فایروال

چطور یک شبکه سازمانی را بر پایه محصولات فورتی‌نت پیاده‌سازی کنیم؟

کارشناسان و مهندسان شبکه می‌توانند یک شبکه سازمانی کامل، از لایه دسترسی تا لایه هسته را از منظر امنیتی و از صفر تا صد بر پایه راهکارهای امنیتی و زیرساختی فورتی‌نت به همراه پلتفرم امنیت سایبری فابریك این شرکت پیاده‌سازی کنند. در این مطلب چیستی و چرایی این استراتژی را مورد بررسی قرار می‌دهیم.

به کارگیری محصولات فورتی‌نت برای پیاده‌سازی یک شبکه سازمانی کامل، بر مبنای رویکردی که “بافت امنیتی” نام دارد انجام می‌شود که تمامی نیازهای شبکه و امنیت را به صورت یکپارچه پوشش می‌دهد. به طور کلی، پیاده‌سازی چنین استراتژی بر مبنای یک نقشه انجام می‌شود که قصد داریم به شکل اجمالی در این مطلب مورد بررسی قرار دهیم.

1.لایه لبه و دسترسی (Edge and Access Layer)

در لبه شبکه، فورتی‌گیت به عنوان فایروال نسل بعدی (NGFW) و گیت‌وی اصلی امنیت، نقش حیاتی ایفا می‌کند. این دستگاه نه تنها ترافیک ورودی و خروجی را بررسی و فیلتر می‌کند، بلکه سرویس‌های امنیتی حیاتی مانند سیستم جلوگیری از نفوذ (IPS)، فیلترینگ آدرس اینترنتی (URL) و کنترل برنامه‌ها را نیز ارائه می‌دهد. به طور معمول، سازمان‌ها برای امنیت بیشتر برنامه‌های تحت وب، از FortiWeb استفاده می‌کنند که به عنوان یک فایروال برنامه وب (WAF)، اجازه پیاده‌سازی موفقیت‌آمیز حملات لایه کاربردی مانند تزریق SQL و حملات XSS را نمی‌دهد. در لایه دسترسی، FortiSwitch به عنوان سوئیچ‌های سیمی و FortiAP به عنوان اکسس‌پوینت‌های وایرلس، اتصال ایمن کاربران و دستگاه‌ها را به شبکه فراهم می‌کنند. ویژگی برجسته این محصولات، مدیریت یکپارچه آن‌ها توسط فورتی‌گیت است که به مدیران شبکه اجازه می‌دهد تمام قوانین امنیتی و کنترل دسترسی را از یک نقطه واحد اعمال کنند.

۲. لایه هسته و دیتاسنتر (Core and Datacenter Layer)

لایه هسته، قلب شبکه است که ترافیک داخلی را مدیریت و سرویس‌های حیاتی را میزبانی می‌کند. در این لایه، از مدل‌های پیشرفته و با ظرفیت بالای فورتی‌گیت استفاده می‌شود تا بتوانند حجم عظیم ترافیک داخلی را با سرعت بالا پردازش کنند. این فایروال‌ها، وظیفه سگمنت‌بندی یا همان تقسیم‌بندی شبکه (Network Segmentation) را بر عهده دارند تا ترافیک داخلی که معروف به ترافیک شرق به غرب (East-West Traffic) است را به دقیق‌ترین شکل ممکن بازرسی کند. به این ترتیب، در صورت نفوذ مهاجم به یک بخش از شبکه، از گسترش آن به بخش‌های دیگر جلوگیری می‌شود. همچنین، برای پاسخگویی به نیازهای شبکه‌های بزرگ، از سوئیچ‌های پرسرعت FortiSwitch در این لایه استفاده می‌شود که با فورتی‌گیت یکپارچه هستند و مدیریت ساده‌تری را فراهم می‌آورند.

۳. امنیت پیشرفته و نهایی (Advanced and Endpoint Security)

برای محافظت از شبکه در برابر تهدیدات پیچیده و ناشناخته، فورتی‌نت راهکارهای امنیتی پیشرفته‌ای را ارائه می‌دهد. شایان ذکر است FortiMail برای تامین امنیت ایمیل‌ها در برابر اسپم، فیشینگ و بدافزارها به کار می‌رود. در این میان، FortiSandbox یک محیط ایزوله و مجازی برای تحلیل بدافزارهای ناشناخته روزصفر (Zero-Day) فراهم می‌کند و قبل از اینکه بتوانند به شبکه نفوذ کنند، آن‌ها را شناسایی و مسدود می‌سازد. در نهایت، امنیت در سمت دستگاه نهایی کاربر (Endpoint) با FortiClient تضمین می‌شود. این نرم‌افزار مجموعه‌ای از قابلیت‌ها شامل آنتی‌ویروس، فایروال و اتصال امن VPN را برای کارمندان از راه دور ارائه می‌دهد. FortiAuthenticator و FortiToken نیز دو ابزار قدرتمند ارائه شده از سوی فورتی‌نت هستند که برای احراز هویت چندعاملی (MFA) به کار می‌روند تا حتی در صورت لو رفتن رمز عبور، دسترسی غیرمجاز به شبکه مسدود شود.

۴. مدیریت و تحلیل (Management and Analytics)

برای مدیریت هزاران دستگاه در یک شبکه بزرگ، FortiManager یک کنسول مدیریتی متمرکز را فراهم می‌کند. این ابزار به مدیران اجازه می‌دهد تا پالیسی‌های امنیتی را به صورت یکپارچه بر روی تمامی فایروال‌ها و سوئیچ‌ها اعمال کنند، به‌روزرسانی‌ها را به صورت خودکار انجام دهند و مدیریت کلی شبکه را ساده‌سازی کنند. در کنار آن، FortiAnalyzer برای جمع‌آوری و تحلیل تمام لاگ‌های امنیتی از محصولات مختلف فورتی‌نت به کار می‌رود. این ابزار با ارائه گزارش‌ها و داشبوردهای جامع، امکان تحلیل تهدیدات، تشخیص الگوهای مشکوک و ارائه اطلاعات حیاتی برای پاسخ به حوادث امنیتی را فراهم می‌کند. این دو محصول با هم یکپارچگی مدیریت و دید عملیاتی کامل را در سراسر شبکه تضمین می‌کنند.

نقشه راه پیاده‌سازی شبکه بر مبنای محصولات فورتی‌نت

اکنون که به طور اجمالی نقشه راه و نوع محصولات مورد استفاده را شرح دادیم، برای درک بهتر خوانندگان، به تفکیک لایه‌های مختلف شبکه و محصولاتی که امکان استفاده از آن‌ها در شبکه وجود دارد را مورد بررسی قرار می‌دهیم.

نقشه راه محصولات فورتی‌نت بر اساس لایه‌های شبکه

لایه شبکههدف اصلیمحصولات اصلی فورتی‌نت
لایه لبه/اینترنت (Edge)حفاظت از ورودی و خروجی شبکه، فیلترینگ و VPNفورتی‌گیت به همراه فورتی‌وب (WAF)
لایه دسترسی (Access)اتصال ایمن کاربران و دستگاه‌ها (سیمی و بی‌سیم)سوییچ‌های یکپارچه FortiSwitch همراه با اکسس‌پوینت‌ها (FortiAP)
لایه هسته و دیتاسنتر (Core/DC)مسیریابی سریع، تقسیم‌بندی داخلی و امنیت سرورهافایروال‌های سطح بالای فورتی‌گیت به همراه FortiAnalyzer
امنیت پیشرفته (Advanced Security)حفاظت از ایمیل، جلوگیری از نفوذ و تحلیل پیشرفتهFortiMail باهدف تامین امنیت ایمیل همراه با ابزار تحلیل بدافزار (FortiSandbox)
امنیت نهایی/ راه دور (Endpoint/Remote)امنیت دستگاه کاربر نهایی و دسترسی از راه دورFortiClient همراه با VPN برای محافظت از کاربران و FortiAuthenticator به منظور احراز هویت و مقابله با تهدیدات سایبری
مدیریت و عملیات (Management/Operations)مدیریت، گزارش‌گیری و اتوماسیون متمرکزFortiManager کنسور مدیریت متمرکز و مقیاس‌پذیر برای نظارت بر تجهیزات فورتی‌نت و FortiAnalyzer به منظور مدیریت گزارش‌ها و تحلیل رخدادها.

جزئیات محصولات بر اساس حوزه کاربرد

علاوه بر محصولاتی که اشاره کردیم در قلب شبکه‌های سازمانی نیازمند پیاده‌سازی یک نقشه راه جامع بر پایه Security Fabric هستیم که ملزومات نشان داده شده در جدول زیر را شامل می‌شود.

۱. امنیت شبکه (Network Security)

حوزهمحصول فورتی‌نتکاربرد اصلی
فایروال نسل بعدیفورتی‌گیتقلب تپنده شبکه. مسیریابی، VPN، فیلترینگ آدرس اینترنتی، IPS، آنتی‌ویروس و کنترل ترافیک.
شبکه دسترسی امنفورتی‌سوییچ/ فورتی‌اکسس‌پوینتسوئیچ‌ها و اکسس‌پوینت‌های که مستقیما توسط فورتی‌گیت مدیریت می‌شوند تا امنیت LAN/WLAN را یکپارچه کنند.
امنیت برنامه‌های وبFortiWebفایروال برنامه وب (WAF) برای حفاظت از سرورهای وب و اپلیکیشن‌ها در برابر حملات متداول.
کنترل دسترسی شبکهFortiNACکنترل می‌کند که چه کسی و چه دستگاهی به شبکه متصل می‌شود و دسترسی را بر اساس هویت اعطا می‌کند.
سرویس‌های امنیت ابریFortiGate-VM / FortiWeb Cloudفراهم کردن قابلیت‌های فیزیکی با هدف تعامل تجهیزات با زیرساخت‌های ابری ارائه شده از سوی شرکت‌هایی مثل گوگل، آمازون، مایکروسافت و نمونه‌های داخلی.

۲. حفاظت پیشرفته در برابر تهدیدات (Advanced Threat Protection)

در بحث مقابله با تهدیدات امنیتی مهم است که ملزومات زیر در شبکه مورد استفاده قرار گیرد.

حوزهمحصول فورتی‌نتکاربرد اصلی
تحلیل بدافزارFortiSandboxپیاده‌سازی یک محیط قرنطینه (Sandbox) برای اجرای فایل‌های مشکوک و شناسایی بدافزارهای ناشناخته و به ویژه روز-صفر (Zero-Day).
امنیت ایمیلFortiMailفیلتر کردن اسپم، بدافزار و حملات مهندسی اجتماعی پیشرفته از طریق ایمیل.

۳. دسترسی یکپارچه و احراز هویت (Access & Authentication)

یکی از رایج‌ترین بردارهای حمله، از سمت کلاینت‌ها و کاربرانی است که اطلاعات احراز هویت آن‌ها به شکلی لو رفته است. برای مقابله با این تهدید سایبری پیشنهاد می‌شود از محصولات زیر استفاده شود:

حوزهمحصول Fortinetکاربرد اصلی
امنیت نقطه‌پایانیFortiClientنرم‌افزار نقطه پایانی به عنوان ابزار مکمل برای آنتی‌ویروس‌ها، فایروال‌ها و برقراری اتصال VPN امن برای کاربران از راه دور.
احراز هویت چندعاملیFortiToken / FortiAuthenticatorتامین امنیت فرآیند ورود با استفاده از کدهای یکبار مصرف (OTP) و MFA.

۴. مدیریت، تحلیل و عملیات (Management & Operations)

هنگامی که تجهیزات گزارش‌های امنیتی زیادی را تولید می‌کنند، ما نیازمند ابزار یا ابزارهایی هستم که در روند تحلیل و طبقه‌بندی گزارش‌ها کمک کنند. فورتی‌نت، ابزارهای زیر را پیشنهاد می‌دهد:

حوزهمحصول فورتی‌نتکاربرد اصلی
مدیریت متمرکزFortiManagerمدیریت یکپارچه و اعمال پالیسی‌های امنیتی بر هزاران دستگاه فورتی‌گیت، FortiAP و FortiSwitch.
تحلیل و گزارش‌دهیFortiAnalyzerجمع‌آوری لاگ‌های امنیتی، تحلیل رفتارهای مشکوک و ایجاد گزارش‌های معتبر با هدف اخذ تصمیمات راهبردی.
عملیات امنیتیFortiSOARخودکارسازی پاسخ به حوادث امنیتی و هماهنگ‌سازی ابزارهای مختلف در Security Fabric.

پیاده‌سازی یک شبکه سازمانی بر پایه محصولات فورتی‌نت

اکنون به مهم‌ترین پرسش این مطلب می‌رسیم که آیا متداول و رایج است که شبکه‌ای را بر پایه چنین استرتژی و رویکردی پیاده‌سازی کنیم؟ در پاسخ باید بگوییم، بسیار مرسوم و رایج است که یک شبکه سازمانی، به ویژه در مقیاس‌های متوسط تا بزرگ، بر اساس یک معماری یکپارچه مانند Fortinet Security Fabric پیاده‌سازی شود. این رویکرد نه تنها یک روش امنیت محور است، بلکه یک استاندارد صنعتی در حال رشد است که سازمان‌ها به دلایل زیر به سمت آن حرکت می‌کنند:

چرا پیاده‌سازی یکپارچه با راه‌حل‌های فورتی‌نت مرسوم است؟

پیاده‌سازی شبکه بر اساس یک راهکار یکپارچه (Single-Vendor Solution) مانند فورتی‌نت، به جای استفاده از محصولات گوناگون از چندین فروشنده (Multi-Vendor)، مزایای عملیاتی و امنیتی قابل توجهی دارد که از مهم‌ترین آن‌ها به موارد زیر باید اشاره کرد:

۱. یکپارچگی امنیتی (Security Integration)

مهم‌ترین دلیل، ایجاد یک رویکرد جامع و واقعی امنیتی است. در این مدل، فایروال‌ها، سوئیچ‌ها، و اکسس‌پوینت‌ها همگی با یکدیگر “در تعامل” هستند و اطلاعات تهدیدات را به صورت بلادرنگ به اشتراک می‌گذارند. به عنوان مثال، اگر فورتی‌گیت یک حمله را شناسایی کند، می‌تواند به طور خودکار به FortiSwitch دستور دهد که پورت دستگاه مهاجم را مسدود کند. این سطح از همکاری در محصولات مختلف فروشندگان، امکان‌پذیر نیست.

۲. مدیریت ساده‌شده (Simplified Management)

استفاده از محصولات یک فروشنده به مدیران اجازه می‌دهد تا تمام اجزای شبکه (از لبه تا دسترسی) را از یک کنسول مدیریتی واحد (FortiManager) کنترل کنند. این امر پیچیدگی‌های عملیاتی را به شدت کاهش داده، فرآیند اعمال پالیسی‌ها را تسریع بخشیده و نیاز به تخصص‌های متعدد برای محصولات مختلف را از بین می‌برد.

۳. کاهش هزینه‌های عملیاتی (Reduced OPEX)

اگرچه ممکن است هزینه اولیه خرید تجهیزات (CAPEX) مشابه باشد، اما در دراز مدت، هزینه‌های عملیاتی (OPEX) کاهش می‌یابد. دلیل این امر، ساده‌تر شدن آموزش پرسنل، سهولت در عیب‌یابی و عدم نیاز به مدیریت لایسنس‌ها و قراردادهای پشتیبانی متعدد برای فروشندگان مختلف است.

۴. همسویی با مدل‌های امنیتی مدرن

این رویکرد کاملا با استراتژی‌های امنیتی نوین مانند شبکه اعتماد صفر ZTNA سرنام Zero-Trust Network Access (ZTNA) و شبکه‌سازی امنیت‌محور (Security-Driven Networking) همسو است. فورتی‌نت به سازمان‌ها کمک می‌کند تا شبکه‌ای ایجاد کنند که در آن، امنیت، هسته اصلی تصمیم‌گیری‌های شبکه را تشکیل می‌دهد.

بنابراین، نه تنها این پیاده‌سازی چنین رویکردی مرسوم است، بلکه برای سازمان‌هایی که به دنبال حداکثر امنیت و حداقل پیچیدگی عملیاتی هستند، یک روش پیشنهادی و بهینه محسوب می‌شود.

حمیدرضا تائبی

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *