FortiGate VPN Kurulumu: SSL VPN Yerine IPsec VPN Nasıl Kurulur?
FortiOS 7.6.3'te kaldırılan SSL VPN tunnel mode yerine FortiGate'te IPsec VPN + FortiClient uzaktan erişimi resmî Fortinet belgesine göre adım adım kurulur.
Kısa cevap
FortiOS 7.6.3 ve üzerinde SSL VPN tunnel mode tamamen kaldırıldı; GUI'de ve CLI'de artık yoktur ve eski ayarlar güncellemede otomatik taşınmaz. Fortinet, yerine IPsec VPN'i (TCP 443 üzerinden de çalışabilir) öneriyor. Uzaktan erişim VPN'i bugün kuracaksanız doğru yol, VPN > VPN Wizard'daki Remote Access şablonuyla FortiClient dialup istemcisi için bir IPsec tüneli oluşturmaktır; FortiClient 7.4.4 ve sonrasında IKEv1 desteklenmediği için IKEv2 tercih edilmelidir.
Fortinet (FortiGate)FortiGateFortiClient
Kendiniz yapabilir misiniz?
Orta: menülerde gezinmeyi bilmek yeter
- Süre
- 45–90 dakika
- Gerekenler
- FortiGate'e yönetim erişimi (GUI), FortiClient kurulu bir bilgisayar, WAN arayüzünün sabit/bilinen IP'si
Ne zaman servis çağırmalı?
Birden fazla WAN/SD-WAN üzerinden VPN, LDAP/SAML ile kurumsal kimlik doğrulama, çoklu şube (site-to-site) ya da onlarca kullanıcılı toplu dialup kurulum gerekiyorsa; ya da elinizdeki cihaz hâlâ SSL VPN tunnel mode ile çalışan eski bir FortiOS'taysa ve IPsec'e geçiş planını kendiniz çıkaramıyorsanız bir ağ güvenliği uzmanına ya da Fortinet distribütörüne bırakın — yanlış phase1/phase2 ya da eksik bir firewall policy tüneli ya hiç açmaz ya da gereğinden fazla ağı erişilebilir kılar.
FortiGate’te uzaktan erişim VPN’i arıyorsanız ve internette bulduğunuz Türkçe kaynakların çoğu size VPN > SSL-VPN Settings menüsünü tarif ediyorsa, önce şunu bilin: bu menü güncel bir FortiGate’te artık yok. Fortinet’in kendi belgesine göre FortiOS 7.6.3 ve üzerinde SSL VPN tunnel mode tamamen kaldırıldı; cihazınız bu sürümdeyse ya da bu sürüme güncellenecekse, doğru yol baştan IPsec VPN kurmaktır. Bu yazı, Fortinet’in kendi VPN Wizard belgesindeki sırayla, FortiClient kullanan uzak bir kullanıcı için IPsec dialup VPN kurulumunu anlatıyor.
FortiGate’i daha hiç yapılandırmadıysanız önce FortiGate ilk kurulum rehberine bakıp WAN/LAN ve temel internet çıkışını tamamlayın; VPN, üzerine kurulacak son katmandır.
Önce bunu öğrenin: SSL VPN artık yok
Fortinet’in FortiOS 7.6.6 sürüm notlarında şöyle yazıyor: “SSL VPN tunnel mode, IPsec VPN ile değiştirildi; bu VPN TCP 443 portu üzerinden de çalışacak şekilde ayarlanabilir. SSL VPN tunnel mode artık GUI’de ve CLI’de mevcut değil. Ayarlar önceki sürümlerden yükseltilmeyecek. Bu, tüm FortiGate modelleri için geçerlidir.” Yani:
- Elinizdeki cihaz FortiOS 7.6.3 ve sonrasındaysa, SSL VPN tunnel mode menüsünü zaten göremezsiniz — aşağıdaki IPsec VPN kurulumuna geçin.
- Cihazınız daha eski bir sürümdeyse ve SSL VPN hâlâ çalışıyorsa, Fortinet güncelleme öncesinde IPsec VPN’e geçiş yapılmasını öneriyor; ileride tekrar kurulum yapmamak için yeni bir uzaktan erişim VPN’ini doğrudan IPsec ile kurmanız daha mantıklı.
- SSL VPN web mode (yeni adıyla Agentless VPN — tarayıcıdan, istemci kurmadan bağlanılan mod) bazı modellerde hâlâ var, ama Fortinet’in kendi listesine göre FGT-40F, FGT-50G, FGT-60F, FGT-61F, FGT-70G ve FGT-90G/91G gibi küçük işletmelerde en sık kullanılan modellerde bu da artık desteklenmiyor. Bu modellerde uzaktan erişim için tek resmî yol IPsec Dialup VPN’dir.
Adım adım IPsec VPN (FortiClient dialup) kurulumu
Bu kurulum, Fortinet’in “FortiClient as dialup client” belgesindeki örneği izliyor: FortiGate bir dialup VPN sunucusu gibi davranır, dinamik/bilinmeyen IP’li uzak FortiClient kullanıcıları buraya bağlanır.
1. Yerel kullanıcı ve kullanıcı grubu oluşturun
- User & Authentication › User Definition › Create New ile bir yerel kullanıcı açın (örn. kullanıcı adı
vpnuser1, güçlü bir parola). İki adımlı doğrulamayı bu ekranda isterseniz kapatabilirsiniz. - User & Authentication › User Groups › Create New ile bir grup açın (örn.
vpngroup), tipi Firewall seçin ve az önce oluşturduğunuz kullanıcıyı üye olarak ekleyin.
Kurumsal bir dizinle (LDAP, SAML, PKI) kimlik doğrulama yapacaksanız bu adım farklıdır ve Fortinet’in ilgili User & Authentication belgelerine bakmanız gerekir; birden fazla kullanıcıyı elle tek tek eklemek yerine dizin entegrasyonu daha sürdürülebilirdir.
2. VPN Wizard’ı başlatın
- VPN › VPN Wizard açın, tünele bir isim verin (örn.
uzak_erisim). - Select a template alanında Remote Access şablonunu seçin, Begin ile devam edin.
3. Tünel ayarlarını yapılandırın
- VPN client type: FortiClient
- Authentication method: Pre-shared key — güçlü, tahmin edilemeyen bir anahtar girin
- IKE: Fortinet’in örneği, aynı WAN arayüzünde birden çok dialup tünelini peer ID ile ayırt edebilmek için Version 1 + Aggressive mode kullanıyor. Ancak Fortinet’in kendi belgesi de uyarıyor: FortiClient 7.4.4 ve sonrasında IKEv1 istemci tarafında desteklenmiyor. Tek bir uzak erişim tüneli kuruyorsanız ve güncel bir FortiClient kullanıyorsanız IKEv2 seçin; IKEv1’i yalnızca aynı arayüzde birden çok farklı dialup tüneli tanımlayıp bunları peer ID ile ayırmanız gereken özel bir senaryoda düşünün.
- NAT traversal: Enable, Keepalive frequency: 10
- User authentication method: Phase 1 interface, az önce oluşturduğunuz
vpngroup’u seçin - DNS Server: Use System DNS
- Enable IPv4 Split Tunnel: Enable — bu, VPN’e bağlanan cihazın yalnızca sizin belirttiğiniz iç ağa giden trafiği tünelden geçirmesini, geri kalan internet trafiğinin doğrudan gitmesini sağlar.
4. Uzak uç noktası (client) ayarlarını girin
- Addresses to assign to connected endpoints: bağlanan istemcilere verilecek IP aralığı (örn.
10.10.2.1-10.10.2.200) — kendi ağınızla çakışmayan ayrı bir aralık seçin. - Subnet for connected endpoints:
255.255.255.255 - Security posture gateway matching / EMS SN verification: FortiClient EMS kullanmıyorsanız Disable
- Save password: Enable, Auto Connect ve Always up: genelde Disable (kullanıcı elle bağlansın)
5. Yerel FortiGate tarafını tanımlayın
- Incoming interface that binds to tunnel: WAN arayüzünüz (örn.
wan1) - Local interface: LAN arayüzünüz
- Local address: korumak istediğiniz iç ağı tanımlayan bir adres nesnesi (yoksa + ile Type: Subnet, IP/Netmask: kendi iç ağınız, örn.
192.168.1.0/24, olarak oluşturun)
Ayarları gözden geçirip Submit ile kaydedin.
6. IKEv1 ile birden çok tünel kullanıyorsanız peer ID’yi ayarlayın
Yalnızca 3. adımda IKEv1 seçtiyseniz: VPN › VPN Tunnels üzerinden tüneli düzenleyin, Authentication altında Accepted peer ID’yi Specific peer ID yapın ve bir peer ID tanımlayın (örn. dialup1). IKEv2 kullanıyorsanız bu adıma gerek yoktur.
7. FortiClient tarafında bağlantıyı oluşturun
- FortiClient’ta Remote Access › Add a new connection.
- VPN tipini IPsec VPN yapın, bir bağlantı adı girin.
- Remote Gateway’e FortiGate’in WAN IP’sini yazın.
- Authentication Method’u Pre-Shared Key yapıp aynı anahtarı girin.
- IKEv1 kullanıyorsanız Advanced Settings › Phase 1 › Local ID alanına FortiGate’te tanımladığınız peer ID’yi (örn.
dialup1) yazın. - Kaydedin, Remote Access sekmesinden VPN’i seçip kullanıcı adı/parolayı girerek Connect edin.
WAN arayüzünüzü mümkünse sabit IP ile yapılandırın; aksi hâlde IP değiştiğinde FortiClient’taki Remote Gateway adresini elle güncellemeniz gerekir.
8. Bağlantıyı doğrulayın
- GUI’de Dashboard › Network altında IPsec widget’ını genişletin; tünelinizi (örn.
uzak_erisim_0) bulup Phase 1/Phase 2 durumuna bakın. - CLI’de
diagnose vpn ike gateway list name <tünel_0>ile Phase 1,diagnose vpn tunnel list name <tünel_0>ile Phase 2 durumunu görebilirsiniz. Fortinet’in örneğinde “IKE SA: established” ve “IPsec SA: established” satırları tünelin çalıştığını gösterir. - Uzak istemciden iç ağdaki bir cihaza
pingatıp yanıt alıp almadığınızı kontrol edin.
Hâlâ çözülmediyse
- Tünel hiç kurulmuyorsa (handshake yok): WAN IP’nin doğru girildiğinden, pre-shared key’in iki tarafta birebir aynı olduğundan ve WAN arayüzüne gelen UDP 500/4500 trafiğinin firewall’da engellenmediğinden emin olun.
- Tünel kuruluyor ama iç ağa erişilemiyorsa: 5. ve 8. adımlardaki local address/split tunnel tanımını ve eksik firewall policy’yi kontrol edin.
- Cihazınız hâlâ eski bir FortiOS’ta ve SSL VPN çalışıyor ama yakında güncellemeniz gerekiyorsa: Fortinet, güncellemeden önce mevcut SSL VPN tunnel mode ayarlarının IPsec VPN’e taşınmasını öneriyor; bu taşıma GUI, CLI ya da FortiConverter servisiyle yapılabiliyor — birden fazla kullanıcılı, karmaşık bir SSL VPN yapılandırmanız varsa bu geçişi bir uzmanla birlikte planlayın.
- LDAP/SAML/PKI ile kurumsal kimlik doğrulama, çoklu şube (site-to-site) ya da SD-WAN üzerinden VPN gerekiyorsa: bu senaryolar burada anlatılan tek-kullanıcılı örnekten farklı ve daha riskli bir yapılandırma gerektirir; bir ağ güvenliği uzmanına ya da Fortinet distribütörüne başvurun.
Sık sorulan sorular
FortiGate'te SSL VPN kurulumu hâlâ yapılabiliyor mu?
FortiOS 7.6.3 ve üzerinde hayır. Fortinet'in kendi duyurusuna göre SSL VPN tunnel mode bu sürümden itibaren tüm FortiGate modellerinde GUI'den ve CLI'den tamamen kaldırıldı; eski ayarlar güncellemede otomatik taşınmıyor. Yerine IPsec VPN kurulması gerekiyor.
FortiGate VPN kurulumunda SSL VPN mi IPsec VPN mi seçmeliyim?
Yeni bir kurulum yapıyorsanız IPsec VPN'i seçin; SSL VPN tunnel mode artık desteklenmiyor. Cihazınız hâlâ eski bir FortiOS sürümündeyse ve SSL VPN görünüyorsa bile, Fortinet güncelleme öncesi IPsec'e geçişi öneriyor — ileride tekrar kurmamak için doğrudan IPsec ile başlamak daha mantıklı.
FortiGate 40F/60F gibi küçük modellerde VPN seçenekleri kısıtlı mı?
Evet. Fortinet'in resmî listesine göre FGT-40F, FGT-50G, FGT-60F, FGT-61F, FGT-70G ve FGT-90G/91G gibi modellerde Agentless VPN (eski adıyla SSL VPN web mode) de artık desteklenmiyor; bu modellerde uzaktan erişim için tek yol IPsec Dialup VPN'dir.
FortiClient ile IPsec VPN kurarken IKEv1 mi IKEv2 mi seçmeliyim?
Fortinet'in belgesine göre FortiClient 7.4.4 ve sonrası sürümler IKEv1'i artık desteklemiyor (IPv6 için de 7.4.6 ve sonrası gerekiyor). Güncel bir FortiClient kullanıyorsanız IKEv2 seçin; IKEv1, yalnızca aynı WAN arayüzünde birden çok dialup tüneli peer ID ile ayırt etmeniz gereken özel senaryolarda tercih edilir.
Kaynaklar
Adımlar üreticinin kendi belgeleriyle karşılaştırıldı. Menü adları cihaz yazılımı (firmware) sürümüne göre farklılık gösterebilir.