FortiGate policy configuration, FortiGate üzerinde hangi trafiğin hangi arayüzden hangi hedefe hangi servisle geçeceğini (ve hangi güvenlik profillerinin uygulanacağını) tanımlama işidir. Kısa cevap: doğru yapılandırma zone/arayüz → adres ve servis objeleri → top-down policy sırası → NAT → UTM/NGFW profilleri → log zincirini takip eder. “Any-any allow” ile başlamak denetimi ve güvenliği bozar; default-deny iskeleti ile başlamalısınız.
Bu rehber özellikle şu ekipler için yazılmıştır:
- FortiGate kurulum ve işletim yapan ağ/güvenlik ekipleri
- Policy migration yapan sistem yöneticileri
- ISO 27001 erişim kontrolü kanıtı üreten BT yöneticileri
- Edge, VPN ve segmentasyon politikasını standartlaştırmak isteyen karar vericiler
Hızlı Özet
- FortiGate policy match: ingress arayüz + protokol + kaynak/hedef adres + port/servis.
- Policy’ler yukarıdan aşağı değerlendirilir; ilk eşleşen kural uygulanır.
- Önce zone modeli ve default-deny; sonra uygulamaları tek tek allow edin.
- NAT (SNAT/VIP) policy ile birlikte tasarlanmalı; NAT hatası “internet yok” gibi görünür.
- IPS/AV/web/app profilleri Threat Protection kapasitesini etkiler; lisansı doğrulayın.
- Her allow kuralında log açın; denetime hazır kanıt üretin.
İçindekiler
- FortiGate Policy Configuration Nedir?
- Önkoşullar: Zone, Obje ve Rota
- Adım Adım Policy Oluşturma
- NAT, VIP ve Çıkış Trafiği
- Güvenlik Profilleri ve SSL Inspection
- Policy Sırası ve En İyi Uygulamalar
- Doğrulama ve Troubleshooting
- En Sık Yapılan Hatalar
- İlgili İçerikler
- Kontrol Listesi
- LeonX ile Sonraki Adım
- Sık Sorulan Sorular
- Kaynaklar

Görsel: Wikimedia Commons - Barracuda Webfilter 210 (kurumsal güvenlik cihazı formu örneği).
FortiGate Policy Configuration Nedir?
FortiGate firewall policy, stateful oturumların izin/deny kararını veren kontrol düzlemidir. Fortinet dokümantasyonuna göre eşleşme arayüz, protokol, kaynak/hedef adres ve ilgili port alanlarına dayanır. Ürün tanımı için FortiGate Firewall Nedir?; paket akışı için Fortinet Firewall Nasıl Çalışır? yazılarına bakın.
Kısa tanım:
FortiGate policy configuration, trafiği zone/arayüz, adres, servis ve güvenlik profilleriyle kontrol eden; top-down sırayla değerlendirilen allow/deny kurallarının tasarımı ve uygulanmasıdır.
ISO 27001 erişim kontrolüyle hizalamak için FortiGate Access Control ISO 27001 rehberini de kullanın.
Önkoşullar: Zone, Obje ve Rota
Policy yazmadan önce şu iskeleti kurun:
| Katman | Ne yapmalısınız | Neden |
|---|---|---|
| Zone / interface | WAN, LAN, DMZ, Guest ayırın | Default-deny temeli |
| Address objects | Host/subnet/FQDN objeleri | Okunabilirlik ve tekrar kullanım |
| Service objects | TCP/UDP port grupları | “ALL” bağımlılığını azaltır |
| Routing | Hedefe rota var mı? | Policy doğru olsa bile trafik düşer |
| Users / groups | VPN ve identity tabanlı kurallar | Kimlikli erişim |
VLAN segmentasyonu için FortiGate VLAN Configuration. SSL VPN kaynak erişimi için SSL VPN Kurulumu.
Pro Tip: Objeleri isimlendirirken
LAN-Users,SVC-HTTPS,WAN-Internetgibi rol + amaç kullanın.Address1/Policy12isimleri6 aysonra okunmaz.
Adım Adım Policy Oluşturma
Aşağıdaki akış GUI (Policy & Objects > Firewall Policy) veya CLI için ortaktır:
- Incoming / Outgoing interface (veya zone) seçin.
- Source adres (ve gerekirse user/group) tanımlayın.
- Destination adres/objeyi seçin.
- Service alanını daraltın (
HTTP/HTTPS,DNS, özel portlar). - Action = Accept veya Deny.
- NAT ihtiyacını işaretleyin (outbound SNAT çoğu edge’de gerekir).
- Security profiles ekleyin (IPS, AV, Web Filter, App Control).
- Log Allowed Traffic açın.
- Policy’yi doğru sıraya yerleştirin (spesifik kurallar üstte).
- Değişikliği kaydedip session/test ile doğrulayın.
Örnek outbound iskelet (mantık):
| Sıra | Kaynak | Hedef | Servis | Action | Not |
|---|---|---|---|---|---|
| 10 | LAN-Users | WAN | DNS | Accept | Zorunlu |
| 20 | LAN-Users | WAN | HTTP/HTTPS | Accept + UTM | Web çıkışı |
| 30 | LAN-Users | WAN | ALL | Deny + log | Default deny görünürlüğü |
| 40 | any | any | ALL | Deny | Implicit/son çare |
Implicit deny FortiGate’te vardır; yine de açık deny + log, operasyonel görünürlük sağlar.
NAT, VIP ve Çıkış Trafiği
Outbound internet için policy’de SNAT (use outgoing interface address veya IP pool) tipiktir. Inbound yayın için VIP/DNAT + ayrı inbound policy gerekir.
NAT kaynaklı kesintilerde FortiGate NAT Sorunu ve İnternet Çıkmıyor teşhis akışlarını kullanın. Site-to-site senaryoda policy selector’ları IPsec ile uyumlu olmalıdır: Site-to-Site VPN.
Güvenlik Profilleri ve SSL Inspection
Policy’ye eklenen profiller NGFW korumasını oluşturur; lisans (FortiGuard) olmadan beklenen etki gelmez. Lisans aileleri için Fortinet Lisans Türleri.
Dikkat noktaları:
- IPS/AV açmak Threat Protection kapasitesini tüketir; model seçimi için Model Seçimi.
- Web Filter yanlış kategori ile iş uygulamalarını kesebilir; önce monitor/log modunu deneyin.
- SSL inspection plansız açılırsa sertifika ve uygulama kırılması olur; SSL Inspection.
Policy Sırası ve En İyi Uygulamalar
- En spesifik kural üstte (tek host / tek servis).
- Geniş allow altta veya hiç olmasın.
- Yönetim erişimini ayrı policy + yönetim ağıyla sınırlayın.
- Geçici kuralları tarih/ticket ile etiketleyin;
30 günsonra gözden geçirin. - Shadowed policy tarayın (hiç eşleşmeyen kurallar).
- Change window dışında toplu allow açmayın.
ISO 27001 ağ kontrolleri için ISO 27001 Ağ Güvenliği Firewall VPN.
Doğrulama ve Troubleshooting
Policy kaydından sonra:
- İstemciden hedefe test edin (DNS, HTTPS, özel port).
- FortiGate’te Forward Traffic logunda policy ID’yi bulun.
- Session table ile matched policy, NAT ve state’i doğrulayın.
- Gerekirse
diagnose/ packet capture ile arayüz yönünü kontrol edin. - HA ortamında config sync sonrası her iki düğümü doğrulayın: HA Kurulumu.
Policy doğru görünüp trafik geçmiyorsa sıra genelde: rota → interface → service → NAT → profil/inspection.
En Sık Yapılan Hatalar
- Any-any allow ile “geçici” başlamak
- Policy sırasını yok saymak (geniş kural üstte)
- Servisi ALL bırakmak
- SNAT’sız outbound bekleyip internet yok demek
- Log kapalı allow kuralları (denetimde kanıt yok)
- SSL inspection’ı tüm trafikte bir anda açmak
İlgili İçerikler
- FortiGate Firewall Nedir?
- Fortinet Firewall Nasıl Çalışır?
- FortiGate Access Control ISO 27001 Uyumu
- FortiGate NAT Sorunu
- FortiGate VLAN Configuration
- FortiGate SSL Inspection
- Fortinet Lisans Türleri Nelerdir?
- ISO 27001 Ağ Güvenliği: Firewall ve VPN
Kontrol Listesi
- Zone modeli (WAN/LAN/DMZ/Guest) tanımlandı.
- Adres ve servis objeleri isimlendirildi.
- Default-deny iskeleti kuruldu; any-any yok.
- Outbound SNAT / inbound VIP ihtiyacı netleştirildi.
- UTM profilleri lisanslı ve kapasiteye uygun eklendi.
- Allow kurallarında log açık.
- Policy sırası spesifik → genel olacak şekilde düzenlendi.
- Session/log ile policy ID doğrulandı.
LeonX ile Sonraki Adım
FortiGate policy configuration, güvenlik duvarının gerçek güvenlik seviyesini belirler. Yanlış sıra veya açık policy hem kesinti hem denetim riski yaratır. LeonX, Donanım & Yazılım Çözümleri kapsamında zone, policy ve UTM standartlarını birlikte kurar. Özellikle Router, Switch ve Firewall Kurulum Hizmeti ile Ağ Güvenliği, Firewall ve IPS/IDS Çözümleri altında üretilebilir policy setleri teslim ederiz. Keşif için İletişime Geç sayfasını kullanın.
Sık Sorulan Sorular
FortiGate policy configuration nedir?
Trafiğin hangi arayüz/zone, kaynak, hedef ve servisle geçeceğini; NAT ve güvenlik profillerinin nasıl uygulanacağını tanımlayan kural setinin yapılandırılmasıdır.
Policy sırası neden önemli?
Kurallar top-down değerlendirilir; ilk eşleşen uygulanır. Geniş bir allow üstteyse alttaki spesifik deny/allow’lar hiç çalışmaz.
Default deny nasıl uygulanır?
Zone’ları ayırın, yalnızca gerekli allow’ları yazın, gereksiz trafiği deny + log ile görünür kılın. Implicit deny’ye güvenip her şeyi açık bırakmayın.
NAT’ı policy’de mi yoksa ayrı mı ayarlarım?
Outbound SNAT çoğu zaman firewall policy üzerinde etkinleştirilir. Inbound için VIP/DNAT objesi + inbound policy birlikte kullanılır.
Policy doğru ama trafik geçmiyor; ilk nereye bakmalıyım?
Rota, ingress interface, service/port, NAT ve güvenlik profili/inspection etkisini sırayla kontrol edin. Logdaki policy ID en hızlı ipucudur.


