چطور کاربران Active Directory را به FortiGate متصل و احراز هویت کنیم؟

چطور کاربران Active Directory را به FortiGate متصل و احراز هویت کنیم؟

در دنیای پیچیده و پویای شبکه‌های سازمانی، مدیریت هویت و دسترسی کاربران همواره به عنوان یکی از چالش‌های اصلی مدیران امنیت مطرح بوده است. با گسترش زیرساخت‌های ترکیبی (Hybrid) و افزایش چشمگیر تعداد دستگاه‌های متصل، لزوم به کارگیری راهکارهای متمرکز و یکپارچه برای احراز هویت بیش از پیش احساس می‌شود. فایروال FortiGate با پشتیبانی پیشرفته از پروتکل‌های استاندارد احراز هویت، امکان یکپارچه‌سازی بی‌درنگ با سرویس‌های دایرکتوری مانند Microsoft Active Directory را فراهم می‌آورد. این یکپارچه‌سازی نه تنها فرآیند مدیریت کاربران را ساده‌سازی می‌کند، بلکه امکان اعمال سیاست‌های دقیق و مبتنی بر هویت (Identity-Based Policies) را در لبه شبکه میسر می‌سازد. در این راهنمای تخصصی، به بررسی گام‌به‌گام و فنی چگونگی پیکربندی FortiGate برای اتصال به Active Directory از طریق LDAP و FSSO می‌پردازیم و سناریوهای عملیاتی مختلفی را برای بهره‌برداری در محیط‌های واقعی ارائه خواهیم داد.

برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.

 

مرحله اول: پیکربندی FSSO Collector Agent در حالت Advanced AD Access

برای بهره‌گیری کامل از قابلیت‌های پیشرفته همگام‌سازی کاربران Active Directory، ضروری است که FSSO Collector Agent در حالت Advanced AD Access پیکربندی شود. این حالت امکان شناسایی دقیق و بلادرنگ عضویت کاربران در گروه‌های مختلف AD را فراهم می‌آورد، که برای اعمال سیاست‌های مبتنی بر هویت (Identity-Based Policies) در فایروال FortiGate حیاتی است.

چرا استفاده از حالت Advanced ضروری است؟

در حالت پیش‌فرض، Collector Agent تنها قادر به شناسایی اولیه کاربران است و امکان تطبیق دقیق عضویت‌های گروهی را ندارد.

در حالت Advanced، از مکانیزم‌های پیشرفته‌تری مانند polling مستقیم از کنترلر دامنه و استفاده از APIهای اختصاصی مایکروسافت استفاده می‌شود.

این حالت برای محیط‌های پیچیده با Organizational Unitهای متعدد و گروه‌های تودرتو ضروری است.

تصویر ۱: تنظیم حالت Advanced AD Access در FSSO Collector Agent

نکات فنی مهم در پیکربندی:

اطمینان حاصل کنید که حساب کاربری مورد استفاده FSSO دارای دسترسی‌های لازم در Active Directory است.

بازه زمانی (Interval) به روزرسانی را با توجه به اندازه محیط و سیاست‌های امنیتی تعیین کنید.

در محیط‌های بزرگ، از چندین Collector Agent برای توزیع بار و افزونگی استفاده نمایید.

 

مرحله دوم: ایجاد و پیکربندی اتصال امن به سرور LDAP

پروتکل LDAP به عنوان ستون فقرات ارتباطی بین FortiGate و Active Directory عمل می‌کند. پیکربندی صحیح و امن این اتصال، تضمین‌کننده صحت و یکپارچگی داده‌های هویتی منتقل شده است.

ملاحظات امنیتی حیاتی:

استفاده از LDAPS (LDAP over SSL): برای جلوگیری از استراق سمع و حملات Man-in-the-Middle، استفاده از ارتباط امن با پورت ۶۳۶ ضروری است.

اعمال اصل کمترین امتیاز (Least Privilege): از یک حساب سرویس (Service Account) اختصاصی با حداقل دسترسی‌های لازم استفاده کنید.

مدیریت گواهی‌های دیجیتال: گواهی معتبر سرور AD باید در FortiGate وارد شده و شود.

تصویر ۲: پیکربندی سرور LDAP در رابط گرافیکی FortiGate

راهنمای گام‌به‌گام در GUI:

۱. مسیر System > Authentication > LDAP Servers

۲. انتخاب Create New

۳. وارد کردن مشخصات سرور AD (IP/Name, Port)

۴. تنظیم Secure Connection به حالت Enable

۵. انتخاب پروتکل LDAPS و گواهی مربوطه

۶. تست اتصال برای اطمینان از صحت پیکربندی

 

پیکربندی از طریق CLI (برای محیط‌های بزرگ و اتوماسیون):

 

bash

config user ldap

edit “AD-LDAP-Server”

set server “192.168.1.10”

set port 636

set type regular

set username “CN=FGT-Service,OU=ServiceAccounts,DC=company,DC=local”

set password <encrypted-password>

set secure optional

set ssl-min-proto-version TLSv1-2

next

end

 

مرحله سوم: راه‌اندازی FSSO Agent Connector برای همگام‌سازی پیشرفته گروه‌های کاربری

پس از پیکربندی اتصال امن LDAP، نوبت به راه‌اندازی FSSO Agent Connector می‌رسد. این کامپوننت نقش حیاتی در جمع‌آوری و به‌روزرسانی بلادرنگ اطلاعات گروه‌های کاربری Active Directory ایفا می‌کند.

مزایای کلیدی FSSO Agent Connector:

  • همگام‌سازی پیشگیرانه (Proactive Retrieval): دریافت خودکار لیست گروه‌ها قبل از درخواست احراز هویت
  • فیلترینگ پیشرفته: امکان تعریف فیلترهای سفارشی برای انتخاب انتخابی گروه‌ها
  • مدیریت بازه زمانی: تنظیم دوره‌های همگام‌سازی بر اساس نیازهای امنیتی

راهنمای جامع پیکربندی در GUI:

۱. مسیریابی:

مراجعه به Security Fabric > External Connectors

انتخاب Create New > Endpoint/Identity

۲. انتخاب نوع کانکتور:

انتخاب گزینه FSSO Agent on Windows AD

تعیین نام شناسایی (مانند AD-Users-Sync)

۳. تنظیمات اصلی:

وارد کردن آدرس IP و رمز عبور Primary FSSO Agent

تنظیم User Group Source بر روی Local

انتخاب سرور LDای که قبلاً پیکربندی شده است

۴. تنظیمات پیشرفته همگام‌سازی:

 

bash

# فعال‌سازی بازیابی پیشگیرانه

set ldap-server “AD-LDAP-Server”

set type fsso

set ldap-poll-interval 10

set ldap-poll-filter “(objectClass=group)”

 

تصویر ۳: پیکربندی FSSO Agent Connector در GUI

تصویر ۴: نمایش گروه‌های بازیابی شده در Fabric Connector

اعتبارسنجی پیکربندی:

۱. از طریق CLI:

bash

diagnose debug application fnbamd -1

diagnose debug enable

۲. بررسی گروه‌های بازیابی شده:

bash

show user group

show user adgrp

۳. مانیتورینگ بلادرنگ:

مشاهده لاگ‌های همگام‌سازی

بررسی آمار اتصالات FSSO

تصویر ۵: خروجی دستور show user adgrp در CLI

عیب‌یابی متداول‌ترین مشکلات:

عدم بازیابی گروه‌ها:

بررسی مجدد اعتبارنامه‌های سرویس

اعتبارسنجی فیلتر LDAP

بررسی دسترسی شبکه به کنترلر دامنه

تأخیر در همگام‌سازی:

بهینه‌سازی بازه زمانی

بررسی بار پردازشی سرور AD

بررسی پهنای باند شبکه

 

مرحله چهارم: پیاده‌سازی پالیسی‌های امنیتی مبتنی بر هویت (Identity-Based Policies)

پس از تکمیل موفقیت‌آمیز مراحل قبلی، اکنون می‌توانید از گروه‌های کاربری Active Directory در تعریف پالیسی‌های امنیتی پیشرفته FortiGate استفاده کنید. این رویکرد امکان اعمال کنترل دسترسی دقیق بر اساس هویت کاربران را فراهم می‌سازد.

مزایای کلیدی پالیسی‌های مبتنی بر هویت:

  • کنترل گرانولار: تعیین سطح دسترسی بر اساس نقش کاربران در سازمان
  • پویایی و انعطاف‌پذیری: تغییر خودکار دسترسی با تغییر عضویت گروهی کاربران
  • کاهش پیچیدگی: حذف نیاز به تعریف پالیسی‌های مبتنی بر آدرس IP ثابت

 

انواع پالیسی‌های قابل پیاده‌سازی:

۱. پالیسی‌های دسترسی به اینترنت:

bash

config firewall policy

    edit 10

        set name “Internet-Access-Marketing”

        set srcintf “internal”

        set dstintf “wan1”

        set srcaddr “all”

        set dstaddr “all”

        set schedule “always”

        set service “ALL”

        set groups “AD-Marketing-Group”

        set action accept

        set logtraffic all

    next

end

 

۲. پالیسی‌های کنترل دسترسی به برنامه‌های خاص:

bash

config firewall policy

edit 20

set name “Facebook-Access-HR”

set srcintf “internal”

set dstintf “wan1”

set srcaddr “all”

set dstaddr “facebook-range”

set schedule “business-hours”

set service “HTTP HTTPS”

set groups “AD-HR-Group”

set action accept

set logtraffic utm

next

end

 

تصویر ۶: ایجاد پالیسی مبتنی بر گروه کاربری در GUI:

راهنمای گام‌به‌گام ایجاد پالیسی در GUI:

۱. مسیریابی:

مراجعه به Policy & Objects > Firewall Policy

انتخاب Create New

۲. تنظیمات پایه:

تعیین نام توصیفی برای پالیسی

انتخاب اینترفیس‌های مبدا و مقصد

۳. تعریف هویت کاربران:

در بخش Source، انتخاب User

انتخاب گزینه Groups

انتخاب گروه‌های AD مورد نظر از لیست

۴. تنظیمات پیشرفته امنیتی:

فعال‌سازی Security Profiles

پیکربندی UTM Features

تنظیم Logging Options

 

سناریوهای پیشرفته پیاده‌سازی:

سناریو ۱: دسترسی شرطی به منابع حساس

bash

config firewall policy

    edit 30

        set name “Secure-Server-Access”

        set srcintf “dmz”

        set dstintf “internal”

        set srcaddr “all”

        set dstaddr “SQL-Servers”

        set schedule “working-hours”

        set service “MSSQL”

        set groups “AD-DBA-Group”

        set action accept

        set fsso enable

        set nat disable

    next

end

 

سناریو ۲: محدودیت دسترسی بر اساس زمان

bash

config firewall schedule recurring

edit “business-hours”

set day monday tuesday wednesday thursday friday

set start 08:00

set end 18:00

next

end

 

Best Practices برای مدیریت پالیسی‌ها:

۱. ساختار سلسله مراتبی پالیسی‌ها:

-پالیسی‌های عمومی در بالای لیست

-پالیسی‌های خاص در پایین لیست

-استفاده از Comments برای مستندسازی

۲. مانیتورینگ و گزارش‌گیری:

bash

# مشاهده ترافیک بر اساس کاربران

diagnose firewall auth list

diagnose debug application fnbamd -1

# گزارش‌گیری از دسترسی‌های کاربران

execute log filter category 3

execute log display

۳. بهینه‌سازی عملکرد:

-محدود کردن تعداد گروه‌های هر پالیسی

-استفاده از Network Address Objects به جای Any

-فعال‌سازی Session Timers مناسب

 

تصویر ۷: مانیتورینگ کاربران احراز هویت شده

عیب‌یابی پالیسی‌های مبتنی بر هویت:

مشکل: کاربران قادر به احراز هویت نیستند

 

bash

بررسی وضعیت #FSSO

diagnose debug application fnbamd -1

diagnose test application fnbamd 4

بررسی ارتباط با #DC

execute ping <DC-IP>

diagnose dns proxy list

مشکل: پالیسی اعمال نمی‌شود

 

 

bash

بررسی تطبیق پالیسی#

diagnose firewall policy list

diagnose firewall policy match <src-ip> <dst-ip> <port>

بررسی عضویت گروهی کاربر#

get user adgrp <group-name>

diagnose firewall user list

 

۴. امن‌سازی پیشرفته:

الف. Time-Based Access Control:

bash

config firewall policy

edit 40

set name “After-Hours-Block”

set srcintf “internal”

set dstintf “wan1”

set srcaddr “all”

set dstaddr “all”

set schedule “after-hours”

set service “ALL”

set groups “AD-All-Users”

set action deny

set logtraffic all

next

end

 

ب. Application Control یکپارچه:

bash

config firewall policy

    edit 50

        set name “Social-Media-Control”

        set srcintf “internal”

        set dstintf “wan1”

        set srcaddr “all”

        set dstaddr “all”

        set schedule “always”

        set service “ALL”

        set groups “AD-Employees”

        set action accept

        set application-list “Social-Media-Block”

        set logtraffic all

    next

end

 

پیاده‌سازی موفقیت‌آمیز یکپارچه‌سازی Active Directory با FortiGate، تحولی اساسی در مدیریت امنیت شبکه ایجاد می‌کند. با پیروی از مراحل ارائه شده در این راهنما، سازمان‌ها می‌توانند:

-مدیریت متمرکز هویت کاربران

-کنترل دسترسی دقیق و مبتنی بر نقش

-کاهش هزینه‌های عملیاتی

-افزایش سطح امنیت کلی شبکه

را تجربه کنند. توصیه می‌شود پس از پیاده‌سازی، تست‌های جامع امنیتی و عملکردی انجام شده و به‌روزرسانی‌های دوره‌ای پیکربندی صورت پذیرد.

یکپارچه‌سازی پیشرفته با FortiAuthenticator و معماری ZTNA

برای سازمان‌هایی که نیاز به سطح بالاتری از امنیت، مدیریت متمرکز و قابلیت‌های پیشرفته احراز هویت دارند، یکپارچه‌سازی FortiGate با FortiAuthenticator راهکار ایده‌آلی محسوب می‌شود.

 

مزایای کلیدی یکپارچه‌سازی با FortiAuthenticator:

۱. مدیریت متمرکز هویت:

مدیریت تمامی سرویس‌های احراز هویت از طریق یک کنسول واحد

پشتیبانی از Multiple Identity Sources (AD, LDAP, RADIUS, SAML)

قابلیت Single Sign-On (SSO) برای برنامه‌های مختلف

۲. امنیت پیشرفته:

پیاده‌سازی Multi-Factor Authentication (MFA)

قابلیت Risk-Based Authentication

پایش بلادرنگ رفتار کاربران (User Behavior Analytics)

 

راهنمای پیکربندی یکپارچه‌سازی:

مرحله ۱: پیکربندی FortiAuthenticator

# تعریف FortiGate به عنوان کلاینت RADIUS

config system radius-client

edit “FGT-01”

set client-ip <fortigate-ip>

set secret <shared-secret>

set service-type “login”

next

end

مرحله ۲: پیکربندی FortiGate برای استفاده از FortiAuthenticator

bash

config user radius

edit “FAC-RADIUS

set server <fortiauthenticator-ip>

set secret <shared-secret>

set auth-type auto

next

end

 

معماری Zero Trust Network Access (ZTNA)

مفاهیم پایه ZTNA:

“هرگز اعتماد نکن، همیشه تأیید کن”

دسترسی بر اساس هویت کاربر/دستگاه، نه صرفاً آدرس IP

اعمال کمترین امتیاز (Least Privilege)

اجزای اصلی ZTNA در اکوسیستم فورتی‌نت:

FortiGate: به عنوان ZTNA Gateway

FortiAuthenticator: مرکز کنترل هویت

FortiClient EMS: مدیریت endpointها و سیاست‌ها

راه‌اندازی ZTNA Gateway:

۱. فعال‌سازی ZTNA در FortiGate:

config firewall access-proxy

    edit “ZTNA-AP”

        set vip “ztna-vip”

        set client-cert enable

    next

end

 

 

۲. تعریف ZTNA Policy:

config firewall access-proxy-policy

    edit 1

        set access-proxy “ZTNA-AP”

        set srcaddr “all”

        set dstaddr “web-servers”

        set service “HTTP HTTPS”

        set groups “AD-ZTNA-Users”

        set action accept

    next

end

 

Best Practices برای پیاده‌سازی ZTNA:

۱. طراحی معماری:

تعریف دقیق Segmentation Zones

طراحی Policyهای مبتنی بر Business Logic

پیاده‌سازی Progressive Rollout

۲. امن‌سازی:

استفاده از Certificate-Based Authentication

پیاده‌سازی Continuous Verification

فعال‌سازی Real-Time Threat Protection

۳. مدیریت عملکرد:

Load Balancing بین ZTNA Gateways

بهینه‌سازی SSL Inspection

مانیتورینگ Resource Utilization

 

یکپارچه‌سازی FortiGate با FortiAuthenticator و پیاده‌سازی معماری ZTNA، سازمان‌ها را قادر می‌سازد تا:  سطح امنیت را به طور چشمگیری افزایش دهند  تجربه کاربری بهتری ارائه دهند  از معماری Zero Trust پیروی کنند  انعطاف‌پذیری بیشتری در مدیریت دسترسی داشته باشند  این راهکار به ویژه برای سازمان‌های با محیط‌های ابری ترکیبی، نیروی کار دورادست و نیازمندی‌های compliance پیچیده، مناسب است.

امتیاز
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...