← Back to list

LDAP SERVER VE FORTIGATE ENTEGRASYONU

Merhaba,

Ahmet Aydemir · 2025-04-27 11:00 · 50 claps · 5.3 min read
#fortinet #fortigate #active-directory #ldap-server #windows
Open on Medium ↗
Wiki topics: 🎬 · Film & Television

LDAP SERVER VE FORTIGATE ENTEGRASYONU

Merhaba,

Önceki paylaşımımda Windows’un dizin yönetim hizmeti olan Active Directory üzerinde kullanıcı ve bilgisayarlar oluşturup bunları Group Policy’ler ile yönetmiştim. Yazdığım kurallar sanal makinede kurulu olan LAN ile birbirlerine bağlı sunucu, bilgisayarlar ve bu aygıtların kullanıcıları üzerinde geçerli olmuştu. Bu paylaşımımda ise Firewall üzerinde yönlendirme kuralları ekleyerek farklı ağlardaki cihazları haberleştirip WAN’a çıkartırken Firewall policy ile yönetmeyi işledim. Active Directory üzerindeki Kullanıcı, Cihaz bilgilerini Firewall üzerinde de görüntüleyebildim.

Fortigate Nedir?

Fortinet markasının çatısı altında yer alan bir güvenlik duvarı ürünüdür. Fortigate, OSI modelinin farklı katmanlarında çalışarak bize ağ güvenliği konusunda yardımcı olur. Örneğin Ağ katmanında IP adreslerine göre trafik filtreleme yapabilmemizi sağlar. Taşıma katmanında TCP ve UDP portlarına göre güvenlik politikaları uygular. Uygulama katmanında ise Uygulama bazlı filtreleme ve derin paket analizi yaparak daha detaylı güvenlik sağlar.

Başlamadan önce

Lab ortamınızda Server üzerine Active Directory kurmanız gerekecek yardımcı olması için önceki makalemi inceleyebilirsiniz. Bu makalede ana konudan kopmamak adına tekrardan işlemeyeceğim.

[embed]Uygulamalarla Active Directory Bu yazımda Microsoft tarafından geliştirilmiş dizin yönetim sistemi olan Active Directory’i kullanarak uygulamalar…medium.com

Fortigate kurulumu

Ben makale içerisinde 7.0.10 sürümünü kullanacağım. Sizler yeni indireceğiniz için aşağıdaki yöntemi izlemelisiniz.

NOT: Fortigate Lisans gerektiren bir üründür. Yapacağınız uygulamalarda bazı sınırlamalar olabilir. Örneğin deneme süresi olarak 15 gün verir. Kısıtlı fonksiyonlarla kullanabilirsiniz 3 port kullanabilmek gibi

https://support.fortinet.com/welcome/#/ İlgili linke gittiğinizde şu ekran belirecektir. Gmail ile kayıt oluyorsunuz.

Support>VM images(VMware Workstaion üzerinde çalıştığım için)

Support>VM images(VMware Workstaion üzerinde çalıştığım için)

ESXi olarak yazıyor ama Workstation üzerinden kullanabilirsiniz.

ESXi olarak yazıyor ama Workstation üzerinden kullanabilirsiniz.

Seçili dosyayı açabilirsiniz yada Sanal makine üzerinde Ctrl+O kombinasyonu ile seçerek kurulumu başlatabilirsiniz.

Seçili dosyayı açabilirsiniz yada Sanal makine üzerinde Ctrl+O kombinasyonu ile seçerek kurulumu başlatabilirsiniz.

Dikkat! Network adapter olarak Bridged modunu seçmeliyiz. Bu sayede fiziksel cihazımızın tarayıcısı üzerinden arayüze erişim sağlayabileceğiz.

Dikkat! Network adapter olarak Bridged modunu seçmeliyiz. Bu sayede fiziksel cihazımızın tarayıcısı üzerinden arayüze erişim sağlayabileceğiz.

Power on this Virtual diyoruz ve ayarlamalara başlıyoruz.

Power on this Virtual diyoruz ve ayarlamalara başlıyoruz.

Kullanıcı Admin Password’ta ise Enter’a basarak geçip yeni parola oluşturacağız.

Kullanıcı Admin Password’ta ise Enter’a basarak geçip yeni parola oluşturacağız.

Burada ip’yi statik olarak vermeyi tercih ettim. Dikkat etmemiz gereken nokta ise Fiziksel kullandığınız bilgisayarın Private Ip’sini kontrol etmemiz gerektiğidir.

Başlat menüsü>CMD> ipconfig kodunu yazıp görüntüleyin. Benim Private ip adresiminin Network id’si “1" bunu şu şekilde görebilirim. 32 bit 4 oktekten oluşan Ipv4 adresinizin Alt ağ maskesi 255.255.255.0 ise soldan üçüncü sayısı network id’sidir. Son kalan kısım ise host olarak adlandırılır.

Benim Local’deki Ip adresim 192.168.1.134 255.255.255.0 şeklinde olduğu için fortigate üzerinde sadece host kısmına önceden kullanılmayan bir değer atayarak işleme devam etmem gerekiyor. Örneğin 192.168.1.9/24 değerini atıyorum.

Not: 255.255.255.0 ile /24 CIDR gösterimi aynı ifadelerdir. Ayrıca Allowacces’e https’i yazdığımız için ilgili sayfaya ulaşabileceğiz. Ping de ise ilgili ip’ye paket gönderimi olup olmadığının testini yaparken işimize yarayacak.

Öncesinde farklı bir rakam girmiştim 9 olarak değiştirdim.

Öncesinde farklı bir rakam girmiştim 9 olarak değiştirdim.

Bu işlemden sonra fiziksel cihazınızın tarayıcı sayfasına atadığınız ip adresini girerek Fortigate arayüzüne erişebiliyorsunuz.

Fortinet Support sayfasında üyelik açtığınız maili buraya giriyorsunuz.

Fortinet Support sayfasında üyelik açtığınız maili buraya giriyorsunuz.

Tarayıcımıza ulaştığımıza göre sanal makinemiz üzerinde Fortigate, Server ve Client’larımız arasında iletişimi sağlamak adına Lan segment portları ekleyelim.

Fortigate cihazı üzerindeki port eşleştirmeleri şu şekilde yaptım.

Fortigate cihazı üzerindeki port eşleştirmeleri şu şekilde yaptım.

Kablonun bir ucunu Fortigate cihazına bağladık gibi düşünün peki diğer ucu? Onu da departmanın Network adaptöründen seçmemiz lazım.

Kablonun bir ucunu Fortigate cihazına bağladık gibi düşünün peki diğer ucu? Onu da departmanın Network adaptöründen seçmemiz lazım.

Not: Mesela 3.port muhasebe yaptım. Muhasebe’ye IP adresi olarakta 192.168.3.100 veriyorum. Bu şart değil anlatımı etkileyici kılmak için yapıyorum. Server ve diğer departmanların İp adresi de aynı planlamayla yapacağım. Aşağıda topoloji şeklinde vereceğim.

Genel topolojiyi bu şekilde oluşturdum. Port1: Firewall Port2:IT Port3: Muhasebe Port4:IK Port5 ise LDAP Server

Genel topolojiyi bu şekilde oluşturdum. Port1: Firewall Port2:IT Port3: Muhasebe Port4:IK Port5 ise LDAP Server

Tekrardan tarayıcı üzerindeki işlemlere dönebiliriz.

Network>Interfaces menüsü altında portlarımızı oluşturuyoruz. Bu portlara değer olarak Gateway’i gireceğiz. Çünkü WAN’a çıkmak istiyoruz.

DHCP’yi açık bırakıyoruz.DHCP özelliğini Enabled (Açık) bırakmanızın amacı, bu “IT (port2)” arayüzüne bağlanan cihazlara (bilgisayar, yazıcı, telefon vb.) otomatik ip dağıtmak için(Az cihaz olduğu için ben statik ip’ler gireceğim kalabalık şirket ortamlarında bu önerilmez.)

DHCP’yi açık bırakıyoruz.DHCP özelliğini Enabled (Açık) bırakmanızın amacı, bu “IT (port2)” arayüzüne bağlanan cihazlara (bilgisayar, yazıcı, telefon vb.) otomatik ip dağıtmak için(Az cihaz olduğu için ben statik ip’ler gireceğim kalabalık şirket ortamlarında bu önerilmez.)

Interface yapılandırmaları bu şekildedir.

Interface yapılandırmaları bu şekildedir.

Sonrasında Policy yazalım ve aygıtlar arasındaki iletişimi ve internete çıkışı ayarlayalım.

Policy &Objects>Firewall Policy altından Incoming Interface ve Outgoing Interface’leri ayarlamalıyız. İnternet’e çıkabilmek için Port1 yani Firewall portunu seçmeliyiz.

Not: WAN’a çıkılan policy’lerde NAT ayarını açık bırakmalıyız. Nat, dışarı trafikte private ip’leri Public ip’ye çevirir. Mesela sizin evde Lan üzerinde kullandığınız Private ip’dir. Aynı private IP’ye dünya üzerinde birçok kullanıcı sahip olabilir ama Public Ip benzersizdir. NAT yönlendiricisi, tüm özel IP’leri tek bir genel IP adresi üzerinden internete yönlendirir.(Server ve 3 departmanımızın özel ip’leri farklıydı.)

Örnek olarak bu şekilde yaptım.

Örnek olarak bu şekilde yaptım.

Network ayarlarından her bir Client’a tek tek Ip atadım. DNS olarak Server Ip’sini ve Google Dns Ip’si girdim.

Network ayarlarından her bir Client’a tek tek Ip atadım. DNS olarak Server Ip’sini ve Google Dns Ip’si girdim.

Windows CMD’den olduğu gibi Fortigate Arayüzünden de Ping atabiliriz Execute Ping Ip adresi yazılarak

Windows CMD’den olduğu gibi Fortigate Arayüzünden de Ping atabiliriz Execute Ping Ip adresi yazılarak

Ben önceki makalede Active Directory üzerinde Organizational Unit’ler oluşturmuştum. Her biri bir departmanı temsil ediyordu. Bu sefer Group oluştur diyeceğim ve her Group içine deparmanın kullanıcılarını ekleyeceğim.

Server manager>Active Directory>Tools> Active Directory Users and Computers

Server manager>Active Directory>Tools> Active Directory Users and Computers

İlgili Group’a sağ tıkla properties seçeneğini seçip members kısmından kullanıcıları ekle

User&Authentication>LDAP SERVERS

User&Authentication>LDAP SERVERS

Burada Common name Identifier kısmını elle giriyoruz. Distinguished kısmından ise ilgili işlemi yapacağımız Domaini bulmamız lazım. Benim Domain ismim Yonetim.local

sAMAccountName değeri NTDS.DIT veri tabanında saklanır. sAMAccountName, Active Directory’deki bir kullanıcı veya nesne için eski NT 4.0 ve önceki sistemlerde kullanılan oturum açma adını ifade eder. Bu değer, bir nesnenin Security Identifier (SID) ile ilişkilendirilir ve kimlik doğrulama işlemlerinde kullanılır.

Ancak, NTDS.DIT içindeki veriler doğrudan okunamaz veya düzenlenemez. Bu veri tabanı, LDAP (Lightweight Directory Access Protocol) aracılığıyla sorgulanabilir.

Organizational Unitleri görüntüledik

Organizational Unitleri görüntüledik

Domaini seçtikten sonra ilgili group’larımızı buradan görüntüleyebiliyoruz.

Domaini seçtikten sonra ilgili group’larımızı buradan görüntüleyebiliyoruz.

Her bir group’u tek tek seçeceğim.

Şimdik yaptıklarımızı test etme vakti bu bağlamda Muhasebe departmına https://zam.hesaplama.net/ Url’si hariç internet sitelerine erişimde kısıtlama koymak istiyorum. Yani sadece bu siteye ulaşabilsin.

Kategori bazında bir engelleme yapmak isterseniz sitenin kategorisini öğrenmek için aşağıdaki siteyi kullanabilirsiniz. Mesela Youtube Social Media zannedilir ama aslında Streaming Media and Download olarak geçer.

Ben kategori bazında bir kısıtlama yapmayacağım ama

Ben kategori bazında bir kısıtlama yapmayacağım ama

Security profiles>Web filter>new Url filter olarak * koyarsak ve Wildcard’ı seçersek tüm Url’leri engelle deriz.

Security profiles>Web filter>new Url filter olarak koyarsak ve Wildcard’ı seçersek tüm Url’leri engelle deriz.*

Incoming: Port3 — Muhasebe

Outgoing: Port1 — Wan(Fortigate’in portu)

Dikkat: Wan’a çıkış olduğu için Nat’ı aç ve Source kısmında All ve Group(Muhasebe grubu) aynı anda seçili olması lazım. Sadece Muhasebe’yi seçerseniz policy başarısız olacaktır. Policy’nin alt kısmında Web filter işareti bulunur. Ona tıklayıp oluşturduğun web filter’ı policyde aktif etmen gerekiyor. Ben yukarıdaki örnekte iki adet policy oluşturdum bir tanesi kısıtlamak için diğeri istisna olacak erişimi vermek istediğim site için test edelim.

Görüldüğü üzere izin verdiğimiz siteye erişildi onun dışında girdiklerimize erişim engellenecektir.

Görüldüğü üzere izin verdiğimiz siteye erişildi onun dışında girdiklerimize erişim engellenecektir.

Sonuç

Sunucumuz üzerine kurduğumuz Active Directory içindeki kullanıcıları gruplandırdık ve gruplandırdığımız bu kullanıcıları Fortigate’de de görüntüleyebilip kurallar oluşturarak işlemlerini kısıtladık. Bu sayede ağ güvenliğimizi sağlamak adına önemli bir adım atmış olduk.

Değerli anlatımları ile bizlere katkısı olan Erdinç Tandoğan hocama teşekkürü borç bilirim.

Hatalı veya eksik olduğunu düşündüğünüz kısımlar için iletişim kurarak geri bildirimde bulunabilirsiniz. İyi okumalar dilerim.

https://www.linkedin.com/in/ahmetselcukaydemir/


메타데이터
post_id
02a98d3de487
slug
ldap-server-ve-fortigate-entegrasyonu-02a98d3de487
url
https://medium.com/@ahmtaydmr97/ldap-server-ve-fortigate-entegrasyonu-02a98d3de487
canonical_url
https://medium.com/@ahmtaydmr97/ldap-server-ve-fortigate-entegrasyonu-02a98d3de487
author_url
https://medium.com/@ahmtaydmr97
status
ok
fetched_at
2026-08-11 07:07:24