مقدمه و اهمیت فیلترینگ وب در امنیت شبکه
در دنیای امروز که اینترنت به شریان اصلی تبادل اطلاعات تبدیل شده است، کنترل و نظارت بر ترافیک وب نه تنها یک انتخاب، بلکه یک ضرورت انکارناپذیر برای سازمانها و کسبوکارهاست. فیلترینگ وب با مسدودسازی دسترسی به سایتهای ناامن، مخرب یا غیرمفید، نقش کلیدی در افزایش امنیت سایبری، حفظ بهرهوری کارکنان و انطباق با قوانین سازمانی ایفا میکند. فایروال فورتیگیت (FortiGate) با بهرهگیری از قابلیت پیشرفته Web Filtering، به مدیران شبکه این امکان را میدهد تا به صورت هوشمندانه و دقیق، دسترسی کاربران به محتوای اینترنتی را مدیریت کرده و از شبکه در برابر تهدیدات وبمحور محافظت نمایند. در این مقاله، به صورت گامبهگام و عملی، روش پیکربندی و پیادهسازی این سرویس را برای مسدودسازی سایتهای ناامن آموزش خواهیم داد.
برای استعلام قیمت و خرید محصولات فورتیگیت با کارشناسان مرجع تخصصی تجهیزات شبکه در ایران، وینو سرور تماس بگیرید.
مفاهیم پایهای و انواع فیلترینگ در FortiGate
فیلترینگ وب در فورتیگیت تنها به معنای مسدودسازی ساده URLها نیست، بلکه یک سیستم چندلایه و هوشمند است که از ترکیب چندین تکنولوژی مختلف بهره میبرد. این سیستم شامل موارد زیر است:
- فیلترینگ مبتنی بر دستهبندی (Category Filtering): با استفاده از دیتابیس عظیم FortiGuard، سایتها به طور خودکار در دستههایی مانند شبکههای اجتماعی، سایتهای مخرب، اخبار یا ورزشی طبقهبندی میشوند و شما میتوانید کل یک دسته را مسدود کنید.
- فیلترینگ آدرس (URL Filtering): برای مسدودسازی یا مجازسازی دستی و دقیق سایتهای خاص.
- فیلترینگ محتوا (Content Filtering): برای شناسایی و مسدودسازی صفحات بر اساس کلمات کلیدی خاص موجود در محتوای آنها.
- فیلترینگ برنامه (Application Control): برای کنترل دسترسی به برنامههای خاص (مثل تلگرام یا اینستاگرام) حتی اگر از پورتهای استاندارد وب استفاده کنند.
این رویکرد چندلایه، امکان ایجاد یک خط دفاعی جامع و انعطافپذیر را فراهم میکند.
ورود به کنسول مدیریتی و ایجاد پروفایل فیلترینگ
برای آغاز پیکربندی، ابتدا باید به کنسول مدیریتی فورتیگیت متصل شوید:
آدرس IP فایروال (مانند: https://192.168.1.99) را در مرورگر وب خود وارد کنید.
با نام کاربری و رمز عبور administrator وارد شوید.
از منوی سمت چپ، به مسیر Security Profiles > Web Filter بروید.
بر روی گزینه Create New کلیک کنید تا یک پروفایل فیلترینگ جدید ایجاد شود. برای این پروفایل یک نام معنادار (مانند Block_Malicious_Sites) انتخاب نمایید.
تصویر 1 :

گام دوم – تنظیم فیلترینگ مبتنی بر دستهبندی (Category Filtering)
پس از ایجاد پروفایل، نوبت به تنظیم قدرتمندترین بخش فیلترینگ، یعنی فیلترینگ مبتنی بر دستهبندی میرسد. این بخش از هوش مصنوعی سرویس FortiGuard برای مسدودسازی هوشمند هزاران سایت ناامن استفاده میکند.
در صفحه پروفایل، به بخش FortiGuard Category Filtering بروید. در اینجا میتوانید با فعال کردن گزینهی مربوط به هر دسته، اقدام به مسدودسازی آن کنید. برای مسدودسازی سایتهای ناامن، دستههای زیر را حتما در حالت Block قرار دهید:
Malware: سایتهای میزبانیکننده بدافزار
Phishing: صفحات جعلی و فیشینگ
Suspicious: دامنههای مشکوک و پرخطر
همچنین برای مدیریت بهرهوری، میتوانید دستههایی مانند Social Networking، Streaming Media یا Games را نیز مسدود کنید.
تصویر شماره 2-تنظیمات دستهبندی

گام سوم – تنظیم فیلترینگ دستی آدرسها (Static URL Filtering)
برای مسدودسازی هدفمند و دقیقتر سایتهای خاص که ممکن است هنوز در دستهبندیهای FortiGuard قرار نگرفته باشند، از Static URL Filtering استفاده میکنیم. این بخش به شما امکان میدهد لیست سفارشی از آدرسها را ایجاد کنید.
در همان پروفایل Web Filter، به بخش Static URL Filter بروید.
بر روی Create New کلیک کنید.
در فیلد URL، آدرس دامنه مورد نظر را وارد نمایید.
در بخش Type، میتوانید نوع مسدودسازی را مشخص کنید:
Simple: برای مسدودسازی دقیق همان آدرس
Wildcard: برای مسدودسازی دامنه و تمام زیردامنههای آن (مثال: *.example.com)
در نهایت، action را روی Block تنظیم کنید.
این روش برای مسدودسازی سایتهای ناامن جدید که هنوز در دیتابیس اصلی نیستند، بسیار حیاتی است.
گام چهارم – اعمال پروفایل فیلترینگ بر روی Policy
ایجاد یک پروفایل فیلترینگ به تنهایی کافی نیست و برای اجرای آن، باید پروفایل را بر روی یک Firewall Policy اعمال کنید. این مرحله، قلب عملیاتی کردن فیلترینگ شماست.
به مسیر Policy & Objects > Firewall Policy بروید.
بر روی Policyای که ترافیک خروجی کاربران شما را کنترل میکند (مانند policy دسترسی به اینترنت) کلیک کنید و آن را Edit نمایید. اگر Policyای وجود ندارد، یک Policy جدید ایجاد کنید.
در پنجره ویرایش Policy، به تب Security Profiles بروید.
در بخش Web Filter، گزینه را فعال (Enable) کرده و از منوی کشویی، پروفایل Web Filterی که ایجاد کردید (مانند Block_Malicious_Sites) را انتخاب کنید.
بر روی OK کلیک کنید تا تغییرات ذخیره شود.
اکنون فیلترینگ شما فعال شده و بر تمام ترافیکی که از این Policy عبور میکند، اعمال میشود.
تصویر شماره 3 – اعمال پروفایل بر روی Policy

گام پنجم – بررسی و مانیتورینگ ترافیک مسدود شده (مانیتورینگ و گزارشگیری)
پس از اعمال تنظیمات، اطمینان از عملکرد صحیح فیلترینگ ضروری است. فورتیگیت ابزارهای قدرتمندی برای نظارت و عیبیابی در اختیار شما قرار میدهد.
آزمایش عملی: از یک دستگاه در پشت فایروال سعی کنید به یک سایت مسدود شده (مثلاً یک سایت متعلق به دسته Malware) دسترسی پیدا کنید. باید با صفحه اخطار مسدودسازی مواجه شوید.
مشاهده لاگها: برای بررسی دقیقتر، به مسیر Log & Report > Security Events > Web Filter بروید. در این بخش میتوانید:
-تمام درخواستهای مسدود شده یا مجاز شده را مشاهده کنید.
-دلیل مسدودسازی (دستهبندی، فیلتر دستی و غیره) را بررسی نمایید.
-منبع و مقصد ترافیک را شناسایی کنید.
این گزارشها برای تحلیل تهدیدات، بهینهسازی قوانین و عیبیابی مشکلات بسیار حیاتی هستند.
تصویر شماره 4 – مربوط به بخش گزارشگیری

فیلترینگ پیشرفته – استفاده از SSL Inspection برای مقابله با تهدیدات رمزگذاری شده
یکی از چالشهای اصلی فیلترینگ مدرن، محتوای رمزگذاری شده با پروتکل HTTPS است. مهاجمان اغلب از این رمزگذاری برای پنهان کردن بدافزار و فعالیتهای مخرب استفاده میکنند. برای مقابله با این تهدید، FortiGate قابلیت SSL Inspection را ارائه میدهد.
با فعال کردن این قابلیت:
- ترافیک HTTPS ابتدا در فایروال رمزگشایی میشود.
- محتوای آن توسط موتورهای امنیتی (مانند Web Filter و آنتیویروس) بازرسی میشود.
- سپس در صورت سالم بودن، مجدداً رمزگذاری و به مقصد ارسال میگردد.
- این فرآیند امکان شناسایی و مسدودسازی تهدیدات پنهان در ترافیک امن را فراهم میکند و لایه حفاظتی عمیقتری ایجاد مینماید.
فیلترینگ مبتنی بر هویت کاربر (User-Based Filtering)
برای ایجاد تعادل بهینه بین امنیت و بهرهوری، میتوانید سیاستهای فیلترینگ را بر اساس هویت کاربران اعمال کنید. این رویکرد که مبتنی بر اصل کمترین دسترسی است، به شما امکان میدهد دسترسیهای اینترنتی هر کاربر یا گروه را به صورت سفارشی تنظیم کنید.
برای مثال:
- کاربران بخش مالی ممکن است به سایتهای خبری و رسانههای اجتماعی دسترسی نداشته باشند.
- کاربران بخش بازاریابی ممکن است برای انجام کمپینها به دسترسی به شبکههای اجتماعی نیاز داشته باشند.
با یکپارچهسازی FortiGate با سرویسهای دایرکتوری مانند Active Directory، میتوانید به راحتی کاربران و گروهها را شناسایی کرده و پروفایلهای فیلترینگ مختلفی را به هر گروه اختصاص دهید. این امر امنیت را بدون کاهش کارایی افزایش میدهد.
مدیریت متمرکز و اعمال سیاستها در محیطهای توزیعشده
در شبکههای بزرگ با چندین شعب یا محیطهای ابری، یکپارچگی در اعمال سیاستهای امنیتی امری حیاتی است. FortiGate با قابلیت مدیریت متمرکز از طریق FortiManager این چالش را برطرف میسازد. با این ابزار میتوانید:
- پروفایلهای Web Filtering را یکبار ایجاد و در تمامی دستگاههای FortiGate شبکه اعمال کنید.
- از یکپارچگی سیاستها در تمامی نقاط شبکه اطمینان حاصل نمایید.
- به سرعت در برابر تهدیدات جدید واکنش نشان داده و قوانین به روز شده را به صورت همزمان برای تمامی شعب ارسال کنید.
این رویکرد، مدیریت امنیت در سازمانهای بزرگ را بسیار سادهتر و کارآمدتر میکند.
ملاحظات امنیتی و راهبردی در پیادهسازی وبفیلترینگ
پیادهسازی سرویس Web Filtering تنها با تکمیل مراحل فنی به پایان نمیرسد و مستلزم درنظرگیری ملاحظات راهبردی زیر برای دستیابی به حداکثر اثربخشی است:
۱. معماری لایهبندی شده امنیتی:
وبفیلترینگ باید به عنوان یکی از اجزای یک معماری امنیتی دفاع در عمق (Defense in Depth) درنظر گرفته شود. این سرویس میبایست به طور همگرا با سایر سرویسهای امنیتی فورتیگیت از جمله:
- آنتیویروس (AV)
- سیستم پیشگیری از نفوذ (IPS)
- کنترل برنامه (Application Control)
- امنیت ایمیل (Email Filtering)
عمل کند تا از ایجاد شکافهای امنیتی در لایههای مختلف جلوگیری شود.
۲. مدیریت چرخه حیات خطمشی (Policy Lifecycle Management):
خطمشیهای فیلترینگ میبایست به صورت پویا و چرخهای مدیریت شوند. این چرخه شامل چهار مرحله اصلی است:
- تدوین و پیادهسازی (Implementation): تعریف اولیه خطمشی بر اساس نیازمندیهای کسبوکار.
- نظارت و گزارشگیری (Monitoring & Logging): پایش مستند ترافیک و اقدامات انجام شده.
- بازبینی و اعتبارسنجی (Review & Validation): ارزیابی دورهای اثرگذاری خطمشی و شناسایی نقاط کور.
- بهینهسازی و بازنگری (Optimization & Adjustment): روزآمدسازی خطمشی براساس تغییرات محیط تهدید و نیازهای سازمان.
۳. تحلیل رفتار ترافیک encrypted و ملاحظات حریم خصوصی:
با توجه به سهم فزاینده ترافیک HTTPS، استفاده از قابلیت SSL Inspection اگرچه ضروری است، اما مستلزم رعایت ملاحظات قانونی و حریم خصوصی در سازمان است. پیش از پیادهسازی این قابلیت، میبایست:
- خطمشیهای شفاف استفاده قابل قبول (AUP) به طور رسمی ابلاغ شود.
- از نظر قانونی و حقوقی، چارچوب نظارت بر ترافیک encrypted در سازمان تعریف شده باشد.
از صحت پیکربندی و انقای گواهیهای میانی (CA) اطمینان حاصل شود تا باعث ایجاد اختلال در سرویسهای قانونی نشود.
۴. رویکرد مبتنی بر ریسک در تنظیم سطح فیلترینگ:
سطوح مختلف فیلترینگ میبایست براساس ارزیابی ریسک برای گروههای مختلف کاربری تعریف شود. به عنوان مثال:
کاربران عادی: اعمال فیلترینگ سختگیرانه با تمرکز بر مسدودسازی دستهای.
کاربران بخش فناوری اطلاعات: اعمال فیلترینگ مبتنی بر نظارت (Monitoring) با امکان دسترسی کنترلشده.
مدیران ارشد: تعریف خطمشیهای اختصاصی با درنظرگیری ملاحظات دسترسی به اطلاعات راهبردی.
۵. یکپارچهسازی با اکوسیستم امنیتی سازمان:
سرویس Web Filtering میبایست قابلیت یکپارچهسازی با سایر سیستمهای امنیتی سازمان از جمله:
- سیستمهای SIEM برای همبستگی رویدادهای امنیتی
- سکوهای مدیریت یکپارچه تهدید (UTM)
- سرویسهای احراز هویت متمرکز
را داشته باشد تا امکان ایجاد یک دید جامع از وضعیت امنیتی سازمان فراهم شود.
رعایت این ملاحظات راهبردی، تضمین میکند که سرویس وبفیلترینگ نه تنها به عنوان یک ابزار کنترلی، بلکه به عنوان یک جزء راهبردی در معماری کلی امنیت سایبری سازمان ایفای نقش نماید.
بهینهسازی عملکرد و مقیاسپذیری سرویس وبفیلترینگ
پیادهسازی موفق سرویس وبفیلترینگ علاوه بر ملاحظات امنیتی، مستلزم توجه به جنبههای عملیاتی و فنی زیر است:
۱. مدیریت بار پردازشی (Throughput Optimization):
فعالسازی سرویسهای پیشرفتهای چون SSL Inspection و Deep Packet Processing موجب افزایش بار پردازشی دستگاه میگردد. برای حفظ کارایی شبکه:
- از سختافزارهای دارای موتورهای اختصاصی پردازش تهدید (Threat Processing Engines) استفاده شود
- تنظیمات بهینهسازی عملکرد شامل فعالسازی Session Keep-Alive و تنظیم Timeoutهای مناسب اعمال گردد
- برای محیطهای پرترافیک از مدلهای پردازشی Flow-Based به جای Proxy-Based استفاده شود
۲. استراتژی مدیریت لیست سفید (Whitelisting Strategy):
-ایجاد مکانیزم تصویب هوشمند درخواستهای دسترسی به سایتهای مسدود شده
-پیادهسازی چارچوب اعتبارسنجی چندمرحلهای برای افزودن دامنهها به لیست سفید
-تعریف دورههای زمانی مشخص برای بازبینی و حذف دامنههای قدیمی از لیست سفید
۳. معماری High Availability و Redundancy:
-پیکربندی خوشهای فعال-غیرفعال (Active-Passive) برای سرویس وبفیلترینگ
-تنظیم همگامسازی (Synchronization) لحظهای پروفایلهای امنیتی بین گرههای خوشه
-پیادهسازی مکانیزم Failover خودکار با زمان بازیابی زیر ۵۰۰ میلیثانیه
۴. مدیریت چرخه حیات پروفایلهای امنیتی:
-ایجاد استاندارد نامگذاری (Naming Convention) یکپارچه برای پروفایلها
-تعریف مالکیت (Ownership) برای هر پروفایل و مسئولیت نگهداری آن
-مستندسازی کامل تغییرات و نسخهبندی (Versioning) پروفایلها
۵. پایش سلامت سرویس (Service Health Monitoring):
-پیادهسازی سناریوهای نظارتی فعال (Active Monitoring) برای سنجش کارایی فیلترینگ
-پایش شاخصهای کلیدی عملکرد از جمله نرخ تشخیص (Detection Rate) و تأخیر (Latency)
-تنظیم هشدارهای پیشگیرانه برای ظرفیتسازی مجدد (Capacity Planning)
۶. یکپارچهسازی با سرویسهای ابری:
-استفاده از قابلیتهای FortiGate VM برای محیطهای ابری ترکیبی (Hybrid Cloud)
-پیادهسازی سیاستهای یکپارچه فیلترینگ برای کاربران دورکار (Remote Users)
-بهرهگیری از سرویسهای FortiGuard Labs برای به روزرسانی ابری پایگاه داده تهدیدات
رعایت این اصول فنی، علاوه بر تضمین امنیت، پایداری و مقیاسپذیری سرویس وبفیلترینگ در محیطهای پیچیده سازمانی را تضمین مینماید.
نتیجهگیری و جمعبندی نهایی
پیادهسازی Web Filtering در فایروال FortiGate، یک راهحل اساسی و چندلایه برای مقابله با تهدیدات وبمحور و مدیریت بهینه دسترسی به اینترنت است. همانطور که در این آموزش مشاهده کردید، این فرآیند از مراحل سادهای مانند ایجاد پروفایل و مسدودسازی دستهای سایتهای ناامن آغاز شده و تا مباحث پیشرفتهای مانند فیلترینگ مبتنی بر هویت کاربر (User-Based Filtering) و بازرسی ترافیک SSL گسترش مییابد.
با به کارگیری این راهکارها، نه تنها امنیت شبکه خود را در برابر بدافزار، فیشینگ و سایر حملات سایبری به طور چشمگیری افزایش میدهید، بلکه با مدیریت هوشمندانه پهنایباند و جلوگیری از دسترسی به سایتهای غیرمرتبط با کار، بهرهوری سازمان را نیز ارتقا خواهید داد. به خاطر داشته باشید که فیلترینگ وب یک فرآیند پویاست و باید به طور مستمر با بهروزرسانی دیتابیس FortiGuard و بازبینی قوانین، با تهدیدات جدید همگام شود.

