FortiGate & NGFW15 Eylül 20266 dakika okuma

FortiGuard 10 Eylül'den Bu Yana Bağlanamıyor mu? DigiCert CRL Değişikliği ve Kalıcı Çözüm

9 Eylül 2026'da DigiCert'in CRL dosyasına IDP eklenmesi bazı FortiGate'lerde 'different CRL scope' hatasına yol açtı. AV/IPS paketleri indirilemiyor, FortiGuard bağlantısı kesildi. Anycast kapat/aç yöntemiyle 2 dakikada çözüm.

FortiGateFortiGuardDigiCertCRLAnycastAV/IPSGüncelleme SorunuÇözüm

Sorun: 10 Eylül 2026'dan İtibaren FortiGuard Bağlantısı Kesildi

10 Eylül 2026 sabahından itibaren pek çok FortiGate cihazında FortiGuard AV/IPS imza güncellemeleri durdu. Cihaz tanılama çıktısında şu tablo dikkat çekti:

last successful time: Thu Sep 10 00:00:35 2026
FDN availability: unavailable
Connectivity failure

İlk bakışta DNS sorunu, internet erişimi, firewall policy veya lisans problemi olduğu düşünülebilir. Ama asıl neden bunların hiçbiri değildi.

Gerçek Neden: DigiCert CRL Değişikliği

Fortinet'in resmi açıklamasına göre sorunun kökü şu: 9 Eylül 2026'da DigiCert, CRL (Certificate Revocation List) dosyasına Issuing Distribution Point (IDP) ekleyerek güncelledi.

Bazı FortiGate modelleri bu değişikliği işlerken DigiCert High Assurance EV Root CA sertifika doğrulamasında aşağıdaki hatayı üretiyor:

different CRL scope

Bu hata, FortiGuard'ın Anycast sunucularıyla kurulan TLS bağlantısını kesiyor. TLS doğrulaması yapılamayınca AV/IPS imza paketleri indirilemiyor, FortiGuard bağlantısı "unavailable" olarak işaretleniyor.

Fortinet özellikle şunu vurguluyor: Bu, bir sertifika iptal (revoke) sorunu değildir. Sorun yalnızca CRL doğrulama davranışından kaynaklanmaktadır. Yani lisansınız geçerli, sertifikanız sağlıklı — sadece CRL ayrıştırma mekanizması çakıştı.

Çözüm: Anycast Kapat / Aç (Cache Yenileme)

Fortinet'in yayımladığı resmi çözüm, FortiGuard Anycast özelliğini kapatıp açmaktır. Bu işlem Anycast'i kalıcı olarak devre dışı bırakmaz; yalnızca ilgili cache'in temizlenip yeniden oluşturulmasını sağlar.

Adım 1 — Anycast'i devre dışı bırakın:

config system fortiguard
    set fortiguard-anycast disable
end

Adım 2 — Anycast'i hemen yeniden etkinleştirin:

config system fortiguard
    set fortiguard-anycast enable
end

Adım 3 — Güncellemeyi manuel tetikleyin:

execute update-now

30–60 saniye bekleyip ardından durumu kontrol edin.

Doğrulama: Bağlantı Geri Geldi mi?

FortiGuard bağlantı durumunu kontrol edin:

diagnose autoupdate status

Başarılı çözümde beklenen çıktı:

FDN availability: available

Ardından güncelleme sürümlerini doğrulayın:

diagnose autoupdate versions

Bu çıktıdaki Connectivity failure ibarelerinin kaybolması gerekir. Kaybolduysa cihazınız yeniden güncelleme almaya başlamıştır.

Neden 10 Eylül'de Bir Anda Bozuldu?

Etkilenen cihazlarda tanılama logunda tipik olarak şu satır görünüyordu:

last successful time: Thu Sep 10 00:00:35 2026

10 Eylül sabahı 00:00 UTC'ye kadar her şey normaldi. Sonrasında FortiGuard bağlantısı kesildi. Bu zamanlama tam olarak DigiCert'in CRL dosyasını güncellediği döneme denk geliyor. FortiGate'ler her birkaç saatte bir CRL'yi kontrol eder; cihaz yeni CRL formatıyla karşılaştığında "different CRL scope" hatasıyla bağlantıyı kesti.

Teşhis Süreci: Neyin Sorun Olmadığını Eledik

Bu tür bir sorunla karşılaşıldığında ilk akla gelenler şunlardır:

  • DNS: FortiGuard adreslerini çözümlüyor musunuz? → Evet, sorun değil
  • Internet erişimi: 8.8.8.8'e ping atıyor musunuz? → Atıyor, sorun değil
  • Firewall policy: FortiGuard'a giden trafik engelleniyor mu? → Değil
  • Lisans: FortiGuard aboneliği süresi dolmuş mu? → Geçerli
  • CRL doğrulama: DigiCert CRL değişikliği → Asıl neden bu

Bu Sorunla Karşılaşan Diğer FortiGate Kullanıcıları İçin

Aynı belirtilerle karşılaşıyorsanız — FortiGuard "unavailable", AV/IPS güncellemeleri 10 Eylül'den bu yana durmuş — yukarıdaki 3 adımlı prosedürü uygulayın. Büyük ihtimalle 60 saniye içinde sorun çözülecektir.

Eğer FDN availability: available gördükten sonra bile Connectivity failure devam ediyorsa, ikinci olasılık olarak FortiOS sürümünüzü kontrol edin. Bazı eski FortiOS sürümlerinde bu CRL davranışı farklı tezahür edebiliyor ve FortiOS güncellemesi gerekebilir.

Sonuç

Bu tür beklenmedik operasyonel kesintiler — FortiGuard bağlantısı, imza güncellemeleri, CRL tabanlı TLS sorunları — genellikle üçüncü taraf altyapı değişikliklerinden kaynaklanır ve doğrudan FortiGate yapılandırması üzerinden çözülür. Tanılama adımlarını sistematik uygulamak, gereksiz yere lisans veya policy revizyonuna gidilmesini önler.

Özet

Konu Detay
Sorun başlangıcı 10 Eylül 2026 ~00:00 UTC
Kök neden DigiCert CRL → IDP eklendi → "different CRL scope" hatası
Etki FortiGuard AV/IPS imzaları indirilemiyor
Çözüm Anycast disable → enable → execute update-now
Çözüm süresi ~60 saniye
FortiGuard 10 Eylül'den Bu Yana Bağlanamıyor mu? DigiCert CRL Değişikliği ve Kalıcı Çözüm | Lider Network Blog | Lider Network