یک سازمان، فایروال FortiGate را خریداری و راه‌اندازی کرده است. تمامی کاربران بدون مشکل به اینترنت متصل می‌شوند و سرویس‌های مختلف نیز به‌درستی کار می‌کنند. آیا این یعنی فایروال کاملاً ایمن است؟ لزوماً خیر. بسیاری از حملات سایبری نه به دلیل ضعف سخت‌افزار یا سیستم‌عامل فایروال، بلکه در نتیجه تنظیمات نادرست، فعال بودن سرویس‌های غیرضروری، دسترسی‌های مدیریتی نامحدود یا پیکربندی نامناسب رخ می‌دهند. به همین دلیل، راه‌اندازی FortiGate تنها آغاز کار است و بخش مهم‌تر، امن سازی فورتی گیت پس از نصب اولیه محسوب می‌شود.

در فرآیند Hardening، با حذف تنظیمات ناامن، محدود کردن دسترسی‌ها، فعال‌سازی قابلیت‌های امنیتی و پیاده‌سازی بهترین روش‌های پیشنهادی Fortinet، سطح حمله (Attack Surface) کاهش یافته و احتمال سوءاستفاده مهاجمان به حداقل می‌رسد.

در این مقاله با مهم‌ترین اقدامات برای امن سازی فورتی گیت آشنا می‌شویم و یک چک‌لیست عملی را بررسی می‌کنیم که می‌تواند هم پس از نصب اولیه و هم در بازبینی‌های دوره‌ای تجهیزات FortiGate مورد استفاده قرار گیرد.

 

امن سازی فورتی گیت چیست؟

امن سازی فایروال فورتی گیت (FortiGate Hardening) به مجموعه اقداماتی گفته می‌شود که با هدف کاهش سطح حمله، افزایش امنیت تجهیزات و جلوگیری از دسترسی‌های غیرمجاز پس از نصب و راه‌اندازی فایروال انجام می‌شوند.

هرچند FortiGate به‌صورت پیش‌فرض از قابلیت‌های امنیتی قدرتمندی برخوردار است، اما بسیاری از این قابلیت‌ها باید متناسب با نیاز سازمان پیکربندی شوند. همچنین برخی تنظیمات پیش‌فرض ممکن است برای همه محیط‌ها مناسب نباشند و در صورت عدم بازبینی، ریسک‌های امنیتی ایجاد کنند.

فرآیند Hardening طیف گسترده‌ای از اقدامات امنیتی را شامل می‌شود؛ از محدود کردن دسترسی مدیریتی، فعال‌سازی احراز هویت چندعاملی (MFA) و به‌روزرسانی FortiOS گرفته تا مدیریت صحیح Policyها، غیرفعال کردن سرویس‌های غیرضروری و ثبت کامل رویدادهای امنیتی (Log)ها.

هدف از اجرای این اقدامات، تنها افزایش امنیت فایروال نیست؛ بلکه کاهش مسیرهای نفوذ، محدود کردن سطح دسترسی مهاجمان و افزایش توانایی سازمان در شناسایی و پاسخ‌گویی سریع به فعالیت‌های مشکوک است.

 

چک‌لیست امن سازی فورتی گیت

1. FortiOS را به آخرین نسخه پایدار به‌روزرسانی کنید

اولین گام در فرآیند Hardening فورتی گیت، اطمینان از استفاده نسخه‌ای به‌روز و پایدار از FortiOS است.

Fortinet به‌صورت مداوم آسیب‌پذیری‌های امنیتی، باگ‌ها و مشکلات عملکردی را شناسایی و در نسخه‌های جدید FortiOS برطرف می‌کند. استفاده از نسخه‌های قدیمی ممکن است باعث شود فایروال در برابر آسیب‌پذیری‌هایی که قبلاً اصلاح شده‌اند، همچنان آسیب‌پذیر باقی بماند.

البته به‌روزرسانی سیستم‌عامل باید با برنامه انجام شود. پیش از ارتقا، بهتر است یادداشت‌های انتشار (Release Notes) مطالعه شوند، از تنظیمات فعلی نسخه پشتیبان تهیه شود و سازگاری نسخه جدید با تجهیزات و قابلیت‌های مورد استفاده بررسی گردد.

Best Practice: همواره از نسخه‌های Stable و توصیه‌شده توسط Fortinet استفاده کنید و از نصب نسخه‌های آزمایشی (Beta) در محیط عملیاتی خودداری نمایید.

 

2. از تنظیمات فعلی نسخه پشتیبان (Backup) تهیه کنید

قبل از اعمال هرگونه تغییر امنیتی، تهیه نسخه پشتیبان از تنظیمات فورتی گیت ضروری است.

گاهی ممکن است در زمان اعمال تغییرات، خطای انسانی یا تنظیمات نادرست باعث اختلال در دسترسی کاربران یا سرویس‌ها شود. در چنین شرایطی، وجود یک فایل Backup امکان بازگردانی سریع تنظیمات را فراهم می‌کند و از طولانی شدن زمان قطعی جلوگیری خواهد کرد.

بهتر است پس از هر تغییر مهم در پیکربندی، یک نسخه پشتیبان جدید تهیه شود و فایل‌های Backup در محلی امن، خارج از خود فورتی گیت و با دسترسی محدود نگهداری شوند.

 

3. رمز عبور Administrator را تغییر دهید

یکی از اولین اقداماتی که پس از نصب FortiGate باید انجام شود، تغییر رمز عبور حساب مدیریتی است.

استفاده از رمزهای عبور ساده یا قابل حدس، احتمال موفقیت حملاتی مانند Brute Force یا Credential Stuffing را افزایش می‌دهد. بنابراین، توصیه می‌شود برای حساب‌های مدیریتی از رمزهای عبور طولانی، پیچیده و منحصربه‌فرد استفاده شود.

رمز عبور مناسب باید ترکیبی از حروف بزرگ و کوچک، اعداد و کاراکترهای ویژه باشد و از استفاده مجدد از رمزهای سایر سامانه‌ها نیز خودداری شود.

 

4. برای مدیریت روزمره از حساب Administrator پیش‌فرض استفاده نکنید

یکی از توصیه‌های مهم Fortinet، استفاده نکردن از حساب پیش‌فرض admin برای مدیریت روزانه تجهیزات است.

بهتر است یک حساب مدیریتی جدید با سطح دسترسی مناسب ایجاد شود و حساب پیش‌فرض تنها برای شرایط اضطراری یا بازیابی سیستم نگهداری گردد. این کار علاوه بر افزایش امنیت، امکان ثبت دقیق فعالیت مدیران مختلف را نیز فراهم می‌کند.

در محیط‌های سازمانی که چند مدیر شبکه فعالیت می‌کنند، ایجاد حساب‌های مدیریتی مجزا باعث افزایش قابلیت حسابرسی (Audit) خواهد شد.

 

۵. احراز هویت چندعاملی (MFA) را برای حساب‌های مدیریتی فعال کنید

حتی قوی‌ترین رمز عبور نیز ممکن است در اثر حملات فیشینگ، نشت اطلاعات یا بدافزارها افشا شود.

فعال‌سازی احراز هویت چندعاملی (MFA) باعث می‌شود علاوه بر رمز عبور، یک عامل امنیتی دیگر نیز برای ورود به پنل مدیریتی FortiGate موردنیاز باشد.

در بسیاری از سازمان‌ها، استفاده از برنامه‌هایی مانند FortiToken Mobile یا سایر راهکارهای احراز هویت، به یکی از الزامات امنیتی تبدیل شده است.

 

۶. دسترسی مدیریتی را فقط به آدرس‌های مجاز محدود کنید (Trusted Hosts)

پنل مدیریتی FortiGate نباید از هر نقطه‌ای در اینترنت قابل دسترس باشد.

قابلیت Trusted Hosts این امکان را فراهم می‌کند که تنها IPهای مشخص یا شبکه‌های مورد اعتماد اجازه دسترسی به رابط مدیریتی را داشته باشند.

با محدود کردن دسترسی مدیریتی، حتی اگر مهاجم اطلاعات ورود را نیز در اختیار داشته باشد، تا زمانی که از IP مجاز متصل نشود، امکان ورود نخواهد داشت.

 

۷. سرویس‌های مدیریت (Management Access) را محدود کنید

به‌صورت پیش‌فرض، FortiGate امکان مدیریت از طریق سرویس‌هایی مانند HTTPS، HTTP، SSH، Telnet، SNMP و PING را روی برخی Interfaceها فراهم می‌کند. با این حال، فعال بودن همه این سرویس‌ها در تمامی Interfaceها ضرورتی ندارد و می‌تواند سطح حمله را افزایش دهد.

حتی اگر دسترسی مدیریتی تنها برای IPهای مجاز محدود شده باشد، بهترین روش این است که تنها سرویس‌های موردنیاز روی Interfaceهای مدیریتی فعال باشند و سایر روش‌های دسترسی غیرفعال شوند. برای مثال، اگر مدیریت تجهیزات تنها از طریق HTTPS انجام می‌شود، نیازی به فعال بودن HTTP یا Telnet نخواهد بود.

همچنین، در صورت امکان دسترسی مدیریتی را تنها روی Interfaceهای داخلی یا شبکه مدیریت (Management Network) فعال کنید و از ارائه دسترسی مدیریتی از طریق اینترنت عمومی خودداری نمایید.

Best Practice: فقط سرویس‌های مدیریتی موردنیاز را فعال نگه دارید و از استفاده از پروتکل‌های ناامن مانند HTTP و Telnet خودداری کنید.

 

۸. قابلیت‌ها و سرویس‌های غیرضروری را غیرفعال کنید

هر سرویس فعالی که مورد استفاده قرار نمی‌گیرد، می‌تواند به یک نقطه ورود فعال برای مهاجمان تبدیل شود. به همین دلیل، یکی از اصول مهم در Hardening، کاهش سطح حمله از طریق غیرفعال کردن سرویس‌ها و قابلیت‌های غیرضروری است.

برای مثال، اگر در سازمان از SNMP، CAPWAP، FortiTelemetry، IPv6 یا سایر سرویس‌های اختیاری استفاده نمی‌شود، بهتر است آن‌ها غیرفعال شوند.

این کار علاوه بر افزایش امنیت، باعث ساده‌تر شدن مدیریت تجهیزات و کاهش احتمال سوءاستفاده از سرویس‌های بلااستفاده خواهد شد.

 

۹. از Local-In Policy برای محافظت از پنل مدیریتی استفاده کنید

یکی از قابلیت‌های مهم فایروال FortiGate که بسیاری از مدیران شبکه از آن استفاده نمی‌کنند، Local-In Policy است.

برخلاف Firewall Policy که ترافیک عبوری از فایروال را کنترل می‌کند، Local-In Policy ترافیکی را مدیریت می‌کند که مقصد آن خود FortiGate است؛ مانند دسترسی به رابط مدیریتی، SSH، HTTPS یا سایر سرویس‌های مدیریتی.

با استفاده از Local-In Policy می‌توان مشخص کرد چه آدرس‌های IP، چه سرویس‌هایی و در چه شرایطی اجازه برقراری ارتباط با خود فایروال را داشته باشند.

در بسیاری از سازمان‌ها، این قابلیت به‌عنوان یکی از مهم‌ترین اقدامات برای محافظت از پنل مدیریتی FortiGate شناخته می‌شود.

Best Practice: در صورت امکان، دسترسی مدیریتی را علاوه بر Trusted Hosts، با استفاده از Local-In Policy نیز محدود کنید.

 

۱۰. ثبت و نگهداری Logها را به‌درستی پیکربندی کنید

ثبت رویدادهای امنیتی (Logging) یکی از مهم‌ترین بخش‌های مدیریت تجهیزات امنیت شبکه است. بدون وجود Logهای مناسب، شناسایی علت رخدادهای امنیتی، بررسی فعالیت کاربران یا تحلیل حملات بسیار دشوار خواهد بود.

فایروال فورتی گیت امکان ثبت انواع مختلفی از رویدادها را فراهم می‌کند؛ از جمله:

  • ورود و خروج مدیران سیستم
  • تغییرات پیکربندی
  • ترافیک عبوری
  • رویدادهای امنیتی
  • هشدارهای سیستم
  • فعالیت Security Profileها

در محیط‌های سازمانی، معمولاً Logها علاوه بر حافظه داخلی دستگاه، به FortiAnalyzer یا سرورهای Syslog نیز ارسال می‌شوند تا امکان نگهداری بلندمدت و تحلیل دقیق‌تر آن‌ها فراهم شود.

Best Practice: ثبت رویدادهای مدیریتی و امنیتی را فعال نگه دارید و در صورت امکان، Logها را روی یک سامانه متمرکز ذخیره کنید.

 

۱۱. زمان سیستم (NTP) را تنظیم کنید

ممکن است تنظیم ساعت سیستم در نگاه اول اهمیت زیادی نداشته باشد، اما زمان صحیح یکی از پیش‌نیازهای بسیاری از قابلیت‌های امنیتی محسوب می‌شود.

ثبت دقیق Logها، اعتبار گواهی‌های دیجیتال (Certificates)، احراز هویت، VPN و بسیاری از رویدادهای امنیتی به زمان صحیح سیستم وابسته هستند.

به همین دلیل، توصیه می‌شود FortiGate از طریق NTP Server با یک منبع زمانی معتبر همگام‌سازی شود تا تمامی رویدادها با زمان دقیق ثبت شوند.

 

۱۲. Security Profileهای موردنیاز را متناسب با نیاز سازمان فعال کنید

یکی از مهم‌ترین قابلیت‌های فورتی گیت، Security Profileها هستند. این قابلیت‌ها با بررسی و تحلیل ترافیک شبکه، نقش مهمی در شناسایی و جلوگیری از تهدیدات سایبری ایفا می‌کنند.

فعال بودن فایروال به‌تنهایی به معنای محافظت کامل از شبکه نیست. اگر Security Profileها متناسب با نیاز سازمان روی Firewall Policyها اعمال نشوند، بسیاری از تهدیدات بدون بررسی از فایروال عبور خواهند کرد.

برخی از مهم‌ترین Security Profileها عبارت‌اند از:

  • IPS
  • Antivirus
  • Application Control
  • Web Filter
  • DNS Filter
  • AntiSpam

البته فعال‌سازی تمامی این قابلیت‌ها روی همه Policyها همیشه بهترین انتخاب نیست. هر Security Profile باید بر اساس نوع ترافیک، حساسیت سرویس و توان پردازشی دستگاه انتخاب شود تا علاوه بر حفظ امنیت، عملکرد فایروال نیز تحت تأثیر قرار نگیرد.

Best Practice: تنها Security Profileهای موردنیاز را روی Policyهای مناسب فعال کنید و تنظیمات آن‌ها را به‌صورت دوره‌ای بازبینی نمایید.

 

۱۳. Firewall Policyها را بازبینی و بهینه کنید

با گذشت زمان، تعداد زیادی Firewall Policy در تجهیزات امنیتی ایجاد می‌شود. برخی از این Policyها دیگر مورد استفاده قرار نمی‌گیرند، برخی بیش از حد دسترسی می‌دهند و برخی نیز ممکن است با Policyهای جدید تداخل داشته باشند.

به همین دلیل، بازبینی دوره‌ای Policyها یکی از مهم‌ترین مراحل امن سازی فورتی گیت محسوب می‌شود.

در زمان بررسی Policyها، به موارد زیر توجه کنید:

  • حذف Ruleهای بلااستفاده
  • جلوگیری از استفاده غیرضروری از Any
  • اعمال اصل Least Privilege
  • استفاده از نام‌گذاری مناسب برای Ruleها
  • ثبت Log برای Policyهای مهم
  • بررسی ترتیب اجرای Ruleها

مدیریت صحیح Firewall Policyها علاوه بر افزایش امنیت، عیب‌یابی و نگهداری تجهیزات را نیز ساده‌تر می‌کند.

همچنین بهتر است به‌صورت دوره‌ای Ruleهایی که مدت‌ها استفاده نشده‌اند یا دسترسی بیش از حد (Over-Permissive) ایجاد کرده‌اند، شناسایی و حذف شوند.

 

۱4. تنظیمات امنیتی را به‌صورت دوره‌ای بازبینی کنید

افزایش امنیت فورتی گیت یک اقدام یک‌باره نیست، بلکه فرآیندی مستمر است. زیرساخت شبکه، سرویس‌ها، کاربران و تهدیدات سایبری همواره در حال تغییر هستند؛ بنابراین تنظیماتی که امروز مناسب هستند، ممکن است در آینده نیاز به بازبینی یا اصلاح داشته باشند.

به همین دلیل، توصیه می‌شود مدیران شبکه در بازه‌های زمانی مشخص، تنظیمات امنیتی FortiGate را بررسی کرده و از صحت پیکربندی، به‌روزرسانی‌ها، دسترسی‌های مدیریتی، سیاست‌های امنیتی و ثبت رویدادها اطمینان حاصل کنند. همچنین هرگونه تغییر در ساختار شبکه یا سرویس‌های سازمان باید همراه با بازنگری در تنظیمات امنیتی فایروال باشد.

این بازبینی‌های دوره‌ای کمک می‌کنند تغییرات ناخواسته، پیکربندی‌های ناامن یا تنظیمات منسوخ، پیش از تبدیل شدن به یک تهدید امنیتی شناسایی و اصلاح شوند.

 

اشتباهات رایج در امن سازی فورتی گیت

حتی در سازمان‌هایی که از FortiGate استفاده می‌کنند، برخی خطاهای پیکربندی باعث می‌شوند سطح امنیت تجهیزات به‌طور قابل‌توجهی کاهش پیدا کند. برخی از رایج‌ترین این اشتباهات عبارت‌اند از:

  • اعمال تغییرات مستقیم روی تجهیزات عملیاتی بدون تهیه نسخه پشتیبان
  • ایجاد Firewall Policyهای موقت و فراموش کردن حذف آن‌ها
  • استفاده از Ruleهای بسیار کلی به‌جای اعمال اصل Least Privilege
  • فعال کردن قابلیت‌های امنیتی (Security Profileها) بدون بررسی تأثیر آن‌ها بر عملکرد شبکه
  • نادیده گرفتن هشدارها و رویدادهای ثبت‌شده در Logها
  • بازبینی نکردن تنظیمات امنیتی پس از تغییرات شبکه یا ارتقای FortiOS
  • استفاده از یک حساب مدیریتی مشترک بین چند مدیر شبکه
  • مستندسازی نکردن تغییرات انجام‌شده روی FortiGate

پرهیز از این اشتباهات، در کنار اجرای اصول Hardening، نقش مهمی در افزایش امنیت FortiGate و کاهش احتمال نفوذ به شبکه خواهد داشت.