عیب یابی فورتی گیت (FortiGate Troubleshooting)؛ از تشخیص مشکل تا رفع خطا

وقتی یک سرویس یا کاربر از طریق FortiGate به شبکه یا اینترنت دسترسی ندارد، همیشه نمیتوان مشکل را به Firewall Policy نسبت داد. ممکن است Policy درست باشد اما Routing، NAT، DNS، Session، VPN یا حتی تنظیمات یک Interface باعث ایجاد مشکل شده باشد. به همین دلیل، عیب یابی فورتی گیت باید بر اساس یک روند مشخص انجام شود؛
ابتدا باید محل ایجاد مشکل را پیدا کرد و سپس سراغ تنظیمات مرتبط رفت. این روش از تغییرات تصادفی در تنظیمات جلوگیری میکند و زمان رفع مشکل را کاهش میدهد.
عیب یابی FortiGate را از کجا شروع کنیم؟
قبل از تغییر هر تنظیم، باید مشخص شود مشکل دقیقاً در کدام بخش شبکه اتفاق میافتد.
برای مثال، اگر یک کاربر نمیتواند یک سایت را باز کند، چند سؤال اولیه میتواند مسیر بررسی را مشخص کند:
- آیا کاربر IP و Gateway صحیح دریافت کرده است؟
- آیا امکان Ping کردن Gateway وجود دارد؟
- آیا فایروال فورتی گیت میتواند مقصد موردنظر را Reach کند؟
- آیا DNS بهدرستی کار میکند؟
- آیا ترافیک به Firewall Policy موردنظر میرسد؟
- آیا Policy اجازه عبور ترافیک را میدهد؟
- آیا NAT برای این ترافیک فعال است؟
- آیا Route مناسب برای مقصد وجود دارد؟
این بررسی اولیه کمک میکند بهجای تغییر همزمان چند تنظیم، مشکل را در یک بخش مشخص محدود کنیم.
۱. بررسی Interface و وضعیت اتصال در عیب یابی فورتی گیت
یکی از اولین مراحل در Troubleshooting در FortiGate بررسی وضعیت Interfaceها است.
اگر Interface مربوط به LAN ،WAN یا یک VLAN دچار مشکل باشد، بررسی Policy یا NAT نتیجهای نخواهد داشت.
در فایروال FortiGate باید مواردی مانند اینها بررسی شوند:
- وضعیت Interface
- IP Address و Subnet Mask
- وضعیت Link
- سرعت و Duplex در صورت نیاز
- تنظیمات VLAN
- وضعیت Interfaceهای عضو SD-WAN
- اتصال فیزیکی و تجهیزات سمت مقابل
برای مثال، اگر Interface مربوط به WAN در وضعیت Down باشد، حتی یک Firewall Policy کاملاً صحیح نیز نمیتواند ارتباط اینترنت را برقرار کند.
بنابراین همیشه ابتدا باید مطمئن شد مسیر فیزیکی و منطقی اتصال برقرار است.
۲. بررسی Routing
یکی از دلایل مهم مشکلات ارتباطی در FortiGate Firewall، وجود نداشتن Route مناسب یا انتخاب شدن مسیر اشتباه است.
فرض کنید کاربر از شبکه داخلی به یک سرور در شبکه دیگری متصل نمیشود. ممکن است Policy اجازه دسترسی را داده باشد، اما فورتی گیت مسیر مناسبی برای رسیدن به مقصد نداشته باشد.
در این شرایط باید بررسی شود:
- آیا Route مربوط به مقصد وجود دارد؟
- Next-Hop صحیح است؟
- Interface خروجی درست انتخاب شده است؟
- آیا چند Route برای یک مقصد وجود دارد؟
- آیا Default Route فعال و صحیح است؟
- در محیطهای پیچیدهتر، آیا Routing Protocol مانند OSPF یا BGP مسیر موردنظر را بهدرستی دریافت کرده است؟
در واقع، وجود Firewall Policy به معنی وجود مسیر شبکه نیست. Policy مشخص میکند ترافیک مجاز است یا خیر؛ Routing مشخص میکند ترافیک از چه مسیری عبور کند.
3. بررسی Asymmetric Routing
در برخی شبکهها ممکن است مسیر رفت و برگشت ترافیک یکسان نباشد؛ یعنی Packet از یک مسیر به FortiGate وارد شود، اما پاسخ از مسیر دیگری برگردد. این وضعیت که به Asymmetric Routing معروف است، میتواند باعث اختلال در Session و برقراری ارتباط شود.
این موضوع در شبکههایی با چند مسیر خروجی، چند Firewall، SD-WAN یا Routing پیچیده اهمیت بیشتری دارد. بنابراین هنگام عیبیابی، علاوه بر بررسی مسیر رفت ترافیک، باید مسیر برگشت پاسخ نیز بررسی شود.
4. بررسی Firewall Policy
اگر Route صحیح باشد، مرحله بعد بررسی Policy است.
در FortiGate، ترتیب Policyها اهمیت زیادی دارد. ترافیک ممکن است قبل از رسیدن به Policy موردنظر توسط یک Rule دیگر Match شود.
موارد مهم برای بررسی عبارتاند از:
- Source
- Destination
- Service
- Incoming Interface
- Outgoing Interface
- Schedule
- Action
- NAT
- وضعیت Policy
- ترتیب Ruleها
برای مثال، ممکن است یک Rule کلیتر قبل از Policy موردنظر قرار گرفته باشد و باعث شود ترافیک با همان Rule پردازش شود.
بنابراین در رفع مشکل فورتی گیت فقط نباید بررسی کرد که Policy وجود دارد یا نه؛ باید مشخص شود ترافیک واقعاً با کدام Policy Match شده است.
5. بررسی NAT برای عیب یابی فورتی گیت
گاهی Policy اجازه عبور ترافیک را میدهد، اما ارتباط همچنان برقرار نمیشود. در چنین شرایطی NAT در فورتی گیت یکی از مواردی است که باید بررسی شود.
در سناریوی معمول دسترسی کاربران داخلی به اینترنت، آدرس Private کاربران باید در مسیر خروجی به آدرس قابل مسیریابی تبدیل شود.
اگر NAT بهدرستی تنظیم نشده باشد، ممکن است ترافیک از FortiGate خارج شود اما پاسخ مقصد به شبکه داخلی بازنگردد.
در بررسی NAT باید مشخص شود:
- آیا NAT برای Policy فعال است؟
- آیا IP Pool استفاده شده است؟
- آیا آدرس ترجمهشده صحیح است؟
- آیا مقصد انتظار آدرس خاصی را دارد؟
- آیا NAT با طراحی Routing شبکه سازگار است؟
6. بررسی DNS
گاهی اینترنت در دسترس است اما کاربران نمیتوانند سایتها را با نام دامنه باز کنند.
برای مثال ممکن است:
8.8.8.8
قابل دسترسی باشد، اما:
example.com
باز نشود.
در چنین شرایطی، یکی از موارد مهم برای بررسی DNS است. باید مشخص شود کلاینت از چه DNS Serverای استفاده میکند، آیا این DNS Server در دسترس است و آیا FortiGate یا Security Profileهای مرتبط، درخواستهای DNS را مسدود یا تحت تأثیر قرار نمیدهند.
همچنین باید توجه داشت که موفق بودن Ping به یک IP بهتنهایی نشاندهنده سالم بودن تمام ارتباطات اینترنتی نیست؛ اما میتواند یک نشانه اولیه برای بررسی تفاوت میان مشکل DNS و مشکل کلی ارتباط باشد.
بنابراین، اگر مشکل فقط در باز شدن نام دامنهها وجود دارد، قبل از تغییر Firewall Policy یا Routing، تنظیمات و دسترسی DNS را بررسی کنید.
7. بررسی Sessionهای FortiGate
FortiGate برای هر ارتباط شبکه یک Session ایجاد میکند و اطلاعات مربوط به آن را نگهداری میکند. بررسی Session میتواند نشان دهد ترافیک چگونه در فایروال پردازش شده و وضعیت فعلی ارتباط چیست.
این بررسی زمانی اهمیت بیشتری دارد که Firewall Policy ظاهراً صحیح است اما ارتباط همچنان برقرار نمیشود.
با بررسی Session میتوان اطلاعاتی مانند موارد زیر را مشاهده کرد:
- Source و Destination
- Port و Protocol
- Incoming و Outgoing Interface
- Policy ID
- وضعیت Session
- اطلاعات مربوط به NAT
- وضعیت ترافیک ارسالشده و دریافتشده
این اطلاعات کمک میکنند مشخص شود ترافیک با کدام Policy پردازش شده، از چه Interfaceهایی عبور کرده و آیا Session بهدرستی برقرار و فعال مانده است یا خیر.
در نتیجه، بررسی Session میتواند مرحلهای مهم بین بررسی تنظیمات و انجام تستهای عمیقتر مانند Packet Capture باشد.
8. استفاده از Log برای عیب یابی فورتی گیت
لاگها یکی از مهمترین منابع اطلاعاتی هنگام عیبیابی فایروال FortiGate هستند.
در FortiGate میتوان بر اساس نوع مشکل، Logهای مربوط به Traffic ،System ،VPN ،Authentication و سایر رویدادها را بررسی کرد.
در Traffic Log بهتر است مواردی مانند اینها بررسی شوند:
- Source
- Destination
- Action
- Policy ID
- Service
- Bytes
- Sent/Received
- NAT
- زمان وقوع رویداد
برای مثال، اگر در Log مشخص شود ترافیک توسط Policy خاصی Deny شده، مسیر بررسی بسیار کوتاهتر میشود.
9. بررسی Security Profileها
اگر Firewall Policy اجازه عبور ترافیک را میدهد اما ارتباط همچنان برقرار نمیشود، باید بررسی شود آیا Security Profileهای متصل به Policy روی ترافیک تأثیر گذاشتهاند یا خیر.
قابلیتهایی مانند IPS ،Web Filter ،Application Control و Antivirus در فورتی گیت میتوانند در برخی شرایط باعث Block شدن یا تغییر رفتار ترافیک شوند. بررسی Logهای مربوط به این قابلیتها میتواند مشخص کند آیا یکی از Security Profileها در ایجاد مشکل نقش داشته است یا خیر.
10. بررسی VPN در FortiGate
مشکلات VPN در فورتی گیت نیز معمولاً به یک تنظیم خاص محدود نیستند.
اگر IPsec VPN برقرار نمیشود، باید مواردی مانند Phase 1، Phase 2، Authentication، Proposal، Encryption، PSK، Peer Address و Routing بررسی شوند.
اگر Tunnel برقرار است اما کاربران به شبکه مقصد دسترسی ندارند، مشکل ممکن است مربوط به موارد دیگری مانند:
- Routing
- Firewall Policy
- Phase 2 Selector
- NAT
- Address Object
- مسیر برگشت ترافیک
باشد.
بنابراین «Tunnel Up» لزوماً به معنی «ارتباط کامل بین دو شبکه» نیست.
11. استفاده از ابزارهای CLI در عیب یابی فورتی گیت
در مشکلات پیچیدهتر، رابط گرافیکی همیشه اطلاعات کافی برای پیدا کردن علت مشکل ارائه نمیدهد.
در این شرایط ابزارهای CLI در FortiGate اهمیت زیادی پیدا میکنند.
دستورهای diagnose و get میتوانند برای بررسی وضعیت سیستم، Sessionها، Routing، ترافیک و برخی فرایندهای داخلی استفاده شوند.
یکی از ابزارهای مهم، Packet Capture است. با بررسی Packetها میتوان مشخص کرد:
- آیا Packet وارد فورتی گیت میشود؟
- آیا فایروال فورتی گیت آن را Forward میکند؟
- آیا Packet از Interface صحیح خارج میشود؟
- آیا پاسخ از سمت مقصد برمیگردد؟
این روش در بسیاری از مشکلاتی که از روی تنظیمات ظاهراً قابل تشخیص نیستند، بسیار کاربردی است.
۱2. بررسی CPU، Memory و منابع سیستم
گاهی مشکل ارتباطی ناشی از Policy یا Routing نیست و باید وضعیت منابع FortiGate بررسی شود.
مصرف غیرعادی CPU یا Memory میتواند روی عملکرد دستگاه و سرویسهای آن تأثیر بگذارد.
در چنین شرایطی باید مواردی مانند:
- CPU Usage
- Memory Usage
- Session Count
- وضعیت Processها
- Interface Utilization
- Log و Eventهای غیرعادی
بررسی شوند.
مصرف بالای CPU یا Memory بهتنهایی نشاندهنده وجود یک مشکل مشخص نیست. این وضعیت باید همراه با زمان شروع مشکل، تعداد Sessionها، وضعیت Processها و تغییرات اخیر در ترافیک بررسی شود؛ زیرا افزایش مصرف منابع میتواند در نتیجه افزایش ناگهانی حجم ترافیک، تعداد زیاد Sessionها، فعال بودن برخی قابلیتهای امنیتی یا مشکلات پردازشی ایجاد شده باشد.
این بررسی بهخصوص زمانی اهمیت دارد که مشکل بهصورت ناگهانی ایجاد شده یا همزمان تعداد زیادی Connection در شبکه شکل گرفته باشد.
مسیر پیشنهادی برای عیب یابی فورتی گیت
برای اینکه Troubleshooting به تغییرات تصادفی در تنظیمات تبدیل نشود، میتوان این ترتیب را بهعنوان یک مسیر اولیه در نظر گرفت:
Client → Interface → Routing → Policy → NAT → Session → Log → Packet Capture
برای مثال، اگر یک کاربر به اینترنت دسترسی ندارد:
- IP و Gateway کلاینت را بررسی کنید.
- ارتباط کلاینت با Gateway را بررسی کنید.
- وضعیت WAN را بررسی کنید.
- Route مقصد را بررسی کنید.
- Policy مربوط به ترافیک را پیدا کنید.
- NAT را بررسی کنید.
- Session ایجادشده را بررسی کنید.
- Traffic Log را بررسی کنید.
- در صورت باقی ماندن مشکل، Packet Capture انجام دهید.
این روش باعث میشود بهجای تغییر چندین تنظیم در هنگام عیب یابی فورتی گیت، هر مرحله یک فرضیه مشخص را بررسی کند.
اشتباهات رایج هنگام عیب یابی فورتی گیت
-
تغییر همزمان چند تنظیم
یکی از اشتباهات رایج در عیب یابی فورتی گیت، تغییر همزمان چند تنظیم است. تغییر همزمان چند Policy، Route یا تنظیم NAT باعث میشود مشخص نباشد کدام تغییر مشکل را برطرف کرده است. بهتر است هر بار یک مورد مشخص بررسی یا تغییر داده شود و نتیجه آن ثبت شود.
-
تمرکز بیش از حد روی Firewall Policy
وجود یک Policy صحیح به معنی سالم بودن کل مسیر ارتباط نیست. Routing، NAT، DNS، Interface، VPN و Security Profileها نیز میتوانند باعث اختلال در ارتباط شوند.
-
نادیده گرفتن Logها
بررسی نکردن Logها باعث میشود بسیاری از خطاها و رفتارهای غیرعادی از دید تیم شبکه پنهان بمانند. Logها میتوانند مشخص کنند ترافیک چه مسیری را طی کرده و در کدام بخش با مشکل مواجه شده است.
-
تغییر تنظیمات بدون ثبت وضعیت اولیه
قبل از اعمال تغییرات مهم، بهتر است تنظیمات مرتبط، Logها و وضعیت فعلی سیستم ثبت شوند. این کار امکان مقایسه وضعیت قبل و بعد از تغییر را فراهم میکند.
-
پاک کردن Session یا Log بدون بررسی علت
پاک کردن Sessionها یا حذف Logها ممکن است برخی شواهد موردنیاز برای تشخیص مشکل را از بین ببرد. بهتر است ابتدا اطلاعات موجود بررسی و در صورت نیاز ذخیره شوند و سپس اقدامات اصلاحی انجام شوند.
-
نادیده گرفتن Security Profileها در عیب یابی فورتی گیت
گاهی Firewall Policy اجازه عبور ترافیک را میدهد، اما قابلیتهایی مانند IPS، Web Filter، Application Control یا Antivirus روی همان Policy میتوانند روی ترافیک اثر بگذارند. بنابراین در عیبیابی، Logهای مربوط به Security Profileها نیز باید بررسی شوند.
