چگونه FortiGate را به‌عنوان DHCP Server شبکه تنظیم کنیم؟

مقدمه

در دنیای شبکه‌های کامپیوتری، تخصیص دستی آدرس‌های IP به دستگاه‌ها نه‌تنها زمان‌بر است، بلکه احتمال بروز خطاهای انسانی و تداخل آدرس‌ها را به‌طور چشمگیری افزایش می‌دهد. پروتکل DHCP یا پیکربندی پویای میزبان برای حل این چالش طراحی شده است. اما چرا باید از یک فایروال پیشرفته مانند فورتی‌گیت (FortiGate) به‌عنوان سرور DHCP استفاده کرد؟

پاسخ در ادغام امنیت و مدیریت است. با استفاده از فورتی‌گیت به‌عنوان DHCP Server، شما نه‌تنها مدیریت متمرکز و ساده‌ای بر تخصیص آدرس‌های IP خواهید داشت، بلکه می‌توانید از قابلیت‌های پیشرفته امنیتی این فایروال، مانند فیلترینگ ترافیک DHCP، مانیتورینگ و یکپارچه‌سازی با پروفایل‌های امنیتی، برای حفاظت از زیرساخت شبکه خود در برابر تهدیداتی مانند جعل DHCP (DHCP Spoofing) بهره‌مند شوید.

این مقاله به‌صورت گام‌به‌گام و با درنظرگیری ملاحظات امنیتی، به شما آموزش می‌دهد که چگونه فورتی‌گیت خود را به یک سرور DHCP قدرتمند و امن تبدیل کنید.

برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.

تصویر شماره ۱

 

۱. مزایای استفاده از فورتی‌گیت به‌عنوان DHCP Server:

انتخاب فورتی‌گیت برای نقش سرور DHCP، مزایای استراتژیک متعددی را برای مدیران شبکه به ارمغان می‌آورد:

  • امنیت یکپارچه و پیشرفته: فورتی‌گیت با استفاده از امضاهای تهدید به‌روز و هوش مصنوعی، می‌تواند ترافیک DHCP را برای شناسایی فعالیت‌های مخرب مانند حملات جعل (Spoofing) یا انکار سرویس (DoS) مانیتور و مسدود کند. این قابلیت، لایه‌ای حیاتی از حفاظت را در همان نقطه ورود دستگاه به شبکه فراهم می‌کند.
  • مدیریت متمرکز و ساده: با استفاده از رابط کاربری گرافیکی (GUI) بصری و خط فرمان (CLI) قدرتمند فورتی‌گیت، می‌توانید تمامی تنظیمات DHCP، VLANها، پالیسی‌های فایروال و پروفایل‌های امنیتی را از یک کنسول واحد مدیریت کنید. این امر پیچیدگی مدیریت زیرساخت را drastically کاهش می‌دهد.
  • انعطاف‌پذیری و مقیاس‌پذیری: فورتی‌گیت قادر است برای شبکه‌های کوچک تا بسیار بزرگ، با صدها VLAN و هزاران دستگاه، پیکربندی شود. قابلیت‌هایی مانند Shared Subnet (که در ادامه توضیح داده می‌شود) انعطاف‌پذیری بالایی در تخصیص آدرس فراهم می‌کنند.
  • یکپارچه‌سازی با سرویس‌های دیگر: سرور DHCP فورتی‌گیت می‌تواند به‌صورت مستقیم با سرویس‌هایی مانند فیلترینگ DNS یکپارچه شود. برای مثال، می‌توانید برای کلاینت‌های خاص، سرورهای DNS امن (مانند Quad9) را از طریق DHCP توزیع کنید و یک لایه حفاظتی اضافه ایجاد نمایید.

۲. پیکربندی پایه: تبدیل فورتی‌گیت به DHCP Server:

در این بخش، به دو روش مختلف (GUI و CLI) اقدام به راه‌اندازی یک سرور DHCP پایه روی یک اینترفیس داخلی (مانند internal یا port1) می‌کنیم.

پیکربندی از طریق رابط گرافیکی (GUI)

ورود به کنسول مدیریت: آدرس IP مدیریت فورتی‌گیت را در مرورگر وب خود وارد کرده و با حساب مدیر وارد شوید.

مراجعه به بخش اینترفیس‌ها: از منوی سمت چپ، به مسیر Network > Interfaces بروید.

ویرایش اینترفیس مورد نظر: اینترفیسی که می‌خواهید سرور DHCP روی آن فعال شود (مانند internal) را انتخاب و روی Edit کلیک کنید.

فعال‌سازی DHCP Server: در پنجره بازشده، به بخش DHCP Server رفته و گزینه Enable را انتخاب کنید.

تنظیم پارامترها: مقادیر زیر را مطابق با طرح شبکه خود وارد نمایید:

Address Range: محدوده آدرس‌های IP که می‌خواهید به دستگاه‌ها تخصیص داده شود (مثلاً: 192.168.1.100 تا 192.168.1.200).

Netmask: ماسک زیرشبکه (مثلاً: 255.255.255.0).

Default Gateway: آدرس IP اینترفیس فورتی‌گیت که به عنوان دروازه پیش‌فرض استفاده می‌شود (مثلاً: 192.168.1.1).

DNS Server: آدرس سرور(های) DNS (مثلاً: 8.8.8.8 یا 1.1.1.1).

Lease Time: مدت زمان معتبر بودن آدرس IP اختصاص‌یافته برای هر کلاینت (به ثانیه). مقدار پیش‌فرض 86400 ثانیه (24 ساعت) است.

ذخیره تنظیمات: بر روی OK کلیک کنید تا تنظیمات ذخیره و اعمال شوند.

تصویر شماره ۲ -نمای GUI به‌طور کامل

پیکربندی از طریق خط فرمان (CLI):

برای کاربران حرفه‌ای که تمایل به استفاده از خط فرمان دارند، دستورات زیر یک سرور DHCP مشابه را پیکربندی می‌کنند:

config system dhcp server

edit 1

set dns-service default

set default-gateway 192.168.1.1

set netmask 255.255.255.0

set interface “internal”

config ip-range

edit 1

set start-ip 192.168.1.100

set end-ip 192.168.1.200

next

end

set dns-server1 8.8.8.8

next

end

edit 1: یک سرور DHCP با شناسه ۱ ایجاد یا ویرایش می‌کند.

set interface “internal“: اینترفیس مورد نظر را مشخص می‌کند.

config ip-range: محدوده IP را تعریف می‌کند.

 

۳. پیکربندی پیشرفته: قابلیت Shared Subnet

در نسخه‌های جدید FortiOS (از v7.4.0 به بعد)، فورتی‌گیت یک ویژگی قدرتمند به نام Shared Subnet به سرور DHCP خود اضافه کرده است. این قابلیت به فورتی‌گیت اجازه می‌دهد تا آدرس‌های IP را به‌صورت پویا از چندین Subnet یا Pool مختلف روی یک اینترفیس یا VLAN واحد تخصیص دهد.

مزایای کلیدی Shared Subnet:

انعطاف‌پذیری بالا در تخصیص آدرس: زمانی که Pool اصلی پر می‌شود، فورتی‌گیت به‌طور خودکار از Pool بعدی شروع به تخصیص آدرس می‌کند.

مدیریت ساده‌تر در محیط‌های پیچیده: نیاز به ایجاد اینترفیس‌های متعدد برای Subnet‌های مختلف را کاهش می‌دهد.

مقاومت در برابر Full Pool: از قطع سرویس در هنگام پر شدن Pool اولیه جلوگیری می‌کند.

پیکربندی Shared Subnet از طریق CLI:

config system dhcp server

    edit <id>

        set shared-subnet enable

        set relay-agent <IP_address>

    next

end

توضیح پارامترها:

set shared-subnet enable: قابلیت Shared Subnet را فعال می‌کند.

set relay-agent <IP_address>: آدرس سرور DHCP Relay را در صورت نیاز مشخص می‌کند.

این ویژگی به‌ویژه در محیط‌های با تراکم بالا مانند شبکه‌های دانشگاهی، هتل‌ها یا مراکز تجاری که ممکن است یک Pool IP به سرعت پر شود، بسیار کاربردی است.

 

۴. آشنایی با حالت DHCP Relay:

گاهی اوقات ممکن است بخواهید از یک سرور DHCP خارجی (مانند سرور ویندوز یا لینوکس) در شبکه خود استفاده کنید، اما کلاینت‌ها و سرور DHCP در Subnet های مختلفی قرار داشته باشند. در اینجا DHCP Relay به کمک می‌آید.

DHCP Relay چیست؟

اینترفیس فورتی‌گیت در این حالت، به عنوان یک رله عمل می‌کند:

دریافت درخواست: درخواست‌های DHCP از کلاینت‌ها را دریافت می‌کند.

ارسال به سرور اصلی: این درخواست‌ها را به سرور DHCP خارجی (در Subnet دیگر) فوروارد می‌کند.

بازگرداندن پاسخ: پاسخ سرور DHCP را به کلاینت اصلی بازمی‌گرداند.

پیکربندی DHCP Relay از طریق GUI:

به مسیر Network > Interfaces بروید.

اینترفیس مورد نظر را Edit کنید.

در بخش DHCP Server، گزینه Relay را انتخاب کنید.

آدرس IP سرور DHCP خارجی را در فیلد Relay Agent وارد کنید.

بر روی OK کلیک کنید.

 

تصویر شماره ۳ – این تصویر نمای مربوط به پیکربندی Relay را نشان می‌دهد.

۵. امن‌سازی سرویس DHCP: از تئوری تا عمل

سرویس DHCP به دلیل نقش حیاتی که در شبکه ایفا می‌کند، می‌تواند هدف حملات متعددی قرار گیرد. در این بخش، مهم‌ترین تهدیدات و راهکارهای مقابله با آنها در محیط فورتی‌گیت را بررسی می‌کنیم.

تهدیدات اصلی DHCP

جعل DHCP (DHCP Spoofing): مهاجم یک سرور DHCP جعلی در شبکه راه‌اندازی می‌کند و با توزیع تنظیمات شبکه نادرست (مانند Default Gateway یا DNS مخرب)، ترافیک کاربران را به مسیرهای مخرب هدایت می‌کند.

حملات انکار سرویس (DoS): با ارسال درخواست‌های DHCP بسیار زیاد، منابع سرور را مصرف کرده و از سرویس‌دهی به کلاینت‌های قانونی جلوگیری می‌شود.

سرقت آدرس IP: مهاجم با استفاده عمدی از آدرس IP تخصیص‌یافته به دستگاه دیگری، باعث تداخل در شبکه و مشکلات امنیتی می‌شود.

 

راهکارهای امن‌سازی در فورتی‌گیت

الف) استفاده از پروفایل‌های امنیتی فورتی‌گیت:

فایروال پالیسی‌های دقیق: ایجاد پالیسی‌های فایروال که تنها به ترافیک DHCP از منابع مجاز اجازه عبور می‌دهند.

یکپارچه‌سازی با DHCP Snooping: اگرچه فورتی‌گیت به‌صورت مستقیم DHCP Snooping ندارد، اما می‌توان با استفاده از پالیسی‌های امنیتی و آدرس‌های ثابت (Static IP Binding) اثر مشابهی ایجاد کرد.

ب) تخصیص آدرس‌های ثابت (Static IP Binding):

 

با اختصاص آدرس‌های IP ثابت به دستگاه‌های مهم بر اساس آدرس MAC آنها، می‌توانید از جعل هویت این دستگاه‌ها جلوگیری کنید. این کار از طریق CLI قابل انجام است:

bash

config system dhcp server

    edit 1

        config reserved-address

            edit 1

                set mac “00:1B:44:11:3A:B7”

                set ip 192.168.1.50

                set description “Manager’s Laptop”

            next

        end

    next

end

ج) تقسیم‌بندی شبکه با VLAN:

با ایجاد VLAN های مجزا برای بخش‌های مختلف شبکه (مثلاً شبکه کارکنان، مهمانان و مدیریت)، می‌توانید دامنه حملات DHCP را محدود کنید. هر VLAN می‌تواند سرور DHCP مختص به خود را داشته باشد.

د) مانیتورینگ و لاگ‌گیری:

از DHCP Monitor فورتی‌گیت (مسیر: Network > DHCP Monitor) برای مشاهده بلادرنگ Lease های فعال استفاده کنید.

با استفاده از دستور execute dhcp lease-list در CLI می‌توانید لیست کاملی از تخصیص‌های IP را مشاهده کنید.

 

۶. مانیتورینگ و عیب‌یابی (DHCP Lease List)

برای اطمینان از عملکرد صحیح سرور DHCP، فورتی‌گیت ابزارهای مانیتورینگ قدرتمندی ارائه می‌دهد.

مشاهده Lease های فعال از طریق CLI:

bash

execute dhcp lease-list

خروجی این دستور اطلاعات ارزشمندی شامل IP Address تخصیص‌یافته، آدرس MAC کلاینت، زمان باقی‌مانده از Lease و نام اینترفیس را نشان می‌دهد.

تصویر شماره ۴:

۷. محدودیت‌ها و نکات مهم

در هنگام پیکربندی سرور DHCP روی فورتی‌گیت، توجه به محدودیت‌ها و ملاحظات زیر ضروری است:

غیرفعال بودن روی اینترفیس‌های DMZ: به‌طور پیش‌فرض، قابلیت سرور DHCP روی اینترفیس‌های با نقش (Role) DMZ در دسترس نیست. اگر نیاز به سرویس DHCP روی چنین پورتی دارید، باید نقش آن را به LAN، WAN یا Undefined تغییر دهید.

عدم پشتیبانی از Loopback Interfaces: پیکربندی سرور DHCP روی اینترفیس‌های حلقه (Loopback) امکان‌پذیر نیست.

عدم امکان استفاده همزمان از دو اینترفیس برای یک سرور: نمی‌توان دو اینترفیس مختلف را برای یک سرور DHCP یکسان پیکربندی کرد.

تضاد در پیکربندی همزمان Server و Relay: یک اینترفیس می‌تواند هم به عنوان سرور DHCP و هم به عنوان Relay پیکربندی شود، اما این کار می‌تواند باعث ایجاد تداخل و دریافت دو پیشنهاد (Offer) DHCP توسط کلاینت‌ها شود. برای تغییر از حالت سرور به Relay، باید پیکربندی سرور به‌طور کامل حذف شود.

 

۸. سؤالات متداول (FAQ)

سوال ۱: چگونه می‌توانم یک محدوده IP جدید به سرور DHCP موجود اضافه کنم؟

پاسخ: از طریق مسیر Network > Interfaces، اینترفیس مورد نظر را Edit کنید. در بخش DHCP Server، محدوده IP جدید را در قسمت IP Range وارد و تغییرات را ذخیره کنید. در CLI نیز از دستورات config system dhcp server و config ip-range استفاده نمایید.

سوال ۲: آیا می‌توانم برای اینترفیس‌های مختلف، سرورهای DHCP جداگانه پیکربندی کنم؟

پاسخ: بله، فورتی‌گیت این قابلیت را دارد که برای هر اینترفیس (Interface) یک سرور DHCP مستقل پیکربندی کنید.

سوال ۳: چگونه از عملکرد صحیح سرور DHCP اطمینان حاصل کنم؟

پاسخ: از دو روش استفاده کنید:

در GUI: به مسیر Network > DHCP Monitor بروید و لیست دستگاه‌های متصل را بررسی کنید.

در CLI: از دستور execute dhcp lease-list برای مشاهده Leaseهای فعال استفاده نمایید.

سوال ۴: چگونه دسترسی به سرور DHCP را محدود کنم؟

پاسخ: از طریق پالیسی‌های فایروال فورتی‌گیت و فیلتر کردن بر اساس آدرس MAC می‌توانید دسترسی به سرویس DHCP را محدود کنید.

سوال ۵: چه زمانی نیاز به ریستارت کردن سرویس DHCP دارم؟

پاسخ: معمولاً پس از اعمال تغییرات مهم در تنظیمات DHCP یا هنگام بروز مشکل در تخصیص IP، می‌توانید سرویس را از طریق GUI یا CLI ریستارت کنید.

تصویر ۵ :

۹. امن‌سازی پیشرفته DHCP با قابلیت‌های فورتی‌گیت

الف) پیاده‌سازی مشابه DHCP Snooping در فورتی‌گیت

اگرچه فورتی‌گیت به‌صورت native دارای ویژگی با نام دقیق “DHCP Snooping” مانند سوئیچ‌های سیسکو نیست، اما می‌توان با ترکیب قابلیت‌های موجود، سطح امنیتی مشابهی ایجاد کرد:

ایجاد پورت‌های Trusted/Untrusted: از طریق پالیسی‌های فایروال، اینترفیس‌های متصل به سرورهای DHCP معتبر را به عنوان Trusted و اینترفیس‌های متصل به کاربران عادی را به عنوان Untrusted تعریف کنید.

جدول Binding پویا: با استفاده از دستور execute dhcp lease-list و یکپارچه‌سازی با Syslog، می‌توانید یک جدول binding پویا از MAC Addressها و IP های معتبر ایجاد کنید.

ب) استفاده از لیست کنترل دسترسی (ACL) برای DHCP

محدودسازی دسترسی به سرور DHCP: با ایجاد پالیسی‌های فایروال دقیق، مشخص کنید که تنها دستگاه‌های مجاز قادر به ارتباط با پورت‌های UDP 67 و 68 باشند.

bash

config firewall policy

edit 0

set name “Restrict-DHCP-Access”

set srcintf “internal”

set dstintf “any”

set srcaddr “authorized-hosts”

set dstaddr “all”

set action accept

set service “DHCP”

set schedule “always”

next

end

 

ج) فیلترینگ پیشرفته بر اساس آدرس MAC

ایجاد Address Objects بر اساس MAC: می‌توانید دستگاه‌های مجاز را بر اساس آدرس MAC آنها تعریف کرده و در پالیسی‌های فایروال استفاده کنید.

bash

config firewall address

edit “Trusted-MAC-1”

set type mac

set macaddr “00:1B:44:11:3A:B7”

next

end

 

د) یکپارچه‌سازی با پروفایل‌های امنیتی فورتی‌گیت

یکی از قوی‌ترین مزایای استفاده از فورتی‌گیت به عنوان DHCP Server، امکان یکپارچه‌سازی کامل با پروفایل‌های امنیتی است:

  • آنتی‌ویروس: اسکن ترافیک شبکه برای شناسایی بدافزار
  • فیلتر وب: کنترل دسترسی به وب‌سایت‌ها بر اساس دسته‌بندی
  • فیلتر DNS: مسدود کردن دسترسی به DNS سرورهای مخرب
  • بازرسی SSL: رمزگشایی و بررسی ترافیک HTTPS

bash

config firewall policy

edit 0

set name “DHCP-Clients-Security”

set srcintf “internal”

set dstintf “wan1”

set srcaddr “all”

set dstaddr “all”

set action accept

set schedule “always”

set service “ALL”

set utm-status enable

set av-profile “default”

set webfilter-profile “default”

set dnsfilter-profile “default”

set ssl-ssh-profile “deep-inspection”

next

end

 

۱۰. یکپارچه‌سازی با معماری کلی شبکه فورتی‌گیت

انتخاب سخت‌افزار مناسب

هنگام انتخاب فورتی‌گیت برای نقش DHCP Server، به مشخصات فنی توجه کنید:

مدل‌های سری F (مانند 40F, 60F, 70F, 100F) برای محیط‌های مدرن مناسب‌تر هستند

پهنای باند Threat Protection را در نظر بگیرید، نه فقط سرعت رابط‌های فیزیکی

پشتیبانی از رمزگشایی SSL برای بازرسی عمیق ترافیک

پیاده‌سازی VLAN برای ایزوله کردن ترافیک DHCP

با ایجاد VLAN های مجزا، امنیت شبکه خود را افزایش دهید:

bash

config system interface

edit “VLAN10-Employees”

set vdom “root”

set ip 192.168.10.1 255.255.255.0

set allowaccess ping https ssh

set type vlan

set interface “internal”

set vlanid 10

set dhcp-server enable

config dhcp-server

set dns-service default

set default-gateway 192.168.10.1

set netmask 255.255.255.0

set ip-range 192.168.10.100 192.168.10.200

end

next

end

 

مانیتورینگ و گزارش‌گیری پیشرفته

  • Syslog Integration: ارسال لاگ‌های DHCP به سرور Syslog مرکزی
  • FortiAnalyzer: یکپارچه‌سازی با FortiAnalyzer برای گزارش‌گیری و تحلیل پیشرفته
  • SNMP Monitoring: نظارت بر عملکرد سرویس DHCP از طریق SNMP

 

۱۱. عیب‌یابی پیشرفته و بهترین روش‌ها

تشخیص مشکلات رایج:

  • تداخل IP Address: استفاده از دستور diagnose ip address list برای مشاهده IP های تخصیص یافته
  • مشکلات Routing: بررسی جدول مسیریابی با get router info routing-table all
  • مشکلات پالیسی فایروال: استفاده از diagnose firewall policy list

بهترین روش‌های عملیاتی:

مستندسازی دقیق: ثبت تمامی محدوده‌های IP، رزروها و تنظیمات مربوطه

بررسی منظم Log ها: مرور دوره‌ای لاگ‌های DHCP و امنیتی

آزمایش در محیط Lab: تست تغییرات مهم قبل از اعمال در محیط عملیاتی

به‌روزرسانی منظم: نگهداری FortiOS در آخرین نسخه پایدار

 

نتیجه‌گیری نهایی

پیکربندی فورتی‌گیت به عنوان سرور DHCP، تنها یک راه‌حل برای تخصیص خودکار آدرس IP نیست، بلکه یک استراتژی امنیتی یکپارچه برای شبکه شما محسوب می‌شود. با بهره‌گیری از قابلیت‌های پیشرفته فورتی‌گیت، شما می‌توانید:

مدیریت متمرکز شبکه خود را از یک کنسول واحد انجام دهید

امنیت چندلایه از سطح تخصیص IP تا بازرسی عمیق بسته‌ها ایجاد کنید

انعطاف‌پذیری لازم برای محیط‌های پیچیده و در حال رشد را داشته باشید

قابلیت مانیتورینگ پیشرفته برای شناسایی و عیب‌یابی سریع مشکلات را به دست آورید

نکته کلیدی: موفقیت در پیاده‌سازی این راه‌حل، در گرو برنامه‌ریزی دقیق (طراحی صحیح محدوده IP، VLAN‌ها و پالیسی‌ها)، پیکربندی اصولی (رعایت بهترین روش‌ها و مستندسازی) و نگهداری مستمر (مانیتورینگ، به‌روزرسانی و بازبینی دوره‌ای) است.

با پیروی از راهنمای جامع ارائه شده در این مقاله، شما قادر خواهید بود نه تنها یک سرویس DHCP پایدار، بلکه یک زیرساخت شبکه امن، قابل اعتماد و بهینه‌شده را بر پایه فایروال فورتی‌گیت خود بسازید.

امتیاز
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...