آموزش تنظیم Web Filtering در FortiGate برای مسدودسازی سایت‌های ناامن

مقدمه و اهمیت فیلترینگ وب در امنیت شبکه

در دنیای امروز که اینترنت به شریان اصلی تبادل اطلاعات تبدیل شده است، کنترل و نظارت بر ترافیک وب نه تنها یک انتخاب، بلکه یک ضرورت انکارناپذیر برای سازمان‌ها و کسب‌وکارهاست. فیلترینگ وب با مسدودسازی دسترسی به سایت‌های ناامن، مخرب یا غیرمفید، نقش کلیدی در افزایش امنیت سایبری، حفظ بهره‌وری کارکنان و انطباق با قوانین سازمانی ایفا می‌کند. فایروال فورتی‌گیت (FortiGate) با بهره‌گیری از قابلیت پیشرفته Web Filtering، به مدیران شبکه این امکان را می‌دهد تا به صورت هوشمندانه و دقیق، دسترسی کاربران به محتوای اینترنتی را مدیریت کرده و از شبکه در برابر تهدیدات وب‌محور محافظت نمایند. در این مقاله، به صورت گام‌به‌گام و عملی، روش پیکربندی و پیاده‌سازی این سرویس را برای مسدودسازی سایت‌های ناامن آموزش خواهیم داد.

برای استعلام قیمت و خرید محصولات فورتیگیت با کارشناسان مرجع تخصصی تجهیزات شبکه در ایران، وینو سرور تماس بگیرید.

 

مفاهیم پایه‌ای و انواع فیلترینگ در FortiGate

فیلترینگ وب در فورتی‌گیت تنها به معنای مسدودسازی ساده URL‌ها نیست، بلکه یک سیستم چندلایه و هوشمند است که از ترکیب چندین تکنولوژی مختلف بهره می‌برد. این سیستم شامل موارد زیر است:

  • فیلترینگ مبتنی بر دسته‌بندی (Category Filtering): با استفاده از دیتابیس عظیم FortiGuard، سایت‌ها به طور خودکار در دسته‌هایی مانند شبکه‌های اجتماعی، سایت‌های مخرب، اخبار یا ورزشی طبقه‌بندی می‌شوند و شما می‌توانید کل یک دسته را مسدود کنید.
  • فیلترینگ آدرس (URL Filtering): برای مسدودسازی یا مجازسازی دستی و دقیق سایت‌های خاص.
  • فیلترینگ محتوا (Content Filtering): برای شناسایی و مسدودسازی صفحات بر اساس کلمات کلیدی خاص موجود در محتوای آن‌ها.
  • فیلترینگ برنامه (Application Control): برای کنترل دسترسی به برنامه‌های خاص (مثل تلگرام یا اینستاگرام) حتی اگر از پورت‌های استاندارد وب استفاده کنند.

این رویکرد چندلایه، امکان ایجاد یک خط دفاعی جامع و انعطاف‌پذیر را فراهم می‌کند.

 

ورود به کنسول مدیریتی و ایجاد پروفایل فیلترینگ

برای آغاز پیکربندی، ابتدا باید به کنسول مدیریتی فورتی‌گیت متصل شوید:

آدرس IP فایروال (مانند: https://192.168.1.99) را در مرورگر وب خود وارد کنید.

با نام کاربری و رمز عبور administrator وارد شوید.

از منوی سمت چپ، به مسیر Security Profiles > Web Filter بروید.

بر روی گزینه Create New کلیک کنید تا یک پروفایل فیلترینگ جدید ایجاد شود. برای این پروفایل یک نام معنادار (مانند Block_Malicious_Sites) انتخاب نمایید.

 

تصویر 1 :

گام دوم – تنظیم فیلترینگ مبتنی بر دسته‌بندی (Category Filtering)

پس از ایجاد پروفایل، نوبت به تنظیم قدرتمندترین بخش فیلترینگ، یعنی فیلترینگ مبتنی بر دسته‌بندی می‌رسد. این بخش از هوش مصنوعی سرویس FortiGuard برای مسدودسازی هوشمند هزاران سایت ناامن استفاده می‌کند.

در صفحه پروفایل، به بخش FortiGuard Category Filtering بروید. در اینجا می‌توانید با فعال کردن گزینه‌ی مربوط به هر دسته، اقدام به مسدودسازی آن کنید. برای مسدودسازی سایت‌های ناامن، دسته‌های زیر را حتما در حالت Block قرار دهید:

Malware: سایت‌های میزبانی‌کننده بدافزار

Phishing: صفحات جعلی و فیشینگ

Suspicious: دامنه‌های مشکوک و پرخطر

همچنین برای مدیریت بهره‌وری، می‌توانید دسته‌هایی مانند Social Networking، Streaming Media یا Games را نیز مسدود کنید.

 

تصویر شماره 2-تنظیمات دسته‌بندی

گام سوم – تنظیم فیلترینگ دستی آدرس‌ها (Static URL Filtering)

برای مسدودسازی هدفمند و دقیق‌تر سایت‌های خاص که ممکن است هنوز در دسته‌بندی‌های FortiGuard قرار نگرفته باشند، از Static URL Filtering استفاده می‌کنیم. این بخش به شما امکان می‌دهد لیست سفارشی از آدرس‌ها را ایجاد کنید.

در همان پروفایل Web Filter، به بخش Static URL Filter بروید.

بر روی Create New کلیک کنید.

در فیلد URL، آدرس دامنه مورد نظر را وارد نمایید.

در بخش Type، می‌توانید نوع مسدودسازی را مشخص کنید:

Simple: برای مسدودسازی دقیق همان آدرس

Wildcard: برای مسدودسازی دامنه و تمام زیردامنه‌های آن (مثال: *.example.com)

در نهایت، action را روی Block تنظیم کنید.

این روش برای مسدودسازی سایت‌های ناامن جدید که هنوز در دیتابیس اصلی نیستند، بسیار حیاتی است.

 

گام چهارم – اعمال پروفایل فیلترینگ بر روی Policy

ایجاد یک پروفایل فیلترینگ به تنهایی کافی نیست و برای اجرای آن، باید پروفایل را بر روی یک Firewall Policy اعمال کنید. این مرحله، قلب عملیاتی کردن فیلترینگ شماست.

به مسیر Policy & Objects > Firewall Policy بروید.

بر روی Policyای که ترافیک خروجی کاربران شما را کنترل می‌کند (مانند policy دسترسی به اینترنت) کلیک کنید و آن را Edit نمایید. اگر Policyای وجود ندارد، یک Policy جدید ایجاد کنید.

در پنجره ویرایش Policy، به تب Security Profiles بروید.

در بخش Web Filter، گزینه را فعال (Enable) کرده و از منوی کشویی، پروفایل Web Filterی که ایجاد کردید (مانند Block_Malicious_Sites) را انتخاب کنید.

بر روی OK کلیک کنید تا تغییرات ذخیره شود.

اکنون فیلترینگ شما فعال شده و بر تمام ترافیکی که از این Policy عبور می‌کند، اعمال می‌شود.

 

تصویر شماره 3 – اعمال پروفایل بر روی Policy

گام پنجم – بررسی و مانیتورینگ ترافیک مسدود شده (مانیتورینگ و گزارش‌گیری)

پس از اعمال تنظیمات، اطمینان از عملکرد صحیح فیلترینگ ضروری است. فورتی‌گیت ابزارهای قدرتمندی برای نظارت و عیب‌یابی در اختیار شما قرار می‌دهد.

آزمایش عملی: از یک دستگاه در پشت فایروال سعی کنید به یک سایت مسدود شده (مثلاً یک سایت متعلق به دسته Malware) دسترسی پیدا کنید. باید با صفحه اخطار مسدودسازی مواجه شوید.

مشاهده لاگ‌ها: برای بررسی دقیق‌تر، به مسیر Log & Report > Security Events > Web Filter بروید. در این بخش می‌توانید:

-تمام درخواست‌های مسدود شده یا مجاز شده را مشاهده کنید.

-دلیل مسدودسازی (دسته‌بندی، فیلتر دستی و غیره) را بررسی نمایید.

-منبع و مقصد ترافیک را شناسایی کنید.

این گزارش‌ها برای تحلیل تهدیدات، بهینه‌سازی قوانین و عیب‌یابی مشکلات بسیار حیاتی هستند.

تصویر شماره 4 – مربوط به بخش گزارش‌گیری

فیلترینگ پیشرفته – استفاده از SSL Inspection برای مقابله با تهدیدات رمزگذاری شده

یکی از چالش‌های اصلی فیلترینگ مدرن، محتوای رمزگذاری شده با پروتکل HTTPS است. مهاجمان اغلب از این رمزگذاری برای پنهان کردن بدافزار و فعالیت‌های مخرب استفاده می‌کنند. برای مقابله با این تهدید، FortiGate قابلیت SSL Inspection را ارائه می‌دهد.

با فعال کردن این قابلیت:

  • ترافیک HTTPS ابتدا در فایروال رمزگشایی می‌شود.
  • محتوای آن توسط موتورهای امنیتی (مانند Web Filter و آنتی‌ویروس) بازرسی می‌شود.
  • سپس در صورت سالم بودن، مجدداً رمزگذاری و به مقصد ارسال می‌گردد.
  • این فرآیند امکان شناسایی و مسدودسازی تهدیدات پنهان در ترافیک امن را فراهم می‌کند و لایه حفاظتی عمیق‌تری ایجاد می‌نماید.

 

فیلترینگ مبتنی بر هویت کاربر (User-Based Filtering)

برای ایجاد تعادل بهینه بین امنیت و بهره‌وری، می‌توانید سیاست‌های فیلترینگ را بر اساس هویت کاربران اعمال کنید. این رویکرد که مبتنی بر اصل کمترین دسترسی است، به شما امکان می‌دهد دسترسی‌های اینترنتی هر کاربر یا گروه را به صورت سفارشی تنظیم کنید.

برای مثال:

  • کاربران بخش مالی ممکن است به سایت‌های خبری و رسانه‌های اجتماعی دسترسی نداشته باشند.
  • کاربران بخش بازاریابی ممکن است برای انجام کمپین‌ها به دسترسی به شبکه‌های اجتماعی نیاز داشته باشند.

با یکپارچه‌سازی FortiGate با سرویس‌های دایرکتوری مانند Active Directory، می‌توانید به راحتی کاربران و گروه‌ها را شناسایی کرده و پروفایل‌های فیلترینگ مختلفی را به هر گروه اختصاص دهید. این امر امنیت را بدون کاهش کارایی افزایش می‌دهد.

مدیریت متمرکز و اعمال سیاست‌ها در محیط‌های توزیع‌شده

در شبکه‌های بزرگ با چندین شعب یا محیط‌های ابری، یکپارچگی در اعمال سیاست‌های امنیتی امری حیاتی است. FortiGate با قابلیت مدیریت متمرکز از طریق FortiManager این چالش را برطرف می‌سازد. با این ابزار می‌توانید:

  •  پروفایل‌های Web Filtering را یکبار ایجاد و در تمامی دستگاه‌های FortiGate شبکه اعمال کنید.
  •  از یکپارچگی سیاست‌ها در تمامی نقاط شبکه اطمینان حاصل نمایید.
  •  به سرعت در برابر تهدیدات جدید واکنش نشان داده و قوانین به روز شده را به صورت همزمان برای تمامی شعب ارسال کنید.

این رویکرد، مدیریت امنیت در سازمان‌های بزرگ را بسیار ساده‌تر و کارآمدتر می‌کند.

 

ملاحظات امنیتی و راهبردی در پیاده‌سازی وب‌فیلترینگ

پیاده‌سازی سرویس Web Filtering تنها با تکمیل مراحل فنی به پایان نمی‌رسد و مستلزم درنظرگیری ملاحظات راهبردی زیر برای دستیابی به حداکثر اثربخشی است:

۱. معماری لایه‌بندی شده امنیتی:

وب‌فیلترینگ باید به عنوان یکی از اجزای یک معماری امنیتی دفاع در عمق (Defense in Depth) درنظر گرفته شود. این سرویس می‌بایست به طور همگرا با سایر سرویس‌های امنیتی فورتی‌گیت از جمله:

  • آنتی‌ویروس (AV)
  • سیستم پیشگیری از نفوذ (IPS)
  • کنترل برنامه (Application Control)
  • امنیت ایمیل (Email Filtering)

عمل کند تا از ایجاد شکاف‌های امنیتی در لایه‌های مختلف جلوگیری شود.

۲. مدیریت چرخه حیات خط‌مشی (Policy Lifecycle Management):

خط‌مشی‌های فیلترینگ می‌بایست به صورت پویا و چرخه‌ای مدیریت شوند. این چرخه شامل چهار مرحله اصلی است:

  • تدوین و پیاده‌سازی (Implementation): تعریف اولیه خط‌مشی بر اساس نیازمندی‌های کسب‌وکار.
  • نظارت و گزارش‌گیری (Monitoring & Logging): پایش مستند ترافیک و اقدامات انجام شده.
  • بازبینی و اعتبارسنجی (Review & Validation): ارزیابی دوره‌ای اثرگذاری خط‌مشی و شناسایی نقاط کور.
  • بهینه‌سازی و بازنگری (Optimization & Adjustment): روزآمدسازی خط‌مشی براساس تغییرات محیط تهدید و نیازهای سازمان.

۳. تحلیل رفتار ترافیک encrypted و ملاحظات حریم خصوصی:

با توجه به سهم فزاینده ترافیک HTTPS، استفاده از قابلیت SSL Inspection اگرچه ضروری است، اما مستلزم رعایت ملاحظات قانونی و حریم خصوصی در سازمان است. پیش از پیاده‌سازی این قابلیت، می‌بایست:

  • خط‌مشی‌های شفاف استفاده قابل قبول (AUP) به طور رسمی ابلاغ شود.
  • از نظر قانونی و حقوقی، چارچوب نظارت بر ترافیک encrypted در سازمان تعریف شده باشد.

از صحت پیکربندی و انقای گواهی‌های میانی (CA) اطمینان حاصل شود تا باعث ایجاد اختلال در سرویس‌های قانونی نشود.

۴. رویکرد مبتنی بر ریسک در تنظیم سطح فیلترینگ:

سطوح مختلف فیلترینگ می‌بایست براساس ارزیابی ریسک برای گروه‌های مختلف کاربری تعریف شود. به عنوان مثال:

کاربران عادی: اعمال فیلترینگ سخت‌گیرانه با تمرکز بر مسدودسازی دسته‌ای.

کاربران بخش فناوری اطلاعات: اعمال فیلترینگ مبتنی بر نظارت (Monitoring) با امکان دسترسی کنترل‌شده.

مدیران ارشد: تعریف خط‌مشی‌های اختصاصی با درنظرگیری ملاحظات دسترسی به اطلاعات راهبردی.

۵. یکپارچه‌سازی با اکوسیستم امنیتی سازمان:

سرویس Web Filtering می‌بایست قابلیت یکپارچه‌سازی با سایر سیستم‌های امنیتی سازمان از جمله:

  • سیستم‌های SIEM برای همبستگی رویدادهای امنیتی
  • سکوهای مدیریت یکپارچه تهدید (UTM)
  • سرویس‌های احراز هویت متمرکز

را داشته باشد تا امکان ایجاد یک دید جامع از وضعیت امنیتی سازمان فراهم شود.

رعایت این ملاحظات راهبردی، تضمین می‌کند که سرویس وب‌فیلترینگ نه تنها به عنوان یک ابزار کنترلی، بلکه به عنوان یک جزء راهبردی در معماری کلی امنیت سایبری سازمان ایفای نقش نماید.

 

بهینه‌سازی عملکرد و مقیاس‌پذیری سرویس وب‌فیلترینگ

پیاده‌سازی موفق سرویس وب‌فیلترینگ علاوه بر ملاحظات امنیتی، مستلزم توجه به جنبه‌های عملیاتی و فنی زیر است:

۱. مدیریت بار پردازشی (Throughput Optimization):

فعال‌سازی سرویس‌های پیشرفته‌ای چون SSL Inspection و Deep Packet Processing موجب افزایش بار پردازشی دستگاه می‌گردد. برای حفظ کارایی شبکه:

  • از سخت‌افزارهای دارای موتورهای اختصاصی پردازش تهدید (Threat Processing Engines) استفاده شود
  • تنظیمات بهینه‌سازی عملکرد شامل فعال‌سازی Session Keep-Alive و تنظیم Timeoutهای مناسب اعمال گردد
  • برای محیط‌های پرترافیک از مدل‌های پردازشی Flow-Based به جای Proxy-Based استفاده شود

۲. استراتژی مدیریت لیست سفید (Whitelisting Strategy):

-ایجاد مکانیزم تصویب هوشمند درخواست‌های دسترسی به سایت‌های مسدود شده

-پیاده‌سازی چارچوب اعتبارسنجی چندمرحله‌ای برای افزودن دامنه‌ها به لیست سفید

-تعریف دوره‌های زمانی مشخص برای بازبینی و حذف دامنه‌های قدیمی از لیست سفید

۳. معماری High Availability و Redundancy:

-پیکربندی خوشه‌ای فعال-غیرفعال (Active-Passive) برای سرویس وب‌فیلترینگ

-تنظیم همگام‌سازی (Synchronization) لحظه‌ای پروفایل‌های امنیتی بین گره‌های خوشه

-پیاده‌سازی مکانیزم Failover خودکار با زمان بازیابی زیر ۵۰۰ میلی‌ثانیه

۴. مدیریت چرخه حیات پروفایل‌های امنیتی:

-ایجاد استاندارد نام‌گذاری (Naming Convention) یکپارچه برای پروفایل‌ها

-تعریف مالکیت (Ownership) برای هر پروفایل و مسئولیت نگهداری آن

-مستندسازی کامل تغییرات و نسخه‌بندی (Versioning) پروفایل‌ها

۵. پایش سلامت سرویس (Service Health Monitoring):

-پیاده‌سازی سناریوهای نظارتی فعال (Active Monitoring) برای سنجش کارایی فیلترینگ

-پایش شاخص‌های کلیدی عملکرد از جمله نرخ تشخیص (Detection Rate) و تأخیر (Latency)

-تنظیم هشدارهای پیش‌گیرانه برای ظرفیت‌سازی مجدد (Capacity Planning)

۶. یکپارچه‌سازی با سرویس‌های ابری:

-استفاده از قابلیت‌های FortiGate VM برای محیط‌های ابری ترکیبی (Hybrid Cloud)

-پیاده‌سازی سیاست‌های یکپارچه فیلترینگ برای کاربران دورکار (Remote Users)

-بهره‌گیری از سرویس‌های FortiGuard Labs برای به روزرسانی ابری پایگاه داده تهدیدات

رعایت این اصول فنی، علاوه بر تضمین امنیت، پایداری و مقیاس‌پذیری سرویس وب‌فیلترینگ در محیط‌های پیچیده سازمانی را تضمین می‌نماید.

 

نتیجه‌گیری و جمع‌بندی نهایی

پیاده‌سازی Web Filtering در فایروال FortiGate، یک راه‌حل اساسی و چندلایه برای مقابله با تهدیدات وب‌محور و مدیریت بهینه دسترسی به اینترنت است. همانطور که در این آموزش مشاهده کردید، این فرآیند از مراحل ساده‌ای مانند ایجاد پروفایل و مسدودسازی دسته‌ای سایت‌های ناامن آغاز شده و تا مباحث پیشرفته‌ای مانند فیلترینگ مبتنی بر هویت کاربر (User-Based Filtering) و بازرسی ترافیک SSL گسترش می‌یابد.

با به کارگیری این راهکارها، نه تنها امنیت شبکه خود را در برابر بدافزار، فیشینگ و سایر حملات سایبری به طور چشمگیری افزایش می‌دهید، بلکه با مدیریت هوشمندانه پهنای‌باند و جلوگیری از دسترسی به سایت‌های غیرمرتبط با کار، بهره‌وری سازمان را نیز ارتقا خواهید داد. به خاطر داشته باشید که فیلترینگ وب یک فرآیند پویاست و باید به طور مستمر با به‌روزرسانی دیتابیس FortiGuard و بازبینی قوانین، با تهدیدات جدید همگام شود.

امتیاز
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...