انتخاب فایروال
مقایسه FortiGate، Sophos و pfSense یا OPNsense بر اساس تعداد کاربر، پهنای باند، نیاز VPN و بودجه، و پیشنهاد مدل مناسب.
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
در خدمات امنیت شبکه، اول سراغ فایروالی می رویم که سال ها پیش نصب شده و قاعده های any-any زیادی دارد، چون چنین فایروالی فقط ظاهر امنیت را دارد. فایروال مناسب را انتخاب و نصب می کنیم یا فایروال موجود را بازبینی می کنیم. قواعد را مستند می کنیم و شبکه را طوری تفکیک می کنیم که آلوده شدن یک سیستم به کل شبکه نرسد.
کانفیگ فایروال یعنی انتخاب، نصب یا بازبینی فایروال شبکه شرکت و نوشتن قواعدی مستند که فقط ترافیک لازم را عبور دهند و شبکه را طوری تفکیک کنند که آلوده شدن یک سیستم به کل شبکه نرسد. این خدمت برای شرکتی است که فایروالش سال ها پیش با قاعده های any-any نصب شده، دوربین ها و سرورها و کامپیوتر کاربرانش در یک شبکه اند یا از امنیت اتصال کارمندان از خانه مطمئن نیست. پیکوسیستم FortiGate، Sophos و pfSense یا OPNsense را برای نیاز شما مقایسه می کند، zoneها و VLANها و قواعد با کمترین دسترسی لازم را تعریف می کند، قواعد تکراری و پورت های مدیریتی باز را پیدا می کند و SSL VPN با احراز هویت Active Directory راه می اندازد. تحویلی شامل بکاپ تنظیمات، جدول قواعد با دلیل و مالک هر قاعده، نقشه zoneها و گزارش بازبینی است.
مقایسه FortiGate، Sophos و pfSense یا OPNsense بر اساس تعداد کاربر، پهنای باند، نیاز VPN و بودجه، و پیشنهاد مدل مناسب.
تعریف zoneها و VLANها، قواعد با کمترین دسترسی لازم و NAT، و فعال کردن IPS، Web Filter و Application Control به اندازه نیاز.
پیدا کردن قواعد تکراری، بلااستفاده یا بیش از حد باز، بررسی نسخه firmware و پورت های مدیریتی که روی اینترنت باز مانده اند.
راه اندازی SSL VPN یا IPsec با احراز هویت از Active Directory و در صورت امکان ورود دومرحله ای.
ارسال لاگ فایروال به Syslog یا FortiAnalyzer و تنظیم گزارش دوره ای از ترافیک مسدودشده و مصرف.
نصب و مدیریت مرکزی آنتی ویروس سازمانی مثل ESET یا Kaspersky روی کلاینت ها و سرورها.
در دیتاشیت فایروال ها چند عدد throughput آمده و عدد بزرگ اول معمولاً فقط برای عبور ساده بسته هاست. وقتی IPS، آنتی ویروس و Application Control فعال شوند، عدد مرتبط Threat Protection throughput است که بسیار کمتر است، و اگر بازرسی SSL هم بخواهید، عدد SSL inspection از آن هم پایین تر است. انتخاب مدل بر اساس عدد اول، رایج ترین دلیل کند شدن اینترنت بعد از نصب فایروال جدید است.
عوامل دیگر تعداد کاربران هم زمان VPN، نیاز به دو دستگاه در حالت HA، تعداد شعب و تونل ها، مدت و نوع بسته لایسنس امنیتی، و جایگزینی فایروال قدیمی پرقاعده در برابر پیکربندی از صفر است.
باز بودن رابط مدیریتی HTTPS یا SSH روی پورت WAN هنوز در بسیاری از بررسی ها دیده می شود. آسیب پذیری های جدی SSL VPN در FortiOS، مثل CVE-2018-13379 و CVE-2022-42475، بیشترین آسیب را به دستگاه هایی زدند که firmware آن ها ماه ها به روز نشده بود. مدیریت فایروال باید فقط از شبکه داخلی یا VPN و با Trusted Hosts محدود شده در دسترس باشد.
موارد تکراری دیگر: SSL VPN بدون ورود دومرحله ای، حساب admin پیش فرض با رمز قدیمی، قاعده ای با any در بالای فهرست که قواعد پایین تر را بی اثر می کند، ثبت نکردن لاگ ترافیک مسدودشده، و بکاپ تنظیماتی که فقط روی خود دستگاه یا لپ تاپ مدیر قبلی مانده است.
بیشتر ترافیک وب رمزنگاری شده است، پس IPS و آنتی ویروس فایروال بدون بازرسی SSL فقط بخش کوچکی از آن را می بینند. در حالت Deep Inspection فایروال ترافیک را باز و دوباره رمزنگاری می کند و برای این کار گواهی CA فایروال باید روی همه کلاینت ها نصب شود. در محیط دامین این کار با Group Policy انجام می شود.
این روش هزینه هم دارد. پردازش زیادی می گیرد، سایت های بانکی و برنامه هایی که certificate pinning دارند باید استثنا شوند و درباره حریم خصوصی کارکنان هم باید سیاست روشنی داشته باشید. برای بسیاری از شرکت ها، Certificate Inspection که فقط نام دامنه را بررسی می کند همراه Web Filter تعادل بهتری است.
فایروال ترافیک بین zoneها را کنترل می کند و داخل یک VLAN کاری از دستش برنمی آید. اگر سرور داخلی ضعف امنیتی داشته باشد، کاربری که در همان zone است همچنان به آن می رسد. به همین دلیل هاردنینگ سرورها و فایروال میزبان کنار فایروال شبکه معنا پیدا می کند.
VLANها باید روی سوئیچ ها هم درست تعریف و پورت های بلااستفاده بسته شوند. لاگ فایروال وقتی ارزش دارد که کنار لاگ سرورها در یک سیستم مرکزی مثل Wazuh یا ELK بررسی شود. تونل IPsec شعب هم بهتر است هم زمان با قواعد فایروال طراحی شود.
تجهیزات، نقشه شبکه، سرویس های در دسترس از بیرون و قواعد فعلی را بررسی می کنیم.
تفکیک شبکه و قواعد پیشنهادی را با شما مرور می کنیم تا هیچ سرویس لازمی بسته نشود.
تغییرات را در پنجره زمانی توافق شده اعمال می کنیم و راه برگشت به تنظیمات قبلی را آماده نگه می داریم.
مستندات را تحویل می دهیم و در روزهای بعد لاگ ها را برای ترافیک لازمی که بسته شده بررسی می کنیم.
pfSense یک فایروال متن باز بر پایه FreeBSD است که روی سخت افزار معمولی یا ماشین مجازی نصب می شود. FortiGate و Sophos هر دو برای شرکت های کوچک و متوسط مناسب اند و انتخاب بیشتر به دسترسی به لایسنس و پشتیبانی در ایران، آشنایی تیم شما و نیاز به قابلیت هایی مثل SD-WAN بستگی دارد. برای بودجه محدود، pfSense گزینه قابل اعتمادی است.
به تعداد شعب، VLANها و قواعد بستگی دارد. برای یک دفتر ساده کار کوتاهی است، ولی جایگزین کردن فایروال قدیمی با قواعد زیاد برنامه ریزی بیشتری می خواهد. زمان بندی دقیق را بعد از بازدید اعلام می کنیم.
برای دفاتر کوچک، روتر میکروتیک (MikroTik) با قواعد درست می تواند فایروال لایه شبکه باشد. قابلیت هایی مثل IPS، فیلتر وب و کنترل برنامه ها را به شکل فایروال های UTM ندارد. اگر به این ها نیاز دارید، فایروال اختصاصی را پیشنهاد می کنیم.
جست وجوهای مرتبط
امنیت سرور و سایت
امنیت سرور و سایت استعلام
چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.