آموزش جامع بکاپ‌گیری خودکار از تنظیمات FortiGate با زمان‌بندی منظم

آموزش جامع بکاپ‌گیری خودکار از تنظیمات FortiGate با زمان‌بندی منظم

آموزش جامع بکاپ‌گیری خودکار از تنظیمات FortiGate با زمان‌بندی منظم

تصور کنید در پی یک حمله سایبری موفق، یک خرابی سخت‌افزاری غیرمنتظره یا حتی یک خطای انسانی ساده، تمامی تنظیمات پیچیده و حیاتی فایروال FortiGate شما در یک لحظه ناپدید شده‌اند. پیکربندی فایروال، که شامل قوانین امنیتی (Security Policies)، تنظیمات VPN، تعاریف کاربران و پروفایل‌های امنیتی است، قلب تپنده امنیت شبکه شما محسوب می‌شود. از دست دادن این پیکربندی می‌تواند کسب‌وکار شما را برای ساعت‌ها یا حتی روزها متوقف کند و بازیابی دستی آن، عملیاتی زمان‌بر، پرخطا و در اغلب موارد غیرممکن است. از منظر فنی، اهمیت بکاپ تنها به بازیابی یک فایل متنی ختم نمی‌شود. در سناریوهای پیشرفته‌تری مانند استقرار در محیط‌های ابری هایبرید (Hybrid Cloud) یا معماری‌های پیچیده با چندین VDOM (مجازی‌سازی دامنه)، از دست رفتن پیکربندی می‌تواند منجر به ایجاد حفره‌های امنیتی (Security Gaps)، اختلال در اتصال شعب (Site-to-Site VPN) و نقض سیاست‌های دسترسی مبتنی بر هویت (Identity-Based Policies) شود. در چنین شرایطی، زمان بازیابی (Recovery Time Objective یا RTO) به یک فاکتور حیاتی تبدیل می‌شود، که هر دقیقه توقف در آن به معنای زیان مالی مستقیم و آسیب به اعتبار برند است.

راه‌حل اصولی و مطمئن برای مقابله با این چالش‌ها، راه‌اندازی یک سیستم بکاپ‌گیری خودکار و زمان‌بندی شده است. چنین سیستمی نه تنها امکان بازیابی سریع (Fast Recovery) و تضمین تداوم کسب‌وکار (Business Continuity) را فراهم می‌کند، بلکه مزایای کلیدی دیگری همچون صرفه‌جویی چشمگیر در زمان عملیاتی، حذف خطای انسانی از فرآیند پشتیبان‌گیری، افزایش امنیت با بهره‌گیری از پروتکل‌های انتقال امن (مانند SFTP)، و در نهایت، ایجاد آرامش خاطر برای مدیران شبکه به ارمغان می‌آورد. با استفاده از قابلیت‌های خودکارسازی پیشرفته در FortiGate، به ویژه ویژگی Automation Stitches، می‌توان این فرآیند حیاتی را به صورت کاملاً منظم، قابل اطمینان و بدون نیاز به دخالت دستی اجرا کرد و حتی آن را در مسیرهای پیچیده‌تری مانند ارسال بکاپ از طریق یک تونل امن IPSec VPN به یک مرکز داده دوم نیز قرار داد.

برای اطلاع از چگونگی خرید فایروال فورتیگیت با کارشناسان وینو سرور تماس بگیرید.

پیش‌نیازهای فنی برای راه‌اندازی موفقیت‌آمیز این سیستم شامل موارد زیر است که رعایت آن‌ها موفقیت و امنیت فرآیند را تضمین می‌کند:

 

۱. دسترسی ادمین: شما باید به پنل مدیریت (Web GUI) یا رابط خط فرمان (CLI) دستگاه FortiGate با سطح دسترسی admin (ترجیحاً super_admin) دسترسی داشته باشید. برای اجرای اسکریپت‌های خودکار از طریق قابلیت Automation Stitch، انتخاب پروفایل super_admin در هنگام تعریف عمل (Action) اجباری است، زیرا در غیر این صورت فایل بکاپ کامل نبوده و بخش‌های حیاتی مانند حساب‌های super_admin، پالیسی‌ها و پروفایل‌های امنیتی در آن ذخیره نخواهد شد. در معماری‌های پیچیده با چند VDOM، این دسترسی باید در context عمومی (Global) باشد تا بتوان پیکربندی کل سیستم را بکاپ گرفت. از منظر امنیت least privilege، توصیه می‌شود یک ادمین محدود (Restricted Admin) مخصوص این کار ایجاد کنید که تنها دسترسی لازم برای اجرای اسکریپت بکاپ و دسترسی به بخش Automation را داشته باشد.

 

۲. سرور مقصد و پروتکل انتقال: شما نیاز به یک سرور برای دریافت و ذخیره فایل‌های پشتیبان دارید که می‌تواند به صورت محلی (Local) یا در بستر ابری مستقر باشد. این سرور باید از پروتکل‌های انتقالی مطمئن پشتیبانی کند. برای تأمین امنیت انتقال داده‌ها، استفاده از پروتکل‌های امن مانند SFTP (بر پایه SSH) یا SCP به شدت توصیه می‌شود، چرا که تمامی داده‌ها و دستورات را به صورت رمزنگاری شده منتقل می‌کنند. در مقابل، استفاده از FTP ساده به دلیل انتقال اطلاعات به صورت متن آشکار (Clear Text) تنها در شبکه‌های کاملاً trusted و ایزوله قابل توجیه است. SFTP با دارا بودن قابلیت‌های مدیریت فایل پیشرفته (مانند لیست کردن دایرکتوری) گزینه رایج‌تر و کارآمدتری محسوب می‌شود.

 

مقایسه پروتکل‌های انتقال فایل برای بکاپ‌گیری

ویژگیFTP (غیرایمن)SCP (امن)SFTP ( توصیه شده)
پورت پیش‌فرض212222
رمزنگاریخیر (متن آشکار)بله (SSH)بله (SSH)
احراز هویتUser/Pass (متن آشکار)User/Pass یا کلید SSHUser/Pass یا کلید SSH
قابلیت‌هاپایه‌ایانتقال ساده فایلپیشرفته (لیست دایرکتوری، حذف، مدیریت پرمیشن)
کاراییسریع در شبکه‌های داخلیمتوسطبهینه و قابل اعتماد
توصیهفقط در شبکه‌های ایزوله و داخلیقابل قبولگزینه برتر برای اکثر سناریوها

نکته امنیتی حیاتی: در سناریوهایی که داده‌ها از مرزهای غیرمطمئن (مانند اینترنت) عبور می‌کنند، استفاده از  SFTP  یا SCP  یک ضرورت غیرقابل انکار است. FTP به دلیل عدم رمزنگاری، اطلاعات حساس (از جمله رمز عبور و خود فایل پیکربندی) را در معرض خطر استراق سمع قرار می‌دهد.

 

۳. اطلاعات اتصال و ملاحظات امنیتی: برای پیکربندی ارتباط FortiGate با سرور مقصد، به اطلاعات دقیقی نیاز دارید که شامل آدرس IP یا Hostname سرور، شماره پورت مربوطه (مانند پورت ۲۲ برای SFTP)، نام کاربری و رمز عبور یک حساب مجاز، و مسیر دایرکتوری هدف برای ذخیره‌سازی فایل‌ها می‌شود. از نکات امنیتی حیاتی این است که در هنگام پیکربندی Automation Stitch، این اطلاعات احراز هویت (به ویژه رمز عبور) در پیکربندی FortiGate به صورت متن واضح (Clear Text) ذخیره می‌شوند. برای کاهش این ریسک امنیتی، ضروری است از یک رمز عبور قوی و منحصر به فرد برای حساب سرور استفاده کنید، دسترسی فیزیکی و منطقی به دستگاه FortiGate را محدود نمایید، و دسترسی حساب کاربری روی سرور را با استفاده از مکانیزم‌هایی مانند ChrootDirectory در تنظیمات sshd_config دقیقاً به دایرکتوری مورد نیاز محدود کنید.

 

تصویر ۱: یک اسکرین‌شات از فایل sshd_config روی سرور لینوکس است که تنظیمات امن برای کاربر SFTP (مانند غیرفعال کردن دسترسی شل و محدود کردن به دایرکتوری خاص) را نشان می‌دهد.

تصویر ۲: خروجی دستور find در لینوکس را نشان می‌دهد که وجود فایل پشتیبان (backup.conf) را در مسیر مشخص شده تأیید می‌کند.

۴. پیش‌نیازهای شبکه: برقراری ارتباط مطمئن بین FortiGate و سرور مقصد، پایه اصلی این فرآیند است. ابتدا باید از قابلیت دسترسی (Reachability) اطمینان حاصل کنید، به این معنی که دستگاه FortiGate باید بتواند از طریق پورت مورد نظر (مانند ۲۲ برای SFTP) به سرور مقصد برسد. این امر ممکن است مستلزم تنظیم قوانین فایروال روی مسیر یا حتی مسیریابی (Route) ترافیک از طریق یک تونل امن IPSec VPN باشد. نکته فنی مهم دیگر، کنترل آدرس IP مبدأ (Source IP) ترافیک بکاپ است. به طور پیش‌فرض، این ترافیک از آدرس IP اینترفیس خروجی (معمولاً WAN) ارسال می‌شود. اگر نیاز است ترافیک از یک آدرس IP خاص (مثلاً آدرس یک تونل VPN) ارسال شود، در فریم‌ور 7.4.0 و بالاتر می‌توان از قابلیت preferred-source در مسیرستانی استفاده کرد تا از بروز مشکلات مسیریابی یا مسدودسازی فایروال جلوگیری شود.

 

دیاگرام ۱ : مسیر ارسال بکاپ از فورتی‌گیت به سرور مقصد (احتمالاً از طریق VPN) را به صورت شماتیک نشان دهد.

۵. معماری کلی فرآیند: برای درک بهتر روابط اجزای سیستم، می‌توان فرآیند بکاپ‌گیری خودکار را به سه بخش اصلی تقسیم کرد. بخش اول، فایروال FortiGate (معمولاً با رنگ آبی در دیاگرام نشان داده می‌شود) است که شامل پیکربندی سیستم، Automation Stitch (به عنوان هسته پردازش)، تریگر زمان‌بندی‌شده (برای آغاز عملیات) و اکشن اسکریپت CLI (برای اجرای دستور واقعی بکاپ) می‌باشد. بخش دوم، شبکه ارتباطی (معمولاً به رنگ بنفش) است که مسئول انتقال امن داده‌ها از طریق اینترفیس خروجی، با امکان استفاده از تونل IPSec VPN و پورت‌های استاندارد (مانند ۲۲ برای SFTP) است. بخش سوم، سرور ذخیره‌سازی (معمولاً به رنگ سبز) است که فایل‌ها را از طریق سرویس‌هایی مانند SFTP/FTP دریافت کرده و آن‌ها را در یک مسیر مشخص و با نام‌گذاری هوشمند (شامل تاریخ و اطلاعات دستگاه) ذخیره می‌نماید. این تفکیک، عیب‌یابی و مدیریت چرخه حیات بکاپ را تسهیل می‌کند.

آموزش گام به گام راه‌اندازی بکاپ خودکار در FortiGate

این بخش، قلب عملیاتی مقاله است و دو روش اصلی برای راه‌اندازی بکاپ خودکار ارائه می‌دهد: روش اول، پیکربندی از طریق رابط گرافیکی (Web GUI) که برای اکثر کاربران و محیط‌های استاندارد مناسب و کاربرپسند است. روش دوم، پیکربندی پیشرفته با استفاده از قابلیت Automation Stitch (عمدتاً از طریق CLI) که کنترل granular، انعطاف‌پذیری بالاتر و امکان استفاده از متغیرها را در اختیار مدیران حرفه‌ای قرار می‌دهد.

روش اول: پیکربندی از طریق رابط گرافیکی (Web GUI)

این روش برای کاربرانی که آشنایی بیشتری با محیط بصری دارند ایده‌آل است و به سرعت قابل اجراست.

گام اول: دسترسی به بخش پیکربندی

وارد رابط مدیریت (Web GUI) دستگاه FortiGate خود شوید.

به مسیر System > Settings بروید.

در قسمت Configuration File، گزینه Automated Backup را فعال (Enable) کنید. با فعال کردن این گزینه، تب‌ها و فیلدهای مربوط به پیکربندی جزئیات بکاپ نمایان خواهد شد.

گام دوم: تنظیم پارامترهای بکاپ

در این بخش، اطلاعات سرور مقصد و زمان‌بندی را با دقت وارد می‌کنید:

Protocol: پروتکل انتقال فایل را انتخاب کنید (FTP, SFTP, SCP). توصیه اکید می‌شود از SFTP استفاده کنید، زیرا برخلاف FTP، ترافیک را رمزنگاری می‌کند و از لو رفتن اطلاعات حساس جلوگیری می‌نماید.

IP Address/Hostname: آدرس IP یا نام میزبان (Hostname) سرور مقصد را وارد کنید. در صورت استفاده از Hostname، از صحت تنظیمات DNS روی FortiGate اطمینان حاصل کنید.

Port: پورت مربوط به پروتکل را مشخص کنید (پورت پیش‌فرض SFTP، ۲۲ است).

User/Password: نام کاربری و رمز عبور حساب کاربری که مجوز خواندن و نوشتن (Read/Write) در مسیر مقصد روی سرور را دارد، وارد نمایید.

Backup Directory: مسیر دایرکتوری مطلق روی سرور که بکاپ‌ها در آن ذخیره می‌شوند را مشخص کنید (مثال: /backups/fortigate/). نکته: این مسیر باید از قبل روی سرور ایجاد شده باشد.

Backup Frequency & Time: تناوب (روزانه/هفتگی) و زمان دقیق اجرای بکاپ را تنظیم کنید. یک استراتژی هوشمندانه، اجرای بکاپ در ساعات کم‌ترافیک شبکه (مثلاً نیمه‌شب) است تا impactی بر عملکرد شبکه نداشته باشد.

(اختیاری اما بسیار توصیه شده) Archive: با فعال کردن این گزینه و تنظیم یک رمز عبور قوی، فایل بکاپ شما فشرده و رمزنگاری می‌شود. این کار یک لایه امنیتی اضافی ایجاد می‌کند تا حتی در صورت دسترسی غیرمجاز به سرور بکاپ، نتوانند محتوای فایل پیکربندی شما را بخوانند.

 

گام سوم: تست و اعتبارسنجی (Validation)

پس از پیکربندی، اطمینان از صحت عملکرد سیستم حیاتی است. این مراحل را برای اعتبارسنجی انجام دهید:

تست فوری (Backup Now): برای اطمینان از صحت تنظیمات، بلافاصله روی دکمه Backup Now در همان صفحه تنظیمات کلیک کنید. این کار یک بکاپ فوری گرفته و به سرور ارسال می‌کند.

تست دسترسی به فایل: به سرور SFTP/FTP خود متصل شوید و از حضور فایل بکاپ با نام، سایز و تاریخ-ساعت صحیح در مسیر تعیین شده اطمینان حاصل کنید.

تست یکپارچگی فرآیند (پیشرفته): یک تغییر جزئی، بی‌خطر و قابل شناسایی (مانند اضافه کردن یک Comment در یک Policy خاص) در FortiGate ایجاد کنید. سپس منتظر بمانید تا بکاپ زمان‌بندی‌شده بعدی اجرا شود. پس از اجرا، فایل بکاپ جدید را بررسی کنید که آیا این تغییر در آن منعکس شده است یا خیر. این مرحله سلامت کل چرخه بکاپ را تأیید می‌کند.

روش دوم: پیکربندی پیشرفته با استفاده از Automation Stitch (از طریق CLI)

این روش برای محیط‌های پیچیده و مدیرانی که به دنبال کنترل granular و انعطاف‌پذیری بیشتر هستند، طراحی شده است. مزیت بزرگ این روش، امکان استفاده از متغیرها (Variables) در نام فایل است که مدیریت و شناسایی بکاپ‌ها را در طول زمان بسیار آسان می‌کند.

تصویر ۳: خطای CLI در نسخه‌های ۷.۰ و بالاتر را هنگام استفاده از دستورات قدیمی (مانند set delay 0 و set required enable) نشان می‌دهد.

تصاویر ۴ تا ۷: گزینه‌های موجود در بخش automation-action را برای فریم‌ورهای مختلف (۷.۰, ۷.۲, ۷.۴, ۷.۶) نمایش می‌دهند.

تصویر ۴

تصویر ۵

تصویر ۶

تصویر ۷

تصویر ۸: نمای کلی صفحه Automation در Security Fabric را نشان می‌دهد.

تصویر ۹: صفحه ایجاد Automation Action با انتخاب نوع “CLI Script” را نمایش می‌دهد.

تصویر ۱۰: صفحه Automation Stitch که “Last Triggered Time” را نشان می‌دهد.

گام اول: ایجاد تریگر (Trigger) – “چه وقت؟”

یک تریگر از نوع زمان‌بندی (Scheduled) ایجاد می‌کنیم تا عملیات بکاپ در زمان مشخصی به طور خودکار اجرا شود.

 

config system automation-trigger

edit “backup-trigger-daily”

set trigger-type scheduled

set trigger-frequency daily  # فرکانس: روزانه

set trigger-hour 23          # ساعت: 23

set trigger-minute 58        # دقیقه: 58

next

end

 

این دستور، یک تریگر می‌سازد که هر روز ساعت ۲۳:۵۸ فعال می‌شود.

گام دوم: ایجاد اکشن (Action) – “چه کاری؟”

 

در این مرحله، عمل اصلی که همان اجرای دستور بکاپ است را تعریف می‌کنیم. نکته بسیار مهم و امنیتی: در پروفایل Administrator این اکشن، حتماً باید super_admin انتخاب شود. در غیر این صورت، فایل پیکربندی ارسالی ناقص خواهد بود و ممکن است شامل Policyها، Userها و سایر تنظیمات حساس نباشد.

bash

config system automation-action

    edit “backup-action-sftp”

        set action-type cli-script

        # اسکریپت زیر برای دستگاه‌های Single-VDOM استفاده می‌شود:

        set script “execute backup config sftp /Backup/FGT-%%log.devid%%-%%date%%.conf 192.168.55.4 testuser testpassword”

    next

end

توضیح و بهینه‌سازی دستور با استفاده از متغیرها:

execute backup config sftp: دستور بکاپ با پروتکل امن SFTP

/Backup/FGT-%%log.devid%%-%%date%%.conf: نام فایل خواهد شد چیزی شبیه FGT-FGVMUTM1234567890-2023-10-11.conf

%%log.devid%%: serial number منحصربه‌فرد دستگاه FortiGate را در نام فایل قرار می‌دهد

%%date%%: تاریخ روز بکاپ‌گیری را به فرمت YYYY-MM-DD به نام فایل اضافه می‌کند

 

گام سوم: دوختن تریگر و اکشن (Stitch) – “اتصال قطعات”

در نهایت، با یک Stitch، تریگر و اکشن را به هم متصل می‌کنیم تا زنجیره اتوماسیون کامل شود.

bash

config system automation-stitch

    edit “auto-backup-stitch”

        set status enable

        set trigger “backup-trigger-daily”

        config actions

            edit 1

                set action “backup-action-sftp”

            next

        end

    next

end

پس از ذخیره کردن این پیکربندی، فرآیند بکاپ‌گیری خودکار به طور کامل راه‌اندازی شده است. می‌توانید وضعیت اجرای آخرین عملیات را در مسیر Security Fabric > Automation در GUI بررسی کنید. ستون “Last Triggered Time” زمان آخرین اجرای موفق را نشان می‌دهد.

مزیت رقابتی روش CLI: علاوه بر استفاده از متغیرها، این روش امکان طراحی سناریوهای پیچیده‌تر را فراهم می‌کند. برای مثال، می‌توان یک تریگر از نوع “Event-Based” ایجاد کرد که بلافاصله پس از هر بار ذخیره‌سازی دستی تنظیمات (Manual Config Save)، یک بکاپ فوری نیز بگیرد.

 

نکات طلایی و بهترین روش‌ها (Best Practices)

رعایت این نکات تضمین می‌کند که استراتژی بکاپ‌گیری شما نه تنها عمل‌کردی، بلکه بهینه، امن و مقاوم در برابر شکست باشد. این نکات شما را از یک کاربر عادی به یک متخصص تبدیل می‌کند:

۱. اصل ۳-۲-۱ را سرلوحه کار قرار دهید: این اصل طلایی می‌گوید همیشه حداقل ۳ کپی از داده داشته باشید، که روی ۲ نوع رسانه متفاوت ذخیره شده باشند و ۱ نسخه از آن در سایت دیگری (Off-site) قرار گیرد. می‌توانید این اصل را با ذخیره بکاپ‌ها هم روی یک سرور داخلی و هم روی یک سرور ابری پیاده‌سازی کنید. در سناریوهای پیشرفته، همانطور که در فایل ۲۲ اشاره شده، می‌توان از یک تونل IPSec VPN برای ارسال امن بکاپ‌ها به یک مرکز داده دور (Off-site) استفاده کرد. این کار شما را در برابر حوادث فیزیکی مانند آتش‌سوزی، سیل یا سرقت در محل اصلی، مصون می‌دارد.

۲. امنیت بکاپ‌ها را چندلایه و جدی بگیرید: هرگز از پروتکل‌های ناامن مانند TFTP یا FTP ساده (بدون رمزنگاری) استفاده نکنید. همواره از پروتکل‌های امن مانند SFTP یا SCP بهره ببرید. علاوه بر این، حتماً از قابلیت رمزنگاری (Archive) فایل بکاپ با یک رمز عبور قوی و پیچیده استفاده کنید. به این نکته حیاتی توجه داشته باشید: در روش Automation Stitch، نام کاربری و رمز عبور سرور مقصد، در پیکربندی FortiGate به صورت متن واضح (Clear Text) ذخیره می‌شوند. بنابراین، رمزنگاری خود فایل بکاپ، یک لایه حفاظتی اضافه و ضروری ایجاد می‌کند. حتی اگر مهاجمی به پیکربندی دستگاه دسترسی پیدا کند، نمی‌تواند از فایل بکاپ رمزنگاری شده استفاده کند.

 

تصویر ۱۱

۳. فضای ذخیره‌سازی را هوشمندانه مدیریت کنید: تعریف یک سیاست نگهداری و حذف خودکار برای بکاپ‌های قدیمی از انباشته شدن و پر شدن فضای ذخیره‌سازی جلوگیری می‌کند. برای مثال، می‌توانید سیاستی تعریف کنید که تنها بکاپ‌های ۳ ماه اخیر را نگهداری کند. این کار را می‌توان در سطح سرور ذخیره‌سازی (مثلاً با استفاده از اسکریپت‌های Cron در لینوکس) یا با استفاده از متغیرهای هوشمند در نام‌گذاری فایل (مانند %%date%%) و نوشتن اسکریپتی برای حذف فایل‌های قدیمی‌تر از یک تاریخ مشخص، انجام داد. این مدیریت فضای خودکار، هزینه‌ها را کاهش و کارایی را افزایش می‌دهد.

۴. فرآیند بکاپ را فعالانه مانیتور و Alert کنید: تنها تنظیم بکاپ خودکار کافی نیست؛ شما باید از موفقیت‌آمیز و به موقع بودن اجرای آن اطمینان حاصل کنید. با پیکربندی Syslog (برای ارسال لاگ به یک سرور مرکزی) یا SNMP (برای نظارت توسط سیستم‌های مانیتورینگ شبکه مانند Zabbix یا PRTG)، می‌توانید وضعیت اجرای Automation Stitch را تحت نظر بگیرید و در صورت شکست عملیات بکاپ، بلافاصله Alert دریافت کنید. در رابط گرافیکی نیز می‌توان بخش Security Fabric > Automation را چک کرد تا “Last Triggered Time” به روزرسانی شده باشد. یک بکاپ که گرفته نشده باشد، در واقع وجود ندارد!

۵. بکاپ قبل از تغییرات؛ یک بیمه امنیتی: یک قانون طلایی و غیرقابل چشم‌پوشی: همیشه قبل از اعمال هر تغییر اساسی در پیکربندی (مانند آپگرید فریم‌ور، تغییرات گسترده در Policyها، یا تنظیمات VPN)، به صورت دستی یک بکاپ فوری (Manual Backup) با یک نام توصیفی (مثلاً Pre-Upgrade-v7.6.1.backup) بگیرید. این کار یک نقطه بازیابی مطمئن و مشخص بلافاصله قبل از تغییر را برای شما فراهم می‌سازد و اگر تغییرات منجر به بروز مشکل غیرمنتظره شد، می‌توانید به سرعت و با اطمینان به حالت پایدار قبلی بازگردید.

 

۶. صحه‌گذاری دوره‌ای بکاپ‌ها را فراموش نکنید: گرفتن بکاپ مهم است، اما اطمینان از سالم و قابل بازیابی بودن آن حیاتی‌تر است. توصیه می‌شود به صورت دوره‌ای (مثلاً هر ۶ ماه یکبار) فرآیند بازیابی (Restore) یک فایل بکاپ را بر روی یک دستگاه FortiGate آزمایشی (در صورت موجود بودن) انجام دهید. این کار سلامت فرآیند بکاپ و توانایی شما در بازیابی را تأیید می‌کند.

 

بازیابی تنظیمات از روی بکاپ (روش Recovery)

هنگامی که به دلیل یک حمله سایبری، خرابی سخت‌افزاری، خطای انسانی یا هر حادثه دیگری، پیکربندی FortiGate شما دچار آسیب شده یا به طور کامل از بین رفته است، فرآیند بازیابی (Recovery) به کمک فایل پشتیبان، تنها راه نجات شما خواهد بود. این فرآیند به دو روش اصلی قابل انجام است:

۱. بازیابی از طریق رابط گرافیکی (Web GUI):

این روش، ساده‌ترین و متداول‌ترین روش است. برای این کار:

به رابط مدیریتی (Web GUI) دستگاه FortiGate متصل شوید

به مسیر System > Settings بروید

در قسمت Configuration File، روی گزینه Restore کلیک کنید

در پنجره بازشده، فایل پیکربندی بکاپی که از قبل آماده کرده‌اید (با پسوند .conf) را انتخاب و بارگذاری (Upload) نمایید

پس از تأیید عمل بازیابی، دستگاه به طور خودکار فرآیند بازگردانی تنظیمات را آغاز کرده و معمولاً برای اعمال تغییرات، یک راه‌اندازی مجدد (Reboot) انجام می‌دهد.

 

۲. بازیابی از طریق خط فرمان (CLI):

در شرایطی که دسترسی به رابط گرافیکی ممکن نیست (مانند از کار افتادن شبکه یا پیکربندی اشتباه رابط‌ها)، می‌توان از طریق کنسول یا SSH و با استفاده از دستورات CLI، فرآیند بازیابی را انجام داد. دستور اصلی به این شکل است:

execute restore config scp <filename> <scp-server-ip> <username> <password>

یا برای پروتکل TFTP (در شرایط اضطراری):

execute restore config tftp <filename> <tftp-server-ip>

هشدارهای امنیتی حیاتی:

بازنشانی کامل تنظیمات: فرآیند بازیابی، تمامی تنظیمات جاری دستگاه را حذف و دقیقاً با محتوای فایل بکاپ جایگزین می‌کند

بررسی یکپارچگی فایل: قبل از بازیابی، از سلامت و معتبر بودن فایل بکاپ اطمینان حاصل کنید

زمان‌بندی مناسب: این عملیات را در ساعات کم‌ترافیک شبکه انجام دهید

تست اعتبارسنجی: پس از اتمام بازیابی، عملکردهای حیاتی شبکه را به دقت آزمایش کنید

جمع‌بندی و سخن پایانی

در این آموزش جامع، به دو روش اصلی و قدرتمند برای راه‌اندازی بکاپ‌گیری خودکار از تنظیمات FortiGate پرداختیم. روش اول، استفاده از گزینه ساده و در دسترس Automated Backup در منوی System → Settings بود که برای بسیاری از محیط‌ها کافی و کاربرپسند است. روش دوم، بهره‌گیری از قابلیت پیشرفته‌تر Automation Stitch در Security Fabric بود که انعطاف‌پذیری و کنترل بیشتری را در زمان‌بندی، نام‌گذاری فایل‌ها (با استفاده از متغیرهایی مانند %%date%%, %%log.devid%% و %%log.devname%%) و انتقال از طریق پروتکل‌های امن (مانند SFTP) فراهم می‌کند.

همچنین، به نکات طلایی و بهترین روش‌ها مانند رعایت اصل ۳-۲-۱ برای ذخیره‌سازی (نگهداری حداقل ۳ کپی روی ۲ نوع رسانه مختلف با یک نسخه Off-site)، رمزنگاری بکاپ‌ها با استفاده از قابلیت Archive، مدیریت فضای ذخیره‌سازی با حذف خودکار بکاپ‌های قدیمی، و مانیتورینگ مستمر وضعیت بکاپ‌ها پرداختیم. علاوه بر این، سناریوهای پیشرفته‌تری مانند پیکربندی بکاپ برای دستگاه‌های با چند VDOM و ارسال بکاپ از طریق تونل IPSec VPN با تعیین Source IP مشخص نیز به تفصیل بررسی شد.

این عملیات که ممکن است در نگاه اول ساده به نظر برسد، در واقع یکی از حیاتی‌ترین و کم‌هزینه‌ترین اقدامات برای تضمین بازیابی سریع (Fast Recovery) پس از حوادث غیرمترقبه، حفظ تداوم کسب‌وکار (Business Continuity) و کاهش چشمگیر زمان Downtime است. توجه به این نکته نیز ضروری است که تنظیمات Automation Stitch در فایل پیکربندی FortiGate ذخیره می‌شوند، بنابراین خود این فرآیند نیز باید بخشی از استراتژی کلی بکاپ‌گیری شما باشد.

* امنیت یک فرآیند است، نه یک محصول. راه‌اندازی بکاپ خودکار، سنگ بنای این فرآیند در حوزه مدیریت زیرساخت شبکه است. با خودکارسازی این وظیفه حیاتی، نه تنها از وقوع فاجعه جلوگیری می‌کنید، بلکه برای مدیران شبکه آرامش خاطر به ارمغان می‌آورید تا با اطمینان بیشتر بر سایر جنبه‌های امنیتی متمرکز شوند.

امتیاز
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...