فورتی‌گیت چیست؟ فایروال FortiGate برای امنیت شبکه

معرفی

FortiGate چیست؟

فورتی‌گیت (FortiGate) خانواده‌ای از فایروال‌های نسل بعدی (Next-Generation Firewall یا NGFW) شرکت Fortinet است که با سیستم‌عامل FortiOS کار می‌کند. این محصول در قالب تجهیزات سخت‌افزاری، ماشین مجازی FortiGate-VM و برخی گزینه‌های ابری عرضه می‌شود. ظرفیت، رابط‌ها و قابلیت‌های قابل استفاده به مدل، نسخه FortiOS و مجوزهای مربوط بستگی دارد. صفحه رسمی FortiGate و مستندات FortiGate مرجع بررسی مدل و نسخه هستند.

FortiGate چه کاربردی دارد؟

کار با FortiGate معمولاً با تعریف رابط‌ها، مسیرها و Policyهای دسترسی آغاز می‌شود و سپس قابلیت‌هایی مانند NAT، VLAN، VPN و ثبت لاگ ترافیک پیکربندی می‌شوند. Policy می‌تواند به سرویس‌ها، هویت کاربران و پروفایل‌های امنیتی متصل شود، بنابراین ترتیب Policyها و تنظیمات لاگ بر کنترل ترافیک و عیب‌یابی اثر دارند.

برای انتشار یک سرویس داخلی نیز می‌توان از Virtual IP برای نگاشت آدرس عمومی به مقصد داخلی استفاده کرد. Virtual IP به‌تنهایی مجوز عبور ترافیک نیست و برای دسترسی ورودی، Policy مناسب نیز لازم است.

FortiGate در بازار کار

FortiGate در برخی موقعیت‌های شغلی مرتبط با مهندسی شبکه، امنیت شبکه و امنیت سایبری دیده می‌شود. برای اثبات مهارت، تجربه عملی در سناریوهایی مانند طراحی Policy، NAT، مسیریابی، VPN، لاگ‌خوانی و عیب‌یابی اهمیت بیشتری از حفظ منوهای نرم‌افزار دارد. جزئیات پیکربندی آن در راهنمای رسمی Virtual IP آمده است.

این ابزار را با نام‌های دیگری نیز می‌شناسند:

  • فورتی گیت
  • فایروال فورتی‌گیت
  • Fortinet FortiGate
  • FortiGate NGFW

ویژگی‌های کلیدی

در ادامه، مهم‌ترین موارد این بخش به تفکیک معرفی شده‌اند.

  • سیاست دسترسی و کنترل ترافیک

    سیاست دسترسی (Policy) بر پایه مبدأ، مقصد، سرویس، رابط، زمان‌بندی و در برخی سناریوها هویت کاربر تعریف می‌شود. در FortiOS ترتیب Policy‌ها مهم است؛ قانون منطبق‌شده تعیین می‌کند ترافیک عبور کند، ثبت شود یا به پروفایل امنیتی سپرده شود.

  • NAT و انتشار سرویس با Virtual IP

    برای دسترسی خروجی کاربران یا انتشار کنترل‌شده سرویس داخلی می‌توان NAT و Virtual IP را تنظیم کرد. Virtual IP نگاشت آدرس یا پورت را انجام می‌دهد، اما عبور ترافیک به Policy ورودی سازگار نیاز دارد. راهنمای رسمی: docs.fortinet.com

  • VPN سایت‌به‌سایت و دسترسی راه‌دور

    IPsec VPN برای اتصال شعب و شبکه‌های مجزا در FortiOS استفاده می‌شود. از FortiOS 7.6.3، قابلیت SSL VPN tunnel mode با IPsec VPN جایگزین شده و این قابلیت دیگر در رابط گرافیکی و CLI در دسترس نیست. SSL VPN web mode نیز از این موضوع جداست و در FortiOS 7.6.3 با عنوان Agentless VPN شناخته می‌شود. پیش از انتخاب روش VPN، نسخه FortiOS و مدل FortiGate را بررسی کنید.

  • تقسیم‌بندی شبکه با رابط و VLAN

    رابط‌های فیزیکی، مجازی و VLAN امکان جداسازی کاربران، سرورها، مهمانان و سامانه‌های حساس را فراهم می‌کنند. سپس فقط جریان‌های ضروری میان بخش‌ها با Policy صریح مجاز می‌شوند؛ ظرفیت رابط و تعداد VLANهای قابل استفاده به مدل وابسته است.

  • پروفایل‌های امنیتی FortiOS

    پروفایل‌هایی مانند آنتی‌ویروس، جلوگیری از نفوذ، فیلتر وب و کنترل برنامه می‌توانند به Policy متصل شوند. فعال‌بودن و دامنه این سرویس‌ها به مدل، نسخه FortiOS و مجوزهای FortiGuard وابسته است. منبع رسمی: fortinet.com

  • لاگ، گزارش و مشاهده نشست‌ها

    لاگ‌های ترافیک و رخدادهای امنیتی، همراه با مشاهده نشست‌های فعال، برای تشخیص Policy منطبق‌شده، خطای NAT، مسیر نادرست و ترافیک مشکوک استفاده می‌شوند. محل ذخیره‌سازی و جزئیات گزارش‌گیری به مدل و پیکربندی ثبت لاگ بستگی دارد.

کاربردها

موارد زیر تصویری کلی از این بخش برای این ابزار ارائه می‌کنند.

  • مرزبانی شبکه سازمان با اینترنت

    ترافیک کاربران و سرویس‌های داخلی از Policy‌های جدا عبور می‌کند. برای هر سرویس منتشرشده، Virtual IP، Policy ورودی، پورت‌های مجاز و لاگ ترافیک باید جداگانه بررسی شوند تا یک نگاشت NAT ناخواسته به دسترسی عمومی تبدیل نشود.

  • اتصال امن شعب با IPsec VPN

    دفتر مرکزی و شعب از طریق IPsec VPN متصل می‌شوند. پیش از راه‌اندازی باید شبکه‌های محلی و دور، مسیرها، Policy‌های دوطرفه و دامنه دسترسی هر شعبه مشخص شود؛ سپس لاگ مذاکره VPN و ترافیک عبوری برای عیب‌یابی بررسی می‌شود.

  • تفکیک کاربران، سرورها و شبکه مهمان

    کاربران، سرورها و مهمانان در رابط یا VLAN جدا قرار می‌گیرند. برای نمونه، شبکه مهمان فقط به اینترنت دسترسی دارد و به شبکه سرورها Policy ندارد. لاگ deny باید تلاش‌های دسترسی مهمان به محدوده سرورها را نشان دهد.

  • آزمایشگاه کم‌خطر FortiGate-VM

    یک FortiGate-VM دارای مجوز آزمایشی یا معتبر، دو شبکه مجازی LAN و WAN، یک کلاینت و یک وب‌سرور آزمایشی بسازید. ابتدا رابط‌ها و مسیر پیش‌فرض، سپس یک Policy خروجی با لاگ، NAT و در پایان Virtual IP و Policy ورودی را تنظیم کنید. معیار قبولی: کلاینت به اینترنت دسترسی دارد، وب‌سرور فقط از پورت تعریف‌شده در دسترس است و لاگ‌ها Policy و آدرس ترجمه‌شده را نشان می‌دهند.

  • تحلیل اختلال یا رخداد امنیتی

    کارشناس ابتدا لاگ ترافیک و نشست فعال را بررسی می‌کند، سپس Policy منطبق‌شده، NAT، مسیر و پروفایل امنیتی را می‌سنجد. Wireshark می‌تواند برای مشاهده بسته‌ها در سمت کلاینت یا سرور به کار رود، اما جای Policy، NAT و ثبت لاگ در FortiGate را نمی‌گیرد.

پرسش‌های رایج درباره فورتی‌گیت (FortiGate)

در این بخش، به تعدادی از پرسش‌های رایج درباره این ابزار پاسخ داده شده است.

آیا FortiGate فقط یک فایروال است؟

خیر. FortiGate بر FortiOS تکیه دارد و، بسته به مدل، نسخه و مجوز، می‌تواند Policy، NAT، IPsec VPN، VLAN، مسیریابی، پروفایل‌های امنیتی و ثبت لاگ را فراهم کند. مشخصات هر مدل را در صفحه رسمی FortiGate و مستندات همان نسخه بررسی کنید.

برای یادگیری FortiGate چه پیش‌نیازهایی لازم است؟

پیش از تمرین، IP، ماسک زیرشبکه (subnet mask)، دروازه پیش‌فرض (default gateway)، DNS، VLAN، مسیریابی، NAT و TCP/UDP را یاد بگیرید. مدت یادگیری به دانش قبلی شبکه، آشنایی با امنیت و میزان تمرین بستگی دارد. بهتر است به‌جای تعیین یک بازه زمانی ثابت، توانایی اجرای سناریوهایی مانند تنظیم رابط‌ها، مسیریابی، Policy، NAT، VPN و تحلیل لاگ را معیار پیشرفت قرار دهید.

آیا یادگیری FortiGate به‌تنهایی برای کار امنیت شبکه کافی است؟

خیر. FortiGate یک ابزار مهم است، اما برای نقش‌های شبکه و امنیت باید طراحی شبکه، عیب‌یابی، تحلیل ترافیک، مدیریت هویت و دسترسی، ارزیابی آسیب‌پذیری و پاسخ‌گویی به رخداد را نیز یاد بگیرید. در مصاحبه، توانایی توضیح یک Policy، NAT و لاگ مرتبط مهم‌تر از حفظ رابط کاربری است.

تفاوت Policy و NAT در FortiGate چیست؟

سیاست دسترسی (Policy) تعیین می‌کند چه ترافیکی میان مبدأ و مقصد اجازه عبور دارد و چه کنترل‌هایی بر آن اعمال می‌شود. NAT آدرس یا پورت مبدأ و مقصد را تغییر می‌دهد. برای انتشار سرویس داخلی، Virtual IP و Policy ورودی معمولاً باید با هم تنظیم شوند.

آیا می‌توان FortiGate را بدون تجهیزات فیزیکی تمرین کرد؟

بله، با FortiGate-VM در یک محیط مجازی‌سازی و مطابق شرایط مجوز Fortinet. یک WAN مجازی، یک LAN، یک کلاینت و یک وب‌سرور آزمایشی بسازید؛ سپس رابط‌ها، مسیر پیش‌فرض، Policy خروجی با لاگ، NAT و Virtual IP را به‌ترتیب آزمایش کنید. پس از هر مرحله، لاگ ترافیک و نشست‌های فعال را بررسی کنید.

آیا SSL-VPN برای تمرین FortiGate انتخاب مناسبی است؟

برای نسخه‌های جدید FortiOS، ابتدا نسخه مورد استفاده را بررسی کنید. از FortiOS 7.6.3، SSL VPN tunnel mode با IPsec VPN جایگزین شده است. در مقابل، SSL VPN web mode مسیر متفاوتی دارد و از FortiOS 7.6.3 با عنوان Agentless VPN شناخته می‌شود. بنابراین برای سناریوهای جدید، انتخاب روش VPN باید بر اساس نسخه FortiOS و نیاز شبکه انجام شود.

آموزش‌های مرتبط در فرادرس

منابع پیشنهادی

برچسب‌ها و کلیدواژه‌ها