🧠 FortiGate IPS & App Control Ayarları: “Her İmzayı Açmak” Neden Kötü Fikirdir?
FortiGate güvenlik duvarlarında IPS ve Application Control, ağ güvenliği için hayati modüllerdir. Ancak bu modülleri “maksimum” açmak, maksimum güvenlik değil; maksimum CPU kullanımı, daha fazla false positive (FP) ve ekip için fazla iş yükü anlamına gelir.
🔍 Ana hedef:
Bağlamsal ve risk temelli yapılandırma ile etkin güvenlik + yüksek performans + yönetilebilirlik dengesini kurmak.
🚦 Neden IPS & App Control’ü Akıllı Ayarlamalısın?
🎯 Gürültüyü azalt → MTTR düşer
İlgisiz alarmlar olayları gölgede bırakır. Gürültüyü kesmek, olaylara daha hızlı müdahale sağlar.
🧩 Doğru imza → Daha az FP
Doğru kaynak, doğru hedef ve doğru sensör eşleşmesi ile yanlış pozitifler minimize edilir.
⚡ Donanımı verimli kullan
Daha dar profiller, daha az kaynak tüketimi → sistem stabil kalır, throughput korunur.
🛠️ 7 Tuning Taktiği: IPS & App Control için Akıllı Ayar Rehberi
1️⃣ Policy Bazlı Profiller Tanımla
Her politikanın ihtiyacı farklı. Tüm kurallarda aynı IPS/AppCtrl profilini kullanmak hem riskli hem verimsizdir.
Örnek:
- WAN → DMZ (Web sunucuları): Sadece kritik CVE‘leri tarayan, “Internet-Exposed-Critical” IPS sensörü
- LAN → LAN veya LAN → WAN: Daha az kaynak tüketen, “Internal-Minimal” profil
2️⃣ Flow-based vs Proxy-based Seçimi
- Flow-based: Yüksek throughput gereken ortamlar (ör. video streaming, VoIP)
- Proxy-based: Derinlemesine içerik analizi gereken trafiğe (ör. SSL inspection, AV)
İpucu: IPS genellikle flow-mode ile daha verimli çalışır.
3️⃣ İmza Seçimi ile Gürültüyü Azalt
Kullanmadığın platformların imzalarını kapat.
FortiGuard sensörlerinde aşağıdaki filtrelerle imza kapsamını daralt:
Target OS: Windows/Linux/IoTService: Apache, Exchange, FTP…Severity: High / CriticalConfidence: High
Örnek filtreleme:
Include → OS:Windows, Service:HTTP, Severity:Critical, Confidence:High
4️⃣ Bağlamsal İstisnalar Kullan (Global Değil!)
False Positive durumlarında:
- Global exception yapma. Bunun yerine, ilgili policy veya dst-FQDN üzerinde istisna tanımla.
- İstisnalara EXP (expiry date) ekle ve hatırlatıcı koy.
İyi örnek:
Exception → policy: “O365-WAN”, signature: “SID12345”, reason: “False Positive”, EXP: 2025-06-30
5️⃣ Uygulama Kontrolü Stratejisi Oluştur
- Blokla: Proxy, anonymizer, TOR, P2P, gaming app’ler
- Şekillendir/İzin ver: O365, Zoom, Teams gibi iş uygulamaları
App Control Profilleri:
Risky-App-BlockBusiness-App-AllowDefault-Allow-BUT-Log
6️⃣ Performans Tüyoları
- IPS flow-mode çalıştır
lite packet-captureaçık → debugging kolaylaşır- Log tipi:
security-event only→ disk/CPU tasarrufu - Donanım destekliyorsa: hyperscan, CP accel, pattern matching aktif
7️⃣ Telemetri, Gözlem ve İyileştirme Döngüsü
FortiAnalyzer veya FortiManager ile:
- Top Signatures → En çok tetiklenen imzaları gör
- Top Hosts → Saldırı alan/kaynak IP’leri
- False Positive Oranı → Eyleme dönüştür
- Automation Stitch ile FP onayı sonrası süreli istisna otomasyonu oluştur
⚠️ Kötü & İyi Konfigürasyon Karşılaştırması
Kötü Örnek:
Policy: WAN → LAN
IPS: all enabled
App Control: all enabled
→ Yüksek FP, CPU düşüşü, anlaşılmaz loglar
İyi Örnek:
Policy: WAN → DMZ
IPS: Internet-Exposed-Critical
AppCtrl: Risky-App-Block
Comment: [OWN=SecOps][REQ=CHG-456][EXP=2025-12-31]
→ Anlamlı log, daha az FP, tanımlı sorumluluk
⚗️ 48 Saniyelik Mini-PoC Planı (Proof of Concept)
⏱️ 0–24 Saat
- IPS & App Control modüllerini log-only modda aç
- Saldırı aktivitesini topla
🧠 24–48 Saat
Severity=High+Confidence=Higholanları block’a al- İlk 10 FP için policy seviyesinde süreli istisna ekle
📊 Takip Edilecek Metrikler:
- Blocked vs Seen %
- False Positive Oranı
- CPU / Latency (95 percentile)
- Kullanıcı Şikayet Sayısı
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler