Bugün ağ trafiğinin büyük kısmı TLS ile şifreli. Saldırganlar da tam burada saklanıyor: C2, phishing, malware download ve veri sızdırma senaryoları çoğu zaman “şifreli tünelin içinde” ilerliyor. FortiGate’te Deep Inspection (Full SSL Inspection) ile şifreli trafiği görünür kılıp, AV/IPS/DLP/App Control gibi profilleri gerçekten çalıştırabilirsiniz. Deep inspection, FortiGate’in araya girip trafiği çözerek kontrol edip tekrar şifrelediği (MITM) bir modeldir.
Kritik ayrım: certificate-inspection ≠ deep-inspection. Certificate inspection yalnızca sertifika/SNI gibi metadata’ya bakar; içerik görünürlüğü vermez. Deep inspection ise içerik seviyesinde inceleme sağlar.
Neden şimdi?
🕵️ Şifreli trafiğe görünürlük → C2 ve kötü amaçlı içerik tespiti
🤖 Uygulama bazlı denetim → DLP/AV/IPS profilleri “gerçek veri” üzerinde çalışsın
⚖️ Güvenlik ↔ performans dengesi → politika tabanlı kapsam + istisnalarla yönetilsin
✅ Kurulum özeti (FortiGate)
1) CA dağıtımı (en kritik adım)
Deep inspection için istemci cihazların FortiGate’in “SSL inspection CA” sertifikasına güvenmesi gerekir. Bu yüzden CA’yı:
- EMS/MDM (kurumsal cihazlar) veya
- AD GPO (Windows domain)
ile uçlara dağıtın.
BYOD/kişisel cihazlar için “zorla CA yükleme” yerine genellikle certificate inspection / no-inspection + policy tercih edilir.
2) “Certificate inspection” ile karıştırma: Deep Inspection profilini kullan
FortiOS’ta hazır gelen SSL/SSH inspection profilleri arasında certificate-inspection ve deep-inspection bulunur. İçerik görünürlüğü için deep-inspection kullanılır.
3) QUIC / HTTP/3: kör nokta bırakmayın
QUIC/HTTP/3 trafiği (UDP/443) bazı ortamlarda inspeksiyon stratejinizi bozar. FortiGate tarafında:
- FortiOS 7.2.0+ ile QUIC/TLS handshake’i işleyip HTTP/3 & QUIC için certificate/deep inspection yapılabildiği belirtiliyor.
- SSL/SSH inspection profilinde (Full SSL Inspection seçiliyken) HTTP/3 için Inspect / Bypass / Block seçeneği yer alır.
Pratik yaklaşım (saha):
- Pilot aşamada, sorun çıkarıyorsa HTTP/3’ü bypass/block edip HTTPS/TCP’ye düşürmek genelde hızlı stabilizasyon sağlar.
- Olgunlaşınca “Inspect” açılıp metriklerle yönetilir.
4) İstisnalar: Global değil, politika tabanlı ve gerekçeli
Deep inspection “her şey” değildir. Full SSL inspection profilinde exempt/bypass alanlarıyla:
- belirli web siteleri,
- FortiGuard web kategorileri,
- belirli adresler
SSL inspection’dan muaf tutulabilir.
İyi pratik
- Finans/sağlık gibi hassas kategoriler ve bazı bankacılık portalları: No-decrypt / exempt
- Certificate pinning yapan uygulamalar: teknik istisna
- Her istisna: OWNER + TICKET + EXP (süre) ile açılır (denetim + teknik borç yönetimi)
5) Log & metrik: “görünürlük” ölçülmeden yönetilmez
FortiAnalyzer tarafında şunları dashboard/KPI olarak takip edin:
- Bypass/Exempt oranı (ne kadar trafik inspect edilemiyor?)
- Inspected throughput (yük)
- TLS sürüm dağılımı (TLS 1.3 ağırlığı vb.)
- Handshake error trendi (kırılan uygulamalar)
Bu metrikler, tuning yapmadan “her şeyi decrypt etmenin” bedelini erken görmenizi sağlar.
⚙️ Performans ipuçları (işi gerçekten sürdürülebilir yapan kısım)
🧪 İnce başla: Pilot VLAN / pilot kullanıcı grubu → sonra yayılım
🎯 Kapsamı akıllı seç: İş kritik uygulamalar ve riskli kategorilerde deep inspection; büyük backup/ISO trafiğini bypass
🧩 IPS/App Control tuning: “all signatures” değil, risk odaklı profil (FP + CPU kontrol)
🧱 Donanım/NP kapasitesini izle: TLS inspeksiyon CPU ve content processor yükünü artırır
🚫 TLS 1.0/1.1 kapalı: uyumluluk + güvenlik + performans için iyi bir temel
⚡ 48s PoC planı (hemen başla)
- 🔑 CA’yı dağıt → küçük pilot grup
- 🔐 Pilot policy’de deep-inspection uygula (kurumsal cihazlar)
- 🧾 10 kurumsal uygulamayı denetle, 3 hassas siteyi “exempt” et (owner+expiry ile)
- 📊 Ölç: latency/jitter/CPU + inspected throughput + blocked IOC + handshake error
- ✅ Başarı: kullanıcı şikâyeti yok + IOC yakalama artışı + kabul edilebilir gecikme
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler