FortiGate Deep Inspection: Şifreli Trafiği İnceleme

Bugün ağ trafiğinin büyük kısmı TLS ile şifreli. Saldırganlar da tam burada saklanıyor: C2, phishing, malware download ve veri sızdırma senaryoları çoğu zaman “şifreli tünelin içinde” ilerliyor. FortiGate’te Deep Inspection (Full SSL Inspection) ile şifreli trafiği görünür kılıp, AV/IPS/DLP/App Control gibi profilleri gerçekten çalıştırabilirsiniz. Deep inspection, FortiGate’in araya girip trafiği çözerek kontrol edip tekrar şifrelediği (MITM) bir modeldir.

Kritik ayrım: certificate-inspection ≠ deep-inspection. Certificate inspection yalnızca sertifika/SNI gibi metadata’ya bakar; içerik görünürlüğü vermez. Deep inspection ise içerik seviyesinde inceleme sağlar.


Neden şimdi?

🕵️ Şifreli trafiğe görünürlük → C2 ve kötü amaçlı içerik tespiti
🤖 Uygulama bazlı denetim → DLP/AV/IPS profilleri “gerçek veri” üzerinde çalışsın
⚖️ Güvenlik ↔ performans dengesi → politika tabanlı kapsam + istisnalarla yönetilsin


✅ Kurulum özeti (FortiGate)

1) CA dağıtımı (en kritik adım)

Deep inspection için istemci cihazların FortiGate’in “SSL inspection CA” sertifikasına güvenmesi gerekir. Bu yüzden CA’yı:

  • EMS/MDM (kurumsal cihazlar) veya
  • AD GPO (Windows domain)
    ile uçlara dağıtın.

BYOD/kişisel cihazlar için “zorla CA yükleme” yerine genellikle certificate inspection / no-inspection + policy tercih edilir.


2) “Certificate inspection” ile karıştırma: Deep Inspection profilini kullan

FortiOS’ta hazır gelen SSL/SSH inspection profilleri arasında certificate-inspection ve deep-inspection bulunur. İçerik görünürlüğü için deep-inspection kullanılır.


3) QUIC / HTTP/3: kör nokta bırakmayın

QUIC/HTTP/3 trafiği (UDP/443) bazı ortamlarda inspeksiyon stratejinizi bozar. FortiGate tarafında:

  • FortiOS 7.2.0+ ile QUIC/TLS handshake’i işleyip HTTP/3 & QUIC için certificate/deep inspection yapılabildiği belirtiliyor.
  • SSL/SSH inspection profilinde (Full SSL Inspection seçiliyken) HTTP/3 için Inspect / Bypass / Block seçeneği yer alır.

Pratik yaklaşım (saha):

  • Pilot aşamada, sorun çıkarıyorsa HTTP/3’ü bypass/block edip HTTPS/TCP’ye düşürmek genelde hızlı stabilizasyon sağlar.
  • Olgunlaşınca “Inspect” açılıp metriklerle yönetilir.

4) İstisnalar: Global değil, politika tabanlı ve gerekçeli

Deep inspection “her şey” değildir. Full SSL inspection profilinde exempt/bypass alanlarıyla:

  • belirli web siteleri,
  • FortiGuard web kategorileri,
  • belirli adresler
    SSL inspection’dan muaf tutulabilir.

İyi pratik

  • Finans/sağlık gibi hassas kategoriler ve bazı bankacılık portalları: No-decrypt / exempt
  • Certificate pinning yapan uygulamalar: teknik istisna
  • Her istisna: OWNER + TICKET + EXP (süre) ile açılır (denetim + teknik borç yönetimi)

5) Log & metrik: “görünürlük” ölçülmeden yönetilmez

FortiAnalyzer tarafında şunları dashboard/KPI olarak takip edin:

  • Bypass/Exempt oranı (ne kadar trafik inspect edilemiyor?)
  • Inspected throughput (yük)
  • TLS sürüm dağılımı (TLS 1.3 ağırlığı vb.)
  • Handshake error trendi (kırılan uygulamalar)

Bu metrikler, tuning yapmadan “her şeyi decrypt etmenin” bedelini erken görmenizi sağlar.


⚙️ Performans ipuçları (işi gerçekten sürdürülebilir yapan kısım)

🧪 İnce başla: Pilot VLAN / pilot kullanıcı grubu → sonra yayılım
🎯 Kapsamı akıllı seç: İş kritik uygulamalar ve riskli kategorilerde deep inspection; büyük backup/ISO trafiğini bypass
🧩 IPS/App Control tuning: “all signatures” değil, risk odaklı profil (FP + CPU kontrol)
🧱 Donanım/NP kapasitesini izle: TLS inspeksiyon CPU ve content processor yükünü artırır
🚫 TLS 1.0/1.1 kapalı: uyumluluk + güvenlik + performans için iyi bir temel


⚡ 48s PoC planı (hemen başla)

  1. 🔑 CA’yı dağıt → küçük pilot grup
  2. 🔐 Pilot policy’de deep-inspection uygula (kurumsal cihazlar)
  3. 🧾 10 kurumsal uygulamayı denetle, 3 hassas siteyi “exempt” et (owner+expiry ile)
  4. 📊 Ölç: latency/jitter/CPU + inspected throughput + blocked IOC + handshake error
  5. ✅ Başarı: kullanıcı şikâyeti yok + IOC yakalama artışı + kabul edilebilir gecikme

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

☁️ Cloud’a firewall koymak, tek başına Cloud Security değildir.

AWS veya Azure ortamına FortiGate-VM deploy etmek işin kolay kısmıdır. Asıl mesele: 🧭 Routing🧱 Segmentation🔐 …

Bir yanıt yazın