وقتی یک سرویس یا کاربر از طریق FortiGate به شبکه یا اینترنت دسترسی ندارد، همیشه نمی‌توان مشکل را به  Firewall Policy نسبت داد. ممکن است Policy درست باشد اما Routing، NAT، DNS، Session، VPN یا حتی تنظیمات یک Interface باعث ایجاد مشکل شده باشد. به همین دلیل، عیب یابی فورتی گیت باید بر اساس یک روند مشخص انجام شود؛

ابتدا باید محل ایجاد مشکل را پیدا کرد و سپس سراغ تنظیمات مرتبط رفت. این روش از تغییرات تصادفی در تنظیمات جلوگیری می‌کند و زمان رفع مشکل را کاهش می‌دهد.

 

عیب یابی FortiGate را از کجا شروع کنیم؟

قبل از تغییر هر تنظیم، باید مشخص شود مشکل دقیقاً در کدام بخش شبکه اتفاق می‌افتد.

برای مثال، اگر یک کاربر نمی‌تواند یک سایت را باز کند، چند سؤال اولیه می‌تواند مسیر بررسی را مشخص کند:

  • آیا کاربر IP و Gateway صحیح دریافت کرده است؟
  • آیا امکان Ping کردن Gateway وجود دارد؟
  • آیا فایروال فورتی گیت می‌تواند مقصد موردنظر را Reach کند؟
  • آیا DNS به‌درستی کار می‌کند؟
  • آیا ترافیک به Firewall Policy موردنظر می‌رسد؟
  • آیا Policy اجازه عبور ترافیک را می‌دهد؟
  • آیا NAT برای این ترافیک فعال است؟
  • آیا Route مناسب برای مقصد وجود دارد؟

این بررسی اولیه کمک می‌کند به‌جای تغییر هم‌زمان چند تنظیم، مشکل را در یک بخش مشخص محدود کنیم.

 

۱. بررسی Interface و وضعیت اتصال در عیب‌ یابی فورتی گیت

یکی از اولین مراحل در Troubleshooting در FortiGate بررسی وضعیت Interfaceها است.

اگر Interface مربوط به LAN ،WAN یا یک VLAN دچار مشکل باشد، بررسی Policy یا NAT نتیجه‌ای نخواهد داشت.

در فایروال FortiGate باید مواردی مانند این‌ها بررسی شوند:

  • وضعیت Interface
  • IP Address و Subnet Mask
  • وضعیت Link
  • سرعت و Duplex در صورت نیاز
  • تنظیمات VLAN
  • وضعیت Interfaceهای عضو SD-WAN
  • اتصال فیزیکی و تجهیزات سمت مقابل

برای مثال، اگر Interface مربوط به WAN در وضعیت Down باشد، حتی یک Firewall Policy کاملاً صحیح نیز نمی‌تواند ارتباط اینترنت را برقرار کند.

بنابراین همیشه ابتدا باید مطمئن شد مسیر فیزیکی و منطقی اتصال برقرار است.

 

۲. بررسی Routing

یکی از دلایل مهم مشکلات ارتباطی در FortiGate Firewall، وجود نداشتن Route مناسب یا انتخاب شدن مسیر اشتباه است.

فرض کنید کاربر از شبکه داخلی به یک سرور در شبکه دیگری متصل نمی‌شود. ممکن است Policy اجازه دسترسی را داده باشد، اما فورتی گیت مسیر مناسبی برای رسیدن به مقصد نداشته باشد.

در این شرایط باید بررسی شود:

  • آیا Route مربوط به مقصد وجود دارد؟
  • Next-Hop صحیح است؟
  • Interface خروجی درست انتخاب شده است؟
  • آیا چند Route برای یک مقصد وجود دارد؟
  • آیا Default Route فعال و صحیح است؟
  • در محیط‌های پیچیده‌تر، آیا Routing Protocol مانند OSPF یا BGP مسیر موردنظر را به‌درستی دریافت کرده است؟

در واقع، وجود Firewall Policy به معنی وجود مسیر شبکه نیست. Policy مشخص می‌کند ترافیک مجاز است یا خیر؛ Routing مشخص می‌کند ترافیک از چه مسیری عبور کند.

 

3. بررسی Asymmetric Routing

در برخی شبکه‌ها ممکن است مسیر رفت و برگشت ترافیک یکسان نباشد؛ یعنی Packet از یک مسیر به FortiGate وارد شود، اما پاسخ از مسیر دیگری برگردد. این وضعیت که به Asymmetric Routing معروف است، می‌تواند باعث اختلال در Session و برقراری ارتباط شود.

این موضوع در شبکه‌هایی با چند مسیر خروجی، چند Firewall، SD-WAN یا Routing پیچیده اهمیت بیشتری دارد. بنابراین هنگام عیب‌یابی، علاوه بر بررسی مسیر رفت ترافیک، باید مسیر برگشت پاسخ نیز بررسی شود.

 

4. بررسی Firewall Policy

اگر Route صحیح باشد، مرحله بعد بررسی Policy است.

در FortiGate، ترتیب Policyها اهمیت زیادی دارد. ترافیک ممکن است قبل از رسیدن به Policy موردنظر توسط یک Rule دیگر Match شود.

موارد مهم برای بررسی عبارت‌اند از:

  • Source
  • Destination
  • Service
  • Incoming Interface
  • Outgoing Interface
  • Schedule
  • Action
  • NAT
  • وضعیت Policy
  • ترتیب Ruleها

برای مثال، ممکن است یک Rule کلی‌تر قبل از Policy موردنظر قرار گرفته باشد و باعث شود ترافیک با همان Rule پردازش شود.

بنابراین در رفع مشکل فورتی گیت فقط نباید بررسی کرد که Policy وجود دارد یا نه؛ باید مشخص شود ترافیک واقعاً با کدام Policy Match شده است.

 

5. بررسی NAT برای عیب‌ یابی فورتی گیت

گاهی Policy اجازه عبور ترافیک را می‌دهد، اما ارتباط همچنان برقرار نمی‌شود. در چنین شرایطی NAT در فورتی گیت یکی از مواردی است که باید بررسی شود.

در سناریوی معمول دسترسی کاربران داخلی به اینترنت، آدرس Private کاربران باید در مسیر خروجی به آدرس قابل مسیریابی تبدیل شود.

اگر NAT به‌درستی تنظیم نشده باشد، ممکن است ترافیک از FortiGate خارج شود اما پاسخ مقصد به شبکه داخلی بازنگردد.

در بررسی NAT باید مشخص شود:

  • آیا NAT برای Policy فعال است؟
  • آیا IP Pool استفاده شده است؟
  • آیا آدرس ترجمه‌شده صحیح است؟
  • آیا مقصد انتظار آدرس خاصی را دارد؟
  • آیا NAT با طراحی Routing شبکه سازگار است؟

 

6. بررسی DNS

گاهی اینترنت در دسترس است اما کاربران نمی‌توانند سایت‌ها را با نام دامنه باز کنند.

برای مثال ممکن است:

8.8.8.8

قابل دسترسی باشد، اما:

example.com

باز نشود.

در چنین شرایطی، یکی از موارد مهم برای بررسی DNS است. باید مشخص شود کلاینت از چه DNS Serverای استفاده می‌کند، آیا این DNS Server در دسترس است و آیا FortiGate یا Security Profileهای مرتبط، درخواست‌های DNS را مسدود یا تحت تأثیر قرار نمی‌دهند.

همچنین باید توجه داشت که موفق بودن Ping به یک IP به‌تنهایی نشان‌دهنده سالم بودن تمام ارتباطات اینترنتی نیست؛ اما می‌تواند یک نشانه اولیه برای بررسی تفاوت میان مشکل DNS و مشکل کلی ارتباط باشد.

بنابراین، اگر مشکل فقط در باز شدن نام دامنه‌ها وجود دارد، قبل از تغییر Firewall Policy یا Routing، تنظیمات و دسترسی DNS را بررسی کنید.

 

7. بررسی Sessionهای FortiGate

FortiGate برای هر ارتباط شبکه یک Session ایجاد می‌کند و اطلاعات مربوط به آن را نگهداری می‌کند. بررسی Session می‌تواند نشان دهد ترافیک چگونه در فایروال پردازش شده و وضعیت فعلی ارتباط چیست.

این بررسی زمانی اهمیت بیشتری دارد که Firewall Policy ظاهراً صحیح است اما ارتباط همچنان برقرار نمی‌شود.

با بررسی Session می‌توان اطلاعاتی مانند موارد زیر را مشاهده کرد:

  • Source و Destination
  • Port و Protocol
  • Incoming و Outgoing Interface
  • Policy ID
  • وضعیت Session
  • اطلاعات مربوط به NAT
  • وضعیت ترافیک ارسال‌شده و دریافت‌شده

این اطلاعات کمک می‌کنند مشخص شود ترافیک با کدام Policy پردازش شده، از چه Interfaceهایی عبور کرده و آیا Session به‌درستی برقرار و فعال مانده است یا خیر.

در نتیجه، بررسی Session می‌تواند مرحله‌ای مهم بین بررسی تنظیمات و انجام تست‌های عمیق‌تر مانند Packet Capture باشد.

 

8. استفاده از Log برای عیب‌ یابی فورتی گیت

لاگ‌ها یکی از مهم‌ترین منابع اطلاعاتی هنگام عیب‌یابی فایروال FortiGate هستند.

در FortiGate می‌توان بر اساس نوع مشکل، Logهای مربوط به Traffic ،System ،VPN ،Authentication و سایر رویدادها را بررسی کرد.

در Traffic Log بهتر است مواردی مانند این‌ها بررسی شوند:

  • Source
  • Destination
  • Action
  • Policy ID
  • Service
  • Bytes
  • Sent/Received
  • NAT
  • زمان وقوع رویداد

برای مثال، اگر در Log مشخص شود ترافیک توسط Policy خاصی Deny شده، مسیر بررسی بسیار کوتاه‌تر می‌شود.

 

9. بررسی Security Profileها

اگر Firewall Policy اجازه عبور ترافیک را می‌دهد اما ارتباط همچنان برقرار نمی‌شود، باید بررسی شود آیا Security Profileهای متصل به Policy روی ترافیک تأثیر گذاشته‌اند یا خیر.

قابلیت‌هایی مانند IPS ،Web Filter ،Application Control و Antivirus در فورتی گیت می‌توانند در برخی شرایط باعث Block شدن یا تغییر رفتار ترافیک شوند. بررسی Logهای مربوط به این قابلیت‌ها می‌تواند مشخص کند آیا یکی از Security Profileها در ایجاد مشکل نقش داشته است یا خیر.

 

10. بررسی VPN در FortiGate

مشکلات VPN در فورتی گیت نیز معمولاً به یک تنظیم خاص محدود نیستند.

اگر IPsec VPN برقرار نمی‌شود، باید مواردی مانند Phase 1، Phase 2، Authentication، Proposal، Encryption، PSK، Peer Address و Routing بررسی شوند.

اگر Tunnel برقرار است اما کاربران به شبکه مقصد دسترسی ندارند، مشکل ممکن است مربوط به موارد دیگری مانند:

  • Routing
  • Firewall Policy
  • Phase 2 Selector
  • NAT
  • Address Object
  • مسیر برگشت ترافیک

باشد.

بنابراین «Tunnel Up» لزوماً به معنی «ارتباط کامل بین دو شبکه» نیست.

 

11. استفاده از ابزارهای CLI در عیب‌ یابی فورتی گیت

در مشکلات پیچیده‌تر، رابط گرافیکی همیشه اطلاعات کافی برای پیدا کردن علت مشکل ارائه نمی‌دهد.

در این شرایط ابزارهای CLI در FortiGate اهمیت زیادی پیدا می‌کنند.

دستورهای diagnose و get می‌توانند برای بررسی وضعیت سیستم، Sessionها، Routing، ترافیک و برخی فرایندهای داخلی استفاده شوند.

یکی از ابزارهای مهم، Packet Capture است. با بررسی Packetها می‌توان مشخص کرد:

  • آیا Packet وارد فورتی گیت می‌شود؟
  • آیا فایروال فورتی گیت آن را Forward می‌کند؟
  • آیا Packet از Interface صحیح خارج می‌شود؟
  • آیا پاسخ از سمت مقصد برمی‌گردد؟

این روش در بسیاری از مشکلاتی که از روی تنظیمات ظاهراً قابل تشخیص نیستند، بسیار کاربردی است.

 

۱2. بررسی CPU، Memory و منابع سیستم

گاهی مشکل ارتباطی ناشی از Policy یا Routing نیست و باید وضعیت منابع FortiGate بررسی شود.

مصرف غیرعادی CPU یا Memory می‌تواند روی عملکرد دستگاه و سرویس‌های آن تأثیر بگذارد.

در چنین شرایطی باید مواردی مانند:

  • CPU Usage
  • Memory Usage
  • Session Count
  • وضعیت Processها
  • Interface Utilization
  • Log و Eventهای غیرعادی

بررسی شوند.

مصرف بالای CPU یا Memory به‌تنهایی نشان‌دهنده وجود یک مشکل مشخص نیست. این وضعیت باید همراه با زمان شروع مشکل، تعداد Sessionها، وضعیت Processها و تغییرات اخیر در ترافیک بررسی شود؛ زیرا افزایش مصرف منابع می‌تواند در نتیجه افزایش ناگهانی حجم ترافیک، تعداد زیاد Sessionها، فعال بودن برخی قابلیت‌های امنیتی یا مشکلات پردازشی ایجاد شده باشد.

این بررسی به‌خصوص زمانی اهمیت دارد که مشکل به‌صورت ناگهانی ایجاد شده یا هم‌زمان تعداد زیادی Connection در شبکه شکل گرفته باشد.

 

مسیر پیشنهادی برای عیب یابی فورتی گیت

برای اینکه Troubleshooting به تغییرات تصادفی در تنظیمات تبدیل نشود، می‌توان این ترتیب را به‌عنوان یک مسیر اولیه در نظر گرفت:

Client → Interface → Routing → Policy → NAT → Session → Log → Packet Capture

برای مثال، اگر یک کاربر به اینترنت دسترسی ندارد:

  1. IP و Gateway کلاینت را بررسی کنید.
  2. ارتباط کلاینت با Gateway را بررسی کنید.
  3. وضعیت WAN را بررسی کنید.
  4. Route مقصد را بررسی کنید.
  5. Policy مربوط به ترافیک را پیدا کنید.
  6. NAT را بررسی کنید.
  7. Session ایجادشده را بررسی کنید.
  8. Traffic Log را بررسی کنید.
  9. در صورت باقی ماندن مشکل، Packet Capture انجام دهید.

این روش باعث می‌شود به‌جای تغییر چندین تنظیم در هنگام عیب یابی فورتی گیت، هر مرحله یک فرضیه مشخص را بررسی کند.

 

اشتباهات رایج هنگام عیب یابی فورتی گیت

  • تغییر هم‌زمان چند تنظیم

    یکی از اشتباهات رایج در عیب یابی فورتی گیت، تغییر هم‌زمان چند تنظیم است. تغییر هم‌زمان چند Policy، Route یا تنظیم NAT باعث می‌شود مشخص نباشد کدام تغییر مشکل را برطرف کرده است. بهتر است هر بار یک مورد مشخص بررسی یا تغییر داده شود و نتیجه آن ثبت شود.

 

  • تمرکز بیش از حد روی Firewall Policy

    وجود یک Policy صحیح به معنی سالم بودن کل مسیر ارتباط نیست. Routing، NAT، DNS، Interface، VPN و Security Profileها نیز می‌توانند باعث اختلال در ارتباط شوند.

 

  • نادیده گرفتن Logها

    بررسی نکردن Logها باعث می‌شود بسیاری از خطاها و رفتارهای غیرعادی از دید تیم شبکه پنهان بمانند. Logها می‌توانند مشخص کنند ترافیک چه مسیری را طی کرده و در کدام بخش با مشکل مواجه شده است.

 

  • تغییر تنظیمات بدون ثبت وضعیت اولیه

    قبل از اعمال تغییرات مهم، بهتر است تنظیمات مرتبط، Logها و وضعیت فعلی سیستم ثبت شوند. این کار امکان مقایسه وضعیت قبل و بعد از تغییر را فراهم می‌کند.

 

  • پاک کردن Session یا Log بدون بررسی علت

    پاک کردن Sessionها یا حذف Logها ممکن است برخی شواهد موردنیاز برای تشخیص مشکل را از بین ببرد. بهتر است ابتدا اطلاعات موجود بررسی و در صورت نیاز ذخیره شوند و سپس اقدامات اصلاحی انجام شوند.

 

  • نادیده گرفتن Security Profileها در عیب‌ یابی فورتی گیت

    گاهی Firewall Policy اجازه عبور ترافیک را می‌دهد، اما قابلیت‌هایی مانند IPS، Web Filter، Application Control یا Antivirus روی همان Policy می‌توانند روی ترافیک اثر بگذارند. بنابراین در عیب‌یابی، Logهای مربوط به Security Profileها نیز باید بررسی شوند.