FortiGate IPSec VPN Kurulumu: SSL VPN’den Geçiş Rehberi
Migrate FortiGate SSL VPN to IPsec Dial-Up VPN
Haziran 17, 2026
0
Migrate FortiGate SSL VPN to IPsec Dial-Up VPN
Bu makalede sizlere, Fortinet’in FortiOS 7.6.3 ve üzeri sürümlerde SSL VPN tunnel modunu kaldırma süreciyle birlikte zorunlu hale gelen Dialup User ile IPSec VPN kurulumunu en ince detayına kadar anlatacağım. Yanınızda yeni başlayan bir stajyer arkadaşınız olsa bile bu makaleyi okuyarak kurulumu başarıyla tamamlayabilmeli.
Halihazırda SSL VPN kullanan kullanıcılarınız varsa endişelenmeyin — bu rehber, mevcut bağlantıları kesmeden geçişi nasıl yapacağınızı da gösteriyor.
🔐 sedattelli.com — IT Güvenlik Rehberi
FortiGate SSL VPN‘den IPSec VPN‘e Geçiş
FortiOS 7.6.3 ve üzeri sürümlerde SSL VPN tunnel modu kaldırılma sürecine girdi. Bu adım adım rehber, mevcut SSL VPN kullanıcılarınızı kesintisiz şekilde IPSec VPN’e taşımanızı sağlar.
🎯 Seviye: Stajyer → Uzman ⏱️ Süre: ~45–90 dakika 🔧 FortiOS 7.4+ / 7.6+ 👥 Aktif SSL Kullanıcıları ile
🚨
ÖNEMLİ — FortiOS 7.6.3 ve Sonrası
Fortinet, FortiOS 7.6.3 ve sonraki sürümlerde SSL VPN Tunnel Mode kullanımını sonlandırma yönünde ilerlemekte olup birçok platformda destek kaldırılmıştır. Güncelleme öncesinde resmi Fortinet uyumluluk tablosunu kontrol edin ve IPSec VPN yapılandırmasını tamamlayın. SSL VPN ile ilişkili yapılandırmaların etkilenmesi veya kullanılamaz hale gelmesi mümkündür.
Bu aşamaları sırayla tamamlayın — her aşamada test yapın, acele etmeyin.
1
Geçiş Öncesi Hazırlık
⚠️
SSL VPN kullananlar var — dikkatli olun!
IPSec VPN’i önce oluşturun, test edin, sonra SSL VPN’i kapatın. İkisi paralel çalışabilir — geçiş süresince kullanıcılar bağlantıda kalır.
🚨
VPN IP Pool Çakışma Uyarısı — Kritik!
Kullanıcılara atayacağınız VPN IP havuzu (10.212.134.200–210 gibi), şirket ağındaki hiçbir VLAN veya subnet ile çakışmamalıdır. Örneğin LAN’ınız 10.212.134.0/24 ise bu pool büyük routing sorunu yaratır. Geçiş öncesi mutlaka kontrol edin.
📋 Hazırlık Kontrol Listesi
✅ FortiGate yönetici parolası ve web GUI erişimi hazır
✅ Mevcut SSL VPN yapılandırması not alındı (IP pool, split tunnel ağları, DNS)
✅ Tam konfigürasyon yedeği alındı — System > Config > Backup
✅ WAN IP adresi veya FQDN not edildi
✅ VPN Pool seçildi — hiçbir iç VLAN ile çakışmıyor
⚠️ FortiClient versiyonu kontrol edildi — v7.0+ önerilir, TCP transport için v7.4.1+ gerekli
ℹ️ Çalışma saatleri dışında yapılması önerilir (akşam / hafta sonu)
📊 Mevcut SSL VPN Bilgilerini Kaydedin
Bilgi
Nerede Bulunur
Örnek Değer
SSL VPN IP Havuzu
VPN > SSL-VPN Settings > Tunnel Mode
10.212.134.200–210
DNS Sunucusu
VPN > SSL-VPN Settings > DNS Server
192.168.1.1
Erişilen Ağlar
VPN > SSL-VPN Policies > Destination
192.168.1.0/24
Kullanıcı Grupları
User & Auth > User Groups
VPN-Users
WAN Interface
Network > Interfaces
wan1, port1
2
Kullanıcı ve Grup Oluşturma
💡
Mevcut SSL VPN grubunuz varsa
SSL VPN için oluşturduğunuz kullanıcı grubunu IPSec için de kullanabilirsiniz. Yeni grup oluşturmanıza gerek yok — var olanı seçin.
A
Yerel Kullanıcı Oluşturma
User & Authentication > User Definition > Create New
FortiGate — User & Authentication > User Definition > New User
🔴 FortiGate | Sedattelli-FG
New User / Yeni Kullanıcı
Kullanıcı Adı
Kullanıcı adını girin
Parola
E-posta (opsiyonel)
💡
İpucu: Active Directory / LDAP kullanıyorsanız kullanıcıları tek tek oluşturmanıza gerek yoktur. RADIUS üzerinden toplu kimlik doğrulama yapabilirsiniz. Rehberin sonundaki “İleri Adımlar” bölümüne bakın.
B
Kullanıcı Grubu Oluşturma
User & Authentication > User Groups > Create New
FortiGate — User Groups > Create New
🔴 FortiGate | Sedattelli-FG
Edit User Group
Grup Adı
Anlamlı isim verin
Tip
Üyeler
👤 sedat.telliYerel Kullanıcı
👤 ali.yilmazYerel Kullanıcı
3
IPSec Wizard ile Tünel Oluşturma (Hızlı Yöntem)
⭐
Önerilen Başlangıç Yöntemi
FortiOS 7.4+ üzerinde VPN Wizard, Remote Access şablonuyla IPSec tünelini ve temel firewall policy’yi otomatik oluşturur. Wizard ile başlayın, ardından 5. bölümdeki özelleştirmeleri yapın.
1
Şablon Seçimi & VPN Adı
VPN > VPN Wizard > Remote Access > Begin
VPN > VPN Wizard
🔴 FortiGate — VPN Wizard
Şablon Seçin
🏢
Remote Access
✓ BUNU SEÇİN
🔗
Site to Site
⚙️
Custom
VPN Adı
Anlamlı ad verin
2
Authentication — Kimlik Doğrulama
Interface, Pre-shared Key, IKE versiyonu, User Group
Wizard Adım 2 / 4 — Authentication
🔴 Wizard (2/4) — Authentication
Incoming Interfaceİnternet bağlı port
Authentication Method
Pre-shared KeyMin 16 karakter
IKE VersionIKEv2 seçin!
User GroupAz önce oluşturulan
🔐
IKE Versiyonu — Hangisini Seçmeli? ① IKEv2 (Önerilen) — Fortinet dahil tüm üreticilerin tavsiye ettiği modern standart. Güvenli ve hızlı. ② IKEv1 Main Mode — Yalnızca FortiClient 6.x gibi eski istemci zorunluluğu varsa. ③ IKEv1 Aggressive Mode — Son çare. Peer kimlik bilgilerini şifrelemeden gönderir, güvenlik açığı içerir. Sadece başka seçenek kalmadığında kullanın.
3
Client Addresses — IP Havuzu, Split Tunnel ve DNS
Bağlanan kullanıcılara atanacak IP aralığı ve erişim ağları
Wizard Adım 3 / 4 — Client Addresses
🔴 Wizard (3/4) — Client Addresses
IP Range (Başlangıç)⚠️ Bu aralık şirket VLAN’larınızla çakışmamalıdır.
IP Range (Bitiş)
Subnet Mask
Enable IPv4 Split Tunnelİşaretleyin!
Accessible NetworksŞirket ağınız
DNS Serverİç DNS önerilir
🌐
DNS ayarı neden önemli?
DNS verilmezse VPN kullanıcıları şirket içi sunuculara yalnızca IP adresiyle erişebilir — isim çözümlemesi çalışmaz. Şirket içi kaynak isimleri kullanıyorsanız (örn. \\fileserver, intranet.local) iç DNS sunucunuzu buraya girin. Split Tunnel açıkken kullanıcıların DNS sorgularını dış DNS’e göndermesini engellemek için de iç DNS zorunludur.
ℹ️
Split Tunnel nedir? Açık: Sadece şirket trafiği tünel üzerinden geçer; internet doğrudan devam eder. Hızlı, az yük. Kapalı (Full Tunnel): Tüm internet trafiği FortiGate üzerinden geçer. Daha güvenli ama bant genişliğinizi tüketir.
Birden fazla VLAN varsa öncesinde Address Group oluşturup buraya ekleyin.
4
Manuel / Custom IPSec Yapılandırması
Wizard kullanmak yerine tam kontrol isteyenler için. Aşağıdaki ayarlar Wizard’daki seçeneklere tam karşılık gelir.
1
Phase 1 — Network, Mode Config, XAuth, NAT-T, DPD
VPN > IPSec Tunnels > Create New > Custom Template
IPSec Tunnels > Create New > Phase 1
🔴 Phase 1 — Network
🔧 Network
Ad
Remote GatewayKritik — Dialup seçin!
InterfaceWAN hattınız
Mode Config — IP atama aktifİşaretleyin!
🔑 Authentication
Method
Pre-shared Key
IKE VersionIKEv2 tercih edin
Peer OptionsDialup için zorunlu
🔒 Phase 1 Proposals
Encryption AES256 ✓
Hash SHA256 ✓
DH Group 14 ✓
DH Group 1, 2, 5 işaretini kaldırın
👤 XAuth
TypeAuto Server seçin
User Group
🔄 NAT-T & Dead Peer Detection
NAT TraversalMobil/ev için zorunlu
DPD
DPD Interval / Retry
🌐
NAT-T: Ev router’ı veya mobil ağ arkasındaki kullanıcılar için zorunludur. “Forced” her durumda kullanılmasını sağlar. DPD: Bağlantı kesildiğinde hayalet tünel oluşmasını önler. 10 sn / 3 retry mobil kullanıcılar için idealdir.
2
Phase 2 — Tünel Trafiği Şifreleme
Local/Remote adresleri ve şifreleme algoritmaları
Phase 2 Selectors
🔴 Phase 2 Selectors
Local AddressBasit kurulum için any
Remote AddressBasit kurulum için any
Phase 2 Proposals
Diğer önerileri kaldırın, sadece bunları bırakın:
Encryption AES256 ✓
Hash SHA256 ✓
DH Group 14 ✓
⚠️
Phase 1 ve Phase 2 ayarları eşleşmeli! FortiClient tarafında da aynı DH Group (14) ve şifreleme (AES256-SHA256) seçilmelidir. Uyumsuzluk en sık bağlantı sorununa yol açar.
ℹ️
Kurumsal ortamlarda Phase 2 Selectors: Basit kurulumlarda Local ve Remote “any” yeterlidir. Büyük kurumsal ortamlarda Local = iç ağlarınız, Remote = VPN IP Pool olarak açıkça tanımlanması güvenlik ve sorun giderme açısından önerilir.
+
Ek: UDP Engellenirse — TCP Transport (Port 443)
📡
Bu bölüm ne zaman gerekli?
Bazı ISP’ler veya mobil operatörler UDP 500 ve UDP 4500 portlarını engeller. Bu durumda standart IPSec çalışmaz. FortiOS 7.4.2+ ve FortiClient 7.4.1+, IPSec trafiğini TCP port 443 içine paketleyerek engeli aşabilir. Yalnızca IKEv2 ile çalışır.
🚨
TCP 443 Çakışma Kontrolü — Önce Bunu Yapın!
TCP 443 zaten şu servisler tarafından kullanılıyor olabilir: SSL VPN, HTTPS yönetim arayüzü, SSL Inspection veya Web Portal. IPSec TCP transport’u aktif etmeden önce bu servislerin 443’ü kullanmadığından emin olun veya bu servisleri farklı porta taşıyın.
T
FortiGate’de TCP Transport Aktif Etme
Phase 1 Advanced — sadece IKEv2 ile çalışır
Phase 1 > Advanced — TCP Transport
🔴 Phase 1 — TCP Transport
Enable IPSec over TCPİşaretleyin
TCP PortVarsayılan — değiştirmeyin
CLI ile TCP Transport FortiOS 7.4.2+
config vpn ipsec phase1-interface
edit"Sedattelli-IPSec-VPN"set transport tcpset ike-tcp-port 443nextend
IPSec tüneli kurulsa bile firewall policy eklenmeden kullanıcılar iç ağa erişemez. Birden fazla VLAN varsa her VLAN için ayrı kural yazılmalıdır.
1
VPN → İç Ağ Kuralı
Policy & Objects > Firewall Policy > Create New
Policy & Objects > Firewall Policy > Create New
🔴 New Firewall Policy
Policy Adı
Incoming InterfaceOluşturulan tünel
Outgoing Interface
SourceIP-Range objesi oluşturun
Destination
Service
NAT — KAPALI!KRİTİK — İşaretleme!
Log Allowed Traffic — aktif edin
🎯
Source için IP-Range objesi oluşturma: Source alanına tıklayıp “Create” seçin.
Ad: VPN-Client-Pool · Type: IP Range · Start: 10.212.134.200 · End: 10.212.134.210
📊
Loglama neden önemli? “Log Allowed Traffic” aktif olduğunda Policy & Objects > Log & Report > Forward Traffic üzerinden VPN kullanıcılarının erişimlerini izleyebilirsiniz. Sorun giderme ve güvenlik denetimi için vazgeçilmezdir.
⚠️
NAT neden kapalı olmalı? NAT açık olursa VPN kullanıcılarının kaynak IP’si maskelenir, iç sunucular kullanıcıyı tanıyamaz. VPN → LAN kurallarında NAT her zaman kapalı olmalıdır.
6
FortiClient Yapılandırması
📥 FortiClient İndirme
Platform
Kaynak
Önerilen
Windows
forticlient.com/downloads
7.2+ veya 7.4+
macOS
App Store veya forticlient.com
7.2+
iOS / Android
App Store / Play Store
FortiClient VPN
1
Yeni VPN Bağlantısı + Advanced Ayarlar
Configure VPN > IPSec VPN > Advanced
FortiClient — Remote Access > Configure VPN
🛡️ FortiClient VPN
Yeni IPSec VPN Bağlantısı
Connection Name
VPN TypeIPSec seçin!
Remote GatewayWAN IP veya DNS
Authentication
Pre-Shared Key
Advanced — Phase 1 & Phase 2
IKE VersionFortiGate ile eşleşmeli
Phase 1 Proposals
Encryption
Hash
DH GroupFortiGate ile aynı!
Phase 2 Proposals
Encryption
Hash
DH Group
🔌 Bağlanma
Save’e bastıktan sonra FortiClient ana ekranında bağlantı görünür. Connect butonuna basın, kullanıcı adı ve parola girin.
FortiClient VPN
VPN bağlantıları
Sedattelli VPN
81.212.XXX.XXX | IPSec
Seçili
Kimlik bilgileri
Kullanıcı adı
sedat.telli
Parola
••••••••••
“Parolayı kaydet” seçeneğini açmayın — güvenlik riski
Güvenlik: “Save Password” Özelliğini Açmayın
Paylaşımlı veya kayıp/çalıntı riski olan cihazlarda parola kaydetme ciddi güvenlik açığı oluşturur. Ayrıca Pre-shared Key’i 6–12 ayda bir değiştirin.
7
Test ve Doğrulama
🖥️ Kullanıcı Tarafı
✅ Bağlandığında yeşil ikon görünüyor
✅ Atanan IP 10.212.134.xxx aralığında
✅ping 192.168.1.1 çalışıyor
✅ Paylaşım klasörleri erişilebilir
✅ İnternet de devam ediyor (split tunnel)
🔧 FortiGate Tarafı
✅ VPN > Monitor > IPSec Monitor: tünel “Up”
✅ Log & Report’ta bağlantı logları görünüyor
✅ Dashboard’da aktif kullanıcı sayısı artıyor
💻 CLI ile Tünel Durumu
FortiGate CLI SSH veya Console
# Aktif IPSec tünellerini listeleget vpn ipsec tunnel summary
# Bağlı kullanıcıları gördiagnose vpn ike gateway list
# Gerçek zamanlı debug (bağlantı sorununda)diagnose debug application ike -1diagnose debug enable
# Bitince kapat:diagnose debug disable
8
SSL VPN’i Kapatma
⏳
Acele etmeyin
Tüm kullanıcıların IPSec VPN’e geçtiğini onaylamadan SSL VPN’i kapatmayın. En az 1 hafta paralel çalıştırıp logları kontrol edin.