چرا مدیریت متمرکز تجهیزات امنیتی اهمیت دارد؟
در شبکههایی که تعداد تجهیزات امنیتی بهمرور افزایش پیدا میکند، مدیریت دستی فایروال ها و هماهنگ نگه داشتن پالیسیها، آبجکتها و تنظیمات امنیتی عملاً به یک چالش جدی تبدیل میشود. این موضوع، به خصوص در سازمانهایی که چندین شعبه، دیتاسنتر یا سایت مختلف دارند بیشتر خودش را نشان میدهد. در چنین شرایطی اگر بخواهیم هر تغییر را بهصورت جداگانه روی فورتیگیتها اعمال کنیم، علاوه بر اتلاف زمان، احتمال بروز خطاهای انسانی هم بهشدت افزایش پیدا میکند. اینجاست که FortiManager بهعنوان پلتفرم مدیریت متمرکز تجهیزات Fortinet وارد بازی میشود.
FortiManager درواقع راهکاری است که برای Centralized Management ،Automation و Configuration Management طراحی شده و این امکان را میدهد که تعداد زیادی FortiGate ،FortiSwitch ،FortiAP و سایر تجهیزات فورتینت را از یک پنل واحد مدیریت کنیم. در محیطهای Enterprise یا حتی MSPها، استفاده از FortiManager تقریباً تبدیل به یک استاندارد شده است.
FortiManager چیست و چگونه کار میکند؟
وقتی تعداد فایروالها از یکی دو دستگاه بیشتر میشود، مدیریت سنتی دیگر پاسخگو نیست. فرض کنید در یک سازمان ۳۰ شعبه وجود دارد و روی هر شعبه یک فورتیگیت قرار گرفته است. حالا اگر بخواهید یک پالیسی جدید برای دسترسی کاربران به یک سرویس خاص تعریف کنید یا یک IP جدید را به Address Objectها اضافه کنید، انجام این کار بهصورت دستی روی تمام فایروالها نه منطقی است و نه امن.
علاوه بر زمانبر بودن، مشکل اصلی در عدم یکپارچگی تنظیمات است. معمولاً بعد از مدتی پالیسیها بین شعب مختلف متفاوت میشوند، Naming Conventionها به هم میریزد و Troubleshooting هم پیچیدهتر میشود. FortiManager این مشکلات را با ارائه Policy Package ،Device Group و Template حل میکند.
-
معماری FortiManager و نحوه ارتباط با FortiGate
FortiManager میتواند بهصورت Hardware Appliance، Virtual Appliance یا Cloud Deploy شود. در بسیاری از پروژههای امروزی نسخه VM استفاده میشود چون هم مقیاسپذیری بهتری دارد و هم از نظر Resource انعطاف بیشتری فراهم میکند.
-
نقش FGFM Protocol در مدیریت تجهیزات
ارتباط بین فورتیمنیجر و فورتیگیت معمولاً از طریق FGFM Protocol برقرار میشود. زمانی که Device به فورتیمنیجر اضافه میشود، ارتباط منیجمنت بین آنها شکل میگیرد و از آن لحظه میتوان کانفیگوریشن را بهصورت متمرکز پوش کرد.
-
ADOM چیست و چه کاربردی دارد؟
یکی از نکات مهم در طراحی، بحث ADOM یا Administrative Domain است. ADOM این امکان را میدهد که محیط مدیریتی را Segmentation کنیم. مثلاً در یک Service Provider میتوان برای هر مشتری یک ADOM مجزا تعریف کرد تا پالسی ها و دیوایس ها از هم جدا باشند. این قابلیت در Multi-Tenant Environment بسیار کاربردی است.
مدیریت تجهیزات در FortiManager
اولین قدم بعد از راهاندازی FortiManager، اضافه کردن تجهیزات است. این کار میتواند بهصورت Manual یا از طریق Auto Discovery انجام شود. بعد از اضافه شدن دیوایسها، FortiManager Configuration آنها را ایمپورت میکند و اصطلاحاً دیتا بیس مربوط به هر دیوایس ساخته میشود.
-
تفاوت Device Database و Running Configuration
اینجا باید به تفاوت Device Database و Running Configuration توجه کرد. بسیاری از ادمینها در ابتدای کار دچار این اشتباه میشوند که تصور میکنند هر تغییری روی FortiManager بلافاصله روی فایروال اعمال میشود. درحالیکه تغییرات ابتدا داخل دیتا بیس ذخیره میشوند و بعد از Install Policy یا Install Config روی دیوایس پوش میشوند.
این مدل کاری مزیت بزرگی دارد؛ چون قبل از دیپلوی شدن تنظیمات میتوان Review، Validation و حتی Revision Control انجام داد.
مدیریت متمرکز پالیسیها در FortiManager
-
Policy Package چیست؟
اصلیترین دلیلی که اکثر سازمانها به سمت FortiManager میروند، مدیریت متمرکز پالیسیهاست. در FortiManager میتوان Policy Package تعریف کرد و آن را روی چندین فورتیگیت اعمال کرد.
برای مثال فرض کنید تمام شعب سازمان باید اینترنت کاربران را از طریق وب فیلتر و اپلیکیشن کنترل مشخصی عبور دهند. بهجای تعریف جداگانه پالیسی روی تمام فایروالها، کافی است یک Policy Package ایجاد شود و روی Device Group موردنظر نصب شود.

-
مزایای Dynamic Object و Meta Variable
مزیت دیگر، قابلیت Dynamic Object و Meta Field است. این ویژگیها باعث میشوند بتوانیم پالیسیهای جنریک طراحی کنیم که متناسب با هر شعبه یا سایت مقدار متفاوتی بگیرند.
مثلاً در تمام شعب ممکن است اینترفیس اینترنت WAN1 باشد، اما آیپی آدرسها متفاوت باشند. با استفاده از MetaVariableها میتوان یک Template مشترک ساخت و فقط Variableها را برای هر دیوایس تغییر داد.
این موضوع در پروژههای بزرگ واقعاً حیاتی است و زمان دیپلویمنت را بهشدت کاهش میدهد.
استانداردسازی تنظیمات با Templateها
کاربرد CLI Template و Provisioning Template
یکی از چالشهای همیشگی در شبکههای بزرگ، حفظ استاندارد Configuration بین تجهیزات مختلف است. FortiManager این مشکل را با CLI Template و Provisioning Template حل میکند.
برای مثال اگر بخواهید روی تمام فورتیگیتها تنظیمات NTP، SNMP، Syslog یا حتی Banner Login یکسانی اعمال کنید، کافی است Template تعریف شود.
نکته مهم این است که استفاده از Templateها فقط برای Initial Deployment نیست؛ بلکه در عملیات روزمره هم کاربرد زیادی دارد. فرض کنید قرار است DNS تمام شعب تغییر کند. در این حالت بهجای ورود به تکتک فایروالها، تنها کافی است Template اصلاح و مجدداً Deploy شود.

قابلیت Revision History و Rollback
یکی از قابلیتهایی که در محیطهای عملیاتی بسیار ارزشمند است، Revision History است. فورتیمنیجر از Configurationها Revision نگه میدارد و این امکان را میدهد که تغییرات Track شوند. در سناریوهایی که تغییرات اشتباه باعث اختلال در سرویس میشود، میتوان بهراحتی به رویژن قبلی رولبک کرد. این قابلیت مخصوصاً در Change Management اهمیت زیادی دارد.
در بسیاری از سازمانها، تیم امنیت و تیم عملیات شبکه بهصورت همزمان روی تجهیزات کار میکنند. بدون داشتن Revision Control عملاً تشخیص اینکه چه کسی چه تغییری اعمال کرده دشوار میشود.
فورتیمنیجر با ثبت لاگ و Versioning این مشکل را تا حد زیادی برطرف میکند.

Workflow و Change Approval در FortiManager
در سازمانهایی که فرآیندهای ITIL یا Change Management جدی دنبال میشود، معمولاً هر تغییری باید اپروال بگیرد. فورتیمنیجر برای این موضوع قابلیت Workflow Mode را ارائه میدهد. در این حالت Administrator میتواند تغییرات را آماده کند اما تا زمانی که اپرور آن را تأیید نکند، امکان نصب وجود ندارد. این ویژگی در محیطهای حساس مثل بانکها، اپراتورها یا سازمانهای دولتی اهمیت زیادی دارد؛ چون از اعمال ناخواسته تغییرات جلوگیری میکند.

مدیریت همزمان چندین FortiGate
Bulk Changes و Script Execution
یکی از قابلیتهای کاربردی فورتیمنیجر امکان مدیریت Bulk Changes است. فرض کنید بخواهید روی ۵۰ فایروال یک Address Object جدید ایجاد کنید یا نت پالیسی خاصی اضافه کنید. در حالت سنتی این کار ساعتها زمان میبرد، اما با فورتیمنیجر در چند دقیقه انجام میشود.
علاوه بر این، قابلیت Script Execution نیز وجود دارد که از طریق آن میتوان CLI Script ها را بهصورت همزمان روی چندین دیوایس اجرا کرد. این ویژگی برای اتومیشن بسیار مفید است. مثلاً در زمان Incident Response میتوان خیلی سریع رول های موقت را روی تمام فایروال ها Deploy کرد.
مدیریت SD-WAN با FortiManager
با گسترش استفاده از SD-WAN، نقش فورتیمنیجر هم پررنگتر شده است. مدیریت پالیس اس دی ون ها در محیطهای چندشعبهای بدون ابزار متمرکز تقریباً غیرممکن میشود.
فورتیمنیجر این امکان را میدهد که SD-WAN Templateها، Performance SLAها و Routing Policyها بهصورت مرکزی مدیریت شوند. در سناریوهایی که تعداد زیادی شعبه وجود دارد، این موضوع باعث میشود Deployment شعب جدید بسیار سریعتر انجام شود.

یکپارچگی FortiManager و FortiAnalyzer
اگر FortiManager در کنار FortiAnalyzer استفاده شود، عملاً یک اکوسیستم کامل برای مدیریت و مانیتورینگ امنیتی شکل میگیرد. فورتیمنیجر مسئول Configuration و Policy Management است، درحالیکه فورتی آنالایزر روی Log Management، Reporting و Security Analytics تمرکز دارد.
ترکیب این دو محصول باعث میشود هم مدیریت متمرکز داشته باشیم و هم دید مناسبی روی Eventها و تهدیدات امنیتی ایجاد شود.

نکات مهم در پیادهسازی FortiManager
-
اهمیت Naming Convention
در پروژههای واقعی چند نکته وجود دارد که اگر رعایت نشود بعدها مشکلساز خواهد شد. اولین موضوع Naming Convention است. بهتر است از ابتدا ساختار مشخصی برای نامگذاری آبجکتها، پالیسیها و دیوایسها تعریف شود.
-
طراحی صحیح ADOM
موضوع بعدی بحث ADOM Design است. اگر از ابتدا طراحی درستی انجام نشود، بعداً مدیریت Environment پیچیده خواهد شد. نکته مهم دیگر، هماهنگی بین Local Change و Central Management است.
-
جلوگیری از Out-of-Sync شدن تنظیمات
در بسیاری از سازمانها هنوز برخی تغییرات مستقیماً روی فورتیگیت انجام میشود. این کار باعث Out-of-Sync شدن Configuration با فورتیمنیجر خواهد شد. بهترین Practice این است که تمام تغییرات فقط از طریق فورتیمنیجر انجام شوند. همچنین بهتر است قبل از هر Install گسترده، از قابلیت Preview و Policy Check استفاده شود تا تداخلی در رولها ایجاد نشود.
چالشها و محدودیتهای FortiManager
با وجود تمام مزایا، فورتیمنیجر بدون چالش هم نیست. یکی از مشکلات رایج، پیچیدگی اولیه یادگیری آن است. ادمینهایی که سالها به مدیریت مستقیم فورتیگیت عادت کردهاند، معمولاً در ابتدای کار با مفهوم Policy Package و Database Synchronization مشکل دارند.
همچنین اگر ساختار مدیریتی از ابتدا درست طراحی نشود، بعد از مدتی محیط فورتیمنیجر خودش تبدیل به یک ساختار پیچیده خواهد شد.
موضوع دیگر وابستگی به Version Compatibility است. همیشه باید هماهنگی بین نسخه FortiOS و FortiManager بررسی شود؛ چون برخی فیچرها فقط در نسخههای خاص پشتیبانی میشوند.
جمعبندی و مزایای استفاده از FortiManager
FortiManager صرفاً یک ابزار مدیریتی ساده نیست؛ بلکه در شبکههای Enterprise عملاً به هسته مرکزی مدیریت تجهیزات فورتینت تبدیل میشود. هرچقدر تعداد دیوایسها بیشتر باشد، ارزش استفاده از فورتیمنیجر بیشتر خودش را نشان میدهد.
قابلیتهایی مثل Centralized Policy Management ،Template Deployment ،Revision Control ،Workflow و Automation باعث میشوند مدیریت شبکه ساختاریافتهتر، سریعتر و امنتر انجام شود.
در پروژههای کوچک شاید هنوز بتوان تجهیزات را بهصورت دستی مدیریت کرد، اما در محیطهایی با چندین شعبه یا تعداد زیاد فایروال، استفاده از فورتیمنیجر دیگر یک انتخاب لوکس نیست؛ بلکه یک ضرورت عملیاتی محسوب میشود.
تجربه نشان داده سازمانهایی که از ابتدا مدیریت متمرکز را جدی میگیرند، در آینده هم از نظر امنیت و هم از نظر عملیات شبکه وضعیت بسیار پایدارتری خواهند داشت. مخصوصاً زمانی که تیم شبکه بزرگتر میشود یا نیاز به Automation و Standardization افزایش پیدا میکند، اهمیت فورتیمنیجر چند برابر خواهد شد.
ساپرا صنعت | تأمین و راهبری تجهیزات امنیتی F5- Fortinet و تجهیزات ذخیره سازی HPE