رفتن به محتوا
بازگشت به وبلاگ
امنیت

معماری شبکه Zero-Trust با Fortigate

پیاده‌سازی مدل امنیتی Zero-Trust با استفاده از Fortigate NGFW، بازرسی SSL و میکرو-تقسیم‌بندی برای محیط‌های سازمانی.

بهمن ۱۴۰۳
۱۵ دقیقه مطالعه

Zero-Trust با Fortigate NGFW

Zero-trust یعنی: هرگز اعتماد نکن، همیشه تأیید کن. هر اتصال — حتی داخلی — باید احراز هویت شده و صریحاً مجاز باشد.

اصول اساسی

۱. تأیید صریح: هر کاربر و دستگاه را احراز هویت کنید

۲. حداقل امتیاز: حداقل دسترسی مورد نیاز را اعطا کنید

۳. فرض نقض امنیت: شبکه‌ها را تقسیم‌بندی کنید؛ شعاع انفجار را محدود کنید

بازرسی SSL عمیق Fortigate

TEXT
config firewall ssl-ssh-profile
    edit "deep-inspection"
        set comment "بازرسی SSL سازمانی"
        config https
            set ports 443
            set status deep-inspection
        end
    next
end

کنترل برنامه + IPS

TEXT
config firewall policy
    edit 100
        set name "ZeroTrust-Outbound"
        set srcintf "internal"
        set dstintf "wan1"
        set action accept
        set ssl-ssh-profile "deep-inspection"
        set application-list "Enterprise-AppCtrl"
        set ips-sensor "Enterprise-IPS"
        set logtraffic all
    next
end

میکرو-تقسیم‌بندی با مناطق امنیتی

مناطق امنیتی جداگانه برای هر بخش شبکه ایجاد کنید:

  • ZONE-CORP: ایستگاه‌های کاری سازمانی
  • ZONE-SERVER: مزرعه سرور
  • ZONE-POS: دستگاه‌های نقطه فروش
  • ZONE-IOT: شبکه IoT و چاپگر
  • ZONE-GUEST: WiFi مهمان

قوانین رد صریح بین مناطق؛ فقط جریان‌های مستند را اجازه دهید.

FortiAuthenticator + MFA

FortiAuthenticator را برای احراز هویت دوعاملی روی تمام VPN و دسترسی مدیریتی یکپارچه کنید.

پایش مداوم

  • تجمیع لاگ FortiAnalyzer را فعال کنید
  • داشبوردهای تهدید را برای هر منطقه راه‌اندازی کنید
  • روی الگوهای حرکت جانبی هشدار تنظیم کنید
  • چرخه بازبینی پالیسی هفتگی

Zero-trust یک سفر است، نه یک محصول. با تقسیم‌بندی شروع کنید، MFA اضافه کنید، و تکرار کنید.