Fortigate Local-In Policy Yapılandırması
Fortigate güvenlik duvarları, ağlar arasında geçen trafiği denetlemenin yanı sıra cihazın kendisini de çeşitli yönetim ve ağ servisleri üzerinden erişilebilir hale getirir. Web arayüzü (HTTPS), SSH, SSL VPN, IPsec VPN, SNMP ve yönlendirme protokolleri gibi servisler, doğru şekilde korunmadığında yetkisiz erişim girişimlerine ve siber saldırılara maruz kalabilir.
Bu noktada Local-In Policy, Fortigate’in yönetim düzlemine (Control Plane) ulaşan trafiği ayrıntılı şekilde kontrol etmenizi sağlayan önemli bir güvenlik mekanizmasıdır. Klasik güvenlik politikalarından farklı olarak cihaz üzerinden geçen kullanıcı trafiğini değil, doğrudan Fortigate’in kendisini hedef alan bağlantıları denetler. Böylece hangi IP adreslerinin, hangi servisler üzerinden ve hangi arayüzlerden Fortigate’e erişebileceğini belirleyerek yönetim arayüzünü ve kritik servisleri daha güvenli hale getirebilirsiniz. Aslında cihazın kendisine gelen trafiği düzenleyebildiğimiz bölümdür. Bu trafiklere örnek verecek olursak;
HTTPS ile Fortigate web arayüzüne erişim (443)
SSH (22)
Ping (ICMP)
SNMP
NTP
BGP, OSPF gibi yönlendirme protokolleri
IPsec VPN (UDP 500, UDP 4500, ESP)
SSL VPN (443 veya yapılandırılan port)
FortiManager/FortiAnalyzer bağlantıları
gibi servislere gelen trafikleri local in policy ile düzenliyoruz.
Local-In Policy Ayarları
7.6.x versiyonları ile birlikte artık gui üzerinden local in policy kuralı düzenleyebiliyoruz. Bu versiyon öncesi için cli üzerinden düzenlenebilmektedir. Hem gui hem cli için örnek olarak kullanabileceğiniz bir policy yazacağız.
Örneğin firewall üzerinde policy içinde kullandığınız bir blacklist grubunuz mevcut olsun. Policy üzerinde deny olarak tanımladığınız bu ip grubundan gelen trafikler local in policy üzerinde kullanılmadığı için sslvpn servislerinize erişmeye devam eder. Trafiği firewall üzerinde kesmek için aşağıdaki gibi ilerleyebilirsiniz.
7.6.x versiyonları için;
Local-in policy ekranına erişebilmek için öncelikle cihaz üzerinde System > Feature Visibility altından Local-in Policy özelliğini aktif ediyoruz.

Ardından Policy & Objects > Local-In Policy alanından kurallarımızı görebiliriz. Başlangıçta cihaz üzerinde bulunan default kurallar mevcuttur.

Create New alanından bloklanmasını istediğimiz adres grubu için kuralımızı oluşturuyoruz. Bu kural ile internet ortamından gelen blockliste dahil olan adreslerin trafiğini firewall üzerinde kesiyoruz. Kuralı sslvpn ya da firewall üzerindeki servislere göre (ssh, ping) özelleştirebilirsiniz.


7.6.x öncesi için;
CLI ekranı açtıktan sonra kuralı aşağıdaki formatta düzenleyerek oluşturabilirsiniz. Versiyona göre kural yazım setleri farklılık gösterebilir. Cli üzerinde ? ya da TAB tuşu ile düzenleme sağlayabilirsiniz.
config firewall local-in-policy
edit
set intf <port>
set srcaddr <sourceadress>
set dstaddr <destinationadress>
set service <service>
set action {accept | deny}
set schedule <zaman>
next
end


Oluşturduğumuz kurala göre artık blocklist adres grubunda bulunan ip’lerin firewall üzerindeki servislere erişimini kesmiş olduk. Yukarıda da bahsettiğim gibi dış dünyadan firewall arayüzüne ping, https, ssh ya da sslvpn’e gelen trafikleri local-in policy ile kesebiliyoruz.
Vakit ayırdığınız için teşekkürler.



Yorum gönder