Firewall

FortiGate IPSec VPN Kurulumu: SSL VPN’den Geçiş Rehberi

Migrate FortiGate SSL VPN to IPsec Dial-Up VPN

Bu makalede sizlere, Fortinet’in FortiOS 7.6.3 ve üzeri sürümlerde SSL VPN tunnel modunu kaldırma süreciyle birlikte zorunlu hale gelen Dialup User ile IPSec VPN kurulumunu en ince detayına kadar anlatacağım. Yanınızda yeni başlayan bir stajyer arkadaşınız olsa bile bu makaleyi okuyarak kurulumu başarıyla tamamlayabilmeli.

Halihazırda SSL VPN kullanan kullanıcılarınız varsa endişelenmeyin — bu rehber, mevcut bağlantıları kesmeden geçişi nasıl yapacağınızı da gösteriyor.

🔐 sedattelli.com — IT Güvenlik Rehberi

FortiGate SSL VPN‘den IPSec VPN‘e Geçiş

FortiOS 7.6.3 ve üzeri sürümlerde SSL VPN tunnel modu kaldırılma sürecine girdi. Bu adım adım rehber, mevcut SSL VPN kullanıcılarınızı kesintisiz şekilde IPSec VPN’e taşımanızı sağlar.

🎯 Seviye: Stajyer → Uzman
⏱️ Süre: ~45–90 dakika
🔧 FortiOS 7.4+ / 7.6+
👥 Aktif SSL Kullanıcıları ile

🚨
ÖNEMLİ — FortiOS 7.6.3 ve Sonrası

Fortinet, FortiOS 7.6.3 ve sonraki sürümlerde SSL VPN Tunnel Mode kullanımını sonlandırma yönünde ilerlemekte olup birçok platformda destek kaldırılmıştır. Güncelleme öncesinde resmi Fortinet uyumluluk tablosunu kontrol edin ve IPSec VPN yapılandırmasını tamamlayın. SSL VPN ile ilişkili yapılandırmaların etkilenmesi veya kullanılamaz hale gelmesi mümkündür.

?
Neden IPSec’e Geçmeli?
❌ SSL VPN — Kaldırılıyor
  • Fortinet’e özel, kapalı protokol
  • 7.6.3’te tunnel modu kaldırıldı
  • Yüksek CPU kullanımı
  • Tarihsel CVE güvenlik açıkları
  • Sadece FortiClient ile çalışır
✅ IPSec VPN — Önerilen
  • Endüstri standardı açık protokol (RFC)
  • FortiOS 7.6+ ile tam uyumlu
  • Daha düşük gecikme, yüksek performans
  • IKEv2 ile daha güçlü şifreleme
  • TCP port 443 desteği (UDP engellenirse)
🗺️ Geçiş Sürecine Genel Bakış
AŞAMA 1Hazırlık & Yedek
AŞAMA 2Kullanıcı Grupları
AŞAMA 3IPSec Tünel
AŞAMA 4Firewall Policy
AŞAMA 5FortiClient & Test

Bu aşamaları sırayla tamamlayın — her aşamada test yapın, acele etmeyin.

1
Geçiş Öncesi Hazırlık
⚠️
SSL VPN kullananlar var — dikkatli olun!

IPSec VPN’i önce oluşturun, test edin, sonra SSL VPN’i kapatın. İkisi paralel çalışabilir — geçiş süresince kullanıcılar bağlantıda kalır.

🚨
VPN IP Pool Çakışma Uyarısı — Kritik!

Kullanıcılara atayacağınız VPN IP havuzu (10.212.134.200–210 gibi), şirket ağındaki hiçbir VLAN veya subnet ile çakışmamalıdır. Örneğin LAN’ınız 10.212.134.0/24 ise bu pool büyük routing sorunu yaratır. Geçiş öncesi mutlaka kontrol edin.

📋 Hazırlık Kontrol Listesi
FortiGate yönetici parolası ve web GUI erişimi hazır
Mevcut SSL VPN yapılandırması not alındı (IP pool, split tunnel ağları, DNS)
Tam konfigürasyon yedeği alındı — System > Config > Backup
WAN IP adresi veya FQDN not edildi
VPN Pool seçildi — hiçbir iç VLAN ile çakışmıyor
⚠️ FortiClient versiyonu kontrol edildi — v7.0+ önerilir, TCP transport için v7.4.1+ gerekli
ℹ️ Çalışma saatleri dışında yapılması önerilir (akşam / hafta sonu)
📊 Mevcut SSL VPN Bilgilerini Kaydedin
Bilgi Nerede Bulunur Örnek Değer
SSL VPN IP Havuzu VPN > SSL-VPN Settings > Tunnel Mode 10.212.134.200–210
DNS Sunucusu VPN > SSL-VPN Settings > DNS Server 192.168.1.1
Erişilen Ağlar VPN > SSL-VPN Policies > Destination 192.168.1.0/24
Kullanıcı Grupları User & Auth > User Groups VPN-Users
WAN Interface Network > Interfaces wan1, port1

2
Kullanıcı ve Grup Oluşturma
💡
Mevcut SSL VPN grubunuz varsa

SSL VPN için oluşturduğunuz kullanıcı grubunu IPSec için de kullanabilirsiniz. Yeni grup oluşturmanıza gerek yok — var olanı seçin.

A

Yerel Kullanıcı Oluşturma
User & Authentication > User Definition > Create New

FortiGate — User & Authentication > User Definition > New User

🔴 FortiGate  |  Sedattelli-FG
New User / Yeni Kullanıcı
Kullanıcı Adı

Kullanıcı adını girin
Parola
E-posta (opsiyonel)

💡

İpucu: Active Directory / LDAP kullanıyorsanız kullanıcıları tek tek oluşturmanıza gerek yoktur. RADIUS üzerinden toplu kimlik doğrulama yapabilirsiniz. Rehberin sonundaki “İleri Adımlar” bölümüne bakın.

B

Kullanıcı Grubu Oluşturma
User & Authentication > User Groups > Create New

FortiGate — User Groups > Create New

🔴 FortiGate  |  Sedattelli-FG
Edit User Group
Grup Adı

Anlamlı isim verin
Tip
Üyeler
👤 sedat.telli Yerel Kullanıcı
👤 ali.yilmaz Yerel Kullanıcı

3
IPSec Wizard ile Tünel Oluşturma (Hızlı Yöntem)
Önerilen Başlangıç Yöntemi

FortiOS 7.4+ üzerinde VPN Wizard, Remote Access şablonuyla IPSec tünelini ve temel firewall policy’yi otomatik oluşturur. Wizard ile başlayın, ardından 5. bölümdeki özelleştirmeleri yapın.

1

Şablon Seçimi & VPN Adı
VPN > VPN Wizard > Remote Access > Begin

VPN > VPN Wizard

🔴 FortiGate — VPN Wizard
Şablon Seçin
🏢
Remote Access
✓ BUNU SEÇİN
🔗
Site to Site
⚙️
Custom
VPN Adı

Anlamlı ad verin

2

Authentication — Kimlik Doğrulama
Interface, Pre-shared Key, IKE versiyonu, User Group

Wizard Adım 2 / 4 — Authentication

🔴 Wizard (2/4) — Authentication
Incoming Interfaceİnternet bağlı port
Authentication Method
Pre-shared KeyMin 16 karakter
IKE VersionIKEv2 seçin!
User GroupAz önce oluşturulan

🔐

IKE Versiyonu — Hangisini Seçmeli?
① IKEv2 (Önerilen) — Fortinet dahil tüm üreticilerin tavsiye ettiği modern standart. Güvenli ve hızlı.
② IKEv1 Main Mode — Yalnızca FortiClient 6.x gibi eski istemci zorunluluğu varsa.
③ IKEv1 Aggressive Mode — Son çare. Peer kimlik bilgilerini şifrelemeden gönderir, güvenlik açığı içerir. Sadece başka seçenek kalmadığında kullanın.

3

Client Addresses — IP Havuzu, Split Tunnel ve DNS
Bağlanan kullanıcılara atanacak IP aralığı ve erişim ağları

Wizard Adım 3 / 4 — Client Addresses

🔴 Wizard (3/4) — Client Addresses
IP Range (Başlangıç)⚠️ Bu aralık şirket VLAN’larınızla çakışmamalıdır.
IP Range (Bitiş)
Subnet Mask
Enable IPv4 Split Tunnelİşaretleyin!
Accessible NetworksŞirket ağınız
DNS Serverİç DNS önerilir

🌐

DNS ayarı neden önemli?
DNS verilmezse VPN kullanıcıları şirket içi sunuculara yalnızca IP adresiyle erişebilir — isim çözümlemesi çalışmaz. Şirket içi kaynak isimleri kullanıyorsanız (örn. \\fileserver, intranet.local) iç DNS sunucunuzu buraya girin. Split Tunnel açıkken kullanıcıların DNS sorgularını dış DNS’e göndermesini engellemek için de iç DNS zorunludur.

ℹ️

Split Tunnel nedir?
Açık: Sadece şirket trafiği tünel üzerinden geçer; internet doğrudan devam eder. Hızlı, az yük.
Kapalı (Full Tunnel): Tüm internet trafiği FortiGate üzerinden geçer. Daha güvenli ama bant genişliğinizi tüketir.
Birden fazla VLAN varsa öncesinde Address Group oluşturup buraya ekleyin.
4
Manuel / Custom IPSec Yapılandırması

Wizard kullanmak yerine tam kontrol isteyenler için. Aşağıdaki ayarlar Wizard’daki seçeneklere tam karşılık gelir.

1

Phase 1 — Network, Mode Config, XAuth, NAT-T, DPD
VPN > IPSec Tunnels > Create New > Custom Template

IPSec Tunnels > Create New > Phase 1

🔴 Phase 1 — Network
🔧 Network
Ad
Remote GatewayKritik — Dialup seçin!
InterfaceWAN hattınız
Mode Config — IP atama aktifİşaretleyin!
🔑 Authentication
Method
Pre-shared Key
IKE VersionIKEv2 tercih edin
Peer OptionsDialup için zorunlu
🔒 Phase 1 Proposals
Encryption
AES256 ✓
Hash
SHA256 ✓
DH Group
14 ✓

DH Group 1, 2, 5 işaretini kaldırın

👤 XAuth
TypeAuto Server seçin
User Group
🔄 NAT-T & Dead Peer Detection
NAT TraversalMobil/ev için zorunlu
DPD
DPD Interval / Retry

🌐

NAT-T: Ev router’ı veya mobil ağ arkasındaki kullanıcılar için zorunludur. “Forced” her durumda kullanılmasını sağlar.
DPD: Bağlantı kesildiğinde hayalet tünel oluşmasını önler. 10 sn / 3 retry mobil kullanıcılar için idealdir.

2

Phase 2 — Tünel Trafiği Şifreleme
Local/Remote adresleri ve şifreleme algoritmaları

Phase 2 Selectors

🔴 Phase 2 Selectors
Local AddressBasit kurulum için any
Remote AddressBasit kurulum için any
Phase 2 Proposals
Diğer önerileri kaldırın, sadece bunları bırakın:
Encryption
AES256 ✓
Hash
SHA256 ✓
DH Group
14 ✓

⚠️

Phase 1 ve Phase 2 ayarları eşleşmeli! FortiClient tarafında da aynı DH Group (14) ve şifreleme (AES256-SHA256) seçilmelidir. Uyumsuzluk en sık bağlantı sorununa yol açar.

ℹ️

Kurumsal ortamlarda Phase 2 Selectors: Basit kurulumlarda Local ve Remote “any” yeterlidir. Büyük kurumsal ortamlarda Local = iç ağlarınız, Remote = VPN IP Pool olarak açıkça tanımlanması güvenlik ve sorun giderme açısından önerilir.
+
Ek: UDP Engellenirse — TCP Transport (Port 443)
📡
Bu bölüm ne zaman gerekli?

Bazı ISP’ler veya mobil operatörler UDP 500 ve UDP 4500 portlarını engeller. Bu durumda standart IPSec çalışmaz. FortiOS 7.4.2+ ve FortiClient 7.4.1+, IPSec trafiğini TCP port 443 içine paketleyerek engeli aşabilir. Yalnızca IKEv2 ile çalışır.

🚨
TCP 443 Çakışma Kontrolü — Önce Bunu Yapın!

TCP 443 zaten şu servisler tarafından kullanılıyor olabilir: SSL VPN, HTTPS yönetim arayüzü, SSL Inspection veya Web Portal. IPSec TCP transport’u aktif etmeden önce bu servislerin 443’ü kullanmadığından emin olun veya bu servisleri farklı porta taşıyın.

T

FortiGate’de TCP Transport Aktif Etme
Phase 1 Advanced — sadece IKEv2 ile çalışır

Phase 1 > Advanced — TCP Transport

🔴 Phase 1 — TCP Transport
Enable IPSec over TCPİşaretleyin
TCP PortVarsayılan — değiştirmeyin
CLI ile TCP Transport
FortiOS 7.4.2+
config vpn ipsec phase1-interface
    edit "Sedattelli-IPSec-VPN"
        set transport tcp
        set ike-tcp-port 443
    next
end
📱 FortiClient’ta TCP Transport
  • VPN bağlantısını düzenleyin → Advanced butonuna tıklayın
  • VPN Settings bölümünü açın
  • Transport seçeneğini TCP olarak değiştirin
  • Port: 443 (varsayılan)
  • FortiClient 7.4.1+ gereklidir

5
Firewall Policy Oluşturma
🚨
Bu adım olmadan erişim olmaz!

IPSec tüneli kurulsa bile firewall policy eklenmeden kullanıcılar iç ağa erişemez. Birden fazla VLAN varsa her VLAN için ayrı kural yazılmalıdır.

1

VPN → İç Ağ Kuralı
Policy & Objects > Firewall Policy > Create New

Policy & Objects > Firewall Policy > Create New

🔴 New Firewall Policy
Policy Adı
Incoming InterfaceOluşturulan tünel
Outgoing Interface
SourceIP-Range objesi oluşturun
Destination
Service
NAT — KAPALI!KRİTİK — İşaretleme!
Log Allowed Traffic — aktif edin

🎯

Source için IP-Range objesi oluşturma: Source alanına tıklayıp “Create” seçin.
Ad: VPN-Client-Pool · Type: IP Range · Start: 10.212.134.200 · End: 10.212.134.210

📊

Loglama neden önemli? “Log Allowed Traffic” aktif olduğunda Policy & Objects > Log & Report > Forward Traffic üzerinden VPN kullanıcılarının erişimlerini izleyebilirsiniz. Sorun giderme ve güvenlik denetimi için vazgeçilmezdir.

⚠️

NAT neden kapalı olmalı? NAT açık olursa VPN kullanıcılarının kaynak IP’si maskelenir, iç sunucular kullanıcıyı tanıyamaz. VPN → LAN kurallarında NAT her zaman kapalı olmalıdır.
6
FortiClient Yapılandırması
📥 FortiClient İndirme
Platform Kaynak Önerilen
Windows forticlient.com/downloads 7.2+ veya 7.4+
macOS App Store veya forticlient.com 7.2+
iOS / Android App Store / Play Store FortiClient VPN

1

Yeni VPN Bağlantısı + Advanced Ayarlar
Configure VPN > IPSec VPN > Advanced

FortiClient — Remote Access > Configure VPN

🛡️ FortiClient VPN
Yeni IPSec VPN Bağlantısı
Connection Name
VPN TypeIPSec seçin!
Remote GatewayWAN IP veya DNS
Authentication
Pre-Shared Key
Advanced — Phase 1 & Phase 2
IKE VersionFortiGate ile eşleşmeli
Phase 1 Proposals
Encryption
Hash
DH GroupFortiGate ile aynı!
Phase 2 Proposals
Encryption
Hash
DH Group

🔌 Bağlanma

Save’e bastıktan sonra FortiClient ana ekranında bağlantı görünür. Connect butonuna basın, kullanıcı adı ve parola girin.

FortiClient VPN

VPN bağlantıları
Sedattelli VPN
81.212.XXX.XXX  |  IPSec
Seçili
Kimlik bilgileri
Kullanıcı adı
sedat.telli
Parola
••••••••••

 

“Parolayı kaydet” seçeneğini açmayın — güvenlik riski
Bağlan (Connect)

Bağlı değil

v7.4.1

↓  bağlantı kurulduğunda

FortiClient VPN

Bağlı

VPN adıSedattelli VPN
Atanan IP10.212.134.201
Kullanıcısedat.telli
Süre00:02:34
Gönderilen
1.2 MB
Alınan
4.7 MB
Bağlantıyı kes

IPSec — IKEv2 — AES256

v7.4.1

✅ Connected to: Sedattelli-IPSec-VPN
📍 Assigned IP: 10.212.134.201
🔗 Duration: 00:02:34

🔑

Güvenlik: “Save Password” Özelliğini Açmayın
Paylaşımlı veya kayıp/çalıntı riski olan cihazlarda parola kaydetme ciddi güvenlik açığı oluşturur. Ayrıca Pre-shared Key’i 6–12 ayda bir değiştirin.
7
Test ve Doğrulama
🖥️ Kullanıcı Tarafı
Bağlandığında yeşil ikon görünüyor
Atanan IP 10.212.134.xxx aralığında
ping 192.168.1.1 çalışıyor
Paylaşım klasörleri erişilebilir
İnternet de devam ediyor (split tunnel)
🔧 FortiGate Tarafı
VPN > Monitor > IPSec Monitor: tünel “Up”
Log & Report’ta bağlantı logları görünüyor
Dashboard’da aktif kullanıcı sayısı artıyor
💻 CLI ile Tünel Durumu
FortiGate CLI
SSH veya Console
# Aktif IPSec tünellerini listele
get vpn ipsec tunnel summary

# Bağlı kullanıcıları gör
diagnose vpn ike gateway list

# Gerçek zamanlı debug (bağlantı sorununda)
diagnose debug application ike -1
diagnose debug enable
# Bitince kapat:
diagnose debug disable
8
SSL VPN’i Kapatma
Acele etmeyin

Tüm kullanıcıların IPSec VPN’e geçtiğini onaylamadan SSL VPN’i kapatmayın. En az 1 hafta paralel çalıştırıp logları kontrol edin.

📋 SSL VPN Tam Kapatma — 4 Adım (Sırayla!)

1

SSL VPN Firewall Policy’lerini SilinPolicy & Objects → Firewall Policy → ssl.root incoming interface’li tüm kuralları bulup silin.

2

SSL-VPN Portal’ları SilinVPN → SSL-VPN Portals → custom portal’larınızı silin (full-access, web-access vb.)

3

SSL-VPN Settings’i Devre Dışı BırakınVPN → SSL-VPN Settings → Status: Disable → Apply

DoğrulamaLog & Report’ta SSL VPN loglarının durduğunu kontrol edin. Port 443 artık IPSec TCP transport için serbesttir.
CLI ile SSL VPN Kapatma
Sırayla çalıştırın
# SSL VPN Settings'i kapat
config vpn ssl settings
    set status disable
end

# Doğrulama
get vpn ssl settings | grep status

Kurumsal Ortamlarda En Sık Yapılan 10 Hata

1

VPN Pool ile VLAN çakışması — En sık yapılan ve en çok zaman alan hata. IP havuzunu iç ağdan tamamen farklı bir subnet’ten seçin.

2

Firewall Policy’de NAT açık bırakılması — Tünel kurulur, erişim olmaz. NAT her zaman kapalı.

3

DNS verilmemesi — Kullanıcı sadece IP ile erişebilir, isim çözümlemesi çalışmaz.

4

Split Tunnel yanlış tanımı — Erişilmesi gereken VLAN’lar listede yok, kullanıcı ulaşamıyor.

5

Phase 1 — Phase 2 uyumsuzluğu — FortiGate ile FortiClient’ta farklı DH Group veya şifreleme seçilmiş.

6

AD/LDAP grubunun yanlış seçilmesi — Kullanıcı gruba eklenmiş ama yanlış OU veya grup tipi seçilmiş.

7

DPD kapalı bırakılması — Bağlantı kopunca hayalet tünel oluşur, yeniden bağlanma sorunu yaşanır.

8

UDP 500/4500’ün ISP tarafından engellenmesi — Mobil veya bazı kurumsal ağlarda sık karşılaşılır. Çözüm: TCP 443 transport.

9

SSL VPN kapatılmadan test yapılmaması — IPSec çalışıyor sanılır, SSL VPN kapatılınca sorun ortaya çıkar.

10

Yedek alınmadan upgrade yapılması — FortiOS güncellemesi öncesi mutlaka tam konfigürasyon yedeği alın.
!
Sık Karşılaşılan Sorunlar
Sorun Olası Neden Çözüm
Bağlantı kurulamıyor Encryption/DH Group uyumsuzluğu AES256+SHA256+DH14 her iki tarafta da eşleşiyor mu?
Bağlanıyor ama iç ağa erişilemiyor Firewall policy eksik veya NAT açık Incoming: IPSec tünel, Outgoing: LAN, NAT OFF
IP adresi atanmıyor Mode Config kapalı veya pool dolu Phase 1’de “Mode Config” işaretli mi? Pool aralığını kontrol edin
Kullanıcı adı reddediliyor Kullanıcı yanlış grupta / XAuth yanlış IPSec-VPN-Users grubunda mı? XAuth: Auto Server
UDP engellenmiş UDP 500/4500 ISP’de bloklı IKEv2 + TCP Transport (port 443). FortiClient 7.4.1+ gerekir. 443’ün başka serviste olmadığından emin olun
Bazı ağlara erişilemiyor Split Tunnel’da subnet yok Phase 1 → Mode Config → Accessible Networks’e VLAN ekleyin
Tünel sürekli kopuyor DPD veya NAT-T sorunu DPD: On Demand, Interval 10, Retry 3. NAT-T: Forced.
🔮 İleri Adım 1: İki Faktörlü Kimlik Doğrulama (2FA) — Öncelikli Önerilen

2026 yılında yalnızca PSK + parola ile koruma zayıf kalır. FortiToken veya TOTP ekleyerek güvenliği önemli ölçüde artırın:

  • User & Authentication > User Definition’da kullanıcıya FortiToken atayın
  • Kullanıcı bağlanırken parola + token kodu girer
  • FortiToken Mobile ücretsiz, Google Authenticator / TOTP de desteklenir
🏢 İleri Adım 2: Active Directory / LDAP Entegrasyonu
  • User & Authentication > LDAP Servers altında AD sunucunuzu tanımlayın
  • User Groups’ta tip: Remote, LDAP sunucusunu bağlayın
  • XAuth: Auto Server — LDAP ile sorunsuz çalışır
  • IKEv2 + LDAP için not: EAP-MSCHAPv2 destekleyen bir RADIUS sunucusu gerekir

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu