Zero-Trust با Fortigate NGFW
Zero-trust یعنی: هرگز اعتماد نکن، همیشه تأیید کن. هر اتصال — حتی داخلی — باید احراز هویت شده و صریحاً مجاز باشد.
اصول اساسی
۱. تأیید صریح: هر کاربر و دستگاه را احراز هویت کنید
۲. حداقل امتیاز: حداقل دسترسی مورد نیاز را اعطا کنید
۳. فرض نقض امنیت: شبکهها را تقسیمبندی کنید؛ شعاع انفجار را محدود کنید
بازرسی SSL عمیق Fortigate
TEXT
config firewall ssl-ssh-profile
edit "deep-inspection"
set comment "بازرسی SSL سازمانی"
config https
set ports 443
set status deep-inspection
end
next
endکنترل برنامه + IPS
TEXT
config firewall policy
edit 100
set name "ZeroTrust-Outbound"
set srcintf "internal"
set dstintf "wan1"
set action accept
set ssl-ssh-profile "deep-inspection"
set application-list "Enterprise-AppCtrl"
set ips-sensor "Enterprise-IPS"
set logtraffic all
next
endمیکرو-تقسیمبندی با مناطق امنیتی
مناطق امنیتی جداگانه برای هر بخش شبکه ایجاد کنید:
- ZONE-CORP: ایستگاههای کاری سازمانی
- ZONE-SERVER: مزرعه سرور
- ZONE-POS: دستگاههای نقطه فروش
- ZONE-IOT: شبکه IoT و چاپگر
- ZONE-GUEST: WiFi مهمان
قوانین رد صریح بین مناطق؛ فقط جریانهای مستند را اجازه دهید.
FortiAuthenticator + MFA
FortiAuthenticator را برای احراز هویت دوعاملی روی تمام VPN و دسترسی مدیریتی یکپارچه کنید.
پایش مداوم
- تجمیع لاگ FortiAnalyzer را فعال کنید
- داشبوردهای تهدید را برای هر منطقه راهاندازی کنید
- روی الگوهای حرکت جانبی هشدار تنظیم کنید
- چرخه بازبینی پالیسی هفتگی
Zero-trust یک سفر است، نه یک محصول. با تقسیمبندی شروع کنید، MFA اضافه کنید، و تکرار کنید.
