Metro Ethernet hattını FortiGate'e bağlarken hangi bilgiler gerekir? WAN statik IP, varsayılan rota, DNS, NAT, VLAN etiketi, SD-WAN ile yedek hat ve kurulum sonrası testleri adım adım anlattık.
FortiGate metro ethernet kurulumu, servis sağlayıcının teslim ettiği kurumsal hattı FortiGate güvenlik duvarının WAN arayüzüne bağlayıp statik IP, varsayılan rota, DNS, güvenlik politikası ve NAT ayarlarını yaparak ofis ağını internete güvenli biçimde çıkarma işidir. Metro Ethernet hatlarında ev tipi bağlantılardaki gibi otomatik IP alınmaz. Sağlayıcı size sabit bir IP adresi ya da blok, alt ağ maskesi ve ağ geçidi bildirir; kurulumun büyük kısmı bu bilgilerin doğru girilmesine dayanır.
Biz bu kurulumu Antalya'da hattın tesliminden firewall ayarlarına, switch ve WiFi tarafına kadar tek ekip olarak yapıyoruz. ÖZER Bilişim, FACE TELEKOM Antalya Yetkili Bayisi olarak kurumsal Metro Ethernet hattını da sağlıyor. Aşağıda adımları kavramsal düzeyde, hangi ayarın neden yapıldığını anlatarak sıraladık. Menü adları FortiOS sürümüne göre küçük farklar gösterebilir.
FortiGate metro ethernet kurulumu öncesi: sağlayıcıdan alınacak bilgiler
Ayarlara geçmeden önce sağlayıcının teslim bilgilerini elinize alın. Eksik bilgiyle başlanan kurulum çoğu zaman saatler süren deneme yanılmaya dönüşür.
- Teslim noktası: Hat size bir CPE ya da ONT cihazı üzerinden mi geliyor, yoksa doğrudan fiber veya bakır uç olarak mı teslim ediliyor?
- IP bilgileri: Atanan statik IP adresi veya IP bloğu, alt ağ maskesi ve ağ geçidi (gateway).
- DNS sunucuları: Sağlayıcının önerdiği DNS adresleri.
- VLAN etiketi: Hat belirli bir VLAN ID ile etiketli teslim ediliyorsa bu numara.
- Arayüz tipi: Teslim bakır RJ45 mi, SFP modül gerektiren fiber mi? Fiberde modül tipi ve dalga boyu sağlayıcının ucuyla uyumlu olmalı.
Teslim noktası ve fiziksel bağlantı
Hat bir CPE ya da ONT cihazıyla geliyorsa FortiGate'in WAN portu bu cihazın ethernet çıkışına bağlanır. Doğrudan fiber teslimde FortiGate'in SFP portu ve uygun modül kullanılır. Port hızı ve dubleks ayarını da bu aşamada kontrol edin. Otomatik algılama genellikle sorunsuz çalışır, ancak bazı teslim cihazlarında hızın elle sabitlenmesi gerekebilir.
Bağlantı ışığı yanmıyorsa önce kablo, modül ve portu kontrol edin. Fiziksel bağlantı kurulmadan IP ayarlarıyla uğraşmak zaman kaybıdır.
WAN arayüzü ve statik IP ayarı
FortiGate WAN ayarlarında arayüzün adresleme modu elle (Manual) seçilir ve sağlayıcının verdiği IP adresi ile alt ağ maskesi girilir. Metro ethernet statik IP ayarı tam olarak burada yapılır. Hat sabit adresle çalıştığı için DHCP ya da PPPoE moduna ihtiyaç duyulmaz.
Arayüzün rolü WAN olarak işaretlenir ve bu arayüzde yönetim erişimi (HTTPS, SSH, ping) kapalı tutulur. Uzaktan yönetim gerçekten gerekiyorsa yalnızca belirli kaynak IP adreslerine izin veren güvenilir host tanımı yapılmalıdır.
Sağlayıcı VLAN etiketi istiyorsa
Bazı teslimlerde trafik belirli bir VLAN ID ile etiketli gelir. Bu durumda fiziksel WAN portunun üzerinde o VLAN ID ile bir alt arayüz oluşturulur ve IP adresi bu alt arayüze verilir. VLAN numarası yanlış girildiğinde bağlantı ışığı yanar ama hiçbir trafik geçmez. Metro ethernet router ayarlarında en sık atlanan nokta budur.
Varsayılan rota ve DNS
IP adresi tek başına yetmez; cihazın internete hangi kapıdan çıkacağını da bilmesi gerekir. Bunun için hedefi 0.0.0.0/0 olan bir statik rota tanımlanır. Ağ geçidi olarak sağlayıcının bildirdiği adres, çıkış arayüzü olarak da WAN portu ya da VLAN alt arayüzü seçilir.
DNS ayarına sağlayıcının DNS sunucuları veya tercih ettiğiniz güvenilir DNS adresleri girilir. İç ağdaki cihazlara DNS hizmetini FortiGate verecekse LAN arayüzünde DNS sunucusu özelliği de açılır.
Güvenlik politikaları ve NAT
FortiGate'te tanımlı bir politika yoksa trafik geçmez. LAN'dan WAN'a çıkış için bir güvenlik politikası yazılır ve bu politikada NAT etkinleştirilir. Böylece iç ağdaki özel IP adresleri, sağlayıcının verdiği genel IP üzerinden internete çıkar. Tek bir "her şeye izin ver" kuralı yerine ağı bölümlere ayırmanızı öneririz:
- Personel, misafir, kamera ve sunucu ağları ayrı arayüz veya VLAN'larda olmalı.
- Her bölüm için ayrı politika yazılmalı; misafir ağı iç kaynaklara erişememeli.
- Web filtreleme, uygulama kontrolü ve IPS profilleri lisans durumuna göre politikalara eklenmeli.
- Dışarıdan erişilmesi gereken bir sunucu ya da kayıt cihazı varsa sanal IP (port yönlendirme) tanımlanmalı ve erişim belirli kaynak IP'lerle sınırlanmalı.
Birden fazla statik IP'niz varsa IP havuzu tanımlayarak belirli bölümlerin farklı genel IP'lerden çıkmasını sağlayabilirsiniz. Bu, misafir trafiğini şirket trafiğinden ayırmak için kullanışlı bir yöntemdir.
İkinci hat ile SD-WAN ve yedekleme
Hat kesildiğinde işiniz duruyorsa ikinci bir hat ekleyip FortiGate'in SD-WAN özelliğini kullanmak mantıklıdır. İki WAN arayüzü SD-WAN bölgesine alınır, her hat için sağlık kontrolü tanımlanır ve trafiğin hangi hattı kullanacağını belirleyen kurallar yazılır. Sağlık kontrolü, seçilen hedeflere düzenli test paketleri göndererek hattın gecikme ve kayıp durumunu izler. Ana hat sorun verdiğinde trafik kendiliğinden yedek hatta geçer.
Yedek hat farklı bir altyapıdan geliyorsa tek bir arızanın iki hattı birden etkileme ihtimali azalır. İsterseniz kritik uygulamaları ana hatta, toplu indirmeleri ise ikinci hatta yönlendiren kurallar da tanımlanabilir.
Kurulum sonrası testler
Ayarlar bittiğinde hattı gerçekten teslim edilen hızda kullanabildiğinizi doğrulayın. Metro Ethernet simetrik olduğu için testler her iki yönde yapılmalıdır.
| Test | Neye bakılır |
|---|---|
| Hız testi | İndirme ve yükleme değerleri paket hızına yakın mı? Test kablolu bir cihazdan yapılmalı. |
| Gecikme | Ağ geçidine ve dış hedeflere ping süreleri tutarlı mı? |
| Paket kaybı | Uzun süreli ping testinde kayıp görülüyor mu? |
| Yedekleme | Ana hat kablosu çıkarıldığında trafik yedek hatta geçiyor mu, hat geri gelince dönüş sorunsuz mu? |
| Politikalar | Misafir ağından iç ağa erişim gerçekten engelli mi? |
WiFi üzerinden yapılan hız testinin sonucu çoğu zaman kablosuz ağın sınırlarıyla belirlenir. Hattı değerlendirirken kablolu bağlantı kullanın.
Loglama
Trafik kayıtları hem arıza tespitinde hem de yasal yükümlülüklerde işe yarar. FortiGate logları cihazın kendi diskine, FortiAnalyzer'a ya da harici bir syslog sunucusuna gönderebilir. Otel, kafe ve misafirine internet veren işletmelerde 5651 sayılı kanun kapsamındaki loglama ayrıca planlanmalıdır; ayrıntıları misafir ağı ve 5651 loglama yazımızda anlattık.
Hız seçimi ve otel senaryosu
Firewall ne kadar iyi ayarlanırsa ayarlansın, hattın kapasitesi ihtiyaca yetmiyorsa kullanıcılar yavaşlık yaşar. Doğru kademeyi belirlemek için Metro Ethernet hızları yazımıza, konaklama tesisleri için de otel internet sistemi yazımıza bakabilirsiniz.
Arayüz, statik rota ve SD-WAN ayarlarının sürüme göre ekran ayrıntıları için Fortinet FortiGate dokümantasyonuna bakabilirsiniz.
ÖZER Bilişim olarak Antalya'da hattın sağlanmasından FortiGate ve WatchGuard kurulumuna, switch ve WiFi altyapısına kadar işi uçtan uca üstleniyoruz. Metro Ethernet çözümümüz ve network sistemlerimiz hakkında bilgi alabilir, keşif için bize ulaşabilirsiniz.
Sık Sorulan Sorular
Metro Ethernet hattında FortiGate WAN arayüzü hangi modda ayarlanır?
Sağlayıcı VLAN ID verdiyse ne yapılmalı?
İnternete çıkış var ama iç ağdaki bilgisayarlar internete giremiyor, neden?
İkinci hat olmadan SD-WAN kullanılabilir mi?
Kurulumu kendimiz yapabilir miyiz?
Bir projeniz mi var?
Ücretsiz keşif ve size özel teklif. Uzman ekibimiz hızla size dönüş yapar.
Teklif Al