FortiGate NAT Troubleshooting: Policy Doğru Ama Trafik Neden Çıkmıyor?

Firewall Policy doğru görünüyor, route mevcut ama trafik hâlâ çalışmıyor mu?

FortiGate üzerinde bu durumda kontrol edilmesi gereken katmanlardan biri NAT’tır. Çünkü policy’nin trafiğe izin vermesi, paketin beklenen IP ile dışarı çıktığı anlamına gelmez.

1. Firewall Policy Match Oluyor mu?

Öncelikle trafik gerçekten beklediğiniz firewall policy’ye eşleşiyor mu kontrol edin.

Özellikle migration sonrasında interface, address object veya policy sıralamasındaki küçük farklılıklar trafiğin başka bir rule’a girmesine neden olabilir.

2. Routing Doğru mu?

FortiGate’in destination için doğru outgoing interface’i seçmesi gerekir.

Route yanlışsa NAT konfigürasyonu doğru olsa bile trafik beklenen WAN veya network üzerinden çıkmaz.

Bu nedenle troubleshooting sırasında:

Policy → Route → NAT

birlikte değerlendirilmelidir.

3. Source NAT Beklenen IP’yi Kullanıyor mu?

Policy-based SNAT kullanılıyorsa firewall policy üzerinde NAT’ın açık olup olmadığını ve doğru IP Pool kullanılıp kullanılmadığını kontrol edin.

Örneğin beklenen:

10.10.10.25
↓ SNAT
203.0.113.20

iken trafik WAN interface IP’si üzerinden NAT ediliyorsa karşı taraftaki erişim veya whitelist yapıları çalışmayabilir.

Central SNAT Kullanılıyorsa

Burada önemli bir ayrıntı var.

FortiGate üzerinde Central SNAT etkinse, IPv4 firewall policy içerisindeki NAT ayarı kullanılmaz; SNAT işlemleri central-snat-map üzerinden gerçekleştirilir. Central SNAT kuralları yukarıdan aşağı değerlendirilir ve ilk eşleşen kural uygulanır. docs.fortinet.com

Bu nedenle özellikle migration sonrası:

“Policy’de NAT açık, neden çalışmıyor?”

sorusunun cevabı Central SNAT olabilir.

4. VIP / DNAT Doğru mu?

Inbound trafik için kullanılan Virtual IP — VIP, public destination adresini internal server adresine çevirmek için kullanılır.

Örneğin:

203.0.113.10:443
↓ DNAT
10.20.30.10:443

VIP üzerindeki external IP, mapped IP ve port-forward ayarlarının doğru olduğundan emin olun. docs.fortinet.com

5. Session Table Ne Gösteriyor?

NAT troubleshooting’de en değerli noktalardan biri gerçek session’ı incelemektir.

diagnose sys session filter src 10.10.10.25
diagnose sys session list

FortiGate session table üzerinde NAT edilmiş source IP ve port bilgilerini de gösterebilir. Böylece paketin gerçekte hangi IP’ye çevrildiğini doğrulayabilirsiniz. docs.fortinet.com

6. Return Path’i Unutmayın

Forward trafik doğru NAT edilmiş olsa bile dönüş paketi aynı FortiGate üzerinden gelmiyorsa asymmetric routing oluşabilir.

Bu nedenle yalnızca:

“Paket dışarı çıktı mı?”

değil,

“Cevap doğru firewall’a geri geliyor mu?”

sorusunu da kontrol etmek gerekir.

Hızlı Kontrol Sırası

Benim pratik sıram:

Policy → Route → SNAT/DNAT → Session → Return Path → Packet Capture

Özellikle migration sonrasında Central SNAT, IP Pool ve VIP davranışlarını ayrıca kontrol etmek ciddi zaman kazandırır.

Çünkü:

Policy doğru + Route doğru ≠ NAT doğru

FortiGate troubleshooting’de NAT’ı ayrı bir katman olarak doğrulamak gerekir.

About Cem Kemal Erbaş

Check Also

FortiMail ile Phishing ve BEC Koruması: SPF, DKIM, DMARC ve Sandbox Rehberi

Bir e-postanın gelen kutusuna ulaşması yalnızca birkaç saniye sürebilir. Ancak o mesajın gerçekten güvenilir olup …

Bir yanıt yazın