مقدمه
در دنیای شبکههای کامپیوتری، تخصیص دستی آدرسهای IP به دستگاهها نهتنها زمانبر است، بلکه احتمال بروز خطاهای انسانی و تداخل آدرسها را بهطور چشمگیری افزایش میدهد. پروتکل DHCP یا پیکربندی پویای میزبان برای حل این چالش طراحی شده است. اما چرا باید از یک فایروال پیشرفته مانند فورتیگیت (FortiGate) بهعنوان سرور DHCP استفاده کرد؟
پاسخ در ادغام امنیت و مدیریت است. با استفاده از فورتیگیت بهعنوان DHCP Server، شما نهتنها مدیریت متمرکز و سادهای بر تخصیص آدرسهای IP خواهید داشت، بلکه میتوانید از قابلیتهای پیشرفته امنیتی این فایروال، مانند فیلترینگ ترافیک DHCP، مانیتورینگ و یکپارچهسازی با پروفایلهای امنیتی، برای حفاظت از زیرساخت شبکه خود در برابر تهدیداتی مانند جعل DHCP (DHCP Spoofing) بهرهمند شوید.
این مقاله بهصورت گامبهگام و با درنظرگیری ملاحظات امنیتی، به شما آموزش میدهد که چگونه فورتیگیت خود را به یک سرور DHCP قدرتمند و امن تبدیل کنید.
برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.
تصویر شماره ۱

۱. مزایای استفاده از فورتیگیت بهعنوان DHCP Server:
انتخاب فورتیگیت برای نقش سرور DHCP، مزایای استراتژیک متعددی را برای مدیران شبکه به ارمغان میآورد:
- امنیت یکپارچه و پیشرفته: فورتیگیت با استفاده از امضاهای تهدید بهروز و هوش مصنوعی، میتواند ترافیک DHCP را برای شناسایی فعالیتهای مخرب مانند حملات جعل (Spoofing) یا انکار سرویس (DoS) مانیتور و مسدود کند. این قابلیت، لایهای حیاتی از حفاظت را در همان نقطه ورود دستگاه به شبکه فراهم میکند.
- مدیریت متمرکز و ساده: با استفاده از رابط کاربری گرافیکی (GUI) بصری و خط فرمان (CLI) قدرتمند فورتیگیت، میتوانید تمامی تنظیمات DHCP، VLANها، پالیسیهای فایروال و پروفایلهای امنیتی را از یک کنسول واحد مدیریت کنید. این امر پیچیدگی مدیریت زیرساخت را drastically کاهش میدهد.
- انعطافپذیری و مقیاسپذیری: فورتیگیت قادر است برای شبکههای کوچک تا بسیار بزرگ، با صدها VLAN و هزاران دستگاه، پیکربندی شود. قابلیتهایی مانند Shared Subnet (که در ادامه توضیح داده میشود) انعطافپذیری بالایی در تخصیص آدرس فراهم میکنند.
- یکپارچهسازی با سرویسهای دیگر: سرور DHCP فورتیگیت میتواند بهصورت مستقیم با سرویسهایی مانند فیلترینگ DNS یکپارچه شود. برای مثال، میتوانید برای کلاینتهای خاص، سرورهای DNS امن (مانند Quad9) را از طریق DHCP توزیع کنید و یک لایه حفاظتی اضافه ایجاد نمایید.
۲. پیکربندی پایه: تبدیل فورتیگیت به DHCP Server:
در این بخش، به دو روش مختلف (GUI و CLI) اقدام به راهاندازی یک سرور DHCP پایه روی یک اینترفیس داخلی (مانند internal یا port1) میکنیم.
پیکربندی از طریق رابط گرافیکی (GUI)
ورود به کنسول مدیریت: آدرس IP مدیریت فورتیگیت را در مرورگر وب خود وارد کرده و با حساب مدیر وارد شوید.
مراجعه به بخش اینترفیسها: از منوی سمت چپ، به مسیر Network > Interfaces بروید.
ویرایش اینترفیس مورد نظر: اینترفیسی که میخواهید سرور DHCP روی آن فعال شود (مانند internal) را انتخاب و روی Edit کلیک کنید.
فعالسازی DHCP Server: در پنجره بازشده، به بخش DHCP Server رفته و گزینه Enable را انتخاب کنید.
تنظیم پارامترها: مقادیر زیر را مطابق با طرح شبکه خود وارد نمایید:
Address Range: محدوده آدرسهای IP که میخواهید به دستگاهها تخصیص داده شود (مثلاً: 192.168.1.100 تا 192.168.1.200).
Netmask: ماسک زیرشبکه (مثلاً: 255.255.255.0).
Default Gateway: آدرس IP اینترفیس فورتیگیت که به عنوان دروازه پیشفرض استفاده میشود (مثلاً: 192.168.1.1).
DNS Server: آدرس سرور(های) DNS (مثلاً: 8.8.8.8 یا 1.1.1.1).
Lease Time: مدت زمان معتبر بودن آدرس IP اختصاصیافته برای هر کلاینت (به ثانیه). مقدار پیشفرض 86400 ثانیه (24 ساعت) است.
ذخیره تنظیمات: بر روی OK کلیک کنید تا تنظیمات ذخیره و اعمال شوند.
تصویر شماره ۲ -نمای GUI بهطور کامل

پیکربندی از طریق خط فرمان (CLI):
برای کاربران حرفهای که تمایل به استفاده از خط فرمان دارند، دستورات زیر یک سرور DHCP مشابه را پیکربندی میکنند:
config system dhcp server
edit 1
set dns-service default
set default-gateway 192.168.1.1
set netmask 255.255.255.0
set interface “internal”
config ip-range
edit 1
set start-ip 192.168.1.100
set end-ip 192.168.1.200
next
end
set dns-server1 8.8.8.8
next
end
edit 1: یک سرور DHCP با شناسه ۱ ایجاد یا ویرایش میکند.
set interface “internal“: اینترفیس مورد نظر را مشخص میکند.
config ip-range: محدوده IP را تعریف میکند.
۳. پیکربندی پیشرفته: قابلیت Shared Subnet
در نسخههای جدید FortiOS (از v7.4.0 به بعد)، فورتیگیت یک ویژگی قدرتمند به نام Shared Subnet به سرور DHCP خود اضافه کرده است. این قابلیت به فورتیگیت اجازه میدهد تا آدرسهای IP را بهصورت پویا از چندین Subnet یا Pool مختلف روی یک اینترفیس یا VLAN واحد تخصیص دهد.
مزایای کلیدی Shared Subnet:
انعطافپذیری بالا در تخصیص آدرس: زمانی که Pool اصلی پر میشود، فورتیگیت بهطور خودکار از Pool بعدی شروع به تخصیص آدرس میکند.
مدیریت سادهتر در محیطهای پیچیده: نیاز به ایجاد اینترفیسهای متعدد برای Subnetهای مختلف را کاهش میدهد.
مقاومت در برابر Full Pool: از قطع سرویس در هنگام پر شدن Pool اولیه جلوگیری میکند.
پیکربندی Shared Subnet از طریق CLI:
config system dhcp server
edit <id>
set shared-subnet enable
set relay-agent <IP_address>
next
end
توضیح پارامترها:
set shared-subnet enable: قابلیت Shared Subnet را فعال میکند.
set relay-agent <IP_address>: آدرس سرور DHCP Relay را در صورت نیاز مشخص میکند.
این ویژگی بهویژه در محیطهای با تراکم بالا مانند شبکههای دانشگاهی، هتلها یا مراکز تجاری که ممکن است یک Pool IP به سرعت پر شود، بسیار کاربردی است.
۴. آشنایی با حالت DHCP Relay:
گاهی اوقات ممکن است بخواهید از یک سرور DHCP خارجی (مانند سرور ویندوز یا لینوکس) در شبکه خود استفاده کنید، اما کلاینتها و سرور DHCP در Subnet های مختلفی قرار داشته باشند. در اینجا DHCP Relay به کمک میآید.
DHCP Relay چیست؟
اینترفیس فورتیگیت در این حالت، به عنوان یک رله عمل میکند:
دریافت درخواست: درخواستهای DHCP از کلاینتها را دریافت میکند.
ارسال به سرور اصلی: این درخواستها را به سرور DHCP خارجی (در Subnet دیگر) فوروارد میکند.
بازگرداندن پاسخ: پاسخ سرور DHCP را به کلاینت اصلی بازمیگرداند.
پیکربندی DHCP Relay از طریق GUI:
به مسیر Network > Interfaces بروید.
اینترفیس مورد نظر را Edit کنید.
در بخش DHCP Server، گزینه Relay را انتخاب کنید.
آدرس IP سرور DHCP خارجی را در فیلد Relay Agent وارد کنید.
بر روی OK کلیک کنید.
تصویر شماره ۳ – این تصویر نمای مربوط به پیکربندی Relay را نشان میدهد.

۵. امنسازی سرویس DHCP: از تئوری تا عمل
سرویس DHCP به دلیل نقش حیاتی که در شبکه ایفا میکند، میتواند هدف حملات متعددی قرار گیرد. در این بخش، مهمترین تهدیدات و راهکارهای مقابله با آنها در محیط فورتیگیت را بررسی میکنیم.
تهدیدات اصلی DHCP
جعل DHCP (DHCP Spoofing): مهاجم یک سرور DHCP جعلی در شبکه راهاندازی میکند و با توزیع تنظیمات شبکه نادرست (مانند Default Gateway یا DNS مخرب)، ترافیک کاربران را به مسیرهای مخرب هدایت میکند.
حملات انکار سرویس (DoS): با ارسال درخواستهای DHCP بسیار زیاد، منابع سرور را مصرف کرده و از سرویسدهی به کلاینتهای قانونی جلوگیری میشود.
سرقت آدرس IP: مهاجم با استفاده عمدی از آدرس IP تخصیصیافته به دستگاه دیگری، باعث تداخل در شبکه و مشکلات امنیتی میشود.
راهکارهای امنسازی در فورتیگیت
الف) استفاده از پروفایلهای امنیتی فورتیگیت:
فایروال پالیسیهای دقیق: ایجاد پالیسیهای فایروال که تنها به ترافیک DHCP از منابع مجاز اجازه عبور میدهند.
یکپارچهسازی با DHCP Snooping: اگرچه فورتیگیت بهصورت مستقیم DHCP Snooping ندارد، اما میتوان با استفاده از پالیسیهای امنیتی و آدرسهای ثابت (Static IP Binding) اثر مشابهی ایجاد کرد.
ب) تخصیص آدرسهای ثابت (Static IP Binding):
با اختصاص آدرسهای IP ثابت به دستگاههای مهم بر اساس آدرس MAC آنها، میتوانید از جعل هویت این دستگاهها جلوگیری کنید. این کار از طریق CLI قابل انجام است:
bash
config system dhcp server
edit 1
config reserved-address
edit 1
set mac “00:1B:44:11:3A:B7”
set ip 192.168.1.50
set description “Manager’s Laptop”
next
end
next
end
ج) تقسیمبندی شبکه با VLAN:
با ایجاد VLAN های مجزا برای بخشهای مختلف شبکه (مثلاً شبکه کارکنان، مهمانان و مدیریت)، میتوانید دامنه حملات DHCP را محدود کنید. هر VLAN میتواند سرور DHCP مختص به خود را داشته باشد.
د) مانیتورینگ و لاگگیری:
از DHCP Monitor فورتیگیت (مسیر: Network > DHCP Monitor) برای مشاهده بلادرنگ Lease های فعال استفاده کنید.
با استفاده از دستور execute dhcp lease-list در CLI میتوانید لیست کاملی از تخصیصهای IP را مشاهده کنید.
۶. مانیتورینگ و عیبیابی (DHCP Lease List)
برای اطمینان از عملکرد صحیح سرور DHCP، فورتیگیت ابزارهای مانیتورینگ قدرتمندی ارائه میدهد.
مشاهده Lease های فعال از طریق CLI:
bash
execute dhcp lease-list
خروجی این دستور اطلاعات ارزشمندی شامل IP Address تخصیصیافته، آدرس MAC کلاینت، زمان باقیمانده از Lease و نام اینترفیس را نشان میدهد.
تصویر شماره ۴:

۷. محدودیتها و نکات مهم
در هنگام پیکربندی سرور DHCP روی فورتیگیت، توجه به محدودیتها و ملاحظات زیر ضروری است:
غیرفعال بودن روی اینترفیسهای DMZ: بهطور پیشفرض، قابلیت سرور DHCP روی اینترفیسهای با نقش (Role) DMZ در دسترس نیست. اگر نیاز به سرویس DHCP روی چنین پورتی دارید، باید نقش آن را به LAN، WAN یا Undefined تغییر دهید.
عدم پشتیبانی از Loopback Interfaces: پیکربندی سرور DHCP روی اینترفیسهای حلقه (Loopback) امکانپذیر نیست.
عدم امکان استفاده همزمان از دو اینترفیس برای یک سرور: نمیتوان دو اینترفیس مختلف را برای یک سرور DHCP یکسان پیکربندی کرد.
تضاد در پیکربندی همزمان Server و Relay: یک اینترفیس میتواند هم به عنوان سرور DHCP و هم به عنوان Relay پیکربندی شود، اما این کار میتواند باعث ایجاد تداخل و دریافت دو پیشنهاد (Offer) DHCP توسط کلاینتها شود. برای تغییر از حالت سرور به Relay، باید پیکربندی سرور بهطور کامل حذف شود.
۸. سؤالات متداول (FAQ)
سوال ۱: چگونه میتوانم یک محدوده IP جدید به سرور DHCP موجود اضافه کنم؟
پاسخ: از طریق مسیر Network > Interfaces، اینترفیس مورد نظر را Edit کنید. در بخش DHCP Server، محدوده IP جدید را در قسمت IP Range وارد و تغییرات را ذخیره کنید. در CLI نیز از دستورات config system dhcp server و config ip-range استفاده نمایید.
سوال ۲: آیا میتوانم برای اینترفیسهای مختلف، سرورهای DHCP جداگانه پیکربندی کنم؟
پاسخ: بله، فورتیگیت این قابلیت را دارد که برای هر اینترفیس (Interface) یک سرور DHCP مستقل پیکربندی کنید.
سوال ۳: چگونه از عملکرد صحیح سرور DHCP اطمینان حاصل کنم؟
پاسخ: از دو روش استفاده کنید:
در GUI: به مسیر Network > DHCP Monitor بروید و لیست دستگاههای متصل را بررسی کنید.
در CLI: از دستور execute dhcp lease-list برای مشاهده Leaseهای فعال استفاده نمایید.
سوال ۴: چگونه دسترسی به سرور DHCP را محدود کنم؟
پاسخ: از طریق پالیسیهای فایروال فورتیگیت و فیلتر کردن بر اساس آدرس MAC میتوانید دسترسی به سرویس DHCP را محدود کنید.
سوال ۵: چه زمانی نیاز به ریستارت کردن سرویس DHCP دارم؟
پاسخ: معمولاً پس از اعمال تغییرات مهم در تنظیمات DHCP یا هنگام بروز مشکل در تخصیص IP، میتوانید سرویس را از طریق GUI یا CLI ریستارت کنید.
تصویر ۵ :

۹. امنسازی پیشرفته DHCP با قابلیتهای فورتیگیت
الف) پیادهسازی مشابه DHCP Snooping در فورتیگیت
اگرچه فورتیگیت بهصورت native دارای ویژگی با نام دقیق “DHCP Snooping” مانند سوئیچهای سیسکو نیست، اما میتوان با ترکیب قابلیتهای موجود، سطح امنیتی مشابهی ایجاد کرد:
ایجاد پورتهای Trusted/Untrusted: از طریق پالیسیهای فایروال، اینترفیسهای متصل به سرورهای DHCP معتبر را به عنوان Trusted و اینترفیسهای متصل به کاربران عادی را به عنوان Untrusted تعریف کنید.
جدول Binding پویا: با استفاده از دستور execute dhcp lease-list و یکپارچهسازی با Syslog، میتوانید یک جدول binding پویا از MAC Addressها و IP های معتبر ایجاد کنید.
ب) استفاده از لیست کنترل دسترسی (ACL) برای DHCP
محدودسازی دسترسی به سرور DHCP: با ایجاد پالیسیهای فایروال دقیق، مشخص کنید که تنها دستگاههای مجاز قادر به ارتباط با پورتهای UDP 67 و 68 باشند.
bash
config firewall policy
edit 0
set name “Restrict-DHCP-Access”
set srcintf “internal”
set dstintf “any”
set srcaddr “authorized-hosts”
set dstaddr “all”
set action accept
set service “DHCP”
set schedule “always”
next
end
ج) فیلترینگ پیشرفته بر اساس آدرس MAC
ایجاد Address Objects بر اساس MAC: میتوانید دستگاههای مجاز را بر اساس آدرس MAC آنها تعریف کرده و در پالیسیهای فایروال استفاده کنید.
bash
config firewall address
edit “Trusted-MAC-1”
set type mac
set macaddr “00:1B:44:11:3A:B7”
next
end
د) یکپارچهسازی با پروفایلهای امنیتی فورتیگیت
یکی از قویترین مزایای استفاده از فورتیگیت به عنوان DHCP Server، امکان یکپارچهسازی کامل با پروفایلهای امنیتی است:
- آنتیویروس: اسکن ترافیک شبکه برای شناسایی بدافزار
- فیلتر وب: کنترل دسترسی به وبسایتها بر اساس دستهبندی
- فیلتر DNS: مسدود کردن دسترسی به DNS سرورهای مخرب
- بازرسی SSL: رمزگشایی و بررسی ترافیک HTTPS
bash
config firewall policy
edit 0
set name “DHCP-Clients-Security”
set srcintf “internal”
set dstintf “wan1”
set srcaddr “all”
set dstaddr “all”
set action accept
set schedule “always”
set service “ALL”
set utm-status enable
set av-profile “default”
set webfilter-profile “default”
set dnsfilter-profile “default”
set ssl-ssh-profile “deep-inspection”
next
end
۱۰. یکپارچهسازی با معماری کلی شبکه فورتیگیت
انتخاب سختافزار مناسب
هنگام انتخاب فورتیگیت برای نقش DHCP Server، به مشخصات فنی توجه کنید:
مدلهای سری F (مانند 40F, 60F, 70F, 100F) برای محیطهای مدرن مناسبتر هستند
پهنای باند Threat Protection را در نظر بگیرید، نه فقط سرعت رابطهای فیزیکی
پشتیبانی از رمزگشایی SSL برای بازرسی عمیق ترافیک
پیادهسازی VLAN برای ایزوله کردن ترافیک DHCP
با ایجاد VLAN های مجزا، امنیت شبکه خود را افزایش دهید:
bash
config system interface
edit “VLAN10-Employees”
set vdom “root”
set ip 192.168.10.1 255.255.255.0
set allowaccess ping https ssh
set type vlan
set interface “internal”
set vlanid 10
set dhcp-server enable
config dhcp-server
set dns-service default
set default-gateway 192.168.10.1
set netmask 255.255.255.0
set ip-range 192.168.10.100 192.168.10.200
end
next
end
مانیتورینگ و گزارشگیری پیشرفته
- Syslog Integration: ارسال لاگهای DHCP به سرور Syslog مرکزی
- FortiAnalyzer: یکپارچهسازی با FortiAnalyzer برای گزارشگیری و تحلیل پیشرفته
- SNMP Monitoring: نظارت بر عملکرد سرویس DHCP از طریق SNMP
۱۱. عیبیابی پیشرفته و بهترین روشها
تشخیص مشکلات رایج:
- تداخل IP Address: استفاده از دستور diagnose ip address list برای مشاهده IP های تخصیص یافته
- مشکلات Routing: بررسی جدول مسیریابی با get router info routing-table all
- مشکلات پالیسی فایروال: استفاده از diagnose firewall policy list
بهترین روشهای عملیاتی:
مستندسازی دقیق: ثبت تمامی محدودههای IP، رزروها و تنظیمات مربوطه
بررسی منظم Log ها: مرور دورهای لاگهای DHCP و امنیتی
آزمایش در محیط Lab: تست تغییرات مهم قبل از اعمال در محیط عملیاتی
بهروزرسانی منظم: نگهداری FortiOS در آخرین نسخه پایدار
نتیجهگیری نهایی
پیکربندی فورتیگیت به عنوان سرور DHCP، تنها یک راهحل برای تخصیص خودکار آدرس IP نیست، بلکه یک استراتژی امنیتی یکپارچه برای شبکه شما محسوب میشود. با بهرهگیری از قابلیتهای پیشرفته فورتیگیت، شما میتوانید:
مدیریت متمرکز شبکه خود را از یک کنسول واحد انجام دهید
امنیت چندلایه از سطح تخصیص IP تا بازرسی عمیق بستهها ایجاد کنید
انعطافپذیری لازم برای محیطهای پیچیده و در حال رشد را داشته باشید
قابلیت مانیتورینگ پیشرفته برای شناسایی و عیبیابی سریع مشکلات را به دست آورید
نکته کلیدی: موفقیت در پیادهسازی این راهحل، در گرو برنامهریزی دقیق (طراحی صحیح محدوده IP، VLANها و پالیسیها)، پیکربندی اصولی (رعایت بهترین روشها و مستندسازی) و نگهداری مستمر (مانیتورینگ، بهروزرسانی و بازبینی دورهای) است.
با پیروی از راهنمای جامع ارائه شده در این مقاله، شما قادر خواهید بود نه تنها یک سرویس DHCP پایدار، بلکه یک زیرساخت شبکه امن، قابل اعتماد و بهینهشده را بر پایه فایروال فورتیگیت خود بسازید.



