İçeriğe geç

FortiGate İlk Kurulum (40F/60F): Yönetim Erişimi, WAN/LAN, Politika

FortiGate 40F ve 60F firewall'da ilk kurulum: cihaza bağlanma, ilk girişte şifre belirleme, WAN/LAN arayüz ayarı, internete çıkışı açan IPv4 Policy ve yönetim erişimini güvenli hâle getirme.

Kısa cevap

FortiGate 40F/60F ilk kurulumunda sıra şudur: WAN portuna internet hattı, LAN/internal porta iç ağ bağlanır; yönetim arabirimine girildiğinde cihaz sizi doğrudan yeni bir admin şifresi belirlemeye yönlendirir; ardından WAN arayüzü (DHCP/PPPoE/statik) ve LAN arayüzü ayarlanır ve internal→WAN yönünde bir IPv4 Policy yazılmadan cihaz hiçbir trafiğe izin vermez — Fortinet'in varsayılan mantığı budur.

Güncelleme: 5 dk okumaŞahan Güvenlik Teknik EkibiKaynakta doğrulandı:

Fortinet (FortiGate)FortiGate 40FFortiGate 60FFirewall

Kendiniz yapabilir misiniz?

Orta: menülerde gezinmeyi bilmek yeter

Süre
45–90 dakika
Gerekenler
Yönetim bilgisayarı (Ethernet portlu), Ağ kablosu (Cat5e/Cat6), İnternet hattının bağlantı türü (DHCP/PPPoE/statik) ve varsa PPPoE/statik bilgileri

Ne zaman servis çağırmalı?

İki WAN hattıyla SD-WAN/failover kurmak, IPsec/SSL-VPN ile şube ya da uzaktan erişim açmak, VLAN/segmentasyon ya da geniş bir politika seti gerekiyorsa; ya da elinizdeki cihaz ikinci el ve önceki admin şifresi bilinmiyorsa işi bir ağ güvenliği uzmanına ya da Fortinet distribütörüne bırakın.

FortiGate 40F ya da 60F firewall’ınızı kutudan çıkarıp kabloları bağlamak kurulumun sadece ilk yarısı. Fortinet’in resmî belgelerine göre cihaz, arayüzler doğru görünse bile bir güvenlik politikası (policy) yazılmadan hiçbir trafiğe izin vermez — bu, “varsayılan reddet” mantığının doğrudan sonucu. Sahada en sık karşılaşılan durum, WAN/LAN ayarlanmış ama internet çıkışı olmayan bir cihazdır; nedeni neredeyse her zaman eksik ya da yanlış kurulmuş policy’dir.

Bu yazı Fortinet’in kendi kurulum belgelerindeki sırayla ilerliyor: fiziksel bağlantı → ilk giriş ve şifre → WAN yapılandırma → LAN/internal ayarı → internet politikası → yönetim erişimini güvenli hâle getirme → saat/DNS/kayıt.

Belirtiyi tanıyın: cihaz hangi aşamada?

DurumAnlamıGideceğiniz adım
Cihaz kutudan yeni çıktı, hiç enerji verilmediİlk kurulum1. adımdan başlayın
Yönetim ekranına giriyorsunuz ama sistem sizi bir şifre belirlemeye yönlendiriyorİlk giriş tamamlanmamış2. adım
Giriş yapabiliyorsunuz, arayüzler yapılandırılmış ama internet çıkışı yokPolicy eksik ya da hatalı5. adım
Yönetim paneline dışarıdan (WAN IP’siyle) erişim mümkün görünüyorGüvenlik açığı6. adım
Cihaz elden ele geçti, önceki admin şifresi bilinmiyorBu bir “ilk kurulum” değil “kurtarma” senaryosuAşağıdaki “Hâlâ çözülmediyse” bölümüne bakın

Adım adım kurulum

1. Fiziksel bağlantı

  1. WAN portuna modem/ISP hattından gelen kabloyu takın. 60F/61F’de iki ayrı WAN portu (WAN1, WAN2) bulunur; tek hatla başlıyorsanız WAN1’i kullanın. 40F’de tek bir WAN portu vardır.
  2. LAN tarafında yönetim bilgisayarınızı bağlayın: 40F’de “1-3” etiketli portlardan, 60F/61F’de “internal 1-5” etiketli portlardan birine takın.
  3. Her iki seride A portu (60F/61F’de ayrıca B) FortiLink’tir; bir FortiSwitch bağlamıyorsanız bu portları kullanmayın, normal LAN portu gibi davranmaz.
  4. Cihazı prize takıp açın; ön paneldeki durum ışıklarının sabitlenmesini bekleyin.

2. İlk giriş ve admin şifresini belirleyin

  1. Bilgisayarınızın ağ ayarını “IP adresini otomatik al” (DHCP) olarak bırakın.
  2. Tarayıcıdan cihazın yönetim arabirimine bağlanın; adres ve öntanımlı hesap bilgisi cihazın alt etiketinde ve kutudaki hızlı başlangıç kâğıdında yazılıdır — bunları kılavuzdan kontrol edin, tahmin etmeyin.
  3. Giriş ekranı sizi doğrudan yeni bir admin şifresi belirlemeye yönlendirir. Fortinet’in resmî belgesine göre cihaz, bir şifre tanımlanmadan kullanılamaz; burada uzun, tahmin edilemeyecek ve daha önce başka bir yerde kullanılmamış bir şifre girip kaydedin.
  4. Şifre onaylandıktan sonra FortiGate Setup sihirbazı otomatik açılır; isterseniz sihirbazdan, isterseniz doğrudan menülerden devam edebilirsiniz — aşağıdaki adımlar her iki yol için de geçerli.

3. WAN arayüzünü yapılandırın

Network › Interfaces altında WAN1’i düzenleyin:

  • İnternet hattınız modem üzerinden otomatik IP dağıtıyorsa Addressing mode: DHCP seçin.
  • Hat PPPoE ile açılıyorsa (kullanıcı adı/şifreyle bağlanan hat) Addressing mode: PPPoE yapıp ISP’nizin size verdiği kullanıcı adı ve şifreyi girin.
  • Statik IP’li bir hattınız varsa Addressing mode: Manual seçip ISP’den gelen IP adresi, alt ağ maskesi ve ağ geçidini elle girin.

60F/61F’de ikinci bir hattınız (WAN2) varsa aynı adımları WAN2 için de tekrarlayın; iki hattı birlikte SD-WAN/failover olarak kullanmak ayrı bir yapılandırma gerektirir, bu yazının kapsamı dışındadır.

4. LAN/internal arayüzünü ayarlayın

Network › Interfaces altında LAN (40F) ya da internal (60F/61F) arayüzüne girin:

  1. Role alanının LAN olduğunu doğrulayın.
  2. Addressing mode: Manual yapıp iç ağınız için bir statik IP/alt ağ maskesi belirleyin; mevcut ağ planınıza göre seçin.
  3. DHCP Server’ı açık bırakın, istemcilere dağıtılacak IP aralığını ve DNS sunucusunu girin.

5. İnternete çıkışı açan politikayı oluşturun

Bu adım atlandığında sistem tamamen yapılandırılmış görünse de internet çıkışı olmaz.

  1. Policy & Objects › Firewall Policy ekranına girin, Create New’e basın.
  2. Incoming Interface: LAN/internal, Outgoing Interface: WAN1 seçin.
  3. Source ve Destination: ALL bırakın; gerekiyorsa sonradan daraltırsınız.
  4. Action: ACCEPT, NAT’ı açın ve Use Outgoing Interface Address seçeneğini işaretleyin — iç ağdaki cihazların WAN1’in genel IP’si üzerinden çıkmasını sağlayan ayar budur.
  5. Kaydedin ve LAN tarafındaki bir bilgisayardan internet erişimini test edin.

6. Yönetim erişimini güvenli hâle getirin

  1. Network › Interfaces › WAN1 düzenleme ekranında Administrative Access altındaki HTTPS/HTTP/SSH/PING kutucuklarının işaretli OLMADIĞINI kontrol edin.
  2. Uzaktan yönetim gerekiyorsa bunu WAN üzerinden doğrudan değil, IPsec ya da SSL-VPN üzerinden yapın.
  3. System › Administrators altında yönetici hesabına Trusted Hosts tanımlayarak girişi belirli bir IP/ağla sınırlayabilirsiniz.

7. Saat, DNS ve kayıt

  1. System › Settings altında saat dilimini seçip NTP ile saat eşitlemeyi açın; yanlış saat log kayıtlarında ve sertifika doğrulamasında sorun çıkarır.
  2. Network › DNS altında DNS sunucularını (ISP’nizin verdiği ya da genel bir DNS) elle girin.
  3. Cihazı FortiCare hesabınıza kaydedin; Dashboard üzerindeki kayıt uyarısını takip edin. Kayıt, güvenlik güncellemeleri ve destek almak için gereklidir.

Hâlâ çözülmediyse

  • Yönetim ekranına hiç bağlanamıyorsanız: kablonun doğru porta takıldığını, bilgisayarınızda DHCP’nin açık olduğunu ve tarayıcı adres çubuğuna doğru protokolle (https) yazdığınızı kontrol edin. Yine olmuyorsa kablo/port arızası olabilir.
  • Policy doğru görünüyor ama internet hâlâ açılmıyorsa: WAN1’in DHCP/PPPoE/statik ayarlarını ISP hattınızın türüyle tekrar eşleştirin; yanlış addressing mode en sık gözden kaçan noktadır.
  • Cihaz elden ele geçti, önceki admin şifresini bilmiyorsanız: bu bir kurulum değil kurtarma senaryosudur. Fiziksel sıfırlama admin şifresini fabrika değerine döndürür ama var olan tüm yapılandırmayı da siler; cihazın sahibi olduğunuzu belgeleyerek Fortinet distribütörüne/yetkili servise başvurun.
  • İki WAN hattı, VPN, VLAN segmentasyonu ya da çoklu şube gibi ileri senaryolar gerekiyorsa: hatalı bir policy bütün ağı ya açık bırakır ya da kilitler; bu noktada işi bir ağ güvenliği uzmanına bırakmak daha ucuza gelir.

Sık sorulan sorular

FortiGate ilk kurulum nasıl yapılır?

Önce WAN portuna internet hattı, LAN/internal porta iç ağ bağlanır. Yönetim arabirimine girildiğinde cihaz sizi doğrudan yeni bir admin şifresi belirlemeye yönlendirir. Ardından WAN arayüzü (DHCP/PPPoE/statik) ve LAN arayüzü yapılandırılır, son olarak internal→WAN yönünde bir IPv4 Policy oluşturulur; bu politika olmadan cihaz internete hiç izin vermez.

FortiGate 40F ile 60F kurulumu farklı mı?

Adımlar aynıdır, fark port sayısı ve yerleşimindedir. 40F'de tek WAN portu ve üç LAN portu (1-3) bulunur; 60F/61F'de iki WAN portu (WAN1/WAN2), bir DMZ portu ve beş internal port (1-5) vardır. Her iki serideki A (60F'de ayrıca B) portu FortiLink'tir, FortiSwitch bağlamıyorsanız kullanılmaz.

Kurulumdan sonra internete çıkamıyorum, neden?

En sık sebep, arayüzler doğru görünse bile internal→WAN1 yönünde bir güvenlik politikası (IPv4/Firewall Policy) hiç oluşturulmamış olmasıdır. FortiGate varsayılan olarak trafiği reddeder; policy yazılıp NAT ile Use Outgoing Interface Address seçilmeden LAN tarafı dışarı çıkamaz.

FortiGate kurulumunu kendim mi yapmalıyım, yoksa bayiye mi bırakmalıyım?

Tek hatlı, tek şubeli, standart bir internet çıkışı için (WAN/LAN ayarı + tek politika) orta seviye teknik bilgiyle kurulum kendiniz yapılabilir. İki hat, VPN, VLAN segmentasyonu ya da çoklu şube gibi senaryolarda hatalı bir politika bütün ağı ya açık bırakır ya da kilitler; bu noktada bir uzmana bırakmak daha güvenlidir.

Kaynaklar

Adımlar üreticinin kendi belgeleriyle karşılaştırıldı. Menü adları cihaz yazılımı (firmware) sürümüne göre farklılık gösterebilir.

  1. Fortinet — Connecting to the FortiGate GUI and logging in
  2. Fortinet — Installing a FortiGate in NAT/Route mode (Cookbook)
  3. Fortinet — FortiGate 60F and 61F fast path architecture (port yerleşimi)
  4. Fortinet — FortiGate 40F fast path architecture (port yerleşimi)