توضیحات
خدمات استقرار فیزیکی و پایه فایروال و UTM
۱) نصب فیزیکی و آمادهسازی سختافزاری فایروال
جانمایی و نصب فایروال در رک، اتصال کابلهای WAN، LAN، DMZ و Management، نصب ماژولهای SFP/SFP+، و بررسی سلامت سختافزاری.
فایروال دروازه بان شبکه شماست و نصب فیزیکی آن باید با وسواس انجام شود. اشتباه رایج: اتصال کابل WAN به پورت LAN، یا برعکس. یا استفاده از یک پورت ۱Gbps برای Uplink اینترنت ۵۰۰Mbps بدون در نظر گرفتن ترافیک IPSec VPN و بازرسیهای امنیتی که پهنای باند مؤثر را کاهش میدهد. تیم ما فایروال را در محلی از رک نصب میکند که دسترسی به پورتهای آن برای کابلکشی آسان باشد، جریان هوای آن با مسیر خنکسازی رک هماهنگ باشد (معمولاً Front-to-Back)، و کابلهای WAN، LAN و DMZ با کد رنگ استاندارد تفکیک شوند (قرمز برای WAN، آبی برای LAN، نارنجی برای DMZ). ماژولهای SFP/SFP+ را با توجه به نوع فیبر (Single Mode یا Multi Mode) و Distance نصب میکنیم. پس از روشن شدن، سلامت فیزیکی (دمای چیپست، وضعیت فنها، ولتاژ پاورها) را از کنسول بررسی مینماییم تا مطمئن شویم سختافزار سالم و آماده پیکربندی است.
2) تنظیم دسترسی مدیریتی امن و Hardening اولیه
پیکربندی Management Interface با IP اختصاصی، غیرفعالسازی HTTP و Telnet، راهاندازی HTTPS با Certificate معتبر، محدودسازی IP های مجاز برای مدیریت، و تنظیم SSH با Public Key Authentication.
فایروال مهمترین تجهیز امنیتی شبکه است، اما اگر دسترسی مدیریتی آن امن نباشد، خودش به بزرگترین حفره امنیتی تبدیل میشود. تصور کنید رابط مدیریت فایروال روی همان پورت LAN و با HTTP باز باشد، یعنی هر کاربر داخلی میتواند رمز عبور مدیریت را sniff کند. تیم ما دسترسی مدیریتی را ایزوله و امن میکند: یک Interface اختصاصی Management (درگاه MGMT یا یک پورت فیزیکی جدا) با VLAN و Subnet مجزا تنظیم میشود. HTTP، Telnet و سایر سرویسهای ناامن غیرفعال میشوند. دسترسی HTTPS با Certificate معتبر (نه Self-Signed پیشفرض) راهاندازی میشود. SSH با Public Key Authentication (نه Password-based) پیکربندی میگردد. Administrative Access از طریق ACL محدود میشود: فقط آدرس IP های مشخص (Jump Server، ایستگاه کاری ادمینها) مجاز به اتصال به پورت مدیریت هستند. همچنین Idle Timeout برای Session های مدیریتی (مثلاً ۱۰ دقیقه) و Strong Password Policy (حداقل ۱۲ کاراکتر، ترکیبی) اعمال میشود. فایروال باید خودش اولین چیزی باشد که از آن محافظت میشود.
3) پیکربندی Interface ها، Zone بندی و IP Addressing
تعریف Interface های WAN (Static IP یا DHCP)، LAN و DMZ، Zone بندی منطقی (Untrust، Trust، DMZ)، تنظیم VLAN Interface ها و IP Addressing Scheme.
Zone بندی منطق امنیتی فایروال را میسازد. قاعده کلی: چند Zone با Trust Level متفاوت و قوانین صریح برای عبور ترافیک بین آنها. تیم ما Interface ها را به Zone ها تخصیص میدهد: پورت WAN به Zone Untrust (کمترین اعتماد)، پورتهای LAN به Zone Trust (بیشترین اعتماد)، پورتهای DMZ به Zone DMZ (اعتماد متوسط برای سرورهای در معرض اینترنت). اگر چند شبکه داخلی دارید، Zone های Trust متعدد (مثلاً Trust_Office و Trust_Production) برای ایزولهسازی بیشتر ایجاد میکنیم. IP Addressing روی Interface ها مطابق Plan انجام میشود: IP Public روی WAN (Static از ISP یا DHCP Client)، IP Private روی LAN Gateway (مثلاً 10.0.1.1/24). VLAN Interface ها (Sub-Interface) برای اتصال به Trunk سوئیچ داخلی با 802.1Q Tagging پیکربندی میشوند. Virtual IP ها برای Active-Passive HA Cluster (در صورت نیاز) تنظیم میشود. نتیجه: فایروال مرزهای امنیتی را به درستی تعریف کرده و بستر اعمال سیاستهای بازرسی بین Zone ها آماده است.
4) راهاندازی Routing پایه و اتصال به اینترنت
پیکربندی Default Route به سمت ISP Gateway، تنظیم Static Route برای شبکههای داخلی، راهاندازی OSPF یا BGP با روترهای داخلی یا ISP، و تست Connectivity.
فایروال برای اینکه ترافیک را از هر Zone به Zone دیگر هدایت کند، باید Routing Table دقیق داشته باشد. سادهترین حالت: یک Default Route (0.0.0.0/0) به سمت Gateway اینترنت ISP، و Static Route های برگشت به شبکههای داخلی که پشت فایروال نیستند. اما اگر شبکه داخلی چندین Subnet دارد که پشت روترهای داخلی هستند، یا با ISP با BGP کار میکنید، Routing پیچیدهتر میشود. تیم ما OSPF را بین فایروال و روترهای داخلی پیکربندی میکند (Area 0، Point-to-Point Network Type). اگر از دو لینک اینترنت (Primary/Backup) استفاده میکنید، Policy-Based Routing یا SD-WAN Rules برای توزیع ترافیک تنظیم میشود. BGP با ISP (با AS Number، Network Advertisement، Prefix List) پیکربندی و تست میشود. همچنین فایروال نباید خودش بهعنوان Router بین Zone Trust و DMZ عمل کند مگر اینکه Policy صریح وجود داشته باشد (Default Deny All بین Zone ها). در پایان، تست Connectivity کامل انجام میدهیم: Ping از LAN به اینترنت، Traceroute از DMZ به اینترنت، و تأیید سلامت Routing Table.
5) فعالسازی، بهروزرسانی و پیکربندی پایه لایسنسهای امنیتی (UTM Features)
فعالسازی لایسنسهای IPS، Antivirus، Web Filtering، Application Control، Anti-Spam و DNS Filtering، بهروزرسانی Signature Database ها، و تنظیم اولیه Security Profiles.
فایروال بدون لایسنسهای UTM فعال، فقط یک روتر با Stateful Inspection است. ارزش واقعی فایروال نسل بعد (NGFW) در سرویسهای امنیتی یکپارچه آن است. تیم ما تمام لایسنسهای خریداریشده را فعال و بهروزرسانی میکند: ۱) IPS (Intrusion Prevention System): آخرین Signature Database از FortiGuard، Cisco Talos یا Palo Alto Threat Prevention دانلود، و Profile پیشفرض برای محافظت در برابر Exploit ها و Vulnerability های شناختهشده تنظیم میشود. ۲) Antivirus: اسکن ترافیک HTTP، FTP، SMTP و SMB برای بدافزارها با آخرین Database. ۳) Web Filtering: URL Filtering بر اساس Category (مثلاً مسدودسازی Malware، Phishing، Gambling) با Override برای کاربران خاص. ۴) Application Control: شناسایی و کنترل Application Layer (مثلاً Allow Teams، Block Tor). ۵) DNS Filtering: مسدودسازی دامنههای مخرب از طریق DNS. ۶) Anti-Spam: فیلتر کردن هرزنامههای SMTP و IMAP. هر سرویس ابتدا در حالت Monitor Only (بدون Block) یک هفته اجرا میشود تا False Positive ها شناسایی و Policy تنظیم شود، سپس به Block Mode تغییر میکند. همچنین Schedule بهروزرسانی خودکار Signature Database (هر ۱ ساعت یا روزانه) تنظیم میشود. نتیجه: فایروالی که فقط بستهها را Forward نمیکند، بلکه آنها را بازرسی، شناسایی و فیلتر میکند.
6) مستندسازی تنظیمات پایه و تحویل Operational Runbook
تهیه مستندات کامل از پیکربندی اولیه شامل IP Addressing، Zone Map، Routing Table، لایسنسها و تنظیمات امنیتی پایه، همراه با Runbook بازیابی تنظیمات.
فایروال پیچیدهترین تجهیز شبکه است و پیکربندی آن سند زندهای است که باید همیشه بهروز و در دسترس باشد. تیم ما یک پکیج مستندات تحویل میدهد: ۱) Physical Connectivity Diagram: کدام پورت فیزیکی به کدام سوئیچ یا ISP متصل است، با کد رنگ کابل. ۲) Zone و Interface Map: Zone ها، Interface ها، VLAN ID، IP Address و توضیحات. ۳) Routing Table: Static Route ها، OSPF Area و Neighbor، BGP Peers و Prefix List. ۴) Administrative Access Policy: چه IP هایی، با چه پروتکلی (HTTPS/SSH)، و با چه روش احراز هویت. ۵) License Status: وضعیت فعالسازی و تاریخ انقضای هر لایسنس. ۶) Backup & Restore Runbook: گامبهگام تهیه Backup از Configuration (Full Config Backup، نه Partial)، ذخیره امن آن خارج از فایروال، و Restore در سناریوی خرابی. همچنین یک Configuration Backup رمزنگاریشده از فایروال تهیه و به شما تحویل میدهیم. مستندسازی یعنی روزی که فایروال دچار مشکل شود، هر مهندسی با خواندن Runbook بتواند آن را به وضعیت عملیاتی برگرداند.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.