Inventory

FortiNAC Inventory için Network-> Inventory menüsü network cihazlarının eklendiği menüdür. Buradan ağa bağlı switch, firewall, access point gibi altyapı cihazlarını ekleme işlemi yapılır.

inventory genel

 

Container Yapısı

fortinac inventory conainer

Container yönetimi kolaylaştırmak için yeni tablar oluşturularak kullanılabilir. Cihazlar İzmir şube, İstanbul şube, kat1, kat2 gibi bölümlendirilir. Customer üzerinden sağ tıklayarak add container ile yeni bir container oluşturulabilir. Burada L3 Devices olarak bir container oluşturalım. Bu container altına firewall router gibi devicelar eklenebilir.

Firewall Device FortiNAC’a Ekleme

Firewall gibi layer3 cihazlardan, ARP tablosu bilgilerine ihtiyaç duyulmaktadır. Ortamdaki Layer3 Device ne ise ondan IP bilgileri alınacağı için bu Layer 3 cihazı eklemek gerekmektedir.

Bu yapıda FortiSwitch’lerle işlem yapıldığından, Switchler de firewall üzerinden eklenecektir. Switchlerden yalnızca L2 bilgisi yani MAC adresi gibi bilgiler gelir.

Firewall SNMP ve SSH Yapılandırması

Firewall ve Switch gibi inventory cihazları FortiNAC’a eklemek için öncesinde SNMP ayarlarının etkin olması gerekmektedir.

Ayrıca SSH ile de bilgi çekildiği için bir rw firewall admin bilgisine ihtiyaç duyulur.

SNMP için fortigate’de System->SNMP menüsüne girilir. Burada fortinac stringi ile bir SNMP konfigürasyonu yapılır. Tüm bilgileri yollaması için tüm eventler aktif default bırakılır. Bu stringi kullanacak cihaz FortiNAC olduğu için FortiNAC ETH0 IP’si girilir.

  • SNMP Menüsünde SNMP agent aktif etmeye dikkat edilmelidir.

firewall snmp

SSH için bir admin user’ı oluşturulacaktır. Bu admin hesabını yalnzıca FortiNAC kullanabilsin diye trusted host tanımı gerçekleştirilir.

firewall admin user

Aynı ayarlar şubeli yapılar için tüm firewall’larda tanımlanmalıdır.

  • Firewall FortiNAC’a hangi interface’i göstererek eklenecekse, o interface’de SSH ve SNMP ayarlarının administrative Access altında enable edilmiş olması gerekir.

Discovery Yöntemi ile Cihazları Ekleme

Container-> Start Discovery seçilir.

inventory container

Discover ayarlarının oluşturulması için bir menü açılır.

fortinac discovery

Switchlerin IP Range’i yazılır. SNMP Credential bilgileri girilir. Birden fazla SNMP bilgisi varsa hepsi girilir. Hepsini cihazlarda deneyerek bağlanabildiğinden bilgi çekebilir. SSH bilgileri aynı şekilde girilir. FortiNAC tüm networkleri tarar, girebildiği tüm cihazları da buraya ekler.

Manuel Device Ekleme

L3 Devices Container’ı altında Add Device seçilerek ayarların girileceği menünün açılması sağlanır.

fortinac device import

Açılan device ekleme menüsünde daha önce firewall’da oluşturulan bilgiler girilir. IP Address firewall’un IP adresi, SNMP için string bilgisi ve protokol. SSH bilgisi için ise username ve password bilgisi girilir. Enable password olmadığı için burası boş bırakılır.

fortinac inventory manual

Successfully connected olarak pop up açıldığında ayarların doğru olduğu teyitlenmiş olur.

inventory pop up

Credential’da ya da erişimde problem olması durumunda ilgili durum için pop up hata mesajı basar. Bunun için kontrol sağlamak gerekir; fortinac’a SSH ile bağlanılıp eklenmek istenen cihaza ping bağlantısı test edilir.

inventory ping test

Erişim sağlandığı teyit edildikten sonra cred bilgileri de kontrol edilir.

Bu adımlar sonucunda Firewall cihazları ekleme işlemlerini tamamlanmış olur ve FortiNAC üzerinde device’lar görüntülenir olur.

fortinac inventory

Burada switchler ve AP’ler için ek bir işlem yapılmayacaktır çünkü yapı tamamen Fortinet ürünlerinden oluşmaktadır ve Fortigate üzerinden yönetilmektedir, switchler ve AP’ler kendiliğinden join olmuştur.

fortinac inventory

  • Credential bilgileri değişirse Inventory altında cihaz ayarlarında, Polling’in yanından Credential altından güncelleme yapılabilir.

Switch Device FortiNac’a Ekleme

Yapı gereği FortiSwitchler Fortigate’in join olması ile bu yapı için eklenmiş oldu ama farklı marka switchler eklemek için referans doküman izlenebilir.

Switchler için hata durumlarına karşın SNMP V2 kullanılması tavsiye edilir.

Diğer marka switchlerde mac-notif-trap ayarlarının da yapılandırılması gerekir. Mac-notification-trap switchlerde, bir porttan mac adresi geldiğinde bilgiyi nac’a yollamasını ve bu mac adresiyle ne işlem yapması gerektiğini soran protokol gibi düşünülebilir.

Fortiswitchler için mac-notif-trap ayarların fortigate’de girilmesi gerekir.

mac notification

mac notification

İkincil olarak fortigate üzerinden gelen switchlerde görüntüleme yapılabilmesi için syslog ayarlarının yapılması gerekir.

fortinac syslog config

fortinac syslog config

Bu ayarlar yapıldıktan sonra fortiswitchler’in eklenmiş olmasını ve Fortinac üzerinde görüntülenmesini bekleriz.

  • GUI Switchler var ise, yalnızca https arayüzünden yönetiliyorsa sadece SNMP ayarları girilerek de Inventory’e eklenebilir. SSH girilmesi gerekmez.
  • Bu ayarlar tamamlandıktan sonra Switch port kapatıp açma testleri yapılarak switchin FortiNAC üstünden yönetilebilirliğini test etmek önemlidir.
  • Current vlanı değiştirmek ikinci test olarak kullanılabilir, porta bağlı cihaz o vlana geçirilecek mi görülmüş olur. Current vlan normal Access vlandır. O vlana atanmış olacak mı kontrol edilebilir.
  • Başka marka switchlerde virtualized device menüsü olmaz vlanlar bu menüden atanmaz, modal configuration menüsü altından atanır.

Inventory Polling Ayarları

Firewall ve Switchler eklendikten sonra tüm portlar görünür olmalıdır.

inventory ports

Bu adımdan sonra, FortiGate’den IP’leri almak için ARP tablosunu kontrol etmek gerekmektedir. Bunu yapmak için Polling ayarlarını güncellemek gerekir. Bunun için yukarıdan Polling menüsüne girilir.

Başlangıçta sadece Contact Status Polling ve L2 Polling görüntülenir olur, daha sonra bir ayar yapılarak (ilerleyen adımda anlatılacaktır) L3 Polling’i de enable etmek gerekir.

polling

Tüm devicelarda L2 Host Polling 5 yapılır. Böylelikle seçili cihaz üzerindeki mac tablosunu 5 dakikada 1 çekmesi sağlanır.

Bir client ağa bağlantı sağladığında, fortinaca Mac Notif Trap gönderir. Eğer göndermezse FortiNac 5 dakikada bir sorgu atarak Mac notif trapleri alır.

Bir cihaz ağa bağlandığında switch mac notif trapi göndermezse, client register networkte uzun süre beklemesin diye bu dakika ayarını 60 iken en düşük giriş ayarı olan 5 ile değiştiriyorum.

Normal şartlar altında bu mac notif trapleri switch’ler yollayacağından esasen sorun yaşanmayacaktır, aksi durumda FortiNac’ın 5 dakikada 1 çekmesi bizim için yeterli olacaktır.

  • Bir cihaz ağa bağlandığında poll now butonu ile anlık olarak mac notif trap çekmesi de sağlanabilir.

L3 Polling Enable

Network-> L3 Polling

inventory polling

Display yanından All devices seçilerek tüm cihazların görüntülenmesi sağlanır ve burada deviceler seçilerek sağ tıklanır, set polling seçilir.

inventory polling

 

Set polling seçildikten sonra enable polling ve 5 dakika olacak şekilde ayarlar girilip OK ile kaydedilir.

fortinac polling

Daha sonra Inventory menüsüne tekrar girilir ve Polling ayarları tekrar kontrol edildiğinde L3 polling’in aktif olduğu görüntülenir.

Poll Now yapılarak Last Successfull Poll (Nac’ın en son yolladığı istek) ve Last Attempted Poll (Nac’ın en son success ettiği istek) tarihlerinin ve saatlerinin aynı olması beklenir. Eğer aynı ise çalıştığı teyit edilmiş olur. L3 Poll enable olmuş olur.

layer 3 poll

Port Kontrol Analizi

Tüm network device’lar eklendikten sonra switchlerin portları ve portlara bağlı end device’lar görüntülenebilir olmalıdır.

port control

Başka bir FortiNac örneğine bakılırsa, bir yazıcı var ve seçilir. Aşağıdaki gibi bilgileri verir.

fortinac ports

Resync Interfaces

FortiGate / FortiSwitch

Firewall’da yeni bir vlan, yeni bir SSID ya da yeni bir interface oluşturulduğunda portların durumunu güncellemek gerekir.

inventory resync

inventory resync

Örneğin Register ve Remediation Vlanları firewallda oluşturulduktan sonra resync interfaces yapılarak bu vlanların FortiNac’a tanımlandığını görmek gerekirdi. Görüntülendi.

port kontrol

SSID’ler oluşturulduğunda da bir interface olarak burada görüntülenebilir olacaktır.

Diğer Marka Switchler

Diğer marka switchler’de konfigürasyon değiştirilince ya da vlan tanıtılınca normalde L2 Polling ile bu bilgileri alıyor fakat hızlıca bunun görülmesi gerekiyorsa Switch’e sağ tıklayıp Resync Interface yapılabilir.

FortiNAC Üzerinden Port Yönetim Testi

Bir Switch üzerinde bir porta sağ tıklayarak Port Properties diyerek özelliklerin olduğu menüye girilir. Burada port için Admin Status ayarı Off yapılır ve port kapatılır. Daha sonra fortigate’e girilerek switchin portu kapanmış mı kontrol edilir.

port proporties

Daha sonra Fortigate’de Wifi Switch Controller menüsü altından FortiSwitch Ports açılır. Burada switch portu kontrol edilir ve disable olduğu görüntülenir.

fortiswitch port kontrol

Daha sonra ilgili port’un konfigürasyonunu FortiNac üzerinden değiştirmeyi test edeceğim.

Bunu yapmak için tekrar FortiNAC’ta ilgili portun Port Properties menüsü açılır, Current Vlan olarak Register Vlan ID değeri girilir. Admin Status On yapılır.

port kontrol

Firewalla girip port konfigürasyonu kontrol edilir. Nac Register vlanının atandığı görüntülenir. Şu ana kadar gidişatta bir problem olmadığını teyit etmiş olduk.

port kontrol

İlgili porta bir kullanıcı bağlayarak IP alacak mı diye bekledik, daha sonra cihazın IP aldığını FortiNac üzerinde görmüş olduk.

end device kontrol

Bu kontroller sonrasında; Oluşturulan vlanlar, eth1 üzerinden IP alma işlemini gerçekleştiriyor. FortiSwitchler FortiNAC üzerinden yönetilebilir durumda ve register vlanı FortiNac üzerinden porta atanabiliyor.

Virtualized Devices

Network Device’ları için register, remediation gibi vlanların hangi VLAN ID’ler ile geleceği bilgisinin verildiği yer. Aynı zamanda ilerleyen aşamalarda buradan user ve device vlanları için de atamalar yapılacaktır. Bu menü her switch için değiştirilebilir, farklı VLAN ID değerleri ile kurgulanabilir. Bu, yapıya ve müşteri isterlerine göre değişikliğe uygun bir menüdür.

Yapıda FortiSwitchler bulunduğu için yukarıdaki anlatımdan farklı olarak tüm switchler için ortak işlem tanımı yapılması gerekecektir.

Eğer farklı marka switchler kullanıyor olsaydım her switch için ayrı ayrı VLAN ID tanımı gerçekleştirebiliyor olacaktım.

inventory virtualized devices

Virtualized Devices sekmesine giriş yapılır. Fortigate seçilir. Açılır menüde oluşturulan role’lere bağlanacak olan vlanlar görüntülenebilir olacaktır.

inventory vlan

Register’a düşecek network vlan X, Quarantine’a atanacak network Y ve Default olarak yine X Register Vlanını seçiyorum.

Böylelikle hiçbir policy’e çarpmayan deviceları default vlana atacaktır, o zaman da registerda tutmalıyım ki yine kendini bir şekilde kimliklendirsin.

  • Burada Default Vlan-> switchlerde default vlan ayarı ile aynıdır. Bazen kullanıcı yazılan policye çarpmıyorsa, bu kullanıcıyı default vlana at ayarı yapılır.
  • Yani hiçbir policy’e hit etmezse, tekrar register vlana atanması için tanımlama yapılmış olur. Böylelikle kullanıcı tekrar kimliklendirilmeyi deniyor. IP almamazlık yapmasın diye bu ayar yapılır.

inventory vlan atamaları

Test Aşaması

Bu işlemi yaptıktan sonra yine Polling menüsünden L2 Poll Now yapılır.

poll now

Ardından tekrar port incelenir.

port kontrol

Bu aşamada port kendini  kapatıp açacaktır çünkü client o vlanın değiştiğini anlayamaz. Bu mekanizmayı fortinac kendi gerçekleştiriyor ki client yeniden dhcp isteğinde bulunsun.

Resync interface ile portlar güncellenebilir.

resync interfaces

Buradan sonra test adımı bu portta bağlı client’ın IP aldığını görmektir. Kontrol edildiğinde kullanıcının IP adresini Register Vlan’dan aldığını görüntülemek gerekir.

Bu aşamalar tüm network inventory cihazları için tamamlandıktan sonra tüm network cihazlarının uç noktaları FortiNAC üzerinden yönetilebilir olacaktır. NAC cihazları ağ yönetimi açısından da katkı sağlar. Bu yönüyle de tercih edilebilir. Network altyapı entegrasyonunu da bu makale ile tamamlamış bulunuyoruz.

Önümüzdeki hafta Active Directory Entegrasyonu makalesi ile tekrar buluşmak dileğiyle.

FortiNAC makale serisine genel bakış için FortiNAC’a Genel Bakış makalesini inceleyebilirsiniz.

0 YorumlarYorumları Kapat

Yorum Yap


Sosyal Medya Hesaplarımız

Networksel © Copyright 2026. Tüm Hakları Saklıdır.