Temel prensip: “Her yerde her şey” yerine “politikaya göre en az ayrıcalık”

FortiOS, IPS tarafında imzaları severity, target, işletim sistemi, uygulama ve protokol gibi kriterlerle filtreleyip daha anlamlı seçim yapmaya imkan verir.
Yani “IPS(all)” yerine; WAN→DMZ web için “internet-exposed critical” profili, east-west için daha dar bir profil gibi policy-bazlı yaklaşım en doğru yoldur.


7 Tuning Taktiği (sahada en çok kazandıranlar)

1️⃣ 🎯 Policy-bazlı profiller (segment + risk seviyesine göre)

  • WAN→DMZ (internet’e açık servisler): kritik CVE’ler / server-target imzaları ağır
  • WAN→LAN (kullanıcı trafiği): daha dengeli profil
  • LAN→LAN (east-west): sadece gerçekten riskli TTP/servis imzaları (gürültüyü azalt)

IPS sensörü “imza/filtre” mantığıyla tasarlandığı için bu ayrımı yapmak doğrudan yönetilebilirliği artırır.

2️⃣ 🧪 Flow-based vs Proxy-based: doğru yerde doğru mod

FortiOS’ta flow/proxy inspection arasında performans vs daha derin kontrol farkı vardır; özellik kapsamı da modlara göre değişebilir.

  • Yüksek throughput / düşük gecikme hedefi: flow-based (uygunsa)
  • Daha “derin” içerik kontrolü gereken yerler: proxy-based

3️⃣ 🧬 İmza seçimi: “kullanmıyorsan kapat”

“Her şeyi açmak” yerine imzaları şu mantıkla daraltın:

  • Target OS/Service: Sizde olmayan OS/servis imzalarını kapatın
  • Severity & confidence/target filtreleri: kritik + yüksek güven (risk odaklı)
  • CVE odaklı hızlı daraltma: FortiOS’ta IPS imza filtrelerinde CVE pattern ile CVE ID/wildcard üzerinden seçim yapabilirsiniz (ör. acil bir CVE dalgasında).

4️⃣ 🧾 Bağlamsal istisna: global değil, policy/destination bazında

FP çıktığında refleks “global exception” olmasın:

  • İstisnayı tek policy, hatta mümkünse tek destination / FQDN kapsamında tutun
  • İstisnaya mutlaka süre (EXP) koyun (teknik borç birikmesin)
  • İstisna açarken “neden” alanını zorunlu yapın (audit için)

5️⃣ 🛰️ App Control stratejisi: block + shape + allow üçlüsü

  • Yüksek risk kategorileri: Proxy/Anonymizer, P2P, TOR → default block/deny
  • İş kritik uygulamalar: O365/Teams vb. → allow + gerekirse traffic shaping
  • “Hepsini aç” yerine: riskli olanı kes, kritiği kontrollü geçir.

6️⃣ ⚙️ Performans ipuçları: donanım offload + doğru loglama

  • Flow-based içerik işleme tarafında, model destekliyse IPSA (IPS Acceleration) ile pattern matching yükü CP8/CP9 content processor’lara offload edilebilir (CPU yükünü azaltma hedefi).
  • Loglarda “her şeyi” değil; başlangıçta security-event odaklı ilerleyin (gürültü/IO düşer).
  • Packet capture’ı “lite / kısa süreli” kullanın; sürekli full pcap, performansı bozar.

7️⃣ 📊 Telemetri & Döngü: ölçmeden tuning olmaz

Her tuning değişikliğini “metrik” ile bağlayın:

  • Blocked/Seen %
  • FP oranı (top 10 FP imza / host)
  • CPU / latency 95p
  • kullanıcı şikâyeti sayısı
    Bu döngü oturunca tuning “bir defalık iş” değil, sürdürülebilir operasyon olur.

⚠️ Kötü → ✅ İyi örnek (standartlaştırılmış yorum alanı)

Kötü:
WAN→LAN ANY UTM: IPS(all) AppCtrl(all)

İyi:
WAN→DMZ WEB-SRV-GRP UTM: IPS(Internet-Exposed-Critical) AppCtrl(Risky-App-Block) comment:[OWN=SecOps][REQ=CHG-456][EXP=2026-12-31]


48s Mini-PoC (hızlı, ölçülebilir)

  1. ⏺️ 24 saat log-only (pass/monitor) ile baz veri topla
  2. 🧠 Severity=High/Critical (ve mümkünse daha dar filtre) imzalarda block’a geç
  3. 🧾 İlk 10 FP için policy-bazlı istisna + EXP tarihi ekle
  4. 📈 Metrikler: blocked/seen %, FP oranı, CPU/latency 95p, şikâyet

Son söz

En iyi FortiGate profili “en kalabalık” olan değil; en az gürültüyle en yüksek riski yakalayan profildir. IPS/App Control tuning’i bir “ayar” değil, operasyon disiplini olarak ele alın.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

FortiMail ile Phishing ve BEC Koruması: SPF, DKIM, DMARC ve Sandbox Rehberi

Bir e-postanın gelen kutusuna ulaşması yalnızca birkaç saniye sürebilir. Ancak o mesajın gerçekten güvenilir olup …

Bir yanıt yazın