Ana içeriğe geç
Versiyon: 2.7.0 (Güncel)

FortiGate

SecTrail CM, FortiGate firewall cihazlarına ajansız bağlantı kurarak SSL sertifikalarının otomatik dağıtımını ve yenilenmesini sağlar.

Bağlantı Gereksinimleri

GereksinimDetayAçıklama
ProtokolREST API (HTTPS)FortiGate'in native REST API'si kullanılır
Port443Standart HTTPS portu veya custom management port
Kimlik DoğrulamaUsername ve PasswordUsername ve Password ile kimlik doğrulama
Kullanıcı YetkisiAdmin veya Certificate Manager roleSertifika yükleme ve yapılandırma yetkisi

Otomatik İşlemler

SecTrail CM, FortiGate üzerinde aşağıdaki işlemleri otomatik gerçekleştirir:

  1. Sertifika ve Key Yükleme: SSL sertifikası ve private key'in cihaza güvenli transferi
  2. SSL Profile Update: SSL inspection profile'larının güncellenmesi
  3. Policy Update: Firewall policy'lerinin yeni profili kullanacak şekilde güncellenmesi
  4. Configuration Commit: Konfigürasyonun kalıcı hale getirilmesi

Yapılandırma Adımları

1. FortiGate Kullanıcı Oluşturma

Automation > Device Users bölümüne gidin ve FortiGate için kullanıcı oluşturun.

2. FortiGate Cihazını SecTrail CM'e Ekleme

Automation > Devices > Add New Device butonuna tıklayın ve aşağıdaki bilgileri girin:

FortiGate Cihaz Ekleme

  • Name: Cihaz için tanımlayıcı isim verin
  • Device Users: Adım 1'de oluşturduğunuz kullanıcıyı seçin
  • IP: FortiGate cihazının IP adresi veya hostname'ini girin
  • Device Type: Açılır menüden FortiGate seçin
  • Deployment Type: Dağıtım tipini seçin
    • Generative - Append: Yeni bir SSL profili oluşturur, bu profile yeni sertifikayı ekler ve eşleşen policy'lere bağlar
    • Generative - Replace: Yeni bir SSL profili oluşturur, sertifikayı değiştirerek bu profile ekler ve eşleşen policy'lere bağlar
    • Override - Append: Var olan SSL profile'a yeni sertifikayı ekler
    • Override - Replace: Var olan SSL profile'daki sertifikayı kaldırır ve yerine yeni sertifikayı ekler
  • VDOM: FortiGate VDOM adı (örn. root)
  • Execution Server: Dağıtım işlemlerini yürütmek için kullanılacak sunucu
Otomatik Keşif ve İzleme

FortiGate cihazı SecTrail CM'e eklendikten sonra, cihazda tanımlı tüm sertifikalar otomatik olarak keşif periyoduna dahil edilir ve düzenli olarak taranır. Süresi dolmak üzere olan veya sorunlu sertifikalar için otomatik alarm oluşturulur.

3. Cihaz Bilgilerini Görüntüleme

Cihaz eklendikten sonra Automation > Devices listesinde görüntülenecektir. Cihaz detaylarını görmek için satıra tıklayın:

FortiGate Cihaz Detayları

  • SSL Profile: Sertifika ile ilişkili SSL inspection profili adı
  • Scope: SSL profilinin kapsamı (örn. Protecting SSL Server, Multiple Clients to Multiple Servers)
  • Cert Name: Cihazda tanımlı sertifikanın adı
  • Common Name: Sertifikanın Common Name (CN) bilgisi
  • Not After: Sertifikanın son geçerlilik tarihi
  • Fingerprint: Sertifikanın parmak izi
  • Deploy: Sertifika dağıtımı için

Sertifika Dağıtımı

Adım 1: SSL Profile ve Sertifika Seçimi

  1. Automation > Devices bölümünden FortiGate cihazınızı seçin
  2. Cihaz detaylarında, sertifika dağıtmak istediğiniz SSL profile'ı bulun
  3. İlgili satırdaki Deploy butonuna tıklayın
  4. Açılan Deploy Certificate penceresinde:
    • Virtual Servers: Hedef virtual server bilgisi görüntülenir (SSL Profile / Common Name / Installation Target / Not After formatında)
    • Deploy Type: Yapılandırılan dağıtım tipi görüntülenir (örn. Generative-Replace)
    • Replace Certificate: Cihazda değiştirilecek mevcut sertifikayı seçin
    • Certificate: Açılır menüden dağıtmak istediğiniz yeni sertifikayı seçin

Sertifika Dağıtım Ekranı

Adım 2: Dağıtım İşlemini Başlatma

Deploy butonuna tıklayarak sertifika dağıtım işlemini başlatın.

Adım 3: İşlem Takibi

Dağıtım işlemi Automation > Processes bölümünden takip edilebilir:

FortiGate Dağıtım İşlemleri

İşlem Detayları

Dağıtım sırasında aşağıdaki adımlar gerçekleştirilir:

Adımİşlem Açıklaması
1SSL profili alınır ve cert mode belirlenir
2Sertifika cihaza yüklenir
3SSL profil gövdesi oluşturulur
4SSL profili kaydedilir
5Firewall policy'leri alınır
6Eşleşen policy'ler yeni profili kullanacak şekilde güncellenir
7Dağıtım başarıyla tamamlanır

Geri Alma İşlemi

Sertifika dağıtımı sonrasında sorun yaşanması durumunda Manual Rollback özelliği kullanılabilir.

Otomatik Geri Alma

Dağıtım işlemi sırasında herhangi bir adımda hata oluşması durumunda, sistem otomatik olarak geri alma işlemini gerçekleştirir ve tüm değişiklikler geri alınır.

Geri Alma Adımları

  1. Automation > Processes bölümüne gidin
  2. Geri almak istediğiniz işlemi bulun
  3. Status sütununda Manual-Rollback seçeneğini kullanın
  4. Onay verin

Geri Alma Sırasında Gerçekleşen İşlemler

Adımİşlem
1Rollback planı oluşturulur ve silinecek sertifika belirlenir
2Firewall policy'leri alınır
3Eşleşen policy'ler eski profile geri döndürülür
4Yeni SSL profili silinir
5Sertifika cihazdan silinir
6Geri alma başarıyla tamamlanır