معرفی
FortiGate چیست؟
فورتیگیت (FortiGate) خانوادهای از فایروالهای نسل بعدی (Next-Generation Firewall یا NGFW) شرکت Fortinet است که با سیستمعامل FortiOS کار میکند. این محصول در قالب تجهیزات سختافزاری، ماشین مجازی FortiGate-VM و برخی گزینههای ابری عرضه میشود. ظرفیت، رابطها و قابلیتهای قابل استفاده به مدل، نسخه FortiOS و مجوزهای مربوط بستگی دارد. صفحه رسمی FortiGate و مستندات FortiGate مرجع بررسی مدل و نسخه هستند.
FortiGate چه کاربردی دارد؟
کار با FortiGate معمولاً با تعریف رابطها، مسیرها و Policyهای دسترسی آغاز میشود و سپس قابلیتهایی مانند NAT، VLAN، VPN و ثبت لاگ ترافیک پیکربندی میشوند. Policy میتواند به سرویسها، هویت کاربران و پروفایلهای امنیتی متصل شود، بنابراین ترتیب Policyها و تنظیمات لاگ بر کنترل ترافیک و عیبیابی اثر دارند.
برای انتشار یک سرویس داخلی نیز میتوان از Virtual IP برای نگاشت آدرس عمومی به مقصد داخلی استفاده کرد. Virtual IP بهتنهایی مجوز عبور ترافیک نیست و برای دسترسی ورودی، Policy مناسب نیز لازم است.
FortiGate در بازار کار
FortiGate در برخی موقعیتهای شغلی مرتبط با مهندسی شبکه، امنیت شبکه و امنیت سایبری دیده میشود. برای اثبات مهارت، تجربه عملی در سناریوهایی مانند طراحی Policy، NAT، مسیریابی، VPN، لاگخوانی و عیبیابی اهمیت بیشتری از حفظ منوهای نرمافزار دارد. جزئیات پیکربندی آن در راهنمای رسمی Virtual IP آمده است.
این ابزار را با نامهای دیگری نیز میشناسند:
- فورتی گیت
- فایروال فورتیگیت
- Fortinet FortiGate
- FortiGate NGFW
ویژگیهای کلیدی
در ادامه، مهمترین موارد این بخش به تفکیک معرفی شدهاند.
-
سیاست دسترسی و کنترل ترافیک
سیاست دسترسی (Policy) بر پایه مبدأ، مقصد، سرویس، رابط، زمانبندی و در برخی سناریوها هویت کاربر تعریف میشود. در FortiOS ترتیب Policyها مهم است؛ قانون منطبقشده تعیین میکند ترافیک عبور کند، ثبت شود یا به پروفایل امنیتی سپرده شود.
-
NAT و انتشار سرویس با Virtual IP
برای دسترسی خروجی کاربران یا انتشار کنترلشده سرویس داخلی میتوان NAT و Virtual IP را تنظیم کرد. Virtual IP نگاشت آدرس یا پورت را انجام میدهد، اما عبور ترافیک به Policy ورودی سازگار نیاز دارد. راهنمای رسمی: docs.fortinet.com
-
VPN سایتبهسایت و دسترسی راهدور
IPsec VPN برای اتصال شعب و شبکههای مجزا در FortiOS استفاده میشود. از FortiOS 7.6.3، قابلیت SSL VPN tunnel mode با IPsec VPN جایگزین شده و این قابلیت دیگر در رابط گرافیکی و CLI در دسترس نیست. SSL VPN web mode نیز از این موضوع جداست و در FortiOS 7.6.3 با عنوان Agentless VPN شناخته میشود. پیش از انتخاب روش VPN، نسخه FortiOS و مدل FortiGate را بررسی کنید.
-
تقسیمبندی شبکه با رابط و VLAN
رابطهای فیزیکی، مجازی و VLAN امکان جداسازی کاربران، سرورها، مهمانان و سامانههای حساس را فراهم میکنند. سپس فقط جریانهای ضروری میان بخشها با Policy صریح مجاز میشوند؛ ظرفیت رابط و تعداد VLANهای قابل استفاده به مدل وابسته است.
-
پروفایلهای امنیتی FortiOS
پروفایلهایی مانند آنتیویروس، جلوگیری از نفوذ، فیلتر وب و کنترل برنامه میتوانند به Policy متصل شوند. فعالبودن و دامنه این سرویسها به مدل، نسخه FortiOS و مجوزهای FortiGuard وابسته است. منبع رسمی: fortinet.com
-
لاگ، گزارش و مشاهده نشستها
لاگهای ترافیک و رخدادهای امنیتی، همراه با مشاهده نشستهای فعال، برای تشخیص Policy منطبقشده، خطای NAT، مسیر نادرست و ترافیک مشکوک استفاده میشوند. محل ذخیرهسازی و جزئیات گزارشگیری به مدل و پیکربندی ثبت لاگ بستگی دارد.
کاربردها
موارد زیر تصویری کلی از این بخش برای این ابزار ارائه میکنند.
-
مرزبانی شبکه سازمان با اینترنت
ترافیک کاربران و سرویسهای داخلی از Policyهای جدا عبور میکند. برای هر سرویس منتشرشده، Virtual IP، Policy ورودی، پورتهای مجاز و لاگ ترافیک باید جداگانه بررسی شوند تا یک نگاشت NAT ناخواسته به دسترسی عمومی تبدیل نشود.
-
اتصال امن شعب با IPsec VPN
دفتر مرکزی و شعب از طریق IPsec VPN متصل میشوند. پیش از راهاندازی باید شبکههای محلی و دور، مسیرها، Policyهای دوطرفه و دامنه دسترسی هر شعبه مشخص شود؛ سپس لاگ مذاکره VPN و ترافیک عبوری برای عیبیابی بررسی میشود.
-
تفکیک کاربران، سرورها و شبکه مهمان
کاربران، سرورها و مهمانان در رابط یا VLAN جدا قرار میگیرند. برای نمونه، شبکه مهمان فقط به اینترنت دسترسی دارد و به شبکه سرورها Policy ندارد. لاگ deny باید تلاشهای دسترسی مهمان به محدوده سرورها را نشان دهد.
-
آزمایشگاه کمخطر FortiGate-VM
یک FortiGate-VM دارای مجوز آزمایشی یا معتبر، دو شبکه مجازی LAN و WAN، یک کلاینت و یک وبسرور آزمایشی بسازید. ابتدا رابطها و مسیر پیشفرض، سپس یک Policy خروجی با لاگ، NAT و در پایان Virtual IP و Policy ورودی را تنظیم کنید. معیار قبولی: کلاینت به اینترنت دسترسی دارد، وبسرور فقط از پورت تعریفشده در دسترس است و لاگها Policy و آدرس ترجمهشده را نشان میدهند.
-
تحلیل اختلال یا رخداد امنیتی
کارشناس ابتدا لاگ ترافیک و نشست فعال را بررسی میکند، سپس Policy منطبقشده، NAT، مسیر و پروفایل امنیتی را میسنجد. Wireshark میتواند برای مشاهده بستهها در سمت کلاینت یا سرور به کار رود، اما جای Policy، NAT و ثبت لاگ در FortiGate را نمیگیرد.
پرسشهای رایج درباره فورتیگیت (FortiGate)
در این بخش، به تعدادی از پرسشهای رایج درباره این ابزار پاسخ داده شده است.
آیا FortiGate فقط یک فایروال است؟
خیر. FortiGate بر FortiOS تکیه دارد و، بسته به مدل، نسخه و مجوز، میتواند Policy، NAT، IPsec VPN، VLAN، مسیریابی، پروفایلهای امنیتی و ثبت لاگ را فراهم کند. مشخصات هر مدل را در صفحه رسمی FortiGate و مستندات همان نسخه بررسی کنید.
برای یادگیری FortiGate چه پیشنیازهایی لازم است؟
پیش از تمرین، IP، ماسک زیرشبکه (subnet mask)، دروازه پیشفرض (default gateway)، DNS، VLAN، مسیریابی، NAT و TCP/UDP را یاد بگیرید. مدت یادگیری به دانش قبلی شبکه، آشنایی با امنیت و میزان تمرین بستگی دارد. بهتر است بهجای تعیین یک بازه زمانی ثابت، توانایی اجرای سناریوهایی مانند تنظیم رابطها، مسیریابی، Policy، NAT، VPN و تحلیل لاگ را معیار پیشرفت قرار دهید.
آیا یادگیری FortiGate بهتنهایی برای کار امنیت شبکه کافی است؟
خیر. FortiGate یک ابزار مهم است، اما برای نقشهای شبکه و امنیت باید طراحی شبکه، عیبیابی، تحلیل ترافیک، مدیریت هویت و دسترسی، ارزیابی آسیبپذیری و پاسخگویی به رخداد را نیز یاد بگیرید. در مصاحبه، توانایی توضیح یک Policy، NAT و لاگ مرتبط مهمتر از حفظ رابط کاربری است.
تفاوت Policy و NAT در FortiGate چیست؟
سیاست دسترسی (Policy) تعیین میکند چه ترافیکی میان مبدأ و مقصد اجازه عبور دارد و چه کنترلهایی بر آن اعمال میشود. NAT آدرس یا پورت مبدأ و مقصد را تغییر میدهد. برای انتشار سرویس داخلی، Virtual IP و Policy ورودی معمولاً باید با هم تنظیم شوند.
آیا میتوان FortiGate را بدون تجهیزات فیزیکی تمرین کرد؟
بله، با FortiGate-VM در یک محیط مجازیسازی و مطابق شرایط مجوز Fortinet. یک WAN مجازی، یک LAN، یک کلاینت و یک وبسرور آزمایشی بسازید؛ سپس رابطها، مسیر پیشفرض، Policy خروجی با لاگ، NAT و Virtual IP را بهترتیب آزمایش کنید. پس از هر مرحله، لاگ ترافیک و نشستهای فعال را بررسی کنید.
آیا SSL-VPN برای تمرین FortiGate انتخاب مناسبی است؟
برای نسخههای جدید FortiOS، ابتدا نسخه مورد استفاده را بررسی کنید. از FortiOS 7.6.3، SSL VPN tunnel mode با IPsec VPN جایگزین شده است. در مقابل، SSL VPN web mode مسیر متفاوتی دارد و از FortiOS 7.6.3 با عنوان Agentless VPN شناخته میشود. بنابراین برای سناریوهای جدید، انتخاب روش VPN باید بر اساس نسخه FortiOS و نیاز شبکه انجام شود.
آموزشهای مرتبط در فرادرس
-
آموزش امنیت شبکه های کامپیوتری + گواهینامه
-
آموزش نتورک پلاس +Network و اصول شبکه + کاربردی و عملی + گواهینامه
-
آموزش تامین امنیت شبکه با فایروال سوفوس Sophos Firewall + گواهینامه
-
آموزش فایروال سیسکو ASA، رایگان، تصویری و گام به گام
-
وایرشارک چیست و چه کاربردی دارد؟، آشنایی با ابزار شبکه Wireshark به زبان ساده