راهنمای عملی و گامبهگام راهاندازی فایروال فورتیگیت (FortiGate)؛ شامل تنظیمات اینترفیسهای LAN و WAN، پیادهسازی SNAT برای اشتراک اینترنت، نوشتن IPv4 Firewall Policy و ایمنسازی دسترسی مدیریتی.
1. نحوه اتصال و ورود به محیط وب فورتیگیت (FortiOS) #
فایروالهای فورتیگیت بهصورت پیشفرض دارای یک آدرس IP مدیریتی روی پورت Mgmt یا Port1 هستند:
- آدرس IP پیشفرض:
192.168.1.99 - نام کاربری پیشفرض:
admin - رمز عبور پیشفرض: بدون رمز (خالی)
- نوع بلوک:
پاراگراف(Paragraph) کافی است کابل شبکه سیستم خود را به پورت مربوطه وصل کرده، IP کارت شبکه لپتاپ را در رنج192.168.1قرار دهید و در مرورگر آدرسhttps://192.168.1.99را وارد کنید.
2. تنظیم اینترفیسهای LAN و WAN #
پس از ورود به پنل، از مسیر Network > Interfaces اینترفیسها را بر اساس سناریو تنظیم میکنیم:
- اینترفیس WAN (Port 1): متصل به مودم/اینترنت با IP استاتیک یا DHCP Client.
- اینترفیس LAN (Port 2): متصل به سوئیچ شبکه داخلی با آدرس IP مثلاً
10.10.10.1/24و فعالسازی سرویس DHCP Server جهت تخصیص IP به کلاینتها.
# دستورات معادل CLI برای تنظیم اینترفیس LAN
config system interface
edit "port2"
set vdom "root"
set ip 10.10.10.1 255.255.255.0
set allowaccess ping https ssh
set type physical
next
end
3. مسیریابی خروجی به سمت اینترنت (Static Routing) #
برای اینکه فایروال بداند ترافیکهای اینترنت را به کجا بفرستد، باید یک Static Route به سمت Gateway مودم یا ISP بنویسید:
- به مسیر Network > Static Routes بروید.
- روی Create New کلیک کنید.
- مقدار Destination را برابر
0.0.0.0/0.0.0.0قرار دهید. - آدرس Gateway IP (مثلاً IP مودم
192.168.1.1) را وارد کرده و Interface را رویPort1 (WAN)بگذارید.
4. نوشتن قانون دسترسی به اینترنت (IPv4 Policy & SNAT) #
بهصورت پیشفرض فورتیگیت تمام ترافیکها را مسدود (Deny) میکند. برای اجازه خروج ترافیک کاربران LAN به اینترنت، قانونی در مسیر Policy & Objects > Firewall Policy ایجاد میکنیم:
- Name:
LAN_To_Internet - Incoming Interface:
Port2 (LAN) - Outgoing Interface:
Port1 (WAN) - Source:
ALL(یا رنج شبکه داخلی) - Destination:
ALL - Service:
ALL(یا HTTP, HTTPS, DNS) - Action:
ACCEPT - NAT: فعال (Enable) (بسیار مهم: گزینه Use Outgoing Interface Address انتخاب شود)
5. سختسازی و امنیت ابتدایی فایروال #
برای جلوگیری از نفوذ به فایروال، اقدامات زیر الزامی است:
- تغییر رمز عبور Admin: اختصاص یک پسورد پیچیده و غیرقابل حدس.
- غیرفعال کردن مدیریت روی WAN: اطمینان از خاموش بودن گزینههای HTTP/HTTPS/SSH روی اینترفیس متصل به اینترنت.
- تغییر پورتهای مدیریتی: تغییر پورت HTTP/HTTPS پیشفرض وبسرور دستگاه از مسیر System > Settings.
6. جمعبندی #
نکته کلیدی: اگر کلاینتهای شبکه داخلی IP میگیرند اما اینترنت ندارند، 2 مورد را اول بررسی کنید: 1. فعال بودن گزینه NAT روی Firewall Policy و 2. صحت تنظیمات DNS در فایروال و کلاینتها.