Skip to main content

docs

View Categories

پیکربندی سریع فایروال FortiGate: تنظیمات اولیه، NAT و قوانین دسترسی به اینترنت

1 min read

راهنمای عملی و گام‌به‌گام راه‌اندازی فایروال فورتی‌گیت (FortiGate)؛ شامل تنظیمات اینترفیس‌های LAN و WAN، پیاده‌سازی SNAT برای اشتراک اینترنت، نوشتن IPv4 Firewall Policy و ایمن‌سازی دسترسی مدیریتی.

1. نحوه اتصال و ورود به محیط وب فورتی‌گیت (FortiOS) #

فایروال‌های فورتی‌گیت به‌صورت پیش‌فرض دارای یک آدرس IP مدیریتی روی پورت Mgmt یا Port1 هستند:

  • آدرس IP پیش‌فرض: 192.168.1.99
  • نام کاربری پیش‌فرض: admin
  • رمز عبور پیش‌فرض: بدون رمز (خالی)
  • نوع بلوک: پاراگراف (Paragraph) کافی است کابل شبکه سیستم خود را به پورت مربوطه وصل کرده، IP کارت شبکه لپ‌تاپ را در رنج 192.168.1 قرار دهید و در مرورگر آدرس https://192.168.1.99 را وارد کنید.

2. تنظیم اینترفیس‌های LAN و WAN #

پس از ورود به پنل، از مسیر Network > Interfaces اینترفیس‌ها را بر اساس سناریو تنظیم می‌کنیم:

  • اینترفیس WAN (Port 1): متصل به مودم/اینترنت با IP استاتیک یا DHCP Client.
  • اینترفیس LAN (Port 2): متصل به سوئیچ شبکه داخلی با آدرس IP مثلاً 10.10.10.1/24 و فعال‌سازی سرویس DHCP Server جهت تخصیص IP به کلاینت‌ها.
# دستورات معادل CLI برای تنظیم اینترفیس LAN
config system interface
    edit "port2"
        set vdom "root"
        set ip 10.10.10.1 255.255.255.0
        set allowaccess ping https ssh
        set type physical
    next
end

3. مسیریابی خروجی به سمت اینترنت (Static Routing) #

برای اینکه فایروال بداند ترافیک‌های اینترنت را به کجا بفرستد، باید یک Static Route به سمت Gateway مودم یا ISP بنویسید:

  1. به مسیر Network > Static Routes بروید.
  2. روی Create New کلیک کنید.
  3. مقدار Destination را برابر 0.0.0.0/0.0.0.0 قرار دهید.
  4. آدرس Gateway IP (مثلاً IP مودم 192.168.1.1) را وارد کرده و Interface را روی Port1 (WAN) بگذارید.

4. نوشتن قانون دسترسی به اینترنت (IPv4 Policy & SNAT) #

به‌صورت پیش‌فرض فورتی‌گیت تمام ترافیک‌ها را مسدود (Deny) می‌کند. برای اجازه خروج ترافیک کاربران LAN به اینترنت، قانونی در مسیر Policy & Objects > Firewall Policy ایجاد می‌کنیم:

  • Name: LAN_To_Internet
  • Incoming Interface: Port2 (LAN)
  • Outgoing Interface: Port1 (WAN)
  • Source: ALL (یا رنج شبکه داخلی)
  • Destination: ALL
  • Service: ALL (یا HTTP, HTTPS, DNS)
  • Action: ACCEPT
  • NAT: فعال (Enable) (بسیار مهم: گزینه Use Outgoing Interface Address انتخاب شود)

5. سخت‌سازی و امنیت ابتدایی فایروال #

برای جلوگیری از نفوذ به فایروال، اقدامات زیر الزامی است:

  • تغییر رمز عبور Admin: اختصاص یک پسورد پیچیده و غیرقابل حدس.
  • غیرفعال کردن مدیریت روی WAN: اطمینان از خاموش بودن گزینه‌های HTTP/HTTPS/SSH روی اینترفیس متصل به اینترنت.
  • تغییر پورت‌های مدیریتی: تغییر پورت HTTP/HTTPS پیش‌فرض وب‌سرور دستگاه از مسیر System > Settings.

6. جمع‌بندی #

نکته کلیدی: اگر کلاینت‌های شبکه داخلی IP می‌گیرند اما اینترنت ندارند، 2 مورد را اول بررسی کنید: 1. فعال بودن گزینه NAT روی Firewall Policy و 2. صحت تنظیمات DNS در فایروال و کلاینت‌ها.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *