FortiGate & NGFW27 Mayıs 20267 dakika okuma

FortiGate'te FSSO ve LDAP ile Kullanıcı Bazlı Güvenlik

IP tabanlı politikaların ötesine geçip kullanıcı kimliğine göre güvenlik uygulamak için FortiGate'in LDAP entegrasyonunu ve Fortinet Single Sign-On (FSSO) yapısını ele alıyoruz.

FortiGateFSSOLDAPActive DirectoryKimlik Doğrulama

Neden Kullanıcı Bazlı Güvenlik?

Klasik firewall politikaları kaynak ve hedefi IP adresi üzerinden tanır. Ancak modern ağlarda kullanıcılar farklı cihazlardan, değişken IP'lerle bağlanır. "Muhasebe ekibi şu uygulamalara erişsin, stajyerler erişmesin" gibi kurallar IP ile değil, kullanıcı kimliğiyle uygulanmalıdır. FortiGate bunu LDAP ve FSSO ile sağlar.

LDAP Entegrasyonu

FortiGate, LDAP protokolü üzerinden Active Directory veya başka bir dizin sunucusuna bağlanarak kullanıcıları ve grupları doğrular. Bu yöntem özellikle SSL VPN, captive portal ve yönetici girişi gibi kullanıcının aktif olarak kimlik girdiği senaryolarda kullanılır. Yapılandırmada dizin sunucusunun adresi, bağlanma (bind) hesabı ve arama tabanı (base DN) tanımlanır.

FSSO Nedir?

Fortinet Single Sign-On (FSSO), kullanıcıların ağa Windows oturumu açtığında otomatik olarak kimliklerinin FortiGate'e bildirilmesini sağlar. Böylece kullanıcı ayrıca bir giriş yapmadan, kimliğine uygun politikalar şeffaf biçimde uygulanır. İki temel mod vardır:

  • Agent (Collector) modu: Domain controller üzerine kurulan bir ajan, oturum açma olaylarını toplar ve FortiGate'e iletir. Büyük ortamlar için en kararlı yöntemdir.
  • Polling modu: FortiGate, DC güvenlik loglarını periyodik sorgular; ek ajan gerektirmez ancak daha küçük ortamlar için uygundur.

Gruba Dayalı Politikalar

Kimlik bilgisi FortiGate'e ulaştığında, firewall politikalarında kaynak olarak IP yerine kullanıcı grubu seçebilirsiniz. Örneğin "Domain Users" grubuna temel internet, "IT-Admins" grubuna yönetim araçlarına erişim, "Guest" grubuna yalnızca web tanımlayabilirsiniz. Bu, hem güvenliği hem denetlenebilirliği büyük ölçüde artırır.

Sonuç

LDAP ve FSSO, FortiGate'i IP merkezli bir cihazdan kimlik farkında (identity-aware) bir güvenlik platformuna dönüştürür. Kullanıcı bazlı politikalar, hem Zero Trust yaklaşımının temelini oluşturur hem de loglarda "kim, ne zaman, neye erişti" sorularına net cevap verir.

Lider Network olarak FortiGate kimlik doğrulama, Active Directory entegrasyonu ve FSSO kurulumu konularında uzman mühendislerimizle yanınızdayız.

FortiGate'te FSSO ve LDAP ile Kullanıcı Bazlı Güvenlik | Lider Network Blog | Lider Network - Fortinet Yetkili Partner