آشنایی با ترفندهای رابط کاربری و مدیریت پالیسی‌ها در FortiOS 7.6

فهرست مطالب

سیستم عامل FortiOS 7.6 ویژگی‌های کاربردی قابل توجهی در اختیار کارشناسان امنیت و به ویژه متخصصانی قرار داده که حوزه کاری آن‌ها مرتبط با پیکربندی فایروال‌های فورتی‌گیت است. در این مطلب با چند ترفند و تکنیک این سیستم عامل جدید آشنا شویم که اجازه می‌دهند فعالیت‌های روزانه را به شکل بهتر و کارآمدتری انجام دهیم.

1. ساخت سریع پالیسی از روی لاگ‌ها

نسخه جدید اجازه می‌دهد یک میانبر جدید برای ساخت مستقیم پالیسی‌ها از روی ورودی‌های Log View ایجاد کنید. برای این کار، ابتدا در بخش FortiView، ورودی‌ که می‌خواهید برای آن پالیسی بسازید را انتخاب کرده و دکمه drill down را کلیک کنید.

در این مثال، یک مقصد (Destination) داریم که می‌خواهیم آن را مسدود کنیم. با کلیک راست روی مورد انتخابی، گزینه جدیدی به نام “Create Policy” را می‌بینید که خود دارای زیرمجموعه‌ای تحت عنوان Create firewall policy by IP address است.

با کلیک روی گزینه فوق، پنجره ایجاد پالیسی به صورت کشویی ظاهر می‌شود، در حالی که بیشتر جزئیات آن از قبل پر شده‌اند. به طور خاص، آدرس‌های منبع (source) و مقصد (destination) از پیش در فیلدهای مربوطه وارد شده‌اند.

آدرس اشیا (address objects) همزمان با خود پالیسی ایجاد می‌شوند، که این کار باعث صرفه‌جویی زیادی در زمان و کلیک‌های اضافی برای جابجایی بین پنجره‌ها می‌شود. فقط کافی است یک نام برای پالیسی اضافه کرده و یک سرویس را انتخاب کنیم.

هنگامی که روی گزینه Service کلیک کرده و گزینه مورد نظر را انتخاب کردید، کافی است روی دکمه “Show Logic” کلیک کنید، تا اطلاعات کلی در ارتباط با فیلدهای منبع، کاربر، گروه، مقصد و سرویس را مشاهده کنید. این راهنما کمک می‌کند تغییرات را به شکل سریع‌تری اعمال کنید.

وقتی دکمه OK را کلیک می‌کنیم، همه چیز ایجاد می‌شود و می‌توانیم روی اعلان ایجاد کلیک کنیم تا پالیسی جدید را در فهرست ببینیم. این میانبر از بخش گزارش ترافیک ارسالی (forward traffic log) نیز در دسترس است.

2. تغییر سریع ترتیب پالیسی‌ها (Move Policy by ID)

حالا که پالیسی را ساختیم، بهتر است آن را در جای درست در جدول قرار دهیم. فرض کنید بیش از 1000 پالیسی داریم و نمی‌خواهیم چند دقیقه وقت صرف کنیم تا پالیسی جدید را با کشیدن و رها کردن به جای مناسب منتقل کنیم. در مقابل، می‌توانیم روی پالیسی کلیک راست کرده، گزینه “More” را کلیک کنیم، سپس “Move by ID” را از منوی شناور انتخاب کرده و سپس شناسه پالیسی را تعیین کنیم تا پالیسی در مکان مناسب قرار بگیرد.

حتی می‌توانید انتخاب کنید که پس از جابجایی، لیست به محل جدید پالیسی اسکرول کند یا خیر.

3. مدیریت پالسی‌های Local In در رابط کاربری

پالیسی‌های استاندارد، ترافیکی که از طریق فورتی‌گیت عبور می‌کند را کنترل می‌کنند، اما پالیسی‌هایی که ترافیک مقصد خود فورتی‌گیت را کنترل می‌کنند، پالیسی‌های Local In نامیده می‌شوند و اکنون می‌توان آن‌ها را در رابط کاربری پیکربندی کرد. برای فعال کردن این قابلیت، باید از منوی “System” به بخش “Feature Visibility” بروید و در ستون “Additional Features” این گزینه را فعال کنید.

پس از فعال‌سازی، یک آیتم جدید به نام “Local In Policy” را در بخش Policy & Objects در منو خواهید دید. در این بخش، تمامی پالیسی‌های ضمنی (implicit policies) که به صورت پیش‌فرض برای دسترسی به منابع مختلف روی فورتی‌گیت ایجاد شده‌اند، نمایش داده می‌شوند.

همچنین، می‌توان پالیسی‌های جدیدی برای کنترل دقیق‌تر (more granular control) ایجاد کرد، از جمله پشتیبانی از سرویس‌های اینترنتی (Internet services) و گروه‌های سرویس اینترنتی.

برای ایمن نگه داشتن دستگاه‌ها، قابلیت پچ مجازی (Virtual Patching) برای پالیسی‌های Local In در دسترس است تا فورتی‌گیت را از آسیب‌پذیری‌های جدید کشف‌شده محافظت کند.

علاوه بر این، اکنون می‌توان ترافیک پالیسی‌های Local In را به صورت جداگانه ثبت گزارش کرد تا تحلیل آن آسان‌تر شود. برای این کار، در تنظیمات گزارش (log settings)، گزینه “Log local in Traffic” (ثبت گزارش ترافیک محلی ورودی) را فعال کرده و آن را روی حالت “per policy” تنظیم کنید. حالا می‌توانید قابلیت لاگ‌گیری را برای هر یک از پالیسی‌های Local In خود فعال کنید.

4. بهبودهای انجام شده در زمینه عیب‌یابی (Packet Capture)

کارشناسان امنیتی می‌دانند با نگه داشتن ماوس روی یک اینترفیس شبکه در هر لیستی و کلیک روی “Packet Capture” در پنجره کوچکی که ظاهر می‌شود، یک رکورد از پکت‌های عبوری از آن اینترفیس را دریافت خواهند کرد.

همچنین، می‌توانند به بخش “Network Diagnostics” رفته و فرآیند ساخت یک ضبط پکت جدید را ایجاد کنند.

ویژگی جدید این است که capture configurations اکنون در خود دستگاه ذخیره می‌شوند. هنگامی که یک ضبط پکت، پیکربندی شد، می‌توان آن را هر زمانی فعال کرد (triggered) که این امر مدیریت و خودکارسازی اسکریپت‌های مانیتورینگ را بسیار آسان‌تر می‌کند. شما حتی می‌توانید پکت‌ها را در حین انجام ضبط مشاهده کنید. دکمه “Auto Scroll” اجازه می‌دهد نمایش لیست پکت‌ها را متوقف کنید تا بتوانید ترافیک زنده را در حین ادامه ضبط بررسی کنید.

پس از تکمیل، می‌توان پکت‌ ضبط شده را مشاهده، دانلود و در صورت لزوم حذف کرد.

همان‌گونه که مشاهده کردید، نسخه جدید سیستم عامل FortiOS، با هدف غلبه بر یکسری مشکلاتی که پیش از این، کارشناسان امنیت با آن‌ها روبرو بودند عرضه شده و از طریق خودکارسازی برخی از کارهای تکرارشونده، توانسته است در این مسیر به متخصصان کمک کند. با این‌حال، برای تسلط بر رابط کاربری جدید، مهم است کمی وقت صرف کنید تا بتوانید از ویژگی‌های جدید به بهترین شکل استفاده کنید. به طور مثال، در بحث مدیریت SD-WAN، رابط جدید روند انجام برخی از کارهای زمان‌بر را کوتاه کرده و اجازه می‌دهد با صرف زمان کمتری اقدام به مدیریت شبکه‌های گسترده نرم‌افزار محور بپردازیم.

اشتراک‌گذاری
نویسنده
تصویر حمیدرضا تائبی
حمیدرضا تائبی
مطالب مشابه
برای دریافت مشاوره و یا اطلاع از قیمت، با ما در تماس باشید.