Sorun: 10 Eylül 2026'dan İtibaren FortiGuard Bağlantısı Kesildi
10 Eylül 2026 sabahından itibaren pek çok FortiGate cihazında FortiGuard AV/IPS imza güncellemeleri durdu. Cihaz tanılama çıktısında şu tablo dikkat çekti:
last successful time: Thu Sep 10 00:00:35 2026 FDN availability: unavailable Connectivity failure
İlk bakışta DNS sorunu, internet erişimi, firewall policy veya lisans problemi olduğu düşünülebilir. Ama asıl neden bunların hiçbiri değildi.
Gerçek Neden: DigiCert CRL Değişikliği
Fortinet'in resmi açıklamasına göre sorunun kökü şu: 9 Eylül 2026'da DigiCert, CRL (Certificate Revocation List) dosyasına Issuing Distribution Point (IDP) ekleyerek güncelledi.
Bazı FortiGate modelleri bu değişikliği işlerken DigiCert High Assurance EV Root CA sertifika doğrulamasında aşağıdaki hatayı üretiyor:
different CRL scope
Bu hata, FortiGuard'ın Anycast sunucularıyla kurulan TLS bağlantısını kesiyor. TLS doğrulaması yapılamayınca AV/IPS imza paketleri indirilemiyor, FortiGuard bağlantısı "unavailable" olarak işaretleniyor.
Fortinet özellikle şunu vurguluyor: Bu, bir sertifika iptal (revoke) sorunu değildir. Sorun yalnızca CRL doğrulama davranışından kaynaklanmaktadır. Yani lisansınız geçerli, sertifikanız sağlıklı — sadece CRL ayrıştırma mekanizması çakıştı.
Çözüm: Anycast Kapat / Aç (Cache Yenileme)
Fortinet'in yayımladığı resmi çözüm, FortiGuard Anycast özelliğini kapatıp açmaktır. Bu işlem Anycast'i kalıcı olarak devre dışı bırakmaz; yalnızca ilgili cache'in temizlenip yeniden oluşturulmasını sağlar.
Adım 1 — Anycast'i devre dışı bırakın:
config system fortiguard
set fortiguard-anycast disable
end
Adım 2 — Anycast'i hemen yeniden etkinleştirin:
config system fortiguard
set fortiguard-anycast enable
end
Adım 3 — Güncellemeyi manuel tetikleyin:
execute update-now
30–60 saniye bekleyip ardından durumu kontrol edin.
Doğrulama: Bağlantı Geri Geldi mi?
FortiGuard bağlantı durumunu kontrol edin:
diagnose autoupdate status
Başarılı çözümde beklenen çıktı:
FDN availability: available
Ardından güncelleme sürümlerini doğrulayın:
diagnose autoupdate versions
Bu çıktıdaki Connectivity failure ibarelerinin kaybolması gerekir. Kaybolduysa cihazınız yeniden güncelleme almaya başlamıştır.
Neden 10 Eylül'de Bir Anda Bozuldu?
Etkilenen cihazlarda tanılama logunda tipik olarak şu satır görünüyordu:
last successful time: Thu Sep 10 00:00:35 2026
10 Eylül sabahı 00:00 UTC'ye kadar her şey normaldi. Sonrasında FortiGuard bağlantısı kesildi. Bu zamanlama tam olarak DigiCert'in CRL dosyasını güncellediği döneme denk geliyor. FortiGate'ler her birkaç saatte bir CRL'yi kontrol eder; cihaz yeni CRL formatıyla karşılaştığında "different CRL scope" hatasıyla bağlantıyı kesti.
Teşhis Süreci: Neyin Sorun Olmadığını Eledik
Bu tür bir sorunla karşılaşıldığında ilk akla gelenler şunlardır:
- ❌ DNS: FortiGuard adreslerini çözümlüyor musunuz? → Evet, sorun değil
- ❌ Internet erişimi: 8.8.8.8'e ping atıyor musunuz? → Atıyor, sorun değil
- ❌ Firewall policy: FortiGuard'a giden trafik engelleniyor mu? → Değil
- ❌ Lisans: FortiGuard aboneliği süresi dolmuş mu? → Geçerli
- ✅ CRL doğrulama: DigiCert CRL değişikliği → Asıl neden bu
Bu Sorunla Karşılaşan Diğer FortiGate Kullanıcıları İçin
Aynı belirtilerle karşılaşıyorsanız — FortiGuard "unavailable", AV/IPS güncellemeleri 10 Eylül'den bu yana durmuş — yukarıdaki 3 adımlı prosedürü uygulayın. Büyük ihtimalle 60 saniye içinde sorun çözülecektir.
Eğer FDN availability: available gördükten sonra bile Connectivity failure devam ediyorsa, ikinci olasılık olarak FortiOS sürümünüzü kontrol edin. Bazı eski FortiOS sürümlerinde bu CRL davranışı farklı tezahür edebiliyor ve FortiOS güncellemesi gerekebilir.
Sonuç
Bu tür beklenmedik operasyonel kesintiler — FortiGuard bağlantısı, imza güncellemeleri, CRL tabanlı TLS sorunları — genellikle üçüncü taraf altyapı değişikliklerinden kaynaklanır ve doğrudan FortiGate yapılandırması üzerinden çözülür. Tanılama adımlarını sistematik uygulamak, gereksiz yere lisans veya policy revizyonuna gidilmesini önler.
Özet
| Konu | Detay |
|---|---|
| Sorun başlangıcı | 10 Eylül 2026 ~00:00 UTC |
| Kök neden | DigiCert CRL → IDP eklendi → "different CRL scope" hatası |
| Etki | FortiGuard AV/IPS imzaları indirilemiyor |
| Çözüm | Anycast disable → enable → execute update-now |
| Çözüm süresi | ~60 saniye |