VPN’siz Güvenli Erişim Mümkün: Fortinet ZTNA & SASE

Klasik VPN çoğu zaman ağı “açar”: kullanıcı içeri girince (yetkisi kadar) geniş bir yüzeye temas eder. ZTNA (Zero Trust Network Access) ise “ağa erişim” yerine uygulamaya erişim verir: kimlik + cihaz durumu (posture) + bağlam ile mikro yetkilendirme yapar. SASE tarafında ise bu güvenli erişim yaklaşımı, buluttan sunulan SWG/FWaaS/CASB/Universal ZTNA gibi katmanlarla ölçeklenir.


Neden şimdi?

🧩 Hibrit çalışma & SaaS patlaması: kullanıcılar her yerden, her cihazdan uygulamaya gidiyor.
🛡️ Ağa değil uygulamaya erişim: “blast radius” küçülür, yatay yayılma riski azalır.
🤖 Posture/etiket ile dinamik politika: cihaz “sağlıklıysa” izin, değilse kısıt/karantina.


Nasıl işler? (ZTNA + FortiSASE akış mantığı)

1) 👤 Kimlik (Identity)

  • SAML/OIDC ile IdP üzerinden kimlik doğrulama (grup/rol eşlemesi)

2) 💻 Posture (Cihaz Sağlığı)

  • FortiClient EMS tarafında security posture tag kuralları tanımlanır (OS sürümü, domain, süreçler vb. kriterlerle etiketleme yapılabilir).

3) 🎯 ZTNA Kuralı (Uygulama başına erişim)

  • FortiGate üzerinde ZTNA access proxy ile uygulama bazlı erişim kurgulanır: istemci proxy gateway’e bağlanır, hedef host/uygulamaya policy ile yönlendirilir.
  • EMS’de üretilen posture tag’ler FortiGate’e senkronize edilerek ZTNA politikasında koşul olarak kullanılabilir.

4) ☁️ SASE (Bulut POP üzerinden denetim)

  • FortiSASE; buluttan SWG ve FWaaS gibi kontroller (örn. SSL inspection, sandbox/tehdit tespiti gibi kabiliyetler), ayrıca Universal ZTNA ve (dokümantasyona göre) CASB katmanlarını sunar.

Hızlı Checklist (sahada en çok iş gören)

🔗 Entegrasyon

  • FortiGate (ZTNA / Access Proxy)
  • FortiClient EMS (posture + tag)
  • FortiAuthenticator veya mevcut IdP (SAML/OIDC)

🏷️ ZTNA Etiketleri (örnek model)

  • CORP-OWNED
  • BYOD
  • HIGH-RISK
  • HEALTHY / UNHEALTHY (posture sonucuna göre)

🧭 Uygulama Eşlemesi

  • app.hr.local (HTTPS)
  • git.corp.local (HTTPS)
  • ssh-jump (SSH / TCP)

📜 Politika

  • “Kimlik + posture + konum + zaman” koşulları
  • Varsayılan: least privilege + deny by default

📊 Metrikler (başarıyı ölçmek için)

  • Başarılı auth sayısı
  • Posture nedeniyle reddedilen oturumlar
  • Uygulama bazlı erişim logları (kim erişti / ne zaman / hangi tag ile)

48s Mini-PoC (2 uygulama ile) — hızlı doğrulama senaryosu

  1. 🔑 IdP bağla → grupları eşle
  2. 🧪 EMS posture: AV/Firewall açık + disk şifreli + minimum OS seviyesi
  3. 🛣️ ZTNA policy:
    • HR-Portal (HTTPS)
    • Dev-SSH (SSH)
  4. 🚦 “Sağlıklı” ve “sağlıksız” cihazla test et → erişim farkını ölç
  5. ✅ Başarı kriterleri:
    • latency kabul edilebilir
    • yetkisiz “ağa yayılma” yok (uygulama bazlı)
    • posture reddi doğru ve tutarlı

Not: “48 saniye” burada PoC’nin özet akışıdır; gerçek kurulum süresi ortam/IdP/sertifika gereksinimlerine göre değişir.


Sonuç

ZTNA, “VPN alternatifi” olmanın ötesinde; uygulama bazlı segmentasyon + sürekli doğrulama ile erişimi kökten değiştirir. SASE ise bunu buluttan ölçekleyip web/uygulama/SaaS trafiğini tek bir denetim düzleminde toplar.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

FortiMail ile Phishing ve BEC Koruması: SPF, DKIM, DMARC ve Sandbox Rehberi

Bir e-postanın gelen kutusuna ulaşması yalnızca birkaç saniye sürebilir. Ancak o mesajın gerçekten güvenilir olup …

Bir yanıt yazın