FortiGate loglama, firewall’ın traffic, event ve security kayıtlarını diske, syslog/SIEM’e veya FortiAnalyzer’a yazarak görünürlük ve denetim kanıtı üretmesidir. Kısa cevap: log ayarlarını açın, hangi log türlerinin nereye gideceğini seçin, policy’lerde “log allowed/denied” işaretleyin, merkezi hedef (syslog/Analyzer) tanımlayın ve saklama süresini uyum ihtiyacına göre planlayın. Yalnızca cihazda tutulan loglar disk dolunca kaybolur; üretimde merkezi arşiv şarttır.
Bu rehber özellikle şu ekipler için yazılmıştır:
- FortiGate işleten ağ ve güvenlik ekipleri
- SIEM / FortiAnalyzer kuran SOC ve operasyon ekipleri
- 5651 ve ISO 27001 için log kanıtı üreten BT yöneticileri
- Edge görünürlüğünü standartlaştırmak isteyen karar vericiler
Hızlı Özet
- FortiGate’te üç ana aile vardır: Traffic, Event, Security logları.
- Policy’de log kapalıysa allow trafiği “görünmez”; her kritik allow/deny’de log açın.
- Disk log kısa vadeli troubleshooting içindir; uzun saklama için syslog/SIEM veya FortiAnalyzer kullanın.
- NTP doğru değilse log zaman damgası denetimde geçersizleşir.
- 5651 için yalnızca firewall log’u yetmeyebilir; DHCP/NAT/kimlik katmanını da planlayın.
- ISO 27001’de loglama + izleme + saklama süresi birlikte kanıtlanır.
İçindekiler
- FortiGate Loglama Nedir?
- Log Türleri
- Adım Adım Yapılandırma
- Disk, Syslog ve FortiAnalyzer
- Policy ile Log İlişkisi
- 5651, ISO 27001 ve Saklama
- Doğrulama ve Troubleshooting
- En Sık Yapılan Hatalar
- İlgili İçerikler
- Kontrol Listesi
- LeonX ile Sonraki Adım
- Sık Sorulan Sorular
- Kaynaklar

Görsel: Wikimedia Commons - Img atp800 p 01 (kurumsal güvenlik cihazı formu örneği).
FortiGate Loglama Nedir?
FortiGate, oturum ve güvenlik olaylarını yapılandırılabilir hedeflere yazar. Ürün bağlamı için FortiGate Firewall Nedir?; session/policy ilişkisi için Fortinet Firewall Nasıl Çalışır?.
Kısa tanım:
FortiGate loglama, traffic/event/security kayıtlarını disk, bellek, syslog/SIEM veya FortiAnalyzer’a göndererek operasyon, forensics ve uyum kanıtı üretme sürecidir.
Log olmadan policy doğru olsa bile “kim, ne zaman, nereye gitti?” sorusu yanıtlanamaz. Policy tarafı için Policy Configuration.
Log Türleri
| Tür | Ne kaydeder | Tipik kullanım |
|---|---|---|
| Traffic | Allow/deny oturumları, byte, policy ID | Erişim ve kapasite analizi |
| Event | Sistem, HA, admin, VPN olayları | Operasyon ve değişiklik izi |
| Security | IPS, AV, web filter, app control | Tehdit ve UTM incelemesi |
Security log’ları FortiGuard profillerine bağlıdır; lisans yoksa beklenen kayıt gelmez: Fortinet Lisans Türleri.
Adım Adım Yapılandırma
- NTP ayarlayın (
System > Settingsveya CLI). Zaman kayması log bütünlüğünü bozar. - Log Settings altında disk / memory / FortiAnalyzer / syslog hedeflerini seçin.
- Hangi severity ve log türlerinin gideceğini belirleyin (All / Warning+ vb.).
- Kritik firewall policy’lerde Log Allowed Traffic ve deny log’unu açın.
- VPN (SSL/IPsec) event log’larını doğrulayın: SSL VPN, Site-to-Site VPN.
- Merkezi hedefe test logu gönderin; Analyzer/SIEM’de görünmesini teyit edin.
- Disk kotası ve overwrite davranışını izleyin; dolunca eski kayıtlar silinir.
Pro Tip: Önce “log her şeyi cihaza” demeyin. Yüksek trafik disk’i saatler içinde doldurur. Strateji: cihazda kısa saklama + merkezde uzun arşiv.
Disk, Syslog ve FortiAnalyzer
| Hedef | Artı | Eksi |
|---|---|---|
| Disk (on-box) | Hızlı troubleshooting | Sınırlı alan; uzun saklama yok |
| Syslog / SIEM | Merkezi korelasyon | Format/parser ayarı gerekir |
| FortiAnalyzer | Fortinet native rapor/analiz | Ayrı lisans/cihaz maliyeti |
SIEM mimarisi için SIEM, Syslog ve 5651 Doğru Mimari. Security Fabric görünürlüğü için Fortinet Security Fabric Nedir?. Analyzer/Manager lisans kalemleri satın alma planına eklenmeli: Satın Alma Rehberi.
Policy ile Log İlişkisi
Log ayarı açık olsa bile policy’de log kapalıysa allow trafiği görünmeyebilir. Best practice:
- Her üretim allow kuralında log on
- Explicit deny + log (görünür default deny)
- Geçici any-any kurallarda bile log zorunlu; sonra silin
ISO erişim kontrolü kanıtı için FortiGate Access Control ISO 27001 ve ISO 27001 Ağ Güvenliği.
5651, ISO 27001 ve Saklama
Türkiye’de 5651 loglama yükümlülüğü yalnızca “firewall’da bir şeyler kayıtlı” demek değildir. Zaman damgası, saklama süresi ve kimlik/IP eşlemesi kritiktir. Temel çerçeve için 5651 Loglama Nedir? ve 5651’de Log Bütünlüğü.
Pratik ayırım:
| İhtiyaç | FortiGate katkısı | Ek gereken |
|---|---|---|
| Operasyonel troubleshooting | Traffic/event log | — |
| ISO 27001 izleme kanıtı | Merkezi log + saklama | Süreç/rapor |
| 5651 delil niteliği | NAT/traffic log kaynağı | Zaman damgası, arşiv, DHCP/kimlik |
Saklama süresini (ör. operasyon 30-90 gün, yasal 2 yıl çerçevesi) Analyzer/SIEM tarafında netleştirin. Arşiv stratejisi: 5651 Arşivleme.
Doğrulama ve Troubleshooting
- GUI Log & Report altında yeni traffic/event kayıtları geliyor mu?
- Syslog sunucusunda kaynak IP = FortiGate management/log interface mi?
- Policy ID log satırında görünüyor mu?
- NTP offset
<1-2 saniyemi? - Disk usage yükseliyor ve overwrite mi başlıyor?
- HA’da her iki düğüm mü log üretiyor, yoksa yalnızca active mi? (HA)
Internet/NAT sorunlarında log, eşleşen policy’yi gösterir: İnternet Çıkmıyor, NAT Sorunu.
En Sık Yapılan Hatalar
- Policy’de log kapalı bırakmak
- Yalnızca disk log ile yıllarca saklama beklemek
- NTP’siz / yanlış timezone ile log tutmak
- Tüm debug log’unu açıp diski doldurmak
- Syslog’u internete şifresiz göndermek
- 5651’i “FortiGate log açık = uyum” sanmak
İlgili İçerikler
- FortiGate Policy Configuration
- FortiGate Firewall Nedir?
- Fortinet Lisans Türleri Nelerdir?
- SIEM, Syslog ve 5651 Doğru Mimari
- 5651 Loglama Nedir?
- 5651 Uyumunda Log Bütünlüğü
- ISO 27001 Ağ Güvenliği: Firewall ve VPN
- Fortinet Security Fabric Nedir?
Kontrol Listesi
- NTP doğru ve izleniyor.
- Traffic/event/security log hedefleri tanımlandı.
- Kritik policy’lerde log allowed/denied açık.
- Merkezi syslog veya FortiAnalyzer test edildi.
- Disk kotası ve overwrite politikası biliniyor.
- Saklama süresi (operasyon + uyum) yazılı.
- Log kanalı yönetim ağında / şifreli.
- HA senaryosunda log kaynağı netleştirildi.
LeonX ile Sonraki Adım
FortiGate loglama, güvenlik duvarını denetlenebilir hale getirir. Yanlış hedef veya kapalı policy log’u hem operasyonu hem uyumu körleştirir. LeonX, Donanım & Yazılım Çözümleri kapsamında FortiGate + syslog/Analyzer tasarımını kurar. Özellikle Ağ Güvenliği, Firewall ve IPS/IDS Çözümleri ile SIEM ve Güvenlik Olay Yönetimi Entegrasyonu altında merkezi log mimarisi teslim ederiz. Keşif için İletişime Geç sayfasını kullanın.
Sık Sorulan Sorular
FortiGate loglama nasıl yapılır?
NTP’yi düzeltin, log hedeflerini (disk/syslog/Analyzer) seçin, policy’lerde log’u açın ve merkezi sistemde kaydın düştüğünü doğrulayın. Uzun saklama için on-box disk yeterli değildir.
Hangi log türleri zorunlu?
Operasyon için traffic + event; tehdit analizi için security. Uyum ihtiyacına göre kapsam genişler; 5651’de ek kimlik/DHCP/NAT katmanları da gerekir.
FortiAnalyzer şart mı?
Şart değil; syslog/SIEM de olur. FortiAnalyzer Fortinet native rapor ve korelasyonda kolaylık sağlar, ayrı lisans/cihaz ister.
Loglar ne kadar saklanmalı?
Operasyon genelde 30-90 gün; yasal/uyum gereksinimleri (ör. 5651 çerçevesinde yıllarca) merkezi arşivde tutulur. Politikayı yazılı sabitleyin.
HA’da log iki kez mi gelir?
Tasarıma göre active cihaz ağırlıklı log üretir. SIEM’de duplicate ve cihaz hostname/serial ile ayırımı planlayın.


