نصب و راهاندازی فایروال FortiGate (فورتی گیت)
فایروال FortiGate محصول شرکت Fortinet یکی از محبوبترین تجهیزات امنیت شبکه در جهان است که با استفاده از سیستمعامل FortiOS، امکانات پیشرفتهای مانند فایروال نسل جدید (NGFW)، سیستم تشخیص و جلوگیری از نفوذ (IPS)، آنتیویروس، فیلترینگ وب، کنترل برنامهها، VPN و SD-WAN را در اختیار سازمانها قرار میدهد. اگر قصد دارید امنیت شبکه شرکت یا سازمان خود را افزایش دهید، آشنایی با مراحل نصب و راهاندازی FortiGate اولین قدم برای ایجاد یک زیرساخت امن و پایدار است.
در این آموزش، مراحل نصب فیزیکی، پیکربندی اولیه، تنظیم اینترنت، ایجاد Policy، فعالسازی NAT و سایر تنظیمات ضروری به صورت گامبهگام بررسی میشود.
پیشنیازهای نصب FortiGate
قبل از شروع نصب، تجهیزات زیر را آماده کنید:
- دستگاه FortiGate
- کابل برق
- کابل شبکه (Cat6 یا Cat5e)
- مودم یا روتر متصل به اینترنت
- سوئیچ شبکه
- یک لپتاپ یا کامپیوتر برای انجام تنظیمات
- مرورگر وب مانند Chrome یا Edge
قبل از راهاندازی، اطلاعات اتصال اینترنت (Static IP، PPPoE یا DHCP) را از ارائهدهنده اینترنت دریافت کنید.
اتصال فیزیکی فایروال FortiGate
در اولین مرحله باید دستگاه را به شبکه متصل کنید. در اغلب مدلهای FortiGate، پورت WAN برای اتصال اینترنت و پورت LAN برای اتصال شبکه داخلی استفاده میشود.
سناریوی اتصال
Internet │ ISP Modem │ Port1 (WAN) │ FortiGate │ Port2 (LAN) │ Switch │ Clients
- Port1 به مودم یا روتر ISP متصل میشود.
- Port2 به سوئیچ شبکه داخلی متصل میشود.
- کاربران و سرورها از طریق سوئیچ به FortiGate دسترسی خواهند داشت.
ورود به پنل مدیریتی FortiGate
پس از اتصال کابل شبکه به پورت LAN، کارت شبکه کامپیوتر را روی دریافت خودکار IP (DHCP) تنظیم کنید. سپس مرورگر را باز کرده و آدرس پیشفرض دستگاه را وارد نمایید.
https://192.168.1.99
در برخی مدلها ممکن است آدرس پیشفرض متفاوت باشد.
مشخصات ورود اولیه
| نام کاربری | رمز عبور |
|---|---|
| admin | در اولین ورود بدون رمز یا مطابق نسخه FortiOS |
پس از ورود، سیستم از شما درخواست میکند رمز عبور مدیر (Administrator) را تغییر دهید. استفاده از رمز عبور قوی شامل حروف بزرگ، کوچک، اعداد و کاراکترهای ویژه توصیه میشود.
تنظیم رابطهای شبکه (Interfaces)
پس از ورود به پنل مدیریتی، از منوی Network → Interfaces رابطهای شبکه را مشاهده خواهید کرد.
تنظیم پورت WAN
برای اتصال به اینترنت یکی از حالتهای زیر را انتخاب کنید:
- DHCP (دریافت خودکار IP)
- Static IP
- PPPoE
اگر اینترنت شما دارای IP ثابت است، اطلاعات زیر را وارد کنید:
| پارامتر | نمونه |
|---|---|
| IP Address | 185.10.20.2/30 |
| Gateway | 185.10.20.1 |
| DNS | 8.8.8.8 و 1.1.1.1 |
تنظیم پورت LAN
برای شبکه داخلی، یک آدرس IP خصوصی مانند 192.168.10.1/24 انتخاب کنید تا کاربران شبکه از این رنج استفاده کنند.
برای افزایش امنیت، شبکه کاربران، سرورها، دوربینهای مداربسته و تجهیزات VoIP را در VLANهای جداگانه قرار دهید.
راهاندازی DHCP Server در FortiGate
پس از تنظیم آدرس IP برای رابط LAN، نوبت به راهاندازی سرویس DHCP Server میرسد. با فعال کردن DHCP، کاربران شبکه بهصورت خودکار آدرس IP، Gateway و DNS را از فایروال FortiGate دریافت خواهند کرد و نیازی به تنظیم دستی روی هر کامپیوتر نیست.
برای فعال کردن DHCP از مسیر زیر وارد شوید:
Network → Interfaces → LAN Interface → DHCP Server
در این قسمت گزینه Enable DHCP Server را فعال کرده و تنظیمات زیر را وارد کنید.
| پارامتر | مقدار نمونه |
|---|---|
| Start IP | 192.168.10.100 |
| End IP | 192.168.10.200 |
| Subnet Mask | 255.255.255.0 |
| Gateway | 192.168.10.1 |
| Primary DNS | 8.8.8.8 |
| Secondary DNS | 1.1.1.1 |
اگر در شبکه از Domain Controller یا DNS داخلی استفاده میکنید، بهتر است آدرس DNS داخلی را در تنظیمات DHCP وارد کنید.
تنظیم DNS در FortiGate
برای اینکه خود فایروال بتواند دامنهها را Resolve کند و همچنین سرویسهایی مانند بروزرسانی FortiGuard بدون مشکل کار کنند، باید DNS مناسب تعریف شود.
از مسیر زیر وارد شوید:
Network → DNS
نمونه تنظیمات:
| Primary DNS | Secondary DNS |
|---|---|
| 8.8.8.8 | 1.1.1.1 |
تنظیم Default Route
اگر مسیر پیشفرض (Default Route) تعریف نشود، کاربران شبکه به اینترنت دسترسی نخواهند داشت. بنابراین باید Gateway ارائه شده توسط ISP را به عنوان مسیر خروجی ثبت کنید.
مسیر تنظیم:
Network → Static Routes
| پارامتر | مقدار نمونه |
|---|---|
| Destination | 0.0.0.0/0 |
| Gateway | 185.10.20.1 |
| Interface | WAN |
ایجاد اولین Firewall Policy
پس از اتصال اینترنت، هنوز کاربران اجازه دسترسی به اینترنت را ندارند. در FortiGate تمام ترافیک توسط Policy کنترل میشود و تا زمانی که یک قانون تعریف نشود، هیچ ارتباطی برقرار نخواهد شد.
برای ایجاد Policy از مسیر زیر وارد شوید:
Policy & Objects → Firewall Policy
یک Policy جدید با تنظیمات زیر ایجاد کنید:
| تنظیم | مقدار |
|---|---|
| Name | LAN_to_Internet |
| Incoming Interface | LAN |
| Outgoing Interface | WAN |
| Source | all |
| Destination | all |
| Service | ALL |
| Action | Accept |
در محیطهای عملیاتی بهتر است به جای استفاده از ALL فقط سرویسهای موردنیاز مانند HTTP، HTTPS و DNS را مجاز کنید و اصل Least Privilege را رعایت نمایید.
فعالسازی NAT
برای اینکه کاربران شبکه داخلی بتوانند با استفاده از یک IP عمومی به اینترنت متصل شوند، باید قابلیت NAT روی Policy فعال شود.
هنگام ایجاد Firewall Policy کافی است گزینه Enable NAT را فعال کنید.
در اغلب سناریوهای سازمانی، استفاده از Source NAT سادهترین و رایجترین روش اتصال کاربران به اینترنت است.
افزایش امنیت با Security Profiles در FortiGate
یکی از مهمترین مزیتهای فایروال FortiGate نسبت به فایروالهای سنتی، استفاده از Security Profiles است. این قابلیتها باعث میشوند علاوه بر کنترل ترافیک، حملات سایبری، بدافزارها، وبسایتهای مخرب و برنامههای غیرمجاز نیز شناسایی و مسدود شوند.
تمام Security Profileها از مسیر زیر قابل مدیریت هستند:
Security Profiles
فعالسازی IPS (Intrusion Prevention System)
IPS یکی از مهمترین قابلیتهای FortiGate است که ترافیک شبکه را بهصورت لحظهای بررسی کرده و حملات شناختهشده را قبل از رسیدن به سرورها یا کاربران مسدود میکند.
IPS قادر به شناسایی حملاتی مانند موارد زیر است:
- SQL Injection
- Cross Site Scripting (XSS)
- Port Scan
- Buffer Overflow
- Remote Code Execution
- Brute Force Attack
- Exploitهای شناختهشده
برای فعالسازی، هنگام ویرایش Firewall Policy، در بخش Security Profiles گزینه IPS را فعال کرده و یکی از Profileهای پیشنهادی Fortinet مانند Protect Client یا Protect Server را انتخاب کنید.
پس از فعالسازی IPS، گزارشهای بخش Log & Report را بررسی کنید تا در صورت وجود هشدارهای اشتباه (False Positive)، تنظیمات را بهینه نمایید.
فعالسازی Web Filter
Web Filter امکان مدیریت دسترسی کاربران به اینترنت را فراهم میکند. با استفاده از این قابلیت میتوانید وبسایتهای ناامن یا غیرمجاز را مسدود کرده و سیاستهای دسترسی اینترنت را بر اساس نیاز سازمان تنظیم کنید.
نمونه دستهبندیهایی که معمولاً مسدود میشوند:
- سایتهای فیشینگ
- بدافزارها
- شبکههای اجتماعی (در صورت نیاز)
- سایتهای شرطبندی
- محتوای بزرگسالان
- وبسایتهای ناشناس و مشکوک
فعالسازی Antivirus
آنتیویروس FortiGate فایلهای دانلودی، ایمیلها و ترافیک عبوری را بررسی کرده و در صورت شناسایی فایل آلوده، از انتقال آن جلوگیری میکند.
برای بهترین عملکرد، پایگاه داده FortiGuard باید بهصورت منظم بهروزرسانی شود.
Application Control
Application Control به مدیر شبکه اجازه میدهد برنامههای مختلف را شناسایی و مدیریت کند. بهعنوان مثال میتوان دسترسی به نرمافزارهایی مانند TeamViewer، AnyDesk، BitTorrent یا پیامرسانهای خاص را محدود یا مسدود کرد.
| برنامه | قابلیت |
|---|---|
| Monitor / Allow / Block | |
| Telegram | Monitor / Allow / Block |
| AnyDesk | Block |
| TeamViewer | Block |
| BitTorrent | Block |
راهاندازی SSL VPN
SSL VPN یکی از محبوبترین قابلیتهای FortiGate است که به کاربران اجازه میدهد از خارج از سازمان، بهصورت امن به منابع داخلی متصل شوند.
مسیر تنظیم:
VPN → SSL-VPN Settings
مراحل کلی راهاندازی
- انتخاب Interface متصل به اینترنت
- تعیین پورت SSL VPN (معمولاً 443 یا 10443)
- تعریف محدوده IP برای کاربران VPN
- ایجاد User و User Group
- ایجاد Firewall Policy
- اعمال تنظیمات امنیتی
برای دسترسی از راه دور، احراز هویت چندمرحلهای (MFA) را فعال کنید تا امنیت اتصال کاربران افزایش یابد.
راهاندازی IPsec VPN
اگر قصد اتصال دو شعبه سازمان را از طریق اینترنت دارید، استفاده از IPsec VPN بهترین گزینه است. این روش یک تونل رمزنگاریشده بین دو فایروال ایجاد میکند و امکان انتقال امن اطلاعات را فراهم میسازد.
برای ایجاد IPsec VPN باید اطلاعات زیر در هر دو سمت یکسان باشد:
- Pre-Shared Key
- Encryption Algorithm
- Authentication Algorithm
- Remote Gateway
- Phase 1 و Phase 2 Settings
- شبکههای Local و Remote
پس از ایجاد تونل، با استفاده از Firewall Policy مناسب، ارتباط بین شبکههای دو شعبه برقرار خواهد شد.
تهیه نسخه پشتیبان (Backup) از تنظیمات FortiGate
یکی از مهمترین اقداماتی که پس از پایان پیکربندی FortiGate باید انجام دهید، تهیه نسخه پشتیبان از تنظیمات دستگاه است. در صورت خرابی سختافزار، تعویض دستگاه یا بروز خطا در هنگام بهروزرسانی FortiOS، فایل Backup به شما کمک میکند تا تنظیمات را در مدت کوتاهی بازیابی کنید.
برای تهیه نسخه پشتیبان مسیر زیر را دنبال کنید:
Dashboard → System Information → Configuration → Backup
پیشنهاد میشود فایل Backup را علاوه بر کامپیوتر شخصی، در یک فضای ذخیرهسازی امن نیز نگهداری کنید.
بازیابی تنظیمات (Restore Configuration)
در صورت نیاز به بازگردانی تنظیمات، از همان بخش Configuration گزینه Restore را انتخاب کرده و فایل Backup را بارگذاری کنید.
فایل Backup باید با مدل دستگاه و نسخه FortiOS سازگار باشد. استفاده از فایل ناسازگار ممکن است باعث بروز خطا در فرآیند بازیابی شود.
بهروزرسانی سیستمعامل FortiOS
شرکت Fortinet بهطور منظم نسخههای جدید FortiOS را منتشر میکند که شامل رفع آسیبپذیریهای امنیتی، بهبود عملکرد و افزودن قابلیتهای جدید است.
برای بررسی نسخه فعلی و انجام بهروزرسانی، مسیر زیر را باز کنید:
System → Firmware
پیشنهادهای مهم قبل از Upgrade
- از تنظیمات دستگاه Backup تهیه کنید.
- Release Note نسخه جدید را مطالعه کنید.
- سازگاری نسخه جدید با مدل FortiGate را بررسی کنید.
- در زمان کمترافیک عملیات بهروزرسانی را انجام دهید.
بررسی لاگها و مانیتورینگ
یکی از مهمترین قابلیتهای FortiGate، ثبت کامل رخدادهای امنیتی و شبکه است. بررسی منظم گزارشها به مدیر شبکه کمک میکند تا فعالیتهای مشکوک، حملات و مشکلات احتمالی را شناسایی کند.
مسیر مشاهده گزارشها:
Log & Report
در این بخش میتوانید گزارشهای زیر را مشاهده کنید:
- Firewall Events
- Forward Traffic
- VPN Events
- IPS Logs
- Antivirus Logs
- Web Filter Logs
- System Events
- Administrator Login
مانیتورینگ لحظهای شبکه
از طریق Dashboard اطلاعات مهمی مانند میزان مصرف CPU، حافظه RAM، وضعیت اینترفیسها، Sessionهای فعال، کاربران VPN و میزان پهنای باند مصرفی قابل مشاهده است.
دستورات کاربردی CLI در FortiGate
اگرچه رابط گرافیکی FortiOS امکانات کاملی در اختیار مدیران شبکه قرار میدهد، اما بسیاری از مدیران حرفهای برای عیبیابی و مدیریت سریعتر از CLI استفاده میکنند.
| دستور | کاربرد |
|---|---|
get system status |
نمایش اطلاعات سیستم |
get system interface |
نمایش وضعیت اینترفیسها |
execute ping 8.8.8.8 |
بررسی ارتباط اینترنت |
execute traceroute 8.8.8.8 |
بررسی مسیر ارتباطی |
diagnose sys top |
نمایش مصرف CPU و حافظه |
diagnose debug flow |
عیبیابی ترافیک عبوری |
بهترین تنظیمات امنیتی FortiGate
برای افزایش امنیت شبکه، رعایت نکات زیر توصیه میشود:
- تغییر رمز عبور پیشفرض مدیر سیستم
- فعالسازی احراز هویت چندمرحلهای (MFA)
- غیرفعال کردن مدیریت از طریق HTTP و استفاده از HTTPS
- محدود کردن دسترسی مدیریتی به IPهای مشخص
- فعالسازی IPS، Antivirus و Web Filter
- استفاده از VLAN برای تفکیک شبکه کاربران، سرورها و تجهیزات
- تهیه نسخه پشتیبان بهصورت دورهای
- بهروزرسانی منظم FortiOS و پایگاه داده FortiGuard
عیبیابی مشکلات رایج
| مشکل | راهکار پیشنهادی |
|---|---|
| عدم دسترسی کاربران به اینترنت | بررسی Default Route، Firewall Policy و NAT |
| عدم دریافت IP توسط کاربران | بررسی DHCP Server و اتصال پورت LAN |
| برقرار نشدن VPN | بررسی تنظیمات Phase1، Phase2 و کلید اشتراکی |
| کندی اینترنت | بررسی مصرف CPU، Sessionها و Security Profileها |
سوالات متداول درباره نصب و راهاندازی فایروال FortiGate
در این بخش به رایجترین سوالات مدیران شبکه درباره نصب، پیکربندی و مدیریت فایروال FortiGate پاسخ دادهایم. اضافه کردن این بخش علاوه بر کمک به کاربران، باعث بهبود سئوی مقاله و افزایش احتمال نمایش در نتایج ویژه (Rich Results) گوگل میشود.
آیا FortiGate برای شرکتهای کوچک مناسب است؟
بله. مدلهایی مانند FortiGate 40F و FortiGate 60F برای دفاتر کوچک، شرکتهای نوپا و کسبوکارهایی با ۱۰ تا ۵۰ کاربر گزینه بسیار مناسبی هستند. این مدلها علاوه بر عملکرد مناسب، هزینه نگهداری پایینی نیز دارند.
بهترین مدل FortiGate برای شرکتهای متوسط کدام است؟
اگر تعداد کاربران بین ۵۰ تا ۲۰۰ نفر باشد، مدلهای FortiGate 80F یا FortiGate 100F معمولاً انتخاب مناسبی هستند. انتخاب نهایی به عواملی مانند سرعت اینترنت، تعداد VPN، تعداد کاربران همزمان و سرویسهای امنیتی فعال بستگی دارد.
آیا FortiGate از VLAN پشتیبانی میکند؟
بله. تمامی مدلهای FortiGate از استاندارد IEEE 802.1Q پشتیبانی میکنند و امکان ایجاد VLAN، مسیریابی بین VLANها، اعمال Policyهای مجزا و کنترل ترافیک بین شبکهها را فراهم میکنند.
آیا میتوان FortiGate را به Active Directory متصل کرد؟
بله. FortiGate از LDAP، RADIUS و Fortinet Single Sign-On (FSSO) پشتیبانی میکند و میتوان احراز هویت کاربران را با Active Directory یکپارچه کرد.
آیا FortiGate قابلیت Load Balancing دارد؟
بله. با استفاده از قابلیت SD-WAN میتوان چند لینک اینترنت را مدیریت کرد، ترافیک را بین آنها توزیع نمود و در صورت قطع یکی از لینکها، ارتباط کاربران بدون وقفه از طریق لینک دیگر ادامه یابد.
آیا FortiGate از IPv6 پشتیبانی میکند؟
بله. FortiOS از IPv4 و IPv6 پشتیبانی کامل دارد و امکان تعریف Policy، Route، VPN و Security Profile برای هر دو نسخه پروتکل اینترنت فراهم است.
مقایسه مدلهای محبوب FortiGate
| مدل | کاربرد پیشنهادی | تعداد تقریبی کاربران | مناسب برای |
|---|---|---|---|
| FortiGate 40F | دفاتر کوچک | 10 تا 20 | کسبوکارهای کوچک |
| FortiGate 60F | شرکتهای کوچک | 20 تا 80 | دفاتر اداری |
| FortiGate 80F | شرکت متوسط | 80 تا 150 | سازمانهای متوسط |
| FortiGate 100F | سازمان | 150 تا 300 | شرکتهای بزرگ |
| FortiGate 200F | دیتاسنتر | بیش از 300 | سازمانهای بزرگ و مراکز داده |
مقایسه FortiGate با سایر فایروالها
| ویژگی | FortiGate | Cisco Firepower | Sophos Firewall | Palo Alto |
|---|---|---|---|---|
| رابط کاربری | بسیار ساده | متوسط | ساده | پیشرفته |
| سرعت پردازش | بسیار بالا | بالا | خوب | بسیار بالا |
| SSL VPN | دارد | دارد | دارد | دارد |
| مدیریت SD-WAN | پیشرفته | متوسط | خوب | پیشرفته |
جمعبندی
فایروال FortiGate یکی از کاملترین راهکارهای امنیت شبکه برای کسبوکارهای کوچک، متوسط و سازمانهای بزرگ است. با پیکربندی صحیح Interfaceها، ایجاد Firewall Policy، فعالسازی NAT، استفاده از Security Profileها، راهاندازی VPN و بهروزرسانی منظم FortiOS، میتوانید سطح امنیت شبکه خود را به میزان قابل توجهی افزایش دهید.
اگر زیرساخت شبکه شما شامل VLANهای متعدد، سرورهای داخلی، دوربینهای مداربسته، سرویسهای VoIP یا چندین شعبه است، FortiGate امکانات لازم برای مدیریت، نظارت و محافظت از این زیرساخت را در اختیار شما قرار میدهد. همچنین بررسی منظم گزارشها، تهیه نسخه پشتیبان از تنظیمات و اعمال سیاستهای امنیتی متناسب با نیاز سازمان، نقش مهمی در حفظ پایداری و امنیت شبکه خواهد داشت.
برای تکمیل دانش خود، مقالات مرتبط مانند آموزش VLAN در FortiGate، راهاندازی Site-to-Site IPsec VPN، پیکربندی SSL VPN، مدیریت کاربران در FortiGate و تنظیم SD-WAN را نیز مطالعه کنید تا بتوانید از تمام قابلیتهای FortiOS در شبکه سازمانی خود استفاده کنید.
📚 مقالات مهم و تخصصی شبکه، سرور و امنیت
در این بخش میتوانید مجموعهای از مهمترین آموزشهای تخصصی حوزه شبکه، سرور، امنیت سایبری، تجهیزات شبکه و زیرساخت فناوری اطلاعات را مشاهده کنید. این مقالات بهصورت عملی و همراه با مثالهای واقعی برای کارشناسان شبکه، مدیران IT و علاقهمندان فناوری اطلاعات تهیه شدهاند.
آموزش راه اندازی سرور بهصورت گامبهگام
راهنمای کامل نصب Windows Server، Active Directory، DNS، DHCP، File Server و مدیریت سرور.
آموزش پیکربندی VLAN در سوئیچ سیسکو
آموزش ساخت VLAN، Trunk، Access Port، Inter VLAN Routing و مدیریت شبکههای سازمانی.
آموزش نفوذ تیم قرمز و جمعآوری اطلاعات با The Harvester
آشنایی با OSINT، جمعآوری اطلاعات اولیه، شناسایی سطح حمله و کاربرد ابزارهای امنیتی.
نصب و راه اندازی فایروال FortiGate
آموزش تنظیمات اولیه، Policy، NAT، VPN، امنیت شبکه و مدیریت ترافیک.
آموزش نصب و راه اندازی میکروتیک
تنظیمات RouterOS، Firewall، NAT، Routing، VPN و مدیریت تجهیزات MikroTik.
راه اندازی OpenVPN در میکروتیک
ایجاد VPN امن، تنظیمات سرور و کلاینت OpenVPN و اتصال کاربران راه دور.
راه اندازی SAN Storage و اتصال به VMware ESXi
طراحی ذخیرهسازی سازمانی، iSCSI، LUN، Datastore و مدیریت زیرساخت مجازی.
مشاهده تمامی مقالات شبکه و امنیت

