Fortigate WebFilter Kurulumu
İnternet erişimi, kurumlar için vazgeçilmez bir ihtiyaç olsa da beraberinde birçok güvenlik riskini de getirir. Zararlı web siteleri, kimlik avı saldırıları, istenmeyen içerikler ve çalışanların kontrolsüz internet kullanımı hem güvenlik hem de verimlilik açısından sorunlara yol açabilir. FortiGate üzerinde bulunan Web Filter özelliği, kullanıcıların hangi kategorilere veya web sitelerine erişebileceğini kontrol ederek daha güvenli bir internet erişimi sağlar. Belirli siteleri engellemek, sosyal medya veya yetişkin içeriklerini filtrelemek, zararlı bağlantılara karşı ek koruma sağlamak gibi özellikleri ile, FortiGate Web Filter bu ihtiyaçları merkezi ve esnek bir şekilde karşılayabilir. FortiGate Web Filter özelliğini nasıl devreye alacağımızı adım adım anlatacağım.
WebFilter Ayarları
Security Profiles > WebFilter > Create New alanından profilimizi oluşturmaya başlayabiliriz.

Öncelikle profilimize isim verdikten sonra FortiGuard Category Based Filter özelliğini açıyoruz. Bu özelliği açtıktan sonra kategorilerimizi ve alabileceğimiz aksiyonlar seçeneklerini göreceğiz. Burada bir çok kategorinin bulunduğu uzun bir liste mevcut. İhtiyaçlarınıza göre her kategori için alınacak aksiyonu belirleyebilirsiniz. Her bir kategoriye sağ tıklayarak ya da üstte bulunan başlıklardan WebFilter’ın alacağı aksiyonu düzenleyebilirsiniz.
Allow: Seçilen kategori ve url için erişimlere izin verir. Trafikte herhangi bir kısıtlama olmaz.
Monitor: Erişimlere izin verir ancak log kaydı oluşturur. Trafikleri engellemez.
Block: Seçilen kategoriyi ve url trafiklerini engeller.
Warning: Kullanıcıya url’in zararlı olabileceğine dair uyarı gösterir. Kullanıcı devam etmek isterse ilgili sayfaya erişebilir.
Authenticate: Kullanıcıların ilgili kategoride bulunan url’e erişebilmesi için kimlik doğrulaması yapmasını ister.
Not: Lab ortamı olduğu için lisans uyarısı çıkmaktadır.

Kategorilerimiz için alınacak aksiyonları belirledikten sonra Allow users to override blocked categories seçeneğine göz atabiliriz. Bu alan bazı grupların block durumda olan kategorilerdeki domainlere erişebilmesi için belirli bir süre izin tanımladığımız alandır. Örneğin oluşturduğumuz GenelWebFilter profilinde social media kategorisi block durumda olsun. Aşağıdaki düzenleme ile IT grubunda bulunan kullanıcılar eğer isterlerse social media kategorisinin allow olduğu bir webfilter profilini 15 dakika boyunca aktif ederek erişim sağlayabilirler. Bu seçeneğin kullanılabilmesi için firewall policy yazarken source alanında spesifik olarak IT grubunu eklememiz gerekiyor. Genelde bu seçeneği kullanmak yerine ayrı ayrı kurallar ve profiller oluşturmak benim için daha yönetilebilir. Burada tercih tamamen size kalmış. Örnek kullanımını aşağıda paylaşıyorum.


Sonraki adımımızda Static URL Filter bölümü bizi karşılıyor. İşaretleri alanları zararlı içerikleri önlemek için açıyoruz. Bu alanda bizim için önemli olan URL Filter ve Content Filter özellikleri mevcut.

URL Filter
WebFilter özelliğini devreye aldığınızda en çok kullanacağınız bölüm olacaktır. Örneğin social media kategorisi block durumda. Kullanıcılar instagram’a erişmek istiyor. Bu kategori içerisinde bir çok domain bulunduğundan kategoriye allow vermek yerine URL Filter bölümünden instagram için bir ayrıcalık tanımlayabiliriz. Create New seçeneğinden instagram için tanımımızı yapıyoruz. Burada type kısmında ilgili url’in uzantıları ya da wildcard domainlerini kapsayacak şekilde de seçim yapabilirsiniz.
Not: Erişimler için Exempt seçerseniz ilgili domain profil içinde bulunan tüm kontrollerden muaf tutulur.


Bir adresin Fortiguard üzerinde hangi kategoride bulunduğunu öğrenmek için aşağıdaki linki kullabilirsiniz. Örnek olarak instagram.com için sorgulama yaptığımızda kategori bilgisi Social Networking olarak görünmektedir.
https://www.fortiguard.com/webfilter

Content Filter
Domain içeriklerini inceleyerek parametre bazlı filtre uygulayabileceğimiz alandır. Örnek olarak kullanıcıların içerisinde ”hack” kelimesi ya da türevleri geçen domainlere erişmesini istemiyoruz. Create New’e tıklayarak aşağıdaki gibi bir content filter oluşturabiliriz.


Rating ve Proxy Options kısımlarını aşağıdaki gibi düzenliyoruz. Allow websites seçeneği ile FortiGuard servisinden kategori bilgisi alınamazsa kullanıcıların internete erişmeye devam etmesini sağlıyoruz. Rate URLs ile kullanıcılar IP adresi üzerinden erişerek filtreleri aşmaya çalışsa bile URL kategorilendirmesi yapılmasını sağlıyoruz.

WebFilter profilimizi oluşturduktan sonra son olarak firewall üzerinde policy üzerinde uygulamak kalıyor. Kurum içi politikalarınıza göre belirlediğiniz kurallar üzerinde uygulayabilirsiniz. Profili devreye aldıktan sonra kullanıcılardan erişim şikayetleri gelecektir. URL Filter ile domain bazlı erişimleri tanımlayabilirsiniz.

Vakit ayırdığınız için teşekkürler.



Yorum gönder