Inventory
FortiNAC Inventory için Network-> Inventory menüsü network cihazlarının eklendiği menüdür. Buradan ağa bağlı switch, firewall, access point gibi altyapı cihazlarını ekleme işlemi yapılır.

Container Yapısı

Container yönetimi kolaylaştırmak için yeni tablar oluşturularak kullanılabilir. Cihazlar İzmir şube, İstanbul şube, kat1, kat2 gibi bölümlendirilir. Customer üzerinden sağ tıklayarak add container ile yeni bir container oluşturulabilir. Burada L3 Devices olarak bir container oluşturalım. Bu container altına firewall router gibi devicelar eklenebilir.
Firewall Device FortiNAC’a Ekleme
Firewall gibi layer3 cihazlardan, ARP tablosu bilgilerine ihtiyaç duyulmaktadır. Ortamdaki Layer3 Device ne ise ondan IP bilgileri alınacağı için bu Layer 3 cihazı eklemek gerekmektedir.
Bu yapıda FortiSwitch’lerle işlem yapıldığından, Switchler de firewall üzerinden eklenecektir. Switchlerden yalnızca L2 bilgisi yani MAC adresi gibi bilgiler gelir.
Firewall SNMP ve SSH Yapılandırması
Firewall ve Switch gibi inventory cihazları FortiNAC’a eklemek için öncesinde SNMP ayarlarının etkin olması gerekmektedir.
Ayrıca SSH ile de bilgi çekildiği için bir rw firewall admin bilgisine ihtiyaç duyulur.
SNMP için fortigate’de System->SNMP menüsüne girilir. Burada fortinac stringi ile bir SNMP konfigürasyonu yapılır. Tüm bilgileri yollaması için tüm eventler aktif default bırakılır. Bu stringi kullanacak cihaz FortiNAC olduğu için FortiNAC ETH0 IP’si girilir.
- SNMP Menüsünde SNMP agent aktif etmeye dikkat edilmelidir.

SSH için bir admin user’ı oluşturulacaktır. Bu admin hesabını yalnzıca FortiNAC kullanabilsin diye trusted host tanımı gerçekleştirilir.

Aynı ayarlar şubeli yapılar için tüm firewall’larda tanımlanmalıdır.
- Firewall FortiNAC’a hangi interface’i göstererek eklenecekse, o interface’de SSH ve SNMP ayarlarının administrative Access altında enable edilmiş olması gerekir.
Discovery Yöntemi ile Cihazları Ekleme
Container-> Start Discovery seçilir.

Discover ayarlarının oluşturulması için bir menü açılır.

Switchlerin IP Range’i yazılır. SNMP Credential bilgileri girilir. Birden fazla SNMP bilgisi varsa hepsi girilir. Hepsini cihazlarda deneyerek bağlanabildiğinden bilgi çekebilir. SSH bilgileri aynı şekilde girilir. FortiNAC tüm networkleri tarar, girebildiği tüm cihazları da buraya ekler.
Manuel Device Ekleme
L3 Devices Container’ı altında Add Device seçilerek ayarların girileceği menünün açılması sağlanır.

Açılan device ekleme menüsünde daha önce firewall’da oluşturulan bilgiler girilir. IP Address firewall’un IP adresi, SNMP için string bilgisi ve protokol. SSH bilgisi için ise username ve password bilgisi girilir. Enable password olmadığı için burası boş bırakılır.

Successfully connected olarak pop up açıldığında ayarların doğru olduğu teyitlenmiş olur.

Credential’da ya da erişimde problem olması durumunda ilgili durum için pop up hata mesajı basar. Bunun için kontrol sağlamak gerekir; fortinac’a SSH ile bağlanılıp eklenmek istenen cihaza ping bağlantısı test edilir.

Erişim sağlandığı teyit edildikten sonra cred bilgileri de kontrol edilir.
Bu adımlar sonucunda Firewall cihazları ekleme işlemlerini tamamlanmış olur ve FortiNAC üzerinde device’lar görüntülenir olur.

Burada switchler ve AP’ler için ek bir işlem yapılmayacaktır çünkü yapı tamamen Fortinet ürünlerinden oluşmaktadır ve Fortigate üzerinden yönetilmektedir, switchler ve AP’ler kendiliğinden join olmuştur.

- Credential bilgileri değişirse Inventory altında cihaz ayarlarında, Polling’in yanından Credential altından güncelleme yapılabilir.
Switch Device FortiNac’a Ekleme
Yapı gereği FortiSwitchler Fortigate’in join olması ile bu yapı için eklenmiş oldu ama farklı marka switchler eklemek için referans doküman izlenebilir.
Switchler için hata durumlarına karşın SNMP V2 kullanılması tavsiye edilir.
Diğer marka switchlerde mac-notif-trap ayarlarının da yapılandırılması gerekir. Mac-notification-trap switchlerde, bir porttan mac adresi geldiğinde bilgiyi nac’a yollamasını ve bu mac adresiyle ne işlem yapması gerektiğini soran protokol gibi düşünülebilir.
Fortiswitchler için mac-notif-trap ayarların fortigate’de girilmesi gerekir.


İkincil olarak fortigate üzerinden gelen switchlerde görüntüleme yapılabilmesi için syslog ayarlarının yapılması gerekir.


Bu ayarlar yapıldıktan sonra fortiswitchler’in eklenmiş olmasını ve Fortinac üzerinde görüntülenmesini bekleriz.
- GUI Switchler var ise, yalnızca https arayüzünden yönetiliyorsa sadece SNMP ayarları girilerek de Inventory’e eklenebilir. SSH girilmesi gerekmez.
- Bu ayarlar tamamlandıktan sonra Switch port kapatıp açma testleri yapılarak switchin FortiNAC üstünden yönetilebilirliğini test etmek önemlidir.
- Current vlanı değiştirmek ikinci test olarak kullanılabilir, porta bağlı cihaz o vlana geçirilecek mi görülmüş olur. Current vlan normal Access vlandır. O vlana atanmış olacak mı kontrol edilebilir.
- Başka marka switchlerde virtualized device menüsü olmaz vlanlar bu menüden atanmaz, modal configuration menüsü altından atanır.
Inventory Polling Ayarları
Firewall ve Switchler eklendikten sonra tüm portlar görünür olmalıdır.

Bu adımdan sonra, FortiGate’den IP’leri almak için ARP tablosunu kontrol etmek gerekmektedir. Bunu yapmak için Polling ayarlarını güncellemek gerekir. Bunun için yukarıdan Polling menüsüne girilir.
Başlangıçta sadece Contact Status Polling ve L2 Polling görüntülenir olur, daha sonra bir ayar yapılarak (ilerleyen adımda anlatılacaktır) L3 Polling’i de enable etmek gerekir.

Tüm devicelarda L2 Host Polling 5 yapılır. Böylelikle seçili cihaz üzerindeki mac tablosunu 5 dakikada 1 çekmesi sağlanır.
Bir client ağa bağlantı sağladığında, fortinaca Mac Notif Trap gönderir. Eğer göndermezse FortiNac 5 dakikada bir sorgu atarak Mac notif trapleri alır.
Bir cihaz ağa bağlandığında switch mac notif trapi göndermezse, client register networkte uzun süre beklemesin diye bu dakika ayarını 60 iken en düşük giriş ayarı olan 5 ile değiştiriyorum.
Normal şartlar altında bu mac notif trapleri switch’ler yollayacağından esasen sorun yaşanmayacaktır, aksi durumda FortiNac’ın 5 dakikada 1 çekmesi bizim için yeterli olacaktır.
- Bir cihaz ağa bağlandığında poll now butonu ile anlık olarak mac notif trap çekmesi de sağlanabilir.
L3 Polling Enable
Network-> L3 Polling

Display yanından All devices seçilerek tüm cihazların görüntülenmesi sağlanır ve burada deviceler seçilerek sağ tıklanır, set polling seçilir.

Set polling seçildikten sonra enable polling ve 5 dakika olacak şekilde ayarlar girilip OK ile kaydedilir.

Daha sonra Inventory menüsüne tekrar girilir ve Polling ayarları tekrar kontrol edildiğinde L3 polling’in aktif olduğu görüntülenir.
Poll Now yapılarak Last Successfull Poll (Nac’ın en son yolladığı istek) ve Last Attempted Poll (Nac’ın en son success ettiği istek) tarihlerinin ve saatlerinin aynı olması beklenir. Eğer aynı ise çalıştığı teyit edilmiş olur. L3 Poll enable olmuş olur.

Port Kontrol Analizi
Tüm network device’lar eklendikten sonra switchlerin portları ve portlara bağlı end device’lar görüntülenebilir olmalıdır.

Başka bir FortiNac örneğine bakılırsa, bir yazıcı var ve seçilir. Aşağıdaki gibi bilgileri verir.

Resync Interfaces
FortiGate / FortiSwitch
Firewall’da yeni bir vlan, yeni bir SSID ya da yeni bir interface oluşturulduğunda portların durumunu güncellemek gerekir.


Örneğin Register ve Remediation Vlanları firewallda oluşturulduktan sonra resync interfaces yapılarak bu vlanların FortiNac’a tanımlandığını görmek gerekirdi. Görüntülendi.

SSID’ler oluşturulduğunda da bir interface olarak burada görüntülenebilir olacaktır.
Diğer Marka Switchler
Diğer marka switchler’de konfigürasyon değiştirilince ya da vlan tanıtılınca normalde L2 Polling ile bu bilgileri alıyor fakat hızlıca bunun görülmesi gerekiyorsa Switch’e sağ tıklayıp Resync Interface yapılabilir.
FortiNAC Üzerinden Port Yönetim Testi
Bir Switch üzerinde bir porta sağ tıklayarak Port Properties diyerek özelliklerin olduğu menüye girilir. Burada port için Admin Status ayarı Off yapılır ve port kapatılır. Daha sonra fortigate’e girilerek switchin portu kapanmış mı kontrol edilir.

Daha sonra Fortigate’de Wifi Switch Controller menüsü altından FortiSwitch Ports açılır. Burada switch portu kontrol edilir ve disable olduğu görüntülenir.

Daha sonra ilgili port’un konfigürasyonunu FortiNac üzerinden değiştirmeyi test edeceğim.
Bunu yapmak için tekrar FortiNAC’ta ilgili portun Port Properties menüsü açılır, Current Vlan olarak Register Vlan ID değeri girilir. Admin Status On yapılır.

Firewalla girip port konfigürasyonu kontrol edilir. Nac Register vlanının atandığı görüntülenir. Şu ana kadar gidişatta bir problem olmadığını teyit etmiş olduk.

İlgili porta bir kullanıcı bağlayarak IP alacak mı diye bekledik, daha sonra cihazın IP aldığını FortiNac üzerinde görmüş olduk.

Bu kontroller sonrasında; Oluşturulan vlanlar, eth1 üzerinden IP alma işlemini gerçekleştiriyor. FortiSwitchler FortiNAC üzerinden yönetilebilir durumda ve register vlanı FortiNac üzerinden porta atanabiliyor.
Virtualized Devices
Network Device’ları için register, remediation gibi vlanların hangi VLAN ID’ler ile geleceği bilgisinin verildiği yer. Aynı zamanda ilerleyen aşamalarda buradan user ve device vlanları için de atamalar yapılacaktır. Bu menü her switch için değiştirilebilir, farklı VLAN ID değerleri ile kurgulanabilir. Bu, yapıya ve müşteri isterlerine göre değişikliğe uygun bir menüdür.
Yapıda FortiSwitchler bulunduğu için yukarıdaki anlatımdan farklı olarak tüm switchler için ortak işlem tanımı yapılması gerekecektir.
Eğer farklı marka switchler kullanıyor olsaydım her switch için ayrı ayrı VLAN ID tanımı gerçekleştirebiliyor olacaktım.

Virtualized Devices sekmesine giriş yapılır. Fortigate seçilir. Açılır menüde oluşturulan role’lere bağlanacak olan vlanlar görüntülenebilir olacaktır.

Register’a düşecek network vlan X, Quarantine’a atanacak network Y ve Default olarak yine X Register Vlanını seçiyorum.
Böylelikle hiçbir policy’e çarpmayan deviceları default vlana atacaktır, o zaman da registerda tutmalıyım ki yine kendini bir şekilde kimliklendirsin.
- Burada Default Vlan-> switchlerde default vlan ayarı ile aynıdır. Bazen kullanıcı yazılan policye çarpmıyorsa, bu kullanıcıyı default vlana at ayarı yapılır.
- Yani hiçbir policy’e hit etmezse, tekrar register vlana atanması için tanımlama yapılmış olur. Böylelikle kullanıcı tekrar kimliklendirilmeyi deniyor. IP almamazlık yapmasın diye bu ayar yapılır.

Test Aşaması
Bu işlemi yaptıktan sonra yine Polling menüsünden L2 Poll Now yapılır.

Ardından tekrar port incelenir.

Bu aşamada port kendini kapatıp açacaktır çünkü client o vlanın değiştiğini anlayamaz. Bu mekanizmayı fortinac kendi gerçekleştiriyor ki client yeniden dhcp isteğinde bulunsun.
Resync interface ile portlar güncellenebilir.

Buradan sonra test adımı bu portta bağlı client’ın IP aldığını görmektir. Kontrol edildiğinde kullanıcının IP adresini Register Vlan’dan aldığını görüntülemek gerekir.
Bu aşamalar tüm network inventory cihazları için tamamlandıktan sonra tüm network cihazlarının uç noktaları FortiNAC üzerinden yönetilebilir olacaktır. NAC cihazları ağ yönetimi açısından da katkı sağlar. Bu yönüyle de tercih edilebilir. Network altyapı entegrasyonunu da bu makale ile tamamlamış bulunuyoruz.
Önümüzdeki hafta Active Directory Entegrasyonu makalesi ile tekrar buluşmak dileğiyle.
FortiNAC makale serisine genel bakış için FortiNAC’a Genel Bakış makalesini inceleyebilirsiniz.

