FortiGuard Bağlantı Sorunları: FDN Unavailable ve "D" Bayrağı Analizi
FortiGate firewall mimarilerinde Web Filtering, AntiVirus, IPS ve Application Control gibi kritik güvenlik servislerinin kesintisiz çalışması, cihazın FortiGuard Dağıtım Ağı (FDN) ile kurduğu sağlıklı iletişime bağlıdır.
Zaman zaman FortiGate yönetim konsolunda servislerin güncellenemediği veya kategorizasyon sorgularının yanıt vermediği durumlarla karşılaşılabilir. Bu yazımızda, CLI üzerinde karşılaşılan FDN availability: unavailable hatasını ve diagnose debug rating çıktısındaki "D" (Down) bayraklarının kök nedenlerini ve çözüm adımlarını detaylandırıyoruz.
Sorunu Nasıl Anlarız?
FortiGuard servislerindeki bir aksaklığı tespit etmek için ilk başvurulacak yer CLI konsoludur.
A. Güncelleme Durumu Kontrolü
CLI ekranında "diagnose autoupdate status" komutunu çalıştırın.
Bu komut çalıştırıldığında çıktıda "FDN availability: unavailable" ifadesi yer alıyorsa, FortiGate uzun süredir FortiGuard sunucularından imza ve lisans güncellemesi alamıyor demektir.
B. Rating ve Bağlantı Analizi
Sunucu seviyesindeki iletişimi incelemek için "diagnose debug rating" komutunu çalıştırın.
Çıktıda sunucu IP adreslerinin yanında yer alan Flags sütununda "D" ifadesi görünüyorsa, bu "Down" anlamına gelir. FortiGate sunuculara ping veya paket seviyesinde ulaşabiliyor görünse de (RTT süreleri ölçülebilse dahi), TLS/SSL el sıkışmasını (handshake) veya uygulama katmanı doğrulamasını tamamlayamadığı için sunucuları Down olarak işaretler.
Kök Nedenler
Anycast ve Port Bloklanması: FortiOS varsayılan olarak Anycast mimarisini kullanır ve HTTPS 443 portu üzerinden haberleşir. İnternet Servis Sağlayıcı (İSS) katmanındaki yönlendirme sorunları veya aradaki bir güvenlik katmanı bu trafiği engelleyebilir.
Local-Out Trafik Yönlendirmesi: Çoklu WAN veya SD-WAN yapılarında, FortiGate'in kendi ürettiği yerel trafik (Local-Out) doğru WAN arayüzünden dışarı çıkamıyor olabilir.
Zaman (NTP) Senkronizasyon Bozukluğu: Cihazın sistem saati ile FortiGuard SSL sertifikalarının geçerlilik süresi çakıştığında SSL el sıkışması başarısız olur.
MTU / MSS Boyut Sorunları: WAN hattındaki MTU uyumsuzlukları büyük TLS paketlerinin drop olmasına yol açar.
Adım Adım Çözüm Yöntemleri
Adım 1: Anycast Protokolünü ve Bağlantı Portunu Değiştirmek
Genellikle sorunu en hızlı çözen yöntem Anycast modunu kapatıp bağlantıyı varsayılan Unicast sunuculara çekmek ve portu 8888 olarak güncellemektir.
CLI konsolunda sırasıyla şu komut satırlarını girin:
config system fortiguard
set fortiguard-anycast disable
set port 8888
set protocol https
end
Eğer Anycast yapısını korumak istiyorsanız, alternatif SDN sağlayıcısına geçmek için şu komutları kullanabilirsiniz:
config system fortiguard
set fortiguard-anycast enable
set anycast-sdn-supplier fortinet
end
Adım 2: Local-Out Trafiği İçin Kaynak IP Tanımlamak
Çift WAN veya SD-WAN kullanılan senaryolarda FortiGuard trafiğinin hangi WAN IP’sinden çıkacağını sabitlemek gereklidir:
config system fortiguard
set source-ip [WAN_Arayüz_IP_Adresiniz]
end
Adım 3: Güncellemeyi Tetiklemek ve Doğrulamak
Yapılandırma değişikliklerinden sonra servisi yenilemek için şu komutu çalıştırın:
execute autoupdate refresh
Bağlantının sağlandığını doğrulamak için tekrar "diagnose debug rating" komutunu çalıştırın. Çıktıda "D" bayraklarının kalktığını ve en az bir sunucunun aktif hale geldiğini göreceksiniz.
FortiGate cihazlarında FortiGuard servislerinin kesintiye uğraması, ağınızdaki Web Filter ve Antivirus gibi UTM katmanlarının pasife düşmesine veya trafiğin aksamasına neden olabilir. "diagnose debug rating" komutu ile doğru teşhisi koyup Anycast ve port düzenlemelerini gerçekleştirerek altyapınızın güvenliğini kısa sürede tekrar kesintisiz hale getirebilirsiniz.
yazar: Asrın Haktan Şahin
