آموزش مسدودسازی و قرنطینه IP در FortiGate با استفاده از Local-In Policy

آموزش مسدودسازی و قرنطینه IP در FortiGate با استفاده از Local-In Policy

مقدمه: اهمیت مسدودسازی هدفمند IP در کاهش سطح حمله

در معماری امنیت شبکه‌های سازمانی، یکی از مؤثرترین راهکارها برای مقابله با تهدیدات خارجی، مسدودسازی و قرنطینه‌سازی آدرس‌های IP مهاجم در سطح فایروال است. فایروال‌ FortiGate با بهره‌گیری از قابلیت پیشرفته Ban IP و به‌ویژه سیاست‌های Local-In، این امکان را در اختیار مدیران شبکه قرار می‌دهند تا به‌صورت فعالانه و پویا، ترافیک ورودی از منابع مخرب را پیش از آنکه وارد مراحل پردازش پرهزینه‌ای همچون بازرسی عمیق بسته‌ها (Deep Packet Inspection)، آنتی‌ویروس یا سیستم پیشگیری از نفوذ (IPS) شود، متوقف و حذف نمایند. این رویکرد نه تنها بار پردازشی (CPU/Memory) دستگاه را به‌طور چشمگیری کاهش می‌دهد، بلکه با کوتاه کردن چرخه زندگی حمله (Cyber Kill Chain)، به‌صورت مؤثری از بروز حوادث امنیتی جلوگیری می‌کند. در این مقاله جامع، به بررسی گام‌به‌گام پیاده‌سازی این مکانیزم قدرتمند، از سطوح مقدماتی تا پیشرفته، خواهیم پرداخت.

برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.

تصویر 1 :

بخش اول: مکانیزم Ban IP و تفاوت‌های کلیدی با Local-In Policy

قابلیت Ban IP در فایروال FortiGate، یک ابزار واکنش سریع (Rapid Response) است که به مدیران امکان می‌دهد بلافاصله پس از شناسایی یک آدرس IP مهاجم، آن را به صورت دستی و از طریق رابط گرافیکی (GUI) مسدود نمایند. این ویژگی، به ویژه در ورژن‌های 6.0 به بعد، جایگزین روش صرفاً مبتنی بر خط فرمان (CLI) شده و فرآیند عکس‌العمل در برابر تهدیدات را بسیار تسهیل کرده است. هنگامی که یک IP بلاک می‌شود، تمامی ترافیک ورودی از سمت آن، در اولین مرحله ورود به فایروال رد (Deny) می‌شود و به موتورهای امنیتی نظیر IPS یا آنتی‌ویروس حتی ارسال نمی‌گردد. این امر موجب صرفه‌جویی عظیمی در منابع پردازشی دستگاه می‌شود.

تصویر 2:

با این حال، سیاست‌های Local-In یک گام فراتر رفته و سطحی از کنترل دقیق‌تر و مبتنی بر سیاست (Policy-Based) را ارائه می‌دهند. این سیاست‌ها به طور خاص بر ترافیکی متمرکز هستند که مقصد نهایی آن، خود دستگاه FortiGate است (مانند دسترسی مدیریتی از طریق SSH, HTTPS, SNMP و…). در حالی که Ban IP یک عمل کلی مسدودسازی را انجام می‌دهد، Local-In Policy به شما اجازه می‌دهد بر اساس فاکتورهای پیشرفته‌تری مانند:

  • اینترفیس ورودی خاص (مثل WAN1)
  • آدرس مبدأ (IP، Subnet یا حتی Geo-IP)
  • آدرس مقصد
  • سرویس خاص (مانند فقط HTTPS)
  • برنامه زمانی (Schedule)

اقدام به مسدودسازی یا اجازه‌دهی کنید. این سطح از granular control برای محافظت از رابط مدیریتی فایروال در برابر اسکن و حملات Brute-Force حیاتی است.

بخش دوم: پیاده‌سازی عملی سیاست‌های Local-In (روش GUI و CLI)

الف) پیاده‌سازی از طریق رابط گرافیکی (GUI)

از نسخه‌ی 7.6.0 به بعد، FortiGate امکان پیکربندی سیاست‌های Local-In را از طریق رابط گرافیکی نیز فراهم کرده است که مدیریت این سیاست‌ها را بسیار ساده‌تر می‌کند.

مراحل پیاده‌سازی:

ایجاد آبجکت آدرس: ابتدا می‌بایست آبجکت آدرسی برای IP یا محدوده‌ی مورد نظر برای مسدودسازی ایجاد کنید.

مسیر: Policy & Objects > Addresses > Create New

نامی برای آبجکت انتخاب کنید (مثلاً Blocked_Attacker_IP).

Type را روی Subnet قرار دهید.

در فیلد Subnet، آدرس IP مهاجم به همراه ماسک 255.255.255.255 را وارد نمایید (مثال: 10.47.17.179/32).

ایجاد سیاست Local-In:

مسیر: Policy & Objects > Local-In Policy > Create New

Incoming Interface: اینترفیسی که ترافیک مهاجم از آن وارد می‌شود (مانند port1 یا wan1) را انتخاب کنید.

Source: آبجکت آدرسی که در مرحله قبل ایجاد کردید (مثلاً Blocked_Attacker_IP) را انتخاب نمایید.

Destination: معمولاً all انتخاب می‌شود.

Service: می‌توانید سرویس خاصی مانند HTTPS را انتخاب کنید یا برای مسدودسازی تمام سرویس‌ها، ALL را انتخاب نمایید.

Action: Deny

Schedule: always

در نهایت بر روی OK کلیک کنید.

ب) پیاده‌سازی از طریق خط فرمان (CLI)

برای نسخه‌های قدیمی‌تر یا برای علاقه‌مندان به CLI، این روش از دقت و کنترل بیشتری برخوردار است.

bash

config firewall address

edit “Blocked_Attacker_IP”

set subnet 10.47.17.179 255.255.255.255

next

end

config firewall local-in-policy

edit 1

set intf “wan1”

set srcaddr “Blocked_Attacker_IP”

set dstaddr “all”

set service “ALL”

set schedule “always”

set action deny

next

end

مزیت کلیدی روش CLI: امکان استفاده از قابلیت srcaddr-negate است. این قابلیت به شما اجازه می‌دهد یک قانون “اجازه” (Allow) ایجاد کنید و سپس با فعال‌سازی این گزینه، آن قانون را معکوس کرده و به یک قانون “رد” (Deny) برای همه به جز آدرس‌های مجاز تبدیل کنید. این روش برای ایجاد Whitelist بسیار کاربردی است.

bash

config firewall local-in-policy

edit 1

set intf “wan1”

set srcaddr “Trusted_US_IPs”

set srcaddr-negate enable

set dstaddr “all”

set action deny

set service “HTTPS”

set schedule “always”

next

end

بخش سوم: راهبرد قرنطینه‌سازی خودکار و یکپارچه‌سازی با سرویس‌های امنیتی

یکی از قدرتمندترین قابلیت‌های FortiGate، توانایی ایجاد یک چرخه دفاعی خودکار (Automated Defense Loop) است که در آن بلوک‌سازی IP به صورت پویا و بدون نیاز به مداخله دستی administrator انجام می‌شود. این امر از طریق یکپارچه‌سازی مکانیزم Ban IP و Local-in Policy با موتورهای امنیتی پیشرفته دستگاه محقق می‌شود.

الف) قرنطینه‌سازی خودکار از طریق پروفایل IPS

سیستم پیشگیری از نفوذ (IPS) FortiGate می‌تواند به گونه‌ای پیکربندی شود که نه تنها حملات را شناسایی و بلاک کند، بلکه مهاجم را به صورت خودکار قرنطینه نماید.

مراحل پیکربندی:

مسیر: Security Profiles > Intrusion Prevention

ایجاد یا ویرایش یک پروفایل IPS موجود

در بخش Signatures، signature مورد نظر را انتخاب یا کل دسته‌ها (Categories) را تنظیم کنید.

در ستون Action، action مربوطه را به جای Block، روی Block IP تنظیم کنید.

در بخش Quarantine در همان پروفایل، می‌توانید مدت زمان قرنطینه (Quarantine Duration) و معیار قرنطینه‌سازی (مثلاً مسدودسازی منبع حمله) را تعیین کنید.

با این تنظیم، هرگاه signature فعال شده، ترافیک مخرب را تشخیص دهد، منبع حمله (Source IP) به صورت خودکار به لیست IPهای بلاک شده (Ban List) اضافه می‌شود.

ب) قرنطینه‌سازی خودکار از طریق پروفایل آنتی‌ویروس

موتور آنتی‌ویروس FortiGate نیز از قابلیت مشابهی برخوردار است. شما می‌توانید تنظیم کنید که اگر فایلی حاوی بدافزار از سمت یک IP خاص شناسایی شد، آن IP به طور خودکار مسدود شود.

مراحل پیکربندی:

مسیر: Security Profiles > Antivirus

ایجاد یا ویرایش یک پروفایل آنتی‌ویروس

در بخش Actions، برای actionهای مربوط به detection (مانند “Block” یا “Quarantine”)، گزینه “Block the Source IP” را فعال کنید.

این رویکرد به ویژه در مقابله با بات‌نت‌ها و بدافزارهایی که به صورت خودکار تکثیر می‌شوند، بسیار مؤثر است، زیرا کانون آلودگی را در اسرع وقت ایزوله می‌کند.

مدیریت و مانیتورینگ لیست IPهای مسدود شده

برای مشاهده و مدیریت IPهایی که به صورت دستی یا خودکار مسدود شده‌اند:

مسیر: Security > Monitor > Blocked IPs

در این بخش می‌توانید منبع مسدودسازی (مانند IPS، آنتی‌ویروس یا کاربر)، مدت زمان باقی‌مانده از قرنطینه و اقدامات لازم (مانند رهاسازی زودهنگام IP) را مشاهده و مدیریت کنید.

این دید جامع به شما امکان می‌دهد کارایی سیاست‌های امنیتی خود را ارزیابی کرده و در صورت مسدودسازی اشتباهی (False Positive)، به سرعت مشکل را رفع نمایید.

 

بهترین روش‌ها و جمع‌بندی نهایی

بهترین روش‌های عملیاتی (Best Practices)

پیاده‌سازی موفق مکانیزم‌های مسدودسازی IP مستلزم رعایت یکسری اصول کلیدی است تا علاوه بر افزایش امنیت، باعث ایجاد اختلال در سرویس‌های قانونی نشود.

  1. اصل کمترین دسترسی (Least Privilege): همواره از کوچک‌ترین محدوده IP ممکن برای مسدودسازی استفاده کنید. به جای مسدودسازی یک subnet کامل، تنها IP خاص مهاجم را هدف قرار دهید.
  2. تهیه لیست سفید (Whitelisting) برای مدیریت: پیش از اعمال محدودیت‌های شدید بر روی اینترفیس‌های WAN، مطمئن شوید که IPهای مورد اعتماد و مدیریتی (مانند IP شرکت شما یا سرویس‌های مدیریتی ابری) در یک لیست سفید (Trusted Hosts) تعریف شده‌اند تا از قفل شدن خارجی (Lockout) جلوگیری شود.
  3. فعال‌سازی لاگ‌گذاری (Enable Logging): حتماً لاگ‌گذاری برای سیاست‌های Local-in و رویدادهای Ban IP را فعال کنید. این لاگ‌ها برای عیب‌یابی، تحلیل حملات و بررسی مثبت کاذب‌ها (False Positives) حیاتی هستند.
  4. تعادل در قرنطینه‌سازی خودکار: در استفاده از قابلیت Block IP در پروفایل‌های IPS و آنتی‌ویروس محتاط باشید. این ویژگی در برابر حملات گسترده و خودکار عالی است، اما ممکن است در صورت تنظیم حساسیت بیش از حد، منجر به مسدود شدن سرویس‌های قانونی شود.
  5. بازبینی دوره‌ای لیست IPهای مسدود شده: به صورت منظم لیست IPهای قرنطینه شده را بازبینی کنید. IPهایی که مدت طولانی در لیست هستند و منبع حمله فعالی ندارند را حذف کنید تا از انباشته شدن بی‌جهت لیست جلوگیری شود.
  6. استفاده از Geo-IP Blocking برای کاهش نویز: با مسدودسازی دسترسی به پورت‌های مدیریتی از کشورهایی که هیچگونه فعالیت کسب‌وکاری در آنها ندارید، حجم قابل توجهی از اسکن‌ها و حملات Brute-Force اولیه را کاهش دهید.

bash

config firewall local-in-policy

edit 1

set log enable

next

end

 

بخش ویژه: راهبرد پیشرفته ایجاد «لیست تهدید» پویا و یکپارچه‌سازی با External Block List

برای ارتقای سطح امنیت در برابر تهدیدات پیچیده و هماهنگ (Coordinated Attacks)، می‌توان از قابلیت External Threat Intelligence در FortiGate استفاده کرد. این راهبرد به شما امکان می‌دهد به جای مسدودسازی دستی تک‌تک IPها، به صورت خودکار از لیست‌های تهدید (Threat Feed) جهانی استفاده کنید.

مراحل پیاده‌سازی:

  1. پیکربندی External Threat Feed:

مسیر: Security Fabric > External Connectors

روی Create New کلیک و نوع connector را Threat Feed (IPv4) انتخاب کنید.

یک نام برای connector وارد کنید (مثلاً Phishing_Block_List).

در فیلد Source، آدرس URL لیست تهدید (حاوی IPهای مخرب) را وارد کنید. به عنوان مثال:

https://feeds.example.com/blocklist.txt

Update Interval را مطابق با سیاست امنیتی خود تنظیم کنید (مثلاً 30 دقیقه).

  1. ایجاد Address Group مبتنی بر Threat Feed:

مسیر: Policy & Objects > Addresses

یک Address Group جدید ایجاد کنید.

در بخش Members، connectorای که در مرحله قبل ساختید (مثلاً Phishing_Block_List) را به گروه اضافه کنید.

  1. اعمال Block List در Local-in Policy:

حالا می‌توانید از این Address Group در سیاست‌های Local-in خود استفاده کنید تا تمامی IPهای موجود در لیست تهدید به صورت خودکار مسدود شوند.

bash

config firewall local-in-policy

edit 10

set intf “wan1”

set srcaddr “Phishing_Block_List”

set dstaddr “all”

set action deny

set service “ALL”

set schedule “always”

next

end

مزایای کلیدی این راهبرد:

به‌روزرسانی خودکار: IPهای مخرب جدید به محض اضافه شدن به لیست تهدید، به صورت خودکار مسدود می‌شوند.

پوشش گسترده تهدیدات: با استفاده از لیست‌های معتبر جهانی، در برابر بدافزارها، بات‌نت‌ها و اسکمرها محافظت می‌شوید.

کاهش بار عملیاتی: نیاز به مداخله دستی برای مسدودسازی هر تهدید جدیدی را از بین می‌برد.

نکات فنی مهم:

اطمینان حاصل کنید که منبع لیست تهدید شما معتبر و به‌روز باشد.

از لیست‌های تخصصی (مثلاً مخصوص بانک‌ها یا صنایع خاص) برای هدفمندسازی بیشتر استفاده کنید.

پایش منظم لاگ‌ها برای اطمینان از عملکرد صحیح لیست ضروری است.

این راهبرد، FortiGate شما را به یک سیستم دفاعی پیشرفته و خودکار تبدیل می‌کند که قادر است همگام با آخرین تهدیدات جهانی، از شبکه شما محافظت کند.

 

جمع‌بندی نهایی

قابلیت‌های Ban IP و سیاست‌های Local-In در فایروال FortiGate، ابزارهای ضروری برای هر مدیر امنیتی هستند که به دنبال ساخت یک دفاع لایه‌ای (Layered Defense) و فعال (Proactive) می‌باشند. در حالی که Ban IP یک عکس‌العمل سریع و کاربرپسند برای تهدیدات فوری فراهم می‌کند، سیاست‌های Local-In امکان ایجاد کنترل‌های دقیق، مبتنی بر سیاست و دائمی را برای محافظت از خود دستگاه فراهم می‌سازند.

یکپارچه‌سازی این مکانیزم‌ها با موتورهای تهدیدات FortiGate (مانند IPS و آنتی‌ویروس)، یک چرخه دفاعی خودکار ایجاد می‌کند که نه تنها به صورت reactively به حملات پاسخ می‌دهد، بلکه به صورت proactively سطح حمله را کاهش داده و منابع سیستمی را آزاد می‌کند.

با به کارگیری راهبردهای ارائه شده در این مقاله و رعایت بهترین روش‌ها، می‌توانید مقاومت شبکه خود را در برابر تهدیدات خارجی به‌طور چشمگیری افزایش داده و از دارایی‌های دیجیتال سازمان خود با کارایی بالاتر و مدیریت متمرکزتر محافظت نمایید.

در دنیای امروز که تهدیدات سایبری به سرعت در حال تحول و پیچیده‌تر شدن هستند، اتکا به روش‌های سنتی مسدودسازی IPها کافی نیست. FortiGate با ارائه‌ی مجموعه‌ای کامل از ابزارهای مسدودسازی – از قابلیت‌های ساده‌ی Ban IP گرفته تا سیاست‌های پیشرفته‌ی Local-in و یکپارچه‌سازی با سرویس‌های تهدیدیاب خارجی – یک اکوسیستم امنیتی یکپارچه و خودکار را در اختیار مدیران شبکه قرار می‌دهد. این رویکرد چندلایه نه تنها امکان عکس‌العمل فوری در برابر تهدیدات را فراهم می‌کند، بلکه با استفاده از هوش تهدیدات جهانی، قابلیت پیش‌بینی و جلوگیری از حملات آینده را نیز ایجاد می‌نماید. پیاده‌سازی این راه‌حل‌ها، همراه با رعایت اصول بهترین روش‌ها، شبکه‌ای مقاوم، هوشمند و مقیاس‌پذیر ایجاد می‌کند که می‌تواند در برابر گسترده‌ترین و پیچیده‌ترین کمپین‌های حمله‌ی سایبری نیز تاب‌آوری خود را حفظ کند. در نهایت، سرمایه‌گذاری در این راهبردهای پیشرفته‌ی مسدودسازی، نه تنها یک اقدام دفاعی، بلکه یک مزیت رقابتی حیاتی برای سازمان‌هایی است که امنیت و تداوم کسب‌وکار خود را در اولویت قرار داده‌اند.

امتیاز
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...