پیکوسیستم خدمات فنی IT
امنیت و بازیابی

کانفیگ فایروال فورتی گیت، سوفوس و pfSense برای شبکه شرکت

در خدمات امنیت شبکه، اول سراغ فایروالی می رویم که سال ها پیش نصب شده و قاعده های any-any زیادی دارد، چون چنین فایروالی فقط ظاهر امنیت را دارد. فایروال مناسب را انتخاب و نصب می کنیم یا فایروال موجود را بازبینی می کنیم. قواعد را مستند می کنیم و شبکه را طوری تفکیک می کنیم که آلوده شدن یک سیستم به کل شبکه نرسد.

ابزارها و فناوری ها firewall-network-security
  • FortiGate
  • Sophos Firewall
  • pfSense
  • OPNsense
  • MikroTik
  • FortiAnalyzer
  • ESET PROTECT
  • Kaspersky Security Center
6بخش کار
4خروجی
4مرحله

فایروال و امنیت شبکه چیست؟

کانفیگ فایروال یعنی انتخاب، نصب یا بازبینی فایروال شبکه شرکت و نوشتن قواعدی مستند که فقط ترافیک لازم را عبور دهند و شبکه را طوری تفکیک کنند که آلوده شدن یک سیستم به کل شبکه نرسد. این خدمت برای شرکتی است که فایروالش سال ها پیش با قاعده های any-any نصب شده، دوربین ها و سرورها و کامپیوتر کاربرانش در یک شبکه اند یا از امنیت اتصال کارمندان از خانه مطمئن نیست. پیکوسیستم FortiGate، Sophos و pfSense یا OPNsense را برای نیاز شما مقایسه می کند، zoneها و VLANها و قواعد با کمترین دسترسی لازم را تعریف می کند، قواعد تکراری و پورت های مدیریتی باز را پیدا می کند و SSL VPN با احراز هویت Active Directory راه می اندازد. تحویلی شامل بکاپ تنظیمات، جدول قواعد با دلیل و مالک هر قاعده، نقشه zoneها و گزارش بازبینی است.

چه زمانی به فایروال و امنیت شبکه نیاز دارید؟

  • نمی دانیم کدام قاعده های فایروال هنوز لازم اند.
  • لایسنس فایروال تمام شده و آپدیت امنیتی دریافت نمی شود.
  • دوربین ها، سرورها و کامپیوتر کاربران همه در یک شبکه اند.
  • کارمندان از خانه به شبکه وصل می شوند و مطمئن نیستیم این اتصال امن باشد.

فایروال و امنیت شبکه شامل چه کارهایی است؟

01

انتخاب فایروال

مقایسه FortiGate، Sophos و pfSense یا OPNsense بر اساس تعداد کاربر، پهنای باند، نیاز VPN و بودجه، و پیشنهاد مدل مناسب.

02

نصب و پیکربندی

تعریف zoneها و VLANها، قواعد با کمترین دسترسی لازم و NAT، و فعال کردن IPS، Web Filter و Application Control به اندازه نیاز.

03

بازبینی فایروال موجود

پیدا کردن قواعد تکراری، بلااستفاده یا بیش از حد باز، بررسی نسخه firmware و پورت های مدیریتی که روی اینترنت باز مانده اند.

04

VPN کاربران

راه اندازی SSL VPN یا IPsec با احراز هویت از Active Directory و در صورت امکان ورود دومرحله ای.

05

لاگ و گزارش

ارسال لاگ فایروال به Syslog یا FortiAnalyzer و تنظیم گزارش دوره ای از ترافیک مسدودشده و مصرف.

06

آنتی ویروس تحت شبکه

نصب و مدیریت مرکزی آنتی ویروس سازمانی مثل ESET یا Kaspersky روی کلاینت ها و سرورها.

بعد از فایروال و امنیت شبکه چه چیزی تحویل می گیرید؟

  • فایروال پیکربندی شده همراه بکاپ تنظیمات
  • جدول قواعد با دلیل و مالک هر قاعده
  • نقشه شبکه با zoneها و VLANها
  • گزارش بازبینی با موارد پرخطر و اقدام انجام شده برای هر کدام

راهنمای فایروال و امنیت شبکه

هزینه نصب و راه اندازی فایروال به چه عواملی بستگی دارد؟

در دیتاشیت فایروال ها چند عدد throughput آمده و عدد بزرگ اول معمولاً فقط برای عبور ساده بسته هاست. وقتی IPS، آنتی ویروس و Application Control فعال شوند، عدد مرتبط Threat Protection throughput است که بسیار کمتر است، و اگر بازرسی SSL هم بخواهید، عدد SSL inspection از آن هم پایین تر است. انتخاب مدل بر اساس عدد اول، رایج ترین دلیل کند شدن اینترنت بعد از نصب فایروال جدید است.

عوامل دیگر تعداد کاربران هم زمان VPN، نیاز به دو دستگاه در حالت HA، تعداد شعب و تونل ها، مدت و نوع بسته لایسنس امنیتی، و جایگزینی فایروال قدیمی پرقاعده در برابر پیکربندی از صفر است.

اشتباهات رایج در کانفیگ فایروال فورتی گیت و سوفوس

باز بودن رابط مدیریتی HTTPS یا SSH روی پورت WAN هنوز در بسیاری از بررسی ها دیده می شود. آسیب پذیری های جدی SSL VPN در FortiOS، مثل CVE-2018-13379 و CVE-2022-42475، بیشترین آسیب را به دستگاه هایی زدند که firmware آن ها ماه ها به روز نشده بود. مدیریت فایروال باید فقط از شبکه داخلی یا VPN و با Trusted Hosts محدود شده در دسترس باشد.

موارد تکراری دیگر: SSL VPN بدون ورود دومرحله ای، حساب admin پیش فرض با رمز قدیمی، قاعده ای با any در بالای فهرست که قواعد پایین تر را بی اثر می کند، ثبت نکردن لاگ ترافیک مسدودشده، و بکاپ تنظیماتی که فقط روی خود دستگاه یا لپ تاپ مدیر قبلی مانده است.

بازرسی SSL روی فایروال لازم است؟

بیشتر ترافیک وب رمزنگاری شده است، پس IPS و آنتی ویروس فایروال بدون بازرسی SSL فقط بخش کوچکی از آن را می بینند. در حالت Deep Inspection فایروال ترافیک را باز و دوباره رمزنگاری می کند و برای این کار گواهی CA فایروال باید روی همه کلاینت ها نصب شود. در محیط دامین این کار با Group Policy انجام می شود.

این روش هزینه هم دارد. پردازش زیادی می گیرد، سایت های بانکی و برنامه هایی که certificate pinning دارند باید استثنا شوند و درباره حریم خصوصی کارکنان هم باید سیاست روشنی داشته باشید. برای بسیاری از شرکت ها، Certificate Inspection که فقط نام دامنه را بررسی می کند همراه Web Filter تعادل بهتری است.

فایروال شبکه چطور کنار بقیه خدمات امنیت شبکه کار می کند؟

فایروال ترافیک بین zoneها را کنترل می کند و داخل یک VLAN کاری از دستش برنمی آید. اگر سرور داخلی ضعف امنیتی داشته باشد، کاربری که در همان zone است همچنان به آن می رسد. به همین دلیل هاردنینگ سرورها و فایروال میزبان کنار فایروال شبکه معنا پیدا می کند.

VLANها باید روی سوئیچ ها هم درست تعریف و پورت های بلااستفاده بسته شوند. لاگ فایروال وقتی ارزش دارد که کنار لاگ سرورها در یک سیستم مرکزی مثل Wazuh یا ELK بررسی شود. تونل IPsec شعب هم بهتر است هم زمان با قواعد فایروال طراحی شود.

مراحل فایروال و امنیت شبکه

  1. 01

    بازدید و بررسی

    تجهیزات، نقشه شبکه، سرویس های در دسترس از بیرون و قواعد فعلی را بررسی می کنیم.

  2. 02

    طراحی

    تفکیک شبکه و قواعد پیشنهادی را با شما مرور می کنیم تا هیچ سرویس لازمی بسته نشود.

  3. 03

    اجرا

    تغییرات را در پنجره زمانی توافق شده اعمال می کنیم و راه برگشت به تنظیمات قبلی را آماده نگه می داریم.

  4. 04

    تحویل و پیگیری

    مستندات را تحویل می دهیم و در روزهای بعد لاگ ها را برای ترافیک لازمی که بسته شده بررسی می کنیم.

سؤالات متداول درباره فایروال و امنیت شبکه

pfSense چیست و در مقایسه با فورتی گیت و سوفوس کدام را انتخاب کنیم؟

pfSense یک فایروال متن باز بر پایه FreeBSD است که روی سخت افزار معمولی یا ماشین مجازی نصب می شود. FortiGate و Sophos هر دو برای شرکت های کوچک و متوسط مناسب اند و انتخاب بیشتر به دسترسی به لایسنس و پشتیبانی در ایران، آشنایی تیم شما و نیاز به قابلیت هایی مثل SD-WAN بستگی دارد. برای بودجه محدود، pfSense گزینه قابل اعتمادی است.

راه اندازی فایروال فورتی گیت چه مدت طول می کشد؟

به تعداد شعب، VLANها و قواعد بستگی دارد. برای یک دفتر ساده کار کوتاهی است، ولی جایگزین کردن فایروال قدیمی با قواعد زیاد برنامه ریزی بیشتری می خواهد. زمان بندی دقیق را بعد از بازدید اعلام می کنیم.

میکروتیک به عنوان فایروال کافی است؟

برای دفاتر کوچک، روتر میکروتیک (MikroTik) با قواعد درست می تواند فایروال لایه شبکه باشد. قابلیت هایی مثل IPS، فیلتر وب و کنترل برنامه ها را به شکل فایروال های UTM ندارد. اگر به این ها نیاز دارید، فایروال اختصاصی را پیشنهاد می کنیم.

جست وجوهای مرتبط

  • کانفیگ فایروال فورتی گیت
  • راه اندازی فایروال سوفوس
  • خدمات پشتیبانی فایروال
  • نصب و راه اندازی فایروال
  • کانفیگ فایروال میکروتیک
  • نصب فایروال روی سرور
  • خدمات امنیت شبکه های کامپیوتری

استعلام

کارتان را بگویید، مسیر و هزینه را می گوییم

چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.

  1. 01درخواست را می خوانیم و اگر ابهامی بود تماس می گیریم.
  2. 02در صورت نیاز، بررسی اولیه ریموت یا بازدید انجام می شود.
  3. 03پیشنهاد مکتوب با دامنه کار، زمان بندی و هزینه می فرستیم.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.