FortiGate IPS ve App Control: 7 Adımda Optimizasyon

🧠 FortiGate IPS & App Control Ayarları: “Her İmzayı Açmak” Neden Kötü Fikirdir?

FortiGate güvenlik duvarlarında IPS ve Application Control, ağ güvenliği için hayati modüllerdir. Ancak bu modülleri “maksimum” açmak, maksimum güvenlik değil; maksimum CPU kullanımı, daha fazla false positive (FP) ve ekip için fazla iş yükü anlamına gelir.

🔍 Ana hedef:

Bağlamsal ve risk temelli yapılandırma ile etkin güvenlik + yüksek performans + yönetilebilirlik dengesini kurmak.


🚦 Neden IPS & App Control’ü Akıllı Ayarlamalısın?

🎯 Gürültüyü azalt → MTTR düşer

İlgisiz alarmlar olayları gölgede bırakır. Gürültüyü kesmek, olaylara daha hızlı müdahale sağlar.

🧩 Doğru imza → Daha az FP

Doğru kaynak, doğru hedef ve doğru sensör eşleşmesi ile yanlış pozitifler minimize edilir.

⚡ Donanımı verimli kullan

Daha dar profiller, daha az kaynak tüketimi → sistem stabil kalır, throughput korunur.


🛠️ 7 Tuning Taktiği: IPS & App Control için Akıllı Ayar Rehberi

1️⃣ Policy Bazlı Profiller Tanımla

Her politikanın ihtiyacı farklı. Tüm kurallarda aynı IPS/AppCtrl profilini kullanmak hem riskli hem verimsizdir.

Örnek:

  • WAN → DMZ (Web sunucuları): Sadece kritik CVE‘leri tarayan, “Internet-Exposed-Critical” IPS sensörü
  • LAN → LAN veya LAN → WAN: Daha az kaynak tüketen, “Internal-Minimal” profil

2️⃣ Flow-based vs Proxy-based Seçimi

  • Flow-based: Yüksek throughput gereken ortamlar (ör. video streaming, VoIP)
  • Proxy-based: Derinlemesine içerik analizi gereken trafiğe (ör. SSL inspection, AV)

İpucu: IPS genellikle flow-mode ile daha verimli çalışır.


3️⃣ İmza Seçimi ile Gürültüyü Azalt

Kullanmadığın platformların imzalarını kapat.

FortiGuard sensörlerinde aşağıdaki filtrelerle imza kapsamını daralt:

  • Target OS: Windows/Linux/IoT
  • Service: Apache, Exchange, FTP…
  • Severity: High / Critical
  • Confidence: High

Örnek filtreleme:

Include → OS:Windows, Service:HTTP, Severity:Critical, Confidence:High

4️⃣ Bağlamsal İstisnalar Kullan (Global Değil!)

False Positive durumlarında:

  • Global exception yapma. Bunun yerine, ilgili policy veya dst-FQDN üzerinde istisna tanımla.
  • İstisnalara EXP (expiry date) ekle ve hatırlatıcı koy.

İyi örnek:

Exception → policy: “O365-WAN”, signature: “SID12345”, reason: “False Positive”, EXP: 2025-06-30

5️⃣ Uygulama Kontrolü Stratejisi Oluştur

  • Blokla: Proxy, anonymizer, TOR, P2P, gaming app’ler
  • Şekillendir/İzin ver: O365, Zoom, Teams gibi iş uygulamaları

App Control Profilleri:

  • Risky-App-Block
  • Business-App-Allow
  • Default-Allow-BUT-Log

6️⃣ Performans Tüyoları

  • IPS flow-mode çalıştır
  • lite packet-capture açık → debugging kolaylaşır
  • Log tipi: security-event only → disk/CPU tasarrufu
  • Donanım destekliyorsa: hyperscan, CP accel, pattern matching aktif

7️⃣ Telemetri, Gözlem ve İyileştirme Döngüsü

FortiAnalyzer veya FortiManager ile:

  • Top Signatures → En çok tetiklenen imzaları gör
  • Top Hosts → Saldırı alan/kaynak IP’leri
  • False Positive Oranı → Eyleme dönüştür
  • Automation Stitch ile FP onayı sonrası süreli istisna otomasyonu oluştur

⚠️ Kötü & İyi Konfigürasyon Karşılaştırması

Kötü Örnek:

Policy: WAN → LAN
IPS: all enabled
App Control: all enabled
→ Yüksek FP, CPU düşüşü, anlaşılmaz loglar

İyi Örnek:

Policy: WAN → DMZ
IPS: Internet-Exposed-Critical
AppCtrl: Risky-App-Block
Comment: [OWN=SecOps][REQ=CHG-456][EXP=2025-12-31]
→ Anlamlı log, daha az FP, tanımlı sorumluluk

⚗️ 48 Saniyelik Mini-PoC Planı (Proof of Concept)

⏱️ 0–24 Saat

  • IPS & App Control modüllerini log-only modda aç
  • Saldırı aktivitesini topla

🧠 24–48 Saat

  • Severity=High + Confidence=High olanları block’a al
  • İlk 10 FP için policy seviyesinde süreli istisna ekle

📊 Takip Edilecek Metrikler:

  • Blocked vs Seen %
  • False Positive Oranı
  • CPU / Latency (95 percentile)
  • Kullanıcı Şikayet Sayısı

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

FortiMail ile Phishing ve BEC Koruması: SPF, DKIM, DMARC ve Sandbox Rehberi

Bir e-postanın gelen kutusuna ulaşması yalnızca birkaç saniye sürebilir. Ancak o mesajın gerçekten güvenilir olup …

Bir yanıt yazın