deny kararını veren kontrol düzlemidir. Fortinet dokümantasyonuna göre eşleşme arayüz, protokol, kaynak/hedef adres ve ilgili port alanlarına dayanır. Ürün tanımı için FortiGate Firewall Nedir?; paket akışı için Fortinet Firewall Nasıl Çalışır? yazılarına bakın.
Kısa tanım:
FortiGate policy configuration, trafiği zone/arayüz, adres, servis ve güvenlik profilleriyle kontrol eden; top-down sırayla değerlendirilen allow/deny kurallarının tasarımı ve uygulanmasıdır.
ISO 27001 erişim kontrolüyle hizalamak için FortiGate Access Control ISO 27001 rehberini de kullanın.
Önkoşullar: Zone, Obje ve Rota
Policy yazmadan önce şu iskeleti kurun:
| Katman | Ne yapmalısınız | Neden |
|---|---|---|
| Zone / interface | WAN, LAN, DMZ, Guest ayırın | Default-deny temeli |
| Address objects | Host/subnet/FQDN objeleri | Okunabilirlik ve tekrar kullanım |
| Service objects | TCP/UDP port grupları | “ALL” bağımlılığını azaltır |
| Routing | Hedefe rota var mı? | Policy doğru olsa bile trafik düşer |
| Users / groups | VPN ve identity tabanlı kurallar | Kimlikli erişim |
VLAN segmentasyonu için FortiGate VLAN Configuration. SSL VPN kaynak erişimi için SSL VPN Kurulumu.
Pro Tip: Objeleri isimlendirirken
LAN-Users,SVC-HTTPS,WAN-Internetgibi rol + amaç kullanın.Address1/Policy12isimleri6 aysonra okunmaz.
Adım Adım Policy Oluşturma
Aşağıdaki akış GUI (Policy & Objects > Firewall Policy) veya CLI için ortaktır:
- Incoming / Outgoing interface (veya zone) seçin.
- Source adres (ve gerekirse user/group) tanımlayın.
- Destination adres/objeyi seçin.
- Service alanını daraltın (
HTTP/HTTPS,DNS, özel portlar). - Action = Accept veya Deny.
- NAT ihtiyacını işaretleyin (outbound SNAT çoğu edge’de gerekir).
- Security profiles ekleyin (IPS, AV, Web Filter, App Control).
- Log Allowed Traffic açın.
- Policy’yi doğru sıraya yerleştirin (spesifik kurallar üstte).
- Değişikliği kaydedip session/test ile doğrulayın.
Örnek outbound iskelet (mantık):
| Sıra | Kaynak | Hedef | Servis | Action | Not |
|---|---|---|---|---|---|
| 10 | LAN-Users | WAN | DNS | Accept | Zorunlu |
| 20 | LAN-Users | WAN | HTTP/HTTPS | Accept + UTM | Web çıkışı |
| 30 | LAN-Users | WAN | ALL | Deny + log | Default deny görünürlüğü |
| 40 | any | any | ALL | Deny | Implicit/son çare |
Implicit deny FortiGate’te vardır; yine de açık deny + log, operasyonel görünürlük sağlar.
NAT, VIP ve Çıkış Trafiği
Outbound internet için policy’de SNAT (use outgoing interface address veya IP pool) tipiktir. Inbound yayın için VIP/DNAT + ayrı inbound policy gerekir.
NAT kaynaklı kesintilerde FortiGate NAT Sorunu ve İnternet Çıkmıyor teşhis akışlarını kullanın. Site-to-site senaryoda policy selector’ları IPsec ile uyumlu olmalıdır: Site-to-Site VPN.
Güvenlik Profilleri ve SSL Inspection
Policy’ye eklenen profiller NGFW korumasını oluşturur; lisans (FortiGuard) olmadan beklenen etki gelmez. Lisans aileleri için Fortinet Lisans Türleri.
Dikkat noktaları:
- IPS/AV açmak Threat Protection kapasitesini tüketir; model seçimi için Model Seçimi.
- Web Filter yanlış kategori ile iş uygulamalarını kesebilir; önce monitor/log modunu deneyin.
- SSL inspection plansız açılırsa sertifika ve uygulama kırılması olur; SSL Inspection.
Policy Sırası ve En İyi Uygulamalar
- En spesifik kural üstte (tek host / tek servis).
- Geniş allow altta veya hiç olmasın.
- Yönetim erişimini ayrı policy + yönetim ağıyla sınırlayın.
- Geçici kuralları tarih/ticket ile etiketleyin;
30 günsonra gözden geçirin. - Shadowed policy tarayın (hiç eşleşmeyen kurallar).
- Change window dışında toplu allow açmayın.
ISO 27001 ağ kontrolleri için ISO 27001 Ağ Güvenliği Firewall VPN.
Doğrulama ve Troubleshooting
Policy kaydından sonra:
- İstemciden hedefe test edin (DNS, HTTPS, özel port).
- FortiGate’te Forward Traffic logunda policy ID’yi bulun.
- Session table ile matched policy, NAT ve state’i doğrulayın.
- Gerekirse
diagnose/ packet capture ile arayüz yönünü kontrol edin. - HA ortamında config sync sonrası her iki düğümü doğrulayın: HA Kurulumu.
Policy doğru görünüp trafik geçmiyorsa sıra genelde: rota → interface → service → NAT → profil/inspection.
En Sık Yapılan Hatalar
- Any-any allow ile “geçici” başlamak
- Policy sırasını yok saymak (geniş kural üstte)
- Servisi ALL bırakmak
- SNAT’sız outbound bekleyip internet yok demek
- Log kapalı allow kuralları (denetimde kanıt yok)
- SSL inspection’ı tüm trafikte bir anda açmak
İlgili İçerikler
- FortiGate Firewall Nedir?
- Fortinet Firewall Nasıl Çalışır?
- FortiGate Access Control ISO 27001 Uyumu
- FortiGate NAT Sorunu
- FortiGate VLAN Configuration
- FortiGate SSL Inspection
- Fortinet Lisans Türleri Nelerdir?
- ISO 27001 Ağ Güvenliği: Firewall ve VPN
Kontrol Listesi
- Zone modeli (WAN/LAN/DMZ/Guest) tanımlandı.
- Adres ve servis objeleri isimlendirildi.
- Default-deny iskeleti kuruldu; any-any yok.
- Outbound SNAT / inbound VIP ihtiyacı netleştirildi.
- UTM profilleri lisanslı ve kapasiteye uygun eklendi.
- Allow kurallarında log açık.
- Policy sırası spesifik → genel olacak şekilde düzenlendi.
- Session/log ile policy ID doğrulandı.
Leon-X ile Sonraki Adım
FortiGate policy configuration, güvenlik duvarının gerçek güvenlik seviyesini belirler. Yanlış sıra veya açık policy hem kesinti hem denetim riski yaratır. Leon-X, Donanım & Yazılım Çözümleri kapsamında zone, policy ve UTM standartlarını birlikte kurar. Özellikle Router, Switch ve Firewall Kurulum Hizmeti ile Ağ Güvenliği, Firewall ve IPS/IDS Çözümleri altında üretilebilir policy setleri teslim ederiz. Keşif için İletişime Geç sayfasını kullanın.
Sık Sorulan Sorular
FortiGate policy configuration nedir?
Trafiğin hangi arayüz/zone, kaynak, hedef ve servisle geçeceğini; NAT ve güvenlik profillerinin nasıl uygulanacağını tanımlayan kural setinin yapılandırılmasıdır.
Policy sırası neden önemli?
Kurallar top-down değerlendirilir; ilk eşleşen uygulanır. Geniş bir allow üstteyse alttaki spesifik deny/allow’lar hiç çalışmaz.
Default deny nasıl uygulanır?
Zone’ları ayırın, yalnızca gerekli allow’ları yazın, gereksiz trafiği deny + log ile görünür kılın. Implicit deny’ye güvenip her şeyi açık bırakmayın.
NAT’ı policy’de mi yoksa ayrı mı ayarlarım?
Outbound SNAT çoğu zaman firewall policy üzerinde etkinleştirilir. Inbound için VIP/DNAT objesi + inbound policy birlikte kullanılır.
Policy doğru ama trafik geçmiyor; ilk nereye bakmalıyım?
Rota, ingress interface, service/port, NAT ve güvenlik profili/inspection etkisini sırayla kontrol edin. Logdaki policy ID en hızlı ipucudur.


