مقدمه: اهمیت مسدودسازی هدفمند IP در کاهش سطح حمله
در معماری امنیت شبکههای سازمانی، یکی از مؤثرترین راهکارها برای مقابله با تهدیدات خارجی، مسدودسازی و قرنطینهسازی آدرسهای IP مهاجم در سطح فایروال است. فایروال FortiGate با بهرهگیری از قابلیت پیشرفته Ban IP و بهویژه سیاستهای Local-In، این امکان را در اختیار مدیران شبکه قرار میدهند تا بهصورت فعالانه و پویا، ترافیک ورودی از منابع مخرب را پیش از آنکه وارد مراحل پردازش پرهزینهای همچون بازرسی عمیق بستهها (Deep Packet Inspection)، آنتیویروس یا سیستم پیشگیری از نفوذ (IPS) شود، متوقف و حذف نمایند. این رویکرد نه تنها بار پردازشی (CPU/Memory) دستگاه را بهطور چشمگیری کاهش میدهد، بلکه با کوتاه کردن چرخه زندگی حمله (Cyber Kill Chain)، بهصورت مؤثری از بروز حوادث امنیتی جلوگیری میکند. در این مقاله جامع، به بررسی گامبهگام پیادهسازی این مکانیزم قدرتمند، از سطوح مقدماتی تا پیشرفته، خواهیم پرداخت.
برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.
تصویر 1 :

بخش اول: مکانیزم Ban IP و تفاوتهای کلیدی با Local-In Policy
قابلیت Ban IP در فایروال FortiGate، یک ابزار واکنش سریع (Rapid Response) است که به مدیران امکان میدهد بلافاصله پس از شناسایی یک آدرس IP مهاجم، آن را به صورت دستی و از طریق رابط گرافیکی (GUI) مسدود نمایند. این ویژگی، به ویژه در ورژنهای 6.0 به بعد، جایگزین روش صرفاً مبتنی بر خط فرمان (CLI) شده و فرآیند عکسالعمل در برابر تهدیدات را بسیار تسهیل کرده است. هنگامی که یک IP بلاک میشود، تمامی ترافیک ورودی از سمت آن، در اولین مرحله ورود به فایروال رد (Deny) میشود و به موتورهای امنیتی نظیر IPS یا آنتیویروس حتی ارسال نمیگردد. این امر موجب صرفهجویی عظیمی در منابع پردازشی دستگاه میشود.
تصویر 2:

با این حال، سیاستهای Local-In یک گام فراتر رفته و سطحی از کنترل دقیقتر و مبتنی بر سیاست (Policy-Based) را ارائه میدهند. این سیاستها به طور خاص بر ترافیکی متمرکز هستند که مقصد نهایی آن، خود دستگاه FortiGate است (مانند دسترسی مدیریتی از طریق SSH, HTTPS, SNMP و…). در حالی که Ban IP یک عمل کلی مسدودسازی را انجام میدهد، Local-In Policy به شما اجازه میدهد بر اساس فاکتورهای پیشرفتهتری مانند:
- اینترفیس ورودی خاص (مثل WAN1)
- آدرس مبدأ (IP، Subnet یا حتی Geo-IP)
- آدرس مقصد
- سرویس خاص (مانند فقط HTTPS)
- برنامه زمانی (Schedule)
اقدام به مسدودسازی یا اجازهدهی کنید. این سطح از granular control برای محافظت از رابط مدیریتی فایروال در برابر اسکن و حملات Brute-Force حیاتی است.

بخش دوم: پیادهسازی عملی سیاستهای Local-In (روش GUI و CLI)
الف) پیادهسازی از طریق رابط گرافیکی (GUI)
از نسخهی 7.6.0 به بعد، FortiGate امکان پیکربندی سیاستهای Local-In را از طریق رابط گرافیکی نیز فراهم کرده است که مدیریت این سیاستها را بسیار سادهتر میکند.
مراحل پیادهسازی:
ایجاد آبجکت آدرس: ابتدا میبایست آبجکت آدرسی برای IP یا محدودهی مورد نظر برای مسدودسازی ایجاد کنید.
مسیر: Policy & Objects > Addresses > Create New
نامی برای آبجکت انتخاب کنید (مثلاً Blocked_Attacker_IP).
Type را روی Subnet قرار دهید.
در فیلد Subnet، آدرس IP مهاجم به همراه ماسک 255.255.255.255 را وارد نمایید (مثال: 10.47.17.179/32).
ایجاد سیاست Local-In:
مسیر: Policy & Objects > Local-In Policy > Create New
Incoming Interface: اینترفیسی که ترافیک مهاجم از آن وارد میشود (مانند port1 یا wan1) را انتخاب کنید.
Source: آبجکت آدرسی که در مرحله قبل ایجاد کردید (مثلاً Blocked_Attacker_IP) را انتخاب نمایید.
Destination: معمولاً all انتخاب میشود.
Service: میتوانید سرویس خاصی مانند HTTPS را انتخاب کنید یا برای مسدودسازی تمام سرویسها، ALL را انتخاب نمایید.
Action: Deny
Schedule: always
در نهایت بر روی OK کلیک کنید.

ب) پیادهسازی از طریق خط فرمان (CLI)
برای نسخههای قدیمیتر یا برای علاقهمندان به CLI، این روش از دقت و کنترل بیشتری برخوردار است.
bash
config firewall address
edit “Blocked_Attacker_IP”
set subnet 10.47.17.179 255.255.255.255
next
end
config firewall local-in-policy
edit 1
set intf “wan1”
set srcaddr “Blocked_Attacker_IP”
set dstaddr “all”
set service “ALL”
set schedule “always”
set action deny
next
end
مزیت کلیدی روش CLI: امکان استفاده از قابلیت srcaddr-negate است. این قابلیت به شما اجازه میدهد یک قانون “اجازه” (Allow) ایجاد کنید و سپس با فعالسازی این گزینه، آن قانون را معکوس کرده و به یک قانون “رد” (Deny) برای همه به جز آدرسهای مجاز تبدیل کنید. این روش برای ایجاد Whitelist بسیار کاربردی است.
bash
config firewall local-in-policy
edit 1
set intf “wan1”
set srcaddr “Trusted_US_IPs”
set srcaddr-negate enable
set dstaddr “all”
set action deny
set service “HTTPS”
set schedule “always”
next
end
بخش سوم: راهبرد قرنطینهسازی خودکار و یکپارچهسازی با سرویسهای امنیتی
یکی از قدرتمندترین قابلیتهای FortiGate، توانایی ایجاد یک چرخه دفاعی خودکار (Automated Defense Loop) است که در آن بلوکسازی IP به صورت پویا و بدون نیاز به مداخله دستی administrator انجام میشود. این امر از طریق یکپارچهسازی مکانیزم Ban IP و Local-in Policy با موتورهای امنیتی پیشرفته دستگاه محقق میشود.
الف) قرنطینهسازی خودکار از طریق پروفایل IPS
سیستم پیشگیری از نفوذ (IPS) FortiGate میتواند به گونهای پیکربندی شود که نه تنها حملات را شناسایی و بلاک کند، بلکه مهاجم را به صورت خودکار قرنطینه نماید.
مراحل پیکربندی:
مسیر: Security Profiles > Intrusion Prevention
ایجاد یا ویرایش یک پروفایل IPS موجود
در بخش Signatures، signature مورد نظر را انتخاب یا کل دستهها (Categories) را تنظیم کنید.
در ستون Action، action مربوطه را به جای Block، روی Block IP تنظیم کنید.
در بخش Quarantine در همان پروفایل، میتوانید مدت زمان قرنطینه (Quarantine Duration) و معیار قرنطینهسازی (مثلاً مسدودسازی منبع حمله) را تعیین کنید.
با این تنظیم، هرگاه signature فعال شده، ترافیک مخرب را تشخیص دهد، منبع حمله (Source IP) به صورت خودکار به لیست IPهای بلاک شده (Ban List) اضافه میشود.
ب) قرنطینهسازی خودکار از طریق پروفایل آنتیویروس
موتور آنتیویروس FortiGate نیز از قابلیت مشابهی برخوردار است. شما میتوانید تنظیم کنید که اگر فایلی حاوی بدافزار از سمت یک IP خاص شناسایی شد، آن IP به طور خودکار مسدود شود.
مراحل پیکربندی:
مسیر: Security Profiles > Antivirus
ایجاد یا ویرایش یک پروفایل آنتیویروس
در بخش Actions، برای actionهای مربوط به detection (مانند “Block” یا “Quarantine”)، گزینه “Block the Source IP” را فعال کنید.
این رویکرد به ویژه در مقابله با باتنتها و بدافزارهایی که به صورت خودکار تکثیر میشوند، بسیار مؤثر است، زیرا کانون آلودگی را در اسرع وقت ایزوله میکند.
مدیریت و مانیتورینگ لیست IPهای مسدود شده
برای مشاهده و مدیریت IPهایی که به صورت دستی یا خودکار مسدود شدهاند:
مسیر: Security > Monitor > Blocked IPs
در این بخش میتوانید منبع مسدودسازی (مانند IPS، آنتیویروس یا کاربر)، مدت زمان باقیمانده از قرنطینه و اقدامات لازم (مانند رهاسازی زودهنگام IP) را مشاهده و مدیریت کنید.
این دید جامع به شما امکان میدهد کارایی سیاستهای امنیتی خود را ارزیابی کرده و در صورت مسدودسازی اشتباهی (False Positive)، به سرعت مشکل را رفع نمایید.
بهترین روشها و جمعبندی نهایی
بهترین روشهای عملیاتی (Best Practices)
پیادهسازی موفق مکانیزمهای مسدودسازی IP مستلزم رعایت یکسری اصول کلیدی است تا علاوه بر افزایش امنیت، باعث ایجاد اختلال در سرویسهای قانونی نشود.
- اصل کمترین دسترسی (Least Privilege): همواره از کوچکترین محدوده IP ممکن برای مسدودسازی استفاده کنید. به جای مسدودسازی یک subnet کامل، تنها IP خاص مهاجم را هدف قرار دهید.
- تهیه لیست سفید (Whitelisting) برای مدیریت: پیش از اعمال محدودیتهای شدید بر روی اینترفیسهای WAN، مطمئن شوید که IPهای مورد اعتماد و مدیریتی (مانند IP شرکت شما یا سرویسهای مدیریتی ابری) در یک لیست سفید (Trusted Hosts) تعریف شدهاند تا از قفل شدن خارجی (Lockout) جلوگیری شود.
- فعالسازی لاگگذاری (Enable Logging): حتماً لاگگذاری برای سیاستهای Local-in و رویدادهای Ban IP را فعال کنید. این لاگها برای عیبیابی، تحلیل حملات و بررسی مثبت کاذبها (False Positives) حیاتی هستند.
- تعادل در قرنطینهسازی خودکار: در استفاده از قابلیت Block IP در پروفایلهای IPS و آنتیویروس محتاط باشید. این ویژگی در برابر حملات گسترده و خودکار عالی است، اما ممکن است در صورت تنظیم حساسیت بیش از حد، منجر به مسدود شدن سرویسهای قانونی شود.
- بازبینی دورهای لیست IPهای مسدود شده: به صورت منظم لیست IPهای قرنطینه شده را بازبینی کنید. IPهایی که مدت طولانی در لیست هستند و منبع حمله فعالی ندارند را حذف کنید تا از انباشته شدن بیجهت لیست جلوگیری شود.
- استفاده از Geo-IP Blocking برای کاهش نویز: با مسدودسازی دسترسی به پورتهای مدیریتی از کشورهایی که هیچگونه فعالیت کسبوکاری در آنها ندارید، حجم قابل توجهی از اسکنها و حملات Brute-Force اولیه را کاهش دهید.
bash
config firewall local-in-policy
edit 1
set log enable
next
end
بخش ویژه: راهبرد پیشرفته — ایجاد «لیست تهدید» پویا و یکپارچهسازی با External Block List
برای ارتقای سطح امنیت در برابر تهدیدات پیچیده و هماهنگ (Coordinated Attacks)، میتوان از قابلیت External Threat Intelligence در FortiGate استفاده کرد. این راهبرد به شما امکان میدهد به جای مسدودسازی دستی تکتک IPها، به صورت خودکار از لیستهای تهدید (Threat Feed) جهانی استفاده کنید.
مراحل پیادهسازی:
-
پیکربندی External Threat Feed:
مسیر: Security Fabric > External Connectors
روی Create New کلیک و نوع connector را Threat Feed (IPv4) انتخاب کنید.
یک نام برای connector وارد کنید (مثلاً Phishing_Block_List).
در فیلد Source، آدرس URL لیست تهدید (حاوی IPهای مخرب) را وارد کنید. به عنوان مثال:
https://feeds.example.com/blocklist.txt
Update Interval را مطابق با سیاست امنیتی خود تنظیم کنید (مثلاً 30 دقیقه).
-
ایجاد Address Group مبتنی بر Threat Feed:
مسیر: Policy & Objects > Addresses
یک Address Group جدید ایجاد کنید.
در بخش Members، connectorای که در مرحله قبل ساختید (مثلاً Phishing_Block_List) را به گروه اضافه کنید.
-
اعمال Block List در Local-in Policy:
حالا میتوانید از این Address Group در سیاستهای Local-in خود استفاده کنید تا تمامی IPهای موجود در لیست تهدید به صورت خودکار مسدود شوند.
bash
config firewall local-in-policy
edit 10
set intf “wan1”
set srcaddr “Phishing_Block_List”
set dstaddr “all”
set action deny
set service “ALL”
set schedule “always”
next
end
مزایای کلیدی این راهبرد:
بهروزرسانی خودکار: IPهای مخرب جدید به محض اضافه شدن به لیست تهدید، به صورت خودکار مسدود میشوند.
پوشش گسترده تهدیدات: با استفاده از لیستهای معتبر جهانی، در برابر بدافزارها، باتنتها و اسکمرها محافظت میشوید.
کاهش بار عملیاتی: نیاز به مداخله دستی برای مسدودسازی هر تهدید جدیدی را از بین میبرد.
نکات فنی مهم:
اطمینان حاصل کنید که منبع لیست تهدید شما معتبر و بهروز باشد.
از لیستهای تخصصی (مثلاً مخصوص بانکها یا صنایع خاص) برای هدفمندسازی بیشتر استفاده کنید.
پایش منظم لاگها برای اطمینان از عملکرد صحیح لیست ضروری است.
این راهبرد، FortiGate شما را به یک سیستم دفاعی پیشرفته و خودکار تبدیل میکند که قادر است همگام با آخرین تهدیدات جهانی، از شبکه شما محافظت کند.
جمعبندی نهایی
قابلیتهای Ban IP و سیاستهای Local-In در فایروال FortiGate، ابزارهای ضروری برای هر مدیر امنیتی هستند که به دنبال ساخت یک دفاع لایهای (Layered Defense) و فعال (Proactive) میباشند. در حالی که Ban IP یک عکسالعمل سریع و کاربرپسند برای تهدیدات فوری فراهم میکند، سیاستهای Local-In امکان ایجاد کنترلهای دقیق، مبتنی بر سیاست و دائمی را برای محافظت از خود دستگاه فراهم میسازند.
یکپارچهسازی این مکانیزمها با موتورهای تهدیدات FortiGate (مانند IPS و آنتیویروس)، یک چرخه دفاعی خودکار ایجاد میکند که نه تنها به صورت reactively به حملات پاسخ میدهد، بلکه به صورت proactively سطح حمله را کاهش داده و منابع سیستمی را آزاد میکند.
با به کارگیری راهبردهای ارائه شده در این مقاله و رعایت بهترین روشها، میتوانید مقاومت شبکه خود را در برابر تهدیدات خارجی بهطور چشمگیری افزایش داده و از داراییهای دیجیتال سازمان خود با کارایی بالاتر و مدیریت متمرکزتر محافظت نمایید.
در دنیای امروز که تهدیدات سایبری به سرعت در حال تحول و پیچیدهتر شدن هستند، اتکا به روشهای سنتی مسدودسازی IPها کافی نیست. FortiGate با ارائهی مجموعهای کامل از ابزارهای مسدودسازی – از قابلیتهای سادهی Ban IP گرفته تا سیاستهای پیشرفتهی Local-in و یکپارچهسازی با سرویسهای تهدیدیاب خارجی – یک اکوسیستم امنیتی یکپارچه و خودکار را در اختیار مدیران شبکه قرار میدهد. این رویکرد چندلایه نه تنها امکان عکسالعمل فوری در برابر تهدیدات را فراهم میکند، بلکه با استفاده از هوش تهدیدات جهانی، قابلیت پیشبینی و جلوگیری از حملات آینده را نیز ایجاد مینماید. پیادهسازی این راهحلها، همراه با رعایت اصول بهترین روشها، شبکهای مقاوم، هوشمند و مقیاسپذیر ایجاد میکند که میتواند در برابر گستردهترین و پیچیدهترین کمپینهای حملهی سایبری نیز تابآوری خود را حفظ کند. در نهایت، سرمایهگذاری در این راهبردهای پیشرفتهی مسدودسازی، نه تنها یک اقدام دفاعی، بلکه یک مزیت رقابتی حیاتی برای سازمانهایی است که امنیت و تداوم کسبوکار خود را در اولویت قرار دادهاند.


