آشنایی با معماری و کاربرد‌های FortiGate-VM

آشنایی با معماری و کاربرد‌های FortiGate-VM
آشنایی با معماری و کاربرد‌های FortiGate-VM
فهرست مطالب

FortiGate-VM

FortiGate-VM یک فایروال نسل بعدی NGFW مبتنی بر ماشین مجازی است که توسط شرکت فورتی‌نت توسعه یافته و برای محیط‌های ابری و مجازی‌سازی طراحی شده است. این راه‌حل امنیتی قدرتمند برای حفاظت از زیرساخت‌های ابری، شبکه‌های خصوصی مجازی (VPN) و برنامه‌های کاربردی در برابر تهدیدات سایبری پیشرفته به کار می‌رود.

معماری FortiGate-VM

معماری FortiGate-VM برای ارائه امنیت بالا و عملکرد بهینه در محیط‌های مجازی و ابری طراحی شده است. این فایروال به‌صورت یک ماشین مجازی روی پلتفرم‌های مختلف ابری مانند GCP سرنام Google Cloud Platform، پلتفرم AWS سرنام Amazon Web Services، Microsoft Azure، Oracle Cloud Infrastructure (OCI) و همچنین محیط‌های مجازی‌سازی داخلی مانند VMware ESXi و Microsoft Hyper-V مستقر می‌شود. معماری FortiGate-VM بر پایه سیستم‌عامل اختصاصی فورتی‌نت تحت عنوان FortiOS ساخته شده که برای مدیریت یکپارچه ترافیک شبکه، پالیسی‌های امنیتی و خدمات FortiGuard طراحی شده است.

در یک استقرار استاندارد، FortiGate-VM به‌صورت یک جفت ماشین مجازی در یک پیکربندی فعال-غیرفعال (Active-Passive High Availability یا HA) در دو منطقه دسترسی (Availability Zones) در یک منطقه ابری یکسان پیاده‌سازی می‌شود. این معماری از FGCP سرنام FortiGate Clustering Protocol برای همگام‌سازی پیکربندی و نشست‌ها (session synchronization) استفاده می‌کند و معمولا از یک رابط شبکه اختصاصی (مانند port3) برای همگام‌سازی HA بهره می‌برد. در معماری مذکور، ترافیک ورودی و خروجی توسط بالانس‌کننده‌های بار (Load Balancers) مدیریت می‌شود؛ به عنوان مثال، در GCP، یک External Passthrough Network Load Balancer ترافیک ورودی را به رابط خارجی (port1) فایروال فعال هدایت می‌کند، در حالی که یک Internal Passthrough Network Load Balancer ترافیک خروجی را از رابط داخلی (port2) مدیریت می‌کند. این بالانس‌کننده‌ها از مکانیزم‌های بررسی‌های سلامت (health checks) برای شناسایی فایروال فعال استفاده می‌کنند. رابط مدیریت اختصاصی (port4) امکان دسترسی امن از طریق آدرس‌های IP خارجی یا اتصالات VLAN را فراهم می‌کند، و در نسخه‌های جدیدتر FortiOS (7.0 و بالاتر)، امکان استفاده از رابط‌های HA برای مدیریت نیز وجود دارد.

آشنایی با معماری و کاربرد‌های FortiGate-VM

FortiGate-VM از VPC Network Peering برای اتصال شبکه‌های مجازی جداگانه استفاده می‌کند، که امکان اعمال پالیسی‌های امنیتی روی ترافیک شرق-غرب بین VPCهای شمال-جنوب را از طریق اینترنت فراهم می‌سازد. برای ترافیک خروجی، مانند به‌روزرسانی‌های FortiGuard یا ارتباط با API‌های ابری، از Cloud NAT یا Private Google Access استفاده می‌شود تا دسترسی امن به اینترنت یا خدمات FortiManager برقرار شود. FortiGate-VM از حساب‌های خدماتی (Service Accounts) برای تعامل با واسط‌های برنامه‌نویسی کاربردی ابری بهره می‌برد، که با استفاده از متادیتا (بدون نیاز به کلیدهای دستی) احراز هویت می‌شوند.

این معماری مقیاس‌پذیر است و از ماشین‌هایی با حداقل 4 عدد vCPU مانند N2-standard-4  در GCP پشتیبانی می‌کند، اما برای کاربردهای VPN سنگین، ماشین‌های قوی‌تر مانند C2-standard-4 توصیه می‌شود. همچنین، پشتیبانی از SDN Connector امکان استفاده از متادیتا به جای آدرس‌های IP در پالیسی‌های فایروال را فراهم می‌کند، که مدیریت پویا در محیط‌های ابری را ساده‌تر می‌کند. این معماری انعطاف‌پذیر و ماژولار، FortiGate-VM را برای محیط‌های ابری پیچیده و پویا مناسب می‌سازد.

آشنایی با معماری و کاربرد‌های FortiGate-VM

جزئیات فنی FortiGate-VM

FortiGate-VM با استفاده از FortiOS، سیستم‌عامل اختصاصی فورتی‌نت، مجموعه‌ای از قابلیت‌های امنیتی پیشرفته را ارائه می‌دهد. این فایروال از بازرسی حالت‌مند (Stateful Inspection)، سیستم پیشگیری از نفوذ، آنتی‌ویروس، فیلتر وب، کنترل برنامه‌ها و حفاظت در برابر تهدیدات پیشرفته (ATP) پشتیبانی می‌کند. سیستم پیشگیری از نفوذ در FortiGate-VM از تشخیص مبتنی بر امضا و رفتار غیرعادی (anomaly-based) برای شناسایی تهدیدات شبکه‌ای استفاده می‌کند، که به محافظت در برابر حملات شناخته‌شده و نوظهور کمک می‌کند. رمزنگاری سخت‌افزاری AES 256-bit امنیت داده‌ها را در انتقال و ذخیره‌سازی تضمین می‌کند که نقش مهمی در محافظت از داده‌های حساس سازمانی ایفا می‌کند.

شایان ذکر است که FortiGate-VM  از مدل‌های مجوزدهی BYOL  سرنام Bring Your Own License   و PAYG سرنام Pay As You Go پشتیبانی می‌کند. در مدل BYOL، کاربران باید لایسنس را از فورتی‌نت خریداری کنند، در حالی که PAYG شامل خدمات FortiGuard و پشتیبانی است و نیازی به مدیریت دستی لایسنس ندارد. این فایروال با انواع ماشین‌های مجازی با مشخصات مختلف از یک عدد  OCPU تا چندین vCPU و حافظه اصلی سازگار است، اما حداقل چهار عدد  vCPU برای پشتیبانی از چندین رابط شبکه (NIC) توصیه می‌شود. هر نمونه FortiGate-VM معمولا از 4 رابط شبکه (NIC) استفاده می‌کند: یکی برای ترافیک خارجی (port1)، یکی برای ترافیک داخلی (port2)، یکی برای همگام‌سازی HA (port3) و یکی برای مدیریت (port4). برای ذخیره‌سازی لاگ‌ها، اتصال یک دیسک لاگ (logdisk) به هر نمونه توصیه می‌شود.

FortiGate-VM توانایی پشتیبانی از داکر را دارد و امضاهای کنترل برنامه برای محیط‌های کانتینری ارائه می‌دهد، که برای حفاظت از برنامه‌های مدرن حیاتی است. این فایروال همچنین از Fabric Connector برای ادغام با زیرساخت‌های ابری استفاده می‌کند، که امکان تعریف پالیسی‌های امنیتی پویا بر اساس متادیتا را فراهم می‌کند. برای مدیریت متمرکز، FortiGate-VM  با FortiManager ادغام می‌شود، که به‌عنوان پروکسی برای دسترسی به خدمات FortiGuard در محیط‌های ایزوله عمل می‌کند. عملکرد FortiGate-VM به نوع ماشین مجازی و منابع تخصیص‌یافته بستگی دارد؛ برای مثال، ماشین‌های با CPUهای قوی‌تر مانند C2-standard در GCPبرای کاربردهای VPN یا بازرسی سنگین مناسب‌تر هستند. این فایروال از پروتکل‌های VPN مانند IPSec و SSL VPN پشتیبانی می‌کند و با حداکثر 25 گروه peering در VPCهای شرق-غرب کار می‌کند. نکته مهمی که باید در این زمینه به آن اشاره داشته باشیم این است که محدودیت‌هایی مانند عدم امکان تبدیل بین مدل‌های BYOL و PAYG یا نیاز به پیکربندی دقیق برای HA وجود دارد، اما قابلیت اطمینان بالا با MTBF مناسب و پشتیبانی از استانداردهای امنیتی مانند TUV و IEC 60950 آن را به گزینه‌ای قوی تبدیل کرده است.

کاربردهای FortiGate-VM

FortiGate-VM به دلیل انعطاف‌پذیری و قابلیت‌های امنیتی پیشرفته، کاربردهای گسترده‌ای در محیط‌های مختلف دارد. حفاظت از زیرساخت‌های ابری یکی از مهم‌ترین کاربردهای آن است؛ FortiGate-VM برای بازرسی ترافیک ورودی از اینترنت به VPCها و ترافیک خروجی از بارهای کاری (workloads) به‌عنوان یک فایروال نسل بعدی عمل می‌کند. این فایروال با پشتیبانی از WAAP سرنام Web Application and API Protection از طریق محصولاتی مانند FortiWeb، از برنامه‌های مبتنی بر HTTP/HTTPS در برابر حملات محافظت می‌کند، که برای کسب‌وکارهای مبتنی بر وب حیاتی است. همچنین، به‌عنوان یک دروازه وب امن (Secure Web Gateway)ترافیک خروجی را فیلتر می‌کند تا از دسترسی به سایت‌های مخرب جلوگیری کند.

شبکه خصوصی مجازی (VPN) یکی دیگر از کاربردهای کلیدی FortiGate-VM است. این فایروال از پروتکل‌های IPSec و SSL VPN برای ایجاد ارتباطات امن بین کاربران، دفاتر شعب و مراکز داده پشتیبانی می‌کند. در محیط‌های ابری، FortiGate-VM امکان ایجاد اتصالات سایت به سایت یا دسترسی از راه دور را فراهم می‌کند، که برای دورکاری و اتصال ایمن به منابع ابری مناسب است. مدیریت متمرکز امنیت با استفاده از FortiManager، امکان اعمال پالیسی‌های امنیتی یکپارچه در چندین نمونه FortiGate-VM را فراهم می‌کند، که برای سازمان‌های بزرگ با زیرساخت‌های پیچیده ایده‌آل است. محافظت از محیط‌های کانتینری نیز از کاربردهای مدرن FortiGate-VM است. با ارائه امضاهای کنترل برنامه برای Docker، این فایروال از تهدیدات نوظهور در محیط‌های کانتینری محافظت می‌کند.

یکی از کاربردهای قدرتمند این پلتفرم، مدیریت ترافیک شرق-غرب در محیط‌های چند-VPC است. با استفاده از VPC Network Peering و مسیرهای سفارشی، این فایروال می‌تواند ترافیک بین VPCها را بازرسی و پالیسی‌های امنیتی را اعمال کند. برای محیط‌های بدون دسترسی به اینترنت، FortiGate-VM با Private Google Access و FortiManager ادغام می‌شود تا خدمات امنیتی را بدون نیاز به اتصال مستقیم به اینترنت ارائه دهد. به طور کلی، این پلتفرم، یک گزینه قدرتمند برای کسب‌وکارهای کوچک و متوسط، سازمان‌های بزرگ و حتی ارائه‌دهندگان خدمات ابری که به دنبال راه‌حل‌های امنیتی مقیاس‌پذیر و مقرون‌به‌صرفه هستند، مناسب است. با این حال، پیچیدگی پیکربندی HA و نیاز به منابع کافی ممکن است برای کاربران با زیرساخت‌های محدود چالش‌برانگیز باشد.

تاریخچه FortiGate-VM

FortiGate-VM بخشی از مجموعه محصولات امنیتی فورتی‌نت است که با هدف ارائه یک پلتفرم امنیتی قدرتمند و کارآمد به سازمان‌هایی در ابعاد مختلف طراحی شد. شایان ذکر است که فورتی‌نت با هدف ارائه راه‌حل‌های امنیتی جامع، از جمله فایروال‌های سخت‌افزاری و نرم‌افزاری، وارد بازار شد. اولین محصولات این شرکت که در سراسر جهان شناخته شده‌اند، فایروال‌های FortiGate  است که به‌صورت دستگاه‌های سخت‌افزاری عرضه شدند که از پردازنده‌های اختصاصی ASIC مانند NP و  CP برای تسریع عملکرد امنیتی استفاده می‌کردند. با گسترش مجازی‌سازی و رایانش ابری در اواخر دهه 2000، فورتی‌نت نیاز به یک فایروال مجازی برای محیط‌های ابری و مجازی‌سازی را تشخیص داد و FortiGate-VM را معرفی کرد.

نسخه اولیه FortiGate-VM در حدود سال 2010 برای پشتیبانی از پلتفرم‌های مجازی‌سازی مانند VMware ESXi و Microsoft Hyper-V عرضه شد. این نسخه‌ها برای محیط‌های داخلی طراحی شده بودند و قابلیت‌هایی مانند بازرسی حالت‌مند، IPS و VPN را ارائه می‌دادند. با رشد پلتفرم‌های ابری عمومی مانند AWS و Azure در اوایل دهه 2010، این شرکت FortiGate-VM را برای این محیط‌ها بهینه کرد و پشتیبانی از BYOL و PAYG را معرفی نمود. نسخه‌های اولیه FortiOS (مانند 5.6) برای OCI و AWS در سال 2016 عرضه شدند و قابلیت‌هایی مانند ادغام با API‌های ابری و پشتیبانی از HA را ارائه کردند.

در سال‌های بعد، Fortinet با عرضه نسخه‌های جدید FortiOS (مانند 7.0 در سال 2021) قابلیت‌های FortiGate-VM را گسترش داد. ویژگی‌هایی مانند پشتیبانی از SDN Connector، Docker application control signatures و مدیریت متمرکز از طریق FortiManager به این فایروال اضافه شد. FortiGate-VM به‌تدریج با پلتفرم‌های ابری بیشتری مانند GCP و OCI سازگار شد و معماری‌های پیشرفته‌تر مانند HA فعال-غیرفعال با همگام‌سازی یونیکست را پیاده‌سازی کرد. این پیشرفت‌ها FortiGate-VM را به یکی از پیشروترین فایروال‌های مجازی در بازار تبدیل کرد.

همچنین، فورتی‌نت در پاسخ به افزایش تهدیدات سایبری، مانند باج‌افزارها، قابلیت‌های حفاظت پیشرفته (ATP) و WAAP را به FortiGate-VM  افزود. ادغام با خدمات FortiGuard و FortiWeb امکان محافظت از برنامه‌های وب و APIها را فراهم کرد. امروزه، FortiGate-VM  به ‌عنوان بخشی از اکوسیستم امنیتی فورتی‌نت، در کنار محصولاتی مانند FortiManager و FortiAnalyzer، برای مدیریت جامع امنیت شبکه استفاده می‌شود. این فایروال با پشتیبانی از استانداردهای امنیتی مانند TUV  و IEC 60950 و انطباق با نیازهای سازمان‌های بزرگ، جایگاه خود را به‌عنوان یک راه‌حل امنیتی قابل اعتماد تثبیت کرده است. با این حال، رقابت با سایر ارائه‌دهندگان مانند Palo Alto Networks و  غیره، فورتی‌نت را به بهبود مداوم FortiGate-VM  ملزم کرده است.

کلام آخر

FortiGate-VM یک فایروال مجازی قدرتمند است که با معماری مقیاس‌پذیر، قابلیت‌های فنی پیشرفته، کاربردهای متنوع و تاریخچه‌ای غنی، نیازهای امنیتی محیط‌های ابری و مجازی را برآورده می‌کند. این فایروال با ادغام با پلتفرم‌های ابری، پشتیبانی از HA، و ویژگی‌هایی مانند سامانه پیشگیری از نفوذ، شبکه خصوصی مجازی و WAAPبرای سازمان‌هایی که به دنبال حفاظت از داده‌ها و برنامه‌های خود هستند، گزینه‌ای ایده‌آل است. مفتاح رایانه‌افزار به پشتوانه 25 سال سابقه اجرایی در حوزه شبکه و امنیت، طیف گسترده و متنوعی از محصولات فورتی‌نت را در قالب راهکارهای جامع امنیت سازمانی ارائه می‌دهد تا سازمان‌ها بتوانند بدون مشکل فعالیت‌های تجاری روزانه خود را انجام دهند.

نویسنده: حمیدرضا تائبی

اشتراک‌گذاری
نویسنده
تصویر حمیدرضا تائبی
حمیدرضا تائبی
مطالب مشابه
برای دریافت مشاوره و یا اطلاع از قیمت، با ما در تماس باشید.