FortiGate entegrasyonu (FortiOS 7.0–7.4)
FortiGate'i LogSpot ile çalıştırın: RADIUS sunucusu ve kullanıcı grubu, arayüzde harici captive portal, muafiyet (exempt) listesi, NAT'lı firewall politikası ve LogSpot'un oturum yönetimi için REST API token'ı.
Adım adım
- 1
LogSpot tarafında NAS kaydını açın
Panelde
Cihazlar & Ağ › RADIUS / NASaltında FortiGate'in IP'sini (örn.192.168.5.4) ve paylaşılan sırrı tanımlayın. NAS kaydı olmadan FortiGate'ten gelen RADIUS istekleri Access-Reject ile döner ve misafir doğrulaması hiç kurulamaz. - 2
RADIUS sunucusunu tanımlayın
User & Authentication › RADIUS Servers › Create New: NameLogspot-AAA, Primary Server IP192.168.5.19, Secret ortak sır, NAS IP FortiGate arayüz IP'si (192.168.5.4). Test Connectivity ve Test User Credentials ile doğrulayın. CLI eşdeğeri:config user radius›edit "Logspot-AAA"›set server "192.168.5.19"›set nas-ip 192.168.5.4›set auth-type auto. - 3
Kullanıcı grubunu oluşturun
User & Authentication › User Groups › Create Newyolunda Type =Firewallseçin ve grup adınımisafir-grupyapın. Remote Groups altındaLogspot-AAARADIUS sunucusunu ekleyin. CLI:config user group›edit "misafir-grup"›set member "Logspot-AAA". - 4
Misafir arayüzünde harici captive portal açın
Network › Interfacesaltında misafir VLAN/SSID arayüzünü düzenleyin: Security mode =Captive Portal, Authentication portal =Externalve adres olarak LogSpot portal URL'sini (192.168.5.19) girin; User Groups alanınamisafir-grup'u ekleyin. CLI:set security-mode captive-portal,set auth-portal-addr "192.168.5.19",set security-groups "misafir-grup". - 5
Muafiyet (exempt) listesini kurun
Önce adres nesnelerini oluşturun:
logspot-portal(subnet192.168.5.19/32) vesms-gw(FQDN:otpsms.postaguvercini.com). Sonraconfig user security-exempt-list›edit "logspot-wg"altında bir kuralla ikisinidstaddrolarak muaf tutun. sms-gw muafiyette değilse OTP gönderimi başarısız olur — portal ile SMS ağ geçidini daima birlikte muaf edin. - 6
Firewall politikasını NAT açık kurun
Policy & Objects › Firewall Policy › Create New: Incoming misafir arayüzü, Outgoing WAN, Source içine User Group olarakmisafir-grup. NAT = Enable (Use Outgoing Interface Address) mutlaka açık olmalı; kapalıysa giriş başarılı olur ama misafir WAN'a çıkamaz. SSL Inspection olarakcertificate-inspection(veyano-inspection) seçin; misafir trafiğinde deep inspection hem gizlilik hem portal XHR açısından sorun çıkarır. - 7
LogSpot için REST API token'ı üretin
System › Administrators › Create New › REST API Adminile LogSpot'a özel bir API yöneticisi oluşturun; Trusted Host alanına yalnızca LogSpot IP'sini (192.168.5.19/32) yazın ve üretilen token'ı kopyalayın. Token'ı LogSpot panelindeCihazlar & Ağ › Cihaz Entegrasyonualtındaki FortiGate cihaz kaydına yapıştırın; LogSpot bu token ile oturum durumunu sorgular ve gerekli durumlarda oturum sonlandırma yapabilir. Token bir kez gösterilir — kaydetmeden ekranı kapatmayın. - 8
Uçtan uca doğrulayın
Misafir cihazı misafir SSID/VLAN'a bağlayın: tarayıcı LogSpot portalına yönlenmeli, SMS OTP gelmeli, doğrulama sonrası bir web sitesi açılabilmeli. LogSpot panelinde
Loglaraltında giriş olayının kimlikle kaydedildiğini görün.Access-Rejectalıyorsanız NAS IP ve sırrın iki tarafta birebir aynı olduğunu kontrol edin.
İpuçları
- CLI blokları GUI ile birebir eşdeğerdir; toplu kurulumlarda CLI şablonunu kullanıp yalnızca IP/sır değerlerini değiştirmek daha hızlıdır.
- FQDN adres nesnesinin çözümlenmesi için FortiGate'in DNS'i çalışır durumda olmalıdır;
sms-gwnesnesi çözülmüyorsa muafiyet sessizce etkisiz kalır. - Misafir politikasını mevcut kurumsal politikaların üstüne değil, ayrı bir arayüz çifti (
misafir-vlan→wan1) olarak kurun; kural sırası karışıklığını önler.
Bir adımda takıldıysanız bize yazın — kılavuzun adını ve hangi adımda olduğunuzu belirtirseniz hızla yardımcı oluruz.
Bu konuda karşılaşabileceğiniz hata kodları
LS-RADIUS-3001Access-Reject: NAS kaydı veya paylaşılan sır uyuşmuyorLS-RADIUS-3002CoA: NAS yanıt vermedi — oturum düşürülemediLS-FIREWALL-6001Güvenlik duvarı cihazına ulaşılamadıLS-FIREWALL-6002Cihaz kimlik doğrulamayı reddetti (API token / kullanıcı adı-parola)LS-PORTAL-2001SMS doğrulama kodu gönderilemedi