Firewall Policy doğru görünüyor, route mevcut ama trafik hâlâ çalışmıyor mu?
FortiGate üzerinde bu durumda kontrol edilmesi gereken katmanlardan biri NAT’tır. Çünkü policy’nin trafiğe izin vermesi, paketin beklenen IP ile dışarı çıktığı anlamına gelmez.
1. Firewall Policy Match Oluyor mu?
Öncelikle trafik gerçekten beklediğiniz firewall policy’ye eşleşiyor mu kontrol edin.
Özellikle migration sonrasında interface, address object veya policy sıralamasındaki küçük farklılıklar trafiğin başka bir rule’a girmesine neden olabilir.
2. Routing Doğru mu?
FortiGate’in destination için doğru outgoing interface’i seçmesi gerekir.
Route yanlışsa NAT konfigürasyonu doğru olsa bile trafik beklenen WAN veya network üzerinden çıkmaz.
Bu nedenle troubleshooting sırasında:
Policy → Route → NAT
birlikte değerlendirilmelidir.
3. Source NAT Beklenen IP’yi Kullanıyor mu?
Policy-based SNAT kullanılıyorsa firewall policy üzerinde NAT’ın açık olup olmadığını ve doğru IP Pool kullanılıp kullanılmadığını kontrol edin.
Örneğin beklenen:
10.10.10.25
↓ SNAT
203.0.113.20
iken trafik WAN interface IP’si üzerinden NAT ediliyorsa karşı taraftaki erişim veya whitelist yapıları çalışmayabilir.
Central SNAT Kullanılıyorsa
Burada önemli bir ayrıntı var.
FortiGate üzerinde Central SNAT etkinse, IPv4 firewall policy içerisindeki NAT ayarı kullanılmaz; SNAT işlemleri central-snat-map üzerinden gerçekleştirilir. Central SNAT kuralları yukarıdan aşağı değerlendirilir ve ilk eşleşen kural uygulanır. docs.fortinet.com
Bu nedenle özellikle migration sonrası:
“Policy’de NAT açık, neden çalışmıyor?”
sorusunun cevabı Central SNAT olabilir.
4. VIP / DNAT Doğru mu?
Inbound trafik için kullanılan Virtual IP — VIP, public destination adresini internal server adresine çevirmek için kullanılır.
Örneğin:
203.0.113.10:443
↓ DNAT
10.20.30.10:443
VIP üzerindeki external IP, mapped IP ve port-forward ayarlarının doğru olduğundan emin olun. docs.fortinet.com
5. Session Table Ne Gösteriyor?
NAT troubleshooting’de en değerli noktalardan biri gerçek session’ı incelemektir.
diagnose sys session filter src 10.10.10.25
diagnose sys session list
FortiGate session table üzerinde NAT edilmiş source IP ve port bilgilerini de gösterebilir. Böylece paketin gerçekte hangi IP’ye çevrildiğini doğrulayabilirsiniz. docs.fortinet.com
6. Return Path’i Unutmayın
Forward trafik doğru NAT edilmiş olsa bile dönüş paketi aynı FortiGate üzerinden gelmiyorsa asymmetric routing oluşabilir.
Bu nedenle yalnızca:
“Paket dışarı çıktı mı?”
değil,
“Cevap doğru firewall’a geri geliyor mu?”
sorusunu da kontrol etmek gerekir.
Hızlı Kontrol Sırası
Benim pratik sıram:
Policy → Route → SNAT/DNAT → Session → Return Path → Packet Capture
Özellikle migration sonrasında Central SNAT, IP Pool ve VIP davranışlarını ayrıca kontrol etmek ciddi zaman kazandırır.
Çünkü:
Policy doğru + Route doğru ≠ NAT doğru
FortiGate troubleshooting’de NAT’ı ayrı bir katman olarak doğrulamak gerekir.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler