NETSCREEN İLE FORTIGATE ARASINDA VPN NASIL YAPILIR?

27 Aralık 2017

Fortigate ve Netscreen Arasında IPsec VPN Kurulumu.

Bu makalede FortiGate Firewall ve Netscreen arasında IPSec VPN tüneli kurmayı anlatmaktadır.

Network Topolojisi

“VPN” sekmesi içinde bulunan “IPsec Tunnels” seçeneğine altında bulunan sayfada “Create New” ile yeni bir ipsec vpn oluşturulur.

Açılan sayfada vpn için bir isim belirleyip “Template Type” olarak “Custom” ile devam ediyoruz.

Gelen sayfanın “Network” konfigürasyon kısmında “IP Address(0.0.0.0)” bölümünü vpn yapmak istediğimiz lokasyonun public ipsini yazıyoruz. “Interface” bölümünde ise bizim internetimizin bağlı olduğu interfacemizi seçiyoruz. “NAT Traversal” “Enable”,“Dead Peer Detection” “On Demand” seçilir. “Authentication” kısmında “Pre-shared key” bölümüne her iki cihazda da gireceğimiz kendi belirlediğimiz en az 6 karakterli bir key giriyoruz. “Mode”,“Main(ID Protection)” seçilmeli.

“Phase 1 Proposal” ayarlarında”Diffie – Helman Group” “2” ve “Key Lifetime(seconds)” “86400” olarak ayarlanmalı.

“XAUTH” “Disabled” kalmalı. “Local Address” bölümünde Fortigate üzerin de vpn için kullanılacak adres bloğunu,”Remote Address” bölümünde ise “Netscreen üzerinde vpn için kullanılacak adres bloğunuz yazmamız gerekiyor. “Advanced” ile Phase 2 ayarlarının geri kalan kısmını yapabiliriz.

“Phase 2 Proposal” kısmında “Diffie – Helman Group” “2”,”Seconds” “3600” olarak ayarlanmalı.

Vpn ayarlarından sonra adres oluşturmamız gerekiyor.

“Policy & Objects -> Address” “Create New” ile yeni bir adres oluşturabiliriz.

“Subnet/IP Range” vpn ile erişmek istediğimiz ip/ip bloğunu yazıyoruz.

“Subnet/IP Range” Fortigate’ye bağlı olan ip/ip bloğunu yazıyoruz.

Bütün ayarlarımızdan sonra vpn için policy oluşturabiliriz.

“Policy & Objects -> IPv4” “Create New” ile yeni bir policy oluşturabiliriz.

“Incoming Interface” vpn içine giren networkün bağlı olduğu interface.

“Outgoing Interface” vpn’i seçiyoruz.

“Source” bu kısımda Internal Interface bağlı olan network adresi/adresleri seçilir. “All” da seçilebilir ya da adres oluşturup oluşturduğumuz adreside(local_network) seçebiliriz.

“Destination” bu kısımda “All” da seçilebilir ya da adres oluşturup oluşturduğumuz adreside(remote_network) seçebiliriz.

“Action” kısmında “ACCEPT” seçilir.

OK” ile policy tamamlanır.

“NAT” disable olmalı.

Netscreen Konfigürasyon:

Bir web tarayıcısı kullanarak Netscreen’e bağlanın.
VPNs>AutoKey Advanced>Gateway’e gidin ve Yeni’yi seçin.
Gateway Name
FortiGate
Security Level
Custom
Remote Gateway Type
Static IP Address’i seçin ve IP Adress/Hostname alanına Fortigate public ip girin.
Preshared Key
Preshared key’i girin. Değer daha önce FortiGatekonfigürasyonunda belirlediğiniz preshared key ile aynı olmalıdır.
Outgoing Interface
ethernet3’ü seçin.
Advanced:

- Security Level altında User Defined’ı Custom’a getirin ve daha sonra ilk ve ikinci listedenpre-g2-3des-sha ve pre-g2-3des-md5’i seçin.
- Mode (Initiator) altında Main (ID Protection)’ı seçin.

Netscreen-204 AutoKey IKE parametrelerini tanımlama
VPNs>AutoKey IKE’ye gidin ve Yeni’yi seçin.
VPN Name
Fortinet
Security Level
Custom
Remote Gateway
Predefined’ı seçin ve daha sonra listeden FortiGate800’ü seçin.
Advanced
Advanced seçeneklerini seçin:
Security Level altında User Defined’ı Custom’a getirin ve daha sonra ilk ve ikinci listedeng2-esp-3des-md5 ve g2-esp-3des-sha’yı seçin.

Bind to altında Tunnel Zone’u seçin ve daha sonra listeden Untrust-Tunnel’i seçin.

VPN Konfigürasyonunu Tamamlama

Kural tabanlı LAN-to-LAN AutoKey IKE VPN’in nasıl konfigüre edildiği hakkında daha fazla bilgi için Netscreen ScreenOS 4.0.0 dökümantasyonuna bakınız. VPN konfigürasyonunu tamamlamak için aşağıdaki adımları gerçekleştirmelisiniz:

Güvenlik alanlarına bağlı fiziksel arabirimlere IP adresleri atayın.
Yerel ve uzak uçlar için adres defteri girişleri yapın. Bu durumda “uçlar”, FortiGate birimi ve Netscreen-204 cihazı ardındaki özel ağlardır.
Network_1’ yöneltilen paketlerin Network_1’e iletildiğinden emin olmak için harici router’a standart bir yol belirleyin.
Tünelden iki yönlü geçmek için VPN trafiği için gereken kuralları konfigüre edin.

Penetrasyon Testi

Sızma testlerinde siber suçluların gerçek dünyada kullandığı yöntemler kullanılarak bir kurumun bilişim altyapısına sızılmaya ve ele geçirilmeye çalışılır.

Penetrasyon Testi Paketlerimiz
Penetrasyon Testi Paketlerimiz
Dışarıdan Penetrasyon Testi Pentest RemoteShell, BeyazNet Pentest Standart Pentest Exploit One, BeyazNet Pentest Pro Pentest Injection Plus, BeyazNet Pentest Pro Plus Pentest ZeroDay Enterprise
Farklılıklarımız
Farklılıklarımız
Alanında lider lisanslı test araçları (Acunetix, NetSparker, Nexpose, BurpSuite, Nessus vb.), DB Vulnerability Scanner ürünü ile veri tabanlarının içerden taranması, DNS Firewall ile DNS trafiği izlenerek zararlı yazılım bulaşmış makinaların tespiti
BeyazNet Pentest Hizmetimiz
BeyazNet Pentest Hizmetimiz
Firmamızın uzman ve sertifikalı ekibi detaylı incelemeler yaparak ağ, sistem ve yazılım katmanındaki zayıflıkları maksimum seviyede tespit etmektedir
Penetrasyon Testi
Göç'e Hazır mısınız?

Tüm alışkanlıklarımızdan, tüm bağımlılıklarımızdan, tüm sıkıntılarımızdan, daha güvenli özgür yazılımlara göç etmek için yanınızdayız.

Planlama neden çok önemli?
Planlama neden çok önemli?
Linux sistemler, Windows'tan çok farklı olduğu için ancak sağlıklı bir planlama ile göç mümkündür.
Güncelleme ve Şifre Sunucusu
Güncelleme ve Şifre Sunucusu
Göç için kurduğumuz sunucular sayesinde işletim sistemleri güncel ve güvenli kalıyor.
Pardus 17.1 Çıktı.
Pardus 17.1 Çıktı.
Tübitak Pardus ekibi tarafından geliştirilen Pardus İşletim Sisteminin yeni versiyonu 17.1 çıktı.
Linux Göç
Geçmişe dair kuşkularınız mı var?

TaliaStamp kullanarak, geçmişte edindiğiniz belgeleri damgalayabilir, böylece varlıklarını hukuki olarak garanti altına alabilirsiniz. Damgalayarak sunduğunuz belgenin inkar edilmesi halinde, bu belgenin en azından damgalandığı zamanda var olması sebebiyle belgenin geçmiş zamanda varlığını kanıtlayabilirsiniz.

TaliaStamp
TaliaBee ile cihazlarınıza hükmedin

Kullanıcı dostu bir arayüz ve diğer uygulamalarla iletişim kurabilme desteği sağlayan TaliaBee, sizin olmadığınız ortamlarda uzaktan kontrol edilebilir çıkışları sayesinde elleriniz, sensör bağlayabileceğiniz girişleri sayesinde duyularınız olur.

TaliaBee
İnternet Kontrol Altında

TaliaLog kullanarak, internet paylaşımına dair yasanın gerektirdiği kayıtları tutabilir ve internet erişiminizi istediğiniz kişilerle rahatça paylaşabilirsiniz. İnternetinizi paylaştığınız kişiler, erişim bilgileri ile kayıt altına alınır.

TaliaLog