مدیریت متمرکز تجهیزات فورتی‌نت با FortiManager

بازدید: 263 بازدید
داشبورد مدیریت متمرکز FortiManager در دیتاسنتر

چرا مدیریت متمرکز تجهیزات امنیتی اهمیت دارد؟

در شبکه‌هایی که تعداد تجهیزات امنیتی به‌مرور افزایش پیدا می‌کند، مدیریت دستی فایروال ها و هماهنگ نگه داشتن پالیسی‌ها، آبجکت‌ها و تنظیمات امنیتی عملاً به یک چالش جدی تبدیل می‌شود. این موضوع، به خصوص در سازمان‌هایی که چندین شعبه، دیتاسنتر یا سایت مختلف دارند بیشتر خودش را نشان می‌دهد. در چنین شرایطی اگر بخواهیم هر تغییر را به‌صورت جداگانه روی فورتی‌گیت‌ها اعمال کنیم، علاوه بر اتلاف زمان، احتمال بروز خطاهای انسانی هم به‌شدت افزایش پیدا می‌کند. اینجاست که FortiManager به‌عنوان پلتفرم مدیریت متمرکز تجهیزات Fortinet وارد بازی می‌شود.
FortiManager درواقع راهکاری است که برای Centralized Management ،Automation و Configuration Management طراحی شده و این امکان را می‌دهد که تعداد زیادی FortiGate ،FortiSwitch ،FortiAP و سایر تجهیزات فورتی‌نت را از یک پنل واحد مدیریت کنیم. در محیط‌های Enterprise یا حتی MSPها، استفاده از FortiManager تقریباً تبدیل به یک استاندارد شده است.

FortiManager چیست و چگونه کار می‌کند؟

وقتی تعداد فایروال‌ها از یکی دو دستگاه بیشتر می‌شود، مدیریت سنتی دیگر پاسخگو نیست. فرض کنید در یک سازمان ۳۰ شعبه وجود دارد و روی هر شعبه یک فورتی‌گیت قرار گرفته است. حالا اگر بخواهید یک پالیسی جدید برای دسترسی کاربران به یک سرویس خاص تعریف کنید یا یک IP جدید را به Address Objectها اضافه کنید، انجام این کار به‌صورت دستی روی تمام فایروال‌ها نه منطقی است و نه امن.
علاوه بر زمان‌بر بودن، مشکل اصلی در عدم یکپارچگی تنظیمات است. معمولاً بعد از مدتی  پالیسی‌ها بین شعب مختلف متفاوت می‌شوند، Naming Conventionها به‌ هم می‌ریزد و Troubleshooting هم پیچیده‌تر می‌شود. FortiManager این مشکلات را با ارائه Policy Package ،Device Group و Template حل می‌کند.

  • معماری FortiManager و نحوه ارتباط با FortiGate

FortiManager می‌تواند به‌صورت Hardware Appliance، Virtual Appliance یا Cloud Deploy شود. در بسیاری از پروژه‌های امروزی نسخه VM استفاده می‌شود چون هم مقیاس‌پذیری بهتری دارد و هم از نظر Resource انعطاف بیشتری فراهم می‌کند.

  • نقش FGFM Protocol در مدیریت تجهیزات

ارتباط بین فورتی‌منیجر و فورتی‌گیت معمولاً از طریق FGFM Protocol برقرار می‌شود. زمانی که Device به فورتی‌منیجر اضافه می‌شود، ارتباط منیجمنت بین آن‌ها شکل می‌گیرد و از آن لحظه می‌توان کانفیگوریشن را به‌صورت متمرکز پوش کرد.

  • ADOM چیست و چه کاربردی دارد؟

یکی از نکات مهم در طراحی، بحث ADOM یا Administrative Domain است. ADOM این امکان را می‌دهد که محیط مدیریتی را Segmentation کنیم. مثلاً در یک Service Provider می‌توان برای هر مشتری یک ADOM مجزا تعریف کرد تا پالسی ها و دیوایس ها از هم جدا باشند. این قابلیت در Multi-Tenant Environment بسیار کاربردی است.

مدیریت تجهیزات در FortiManager

اولین قدم بعد از راه‌اندازی FortiManager، اضافه کردن تجهیزات است. این کار می‌تواند به‌صورت Manual یا از طریق Auto Discovery انجام شود. بعد از اضافه  شدن دیوایس‌ها، FortiManager Configuration آن‌ها را ایمپورت می‌کند و اصطلاحاً دیتا بیس مربوط به هر دیوایس ساخته می‌شود.

  •  تفاوت Device Database و Running Configuration

اینجا باید به تفاوت Device Database و Running Configuration توجه کرد. بسیاری از ادمین‌ها در ابتدای کار دچار این اشتباه می‌شوند که تصور می‌کنند هر تغییری روی FortiManager بلافاصله روی فایروال اعمال می‌شود. درحالی‌که تغییرات ابتدا داخل دیتا بیس ذخیره می‌شوند و بعد از Install Policy یا Install Config روی دیوایس پوش می‌شوند.
این مدل کاری مزیت بزرگی دارد؛ چون قبل از دیپلوی شدن تنظیمات می‌توان Review، Validation و حتی Revision Control انجام داد.

مدیریت متمرکز پالیسی‌ها در FortiManager

  • Policy Package چیست؟

اصلی‌ترین دلیلی که اکثر سازمان‌ها به سمت FortiManager می‌روند، مدیریت متمرکز پالیسی‌هاست. در FortiManager می‌توان Policy Package تعریف کرد و آن را روی چندین فورتی‌گیت اعمال کرد.
برای مثال فرض کنید تمام شعب سازمان باید اینترنت کاربران را از طریق وب فیلتر و اپلیکیشن کنترل مشخصی عبور دهند. به‌جای تعریف جداگانه پالیسی روی تمام فایروال‌ها، کافی است یک Policy Package ایجاد شود و روی Device Group موردنظر نصب شود.

 

مدیریت متمرکز پالیسی در FortiManager

 

  • مزایای Dynamic Object و Meta Variable

مزیت دیگر، قابلیت Dynamic Object و Meta Field است. این ویژگی‌ها باعث می‌شوند بتوانیم پالیسی‌های جنریک  طراحی کنیم که متناسب با هر شعبه یا سایت  مقدار متفاوتی بگیرند.
مثلاً در تمام شعب ممکن است اینترفیس اینترنت WAN1 باشد، اما آیپی آدرس‌ها متفاوت باشند. با استفاده از MetaVariableها می‌توان یک Template مشترک ساخت و فقط Variableها را برای هر دیوایس تغییر داد.
این موضوع در پروژه‌های بزرگ واقعاً حیاتی است و زمان دیپلویمنت را به‌شدت کاهش می‌دهد.

استانداردسازی تنظیمات با Templateها

کاربرد CLI Template و Provisioning Template

یکی از چالش‌های همیشگی در شبکه‌های بزرگ، حفظ استاندارد Configuration بین تجهیزات مختلف است. FortiManager این مشکل را با CLI Template و Provisioning Template حل می‌کند.
برای مثال اگر بخواهید روی تمام فورتی‌گیت‌ها تنظیمات NTP، SNMP، Syslog یا حتی Banner Login یکسانی اعمال کنید، کافی است Template تعریف شود.
نکته مهم این است که استفاده از Templateها فقط برای Initial Deployment نیست؛ بلکه در عملیات روزمره هم کاربرد زیادی دارد. فرض کنید قرار است DNS تمام شعب تغییر کند. در این حالت به‌جای ورود به تک‌تک فایروال‌ها، تنها کافی است Template اصلاح و مجدداً Deploy شود.

 

استفاده از Template در فورتی منیجر

 

قابلیت Revision History و Rollback

یکی از قابلیت‌هایی که در محیط‌های عملیاتی بسیار ارزشمند است، Revision History است. فورتی‌منیجر از Configurationها Revision نگه می‌دارد و این امکان را می‌دهد که تغییرات Track شوند. در سناریوهایی که تغییرات اشتباه باعث اختلال در سرویس می‌شود، می‌توان به‌راحتی به رویژن قبلی رولبک کرد. این قابلیت مخصوصاً در Change Management اهمیت زیادی دارد.
در بسیاری از سازمان‌ها، تیم امنیت و تیم عملیات شبکه به‌صورت هم‌زمان روی تجهیزات کار می‌کنند. بدون داشتن Revision Control عملاً تشخیص اینکه چه کسی چه تغییری اعمال کرده دشوار می‌شود.
فورتی‌منیجر با ثبت لاگ و Versioning این مشکل را تا حد زیادی برطرف می‌کند.

 

revision_history

 

Workflow و Change Approval در FortiManager

در سازمان‌هایی که فرآیندهای ITIL یا Change Management جدی دنبال می‌شود، معمولاً هر تغییری باید اپروال بگیرد. فورتی‌منیجر برای این موضوع قابلیت Workflow Mode را ارائه می‌دهد. در این حالت Administrator می‌تواند تغییرات را آماده کند اما تا زمانی که اپرور آن را تأیید نکند، امکان نصب وجود ندارد. این ویژگی در محیط‌های حساس مثل بانک‌ها، اپراتورها یا سازمان‌های دولتی اهمیت زیادی دارد؛ چون از اعمال ناخواسته تغییرات جلوگیری می‌کند.

 

تأیید تغییرات و workflow

 

مدیریت هم‌زمان چندین FortiGate

Bulk Changes و Script Execution

یکی از قابلیت‌های کاربردی فورتی‌منیجر امکان مدیریت Bulk Changes است. فرض کنید بخواهید روی ۵۰ فایروال یک Address Object جدید ایجاد کنید یا نت پالیسی خاصی اضافه کنید. در حالت سنتی این کار ساعت‌ها زمان می‌برد، اما با فورتی‌منیجر در چند دقیقه انجام می‌شود.
علاوه بر این، قابلیت Script Execution نیز وجود دارد که از طریق آن می‌توان CLI Script ها را به‌صورت هم‌زمان روی چندین دیوایس اجرا کرد. این ویژگی برای اتومیشن بسیار مفید است. مثلاً در زمان Incident Response می‌توان خیلی سریع رول های موقت را روی تمام فایروال ها Deploy کرد.

مدیریت SD-WAN با FortiManager

با گسترش استفاده از SD-WAN، نقش فورتی‌منیجر هم پررنگ‌تر شده است. مدیریت پالیس اس دی ون ها در محیط‌های چندشعبه‌ای بدون ابزار متمرکز تقریباً غیرممکن می‌شود.
فورتی‌منیجر این امکان را می‌دهد که SD-WAN Templateها، Performance SLAها و Routing Policyها به‌صورت مرکزی مدیریت شوند. در سناریوهایی که تعداد زیادی شعبه وجود دارد، این موضوع باعث می‌شود Deployment شعب جدید بسیار سریع‌تر انجام شود.

 

device_manager

 

یکپارچگی FortiManager و FortiAnalyzer

اگر FortiManager در کنار FortiAnalyzer استفاده شود، عملاً یک اکوسیستم کامل برای مدیریت و مانیتورینگ امنیتی شکل می‌گیرد. فورتی‌منیجر مسئول Configuration و Policy Management است، درحالی‌که فورتی آنالایزر روی Log Management، Reporting و Security Analytics تمرکز دارد.
ترکیب این دو محصول باعث می‌شود هم مدیریت متمرکز داشته باشیم و هم دید مناسبی روی Eventها و تهدیدات امنیتی ایجاد شود.

 

یکپارچگی FortiManager و FortiAnalyzer

 

نکات مهم در پیاده‌سازی FortiManager

  • اهمیت Naming Convention

در پروژه‌های واقعی چند نکته وجود دارد که اگر رعایت نشود بعدها مشکل‌ساز خواهد شد. اولین موضوع Naming Convention است. بهتر است از ابتدا ساختار مشخصی برای نام‌گذاری آبجکت‌ها، پالیسی‌ها و دیوایس‌ها تعریف شود.

  •  طراحی صحیح ADOM

موضوع بعدی بحث ADOM Design است. اگر از ابتدا طراحی درستی انجام نشود، بعداً مدیریت Environment پیچیده خواهد شد. نکته مهم دیگر، هماهنگی بین Local Change و Central Management است.

  • جلوگیری از Out-of-Sync شدن تنظیمات

در بسیاری از سازمان‌ها هنوز برخی تغییرات مستقیماً روی فورتی‌گیت انجام می‌شود. این کار باعث Out-of-Sync شدن Configuration با فورتی‌منیجر خواهد شد. بهترین Practice این است که تمام تغییرات فقط از طریق فورتی‌منیجر انجام شوند. همچنین بهتر است قبل از هر Install گسترده، از قابلیت Preview و Policy Check استفاده شود تا تداخلی در رول‌ها ایجاد نشود.

چالش‌ها و محدودیت‌های FortiManager

با وجود تمام مزایا، فورتی‌منیجر بدون چالش هم نیست. یکی از مشکلات رایج، پیچیدگی اولیه یادگیری آن است. ادمین‌هایی که سال‌ها به مدیریت مستقیم فورتی‌گیت عادت کرده‌اند، معمولاً در ابتدای کار با مفهوم Policy Package و Database Synchronization مشکل دارند.
همچنین اگر ساختار مدیریتی از ابتدا درست طراحی نشود، بعد از مدتی محیط فورتی‌منیجر خودش تبدیل به یک ساختار پیچیده خواهد شد.
موضوع دیگر وابستگی به Version Compatibility است. همیشه باید هماهنگی بین نسخه FortiOS و FortiManager بررسی شود؛ چون برخی فیچرها فقط در نسخه‌های خاص پشتیبانی می‌شوند.

جمع‌بندی و مزایای استفاده از FortiManager

FortiManager صرفاً یک ابزار مدیریتی ساده نیست؛ بلکه در شبکه‌های Enterprise عملاً به هسته مرکزی مدیریت تجهیزات فورتی‌نت تبدیل می‌شود. هرچقدر تعداد دیوایس‌ها بیشتر باشد، ارزش استفاده از فورتی‌منیجر بیشتر خودش را نشان می‌دهد.
قابلیت‌هایی مثل Centralized Policy Management ،Template Deployment ،Revision Control ،Workflow و Automation باعث می‌شوند مدیریت شبکه ساختاریافته‌تر، سریع‌تر و امن‌تر انجام شود.
در پروژه‌های کوچک شاید هنوز بتوان تجهیزات را به‌صورت دستی مدیریت کرد، اما در محیط‌هایی با چندین شعبه یا تعداد زیاد فایروال، استفاده از فورتی‌منیجر دیگر یک انتخاب لوکس نیست؛ بلکه یک ضرورت عملیاتی محسوب می‌شود.
تجربه نشان داده سازمان‌هایی که از ابتدا مدیریت متمرکز را جدی می‌گیرند، در آینده هم از نظر امنیت و هم از نظر عملیات شبکه وضعیت بسیار پایدارتری خواهند داشت. مخصوصاً زمانی که تیم شبکه بزرگ‌تر می‌شود یا نیاز به Automation و Standardization افزایش پیدا می‌کند، اهمیت فورتی‌منیجر چند برابر خواهد شد.

دسته‌بندی مقالات
اشتراک گذاری
نوشته های مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

سبد خرید

سبد خرید شما خالی است.

ورود به سایت
کانال تلگرام ما را دنبال کنید