معرفی Fortinet FortiWeb 400F
دستگاه Fortinet FortiWeb 400F با پارتنامبر FWB-400F یک فایروال برنامههای تحت وب یا WAF است که برای محافظت از وبسایتها، سامانههای سازمانی، پنلهای اینترنتی و APIها در برابر حملات لایه کاربرد طراحی شده است.
این محصول در مسیر ارتباط کاربران و سرورهای وب قرار میگیرد و درخواستهای HTTP و HTTPS را پیش از رسیدن به برنامه بررسی میکند. FortiWeb 400F میتواند الگوهای حمله، درخواستهای غیرعادی، رباتهای مخرب و تلاش برای سوءاستفاده از آسیبپذیریهای برنامه را شناسایی و براساس سیاست امنیتی مسدود کند.
برخلاف FortiGate که امنیت عمومی شبکه را برعهده دارد، تمرکز اصلی FortiWeb 400F محافظت از وباپلیکیشنها و APIها است. بنابراین در بسیاری از سازمانها FortiGate و FortiWeb در کنار یکدیگر استفاده میشوند و جایگزین مستقیم هم نیستند.
FortiWeb 400F برای چه مجموعههایی مناسب است؟
خرید FortiWeb 400F میتواند برای مجموعههای زیر مناسب باشد:
- سازمانهای دارای وبسایت یا سامانه اینترنتی حساس
- فروشگاههای اینترنتی و درگاههای خدمات آنلاین
- سامانههای مالی، اداری و اتوماسیون سازمانی
- سازمانهای دارای API عمومی یا خصوصی
- مجموعههایی که اطلاعات کاربران را از طریق فرمهای آنلاین دریافت میکنند
- کسبوکارهای نیازمند محافظت در برابر OWASP Top 10
- شرکتهایی که سرورهای وب را در مرکز داده داخلی نگهداری میکنند
- مجموعههایی که به کنترل رباتها و حملات خودکار نیاز دارند
- سازمانهای مشمول الزامات امنیتی مانند PCI DSS
انتخاب FortiWeb فقط براساس تعداد کاربران انجام نمیشود. میزان ترافیک HTTP و HTTPS، تعداد وباپلیکیشنها، تعداد دامنهها، نوع APIها، حجم درخواستهای همزمان و سرویسهای امنیتی موردنیاز نیز باید بررسی شوند.
مشخصات فنی Fortinet FortiWeb 400F
| مشخصه | مقدار |
|---|---|
| برند | Fortinet |
| خانواده محصول | FortiWeb |
| مدل | FortiWeb 400F |
| پارتنامبر | FWB-400F |
| نوع محصول | فایروال برنامههای تحت وب یا WAF |
| کاربرد اصلی | محافظت از وبسایتها، وباپلیکیشنها و APIها |
| توان پردازش HTTP | حداکثر 500 مگابیت بر ثانیه |
| توان پردازش HTTPS | حداکثر 500 مگابیت بر ثانیه |
| تعداد دامنه Machine Learning | حداکثر 6 دامنه |
| پورتهای مسی | 4 پورت GE RJ45 |
| اسلاتهای فیبر | 4 اسلات GE SFP |
| منبع تغذیه | دو پاور AC |
| فرم فاکتور | رکمونت 1U |
| محافظت از OWASP Top 10 | دارد |
| محافظت از API | دارد |
| قابلیت Machine Learning | دارد |
| مقابله با رباتهای مخرب | متناسب با بسته لایسنس |
| IP Reputation | دارد |
| Anti-Malware | دارد |
| پشتیبانی از HA | دارد |
| مدیریت مرکزی | سازگار با راهکارهای مدیریتی فورتینت |
اعداد توان پردازشی، حداکثر نتایج آزمایشگاهی فورتینت هستند. عملکرد واقعی به تنظیمات امنیتی، نوع رمزنگاری، اندازه درخواستها، نسخه FortiWeb، پیچیدگی Policyها و ساختار وباپلیکیشن بستگی دارد.
طبق راهنمای سفارش FortiWeb فورتینت، ظرفیت HTTP و HTTPS مدل 400F تا 500 مگابیت بر ثانیه اعلام شده است.
معرفی قسمتهای جلویی و پنل پشت FortiWeb 400F
دستگاه Fortinet FortiWeb 400F با طراحی رکمونت 1U، برای نصب در رکهای استاندارد اتاق سرور و مراکز داده ساخته شده است. چیدمان پورتها و نشانگرهای دستگاه، دسترسی و بررسی وضعیت اتصالات را ساده میکند.
قسمتهای جلویی دستگاه
پنل جلویی FortiWeb 400F شامل بخشهای اصلی زیر است:
- چراغهای LED وضعیت برای نمایش وضعیت دستگاه، هشدارها و فعالیت رابطهای شبکه
- پورت Console برای تنظیمات اولیه و دسترسی مستقیم مدیریتی
- پورت USB برای برخی عملیات مدیریتی و اتصال تجهیزات سازگار
- چهار پورت GE RJ45 برای اتصال مسی به شبکه، سوئیچ یا سرور
- چهار اسلات GE SFP برای برقراری ارتباط فیبر گیگابیتی
- پورت مدیریتی برای دسترسی به پنل مدیریت FortiWeb
نوع استفاده از پورتها به حالت استقرار دستگاه، طراحی شبکه و نحوه قرارگیری FortiWeb میان کاربران و وبسرورها بستگی دارد.
پنل پشت دستگاه
در پنل پشتی FortiWeb 400F اجزای زیر قرار گرفتهاند:
- دو منبع تغذیه AC برای ایجاد افزونگی در تأمین برق
- فنهای خنککننده برای کنترل دمای قطعات داخلی
- دریچههای تهویه هوا برای حفظ جریان هوای مناسب در رک
- محل اتصال ارت برای افزایش ایمنی الکتریکی دستگاه
- برچسب مشخصات و شماره سریال برای شناسایی و ثبت محصول
برای افزایش پایداری، بهتر است هر منبع تغذیه دستگاه به PDU یا مسیر برق جداگانه متصل شود. همچنین فضای اطراف دریچههای تهویه باید باز بماند تا گردش هوا مختل نشود
FortiWeb 400F چگونه از وبسایت محافظت میکند؟
FortiWeb 400F بین کاربران و سرور وب قرار میگیرد. ابتدا درخواستهای ورودی را دریافت و بررسی میکند و سپس ترافیک مجاز را به سرور اصلی انتقال میدهد.
این فرایند میتواند شامل مراحل زیر باشد:
- دریافت درخواست HTTP یا HTTPS کاربر
- بررسی آدرس IP و اعتبار فرستنده
- تحلیل URL، Header، Cookie، فرمها و محتوای درخواست
- مقایسه درخواست با امضاها و سیاستهای امنیتی
- شناسایی رفتار غیرعادی با استفاده از مدلهای یادگیری ماشین
- اجازه عبور، ثبت، محدودسازی یا مسدودکردن درخواست
- ارسال ترافیک سالم به وبسرور
برای جلوگیری از مسدودشدن کاربران واقعی، Policyها باید متناسب با ساختار هر وباپلیکیشن تنظیم و آزمایش شوند.
قابلیتهای امنیتی Fortinet FortiWeb 400F
محافظت در برابر OWASP Top 10
FortiWeb برای مقابله با گروهی از حملات شناختهشده برنامههای تحت وب طراحی شده است. از جمله تهدیداتی که میتوان برای آنها سیاست حفاظتی تعریف کرد عبارتاند از:
- SQL Injection
- Cross-Site Scripting یا XSS
- دستکاری پارامترهای ورودی
- اجرای فایل یا کد مخرب
- سوءاستفاده از ضعفهای احراز هویت
- دسترسی غیرمجاز به منابع
- حملات مرتبط با Session و Cookie
- آپلود فایلهای غیرمجاز
هیچ WAF بهتنهایی جایگزین برنامهنویسی امن، تست نفوذ و بهروزرسانی نرمافزار نیست؛ اما میتواند یک لایه دفاعی مهم در برابر حملات وب ایجاد کند.
یادگیری ماشین
FortiWeb میتواند رفتار عادی وباپلیکیشن را تحلیل کند و براساس آن درخواستهای غیرعادی را شناسایی کند. این قابلیت برای شناسایی تهدیداتی مفید است که الزاماً با یک Signature ثابت قابل تشخیص نیستند.
فعالسازی Machine Learning به دوره یادگیری و نظارت مدیر امنیت نیاز دارد. Policy نباید بدون بررسی اولیه مستقیماً در حالت Block قرار گیرد؛ زیرا احتمال مسدودشدن بخشی از ترافیک سالم وجود دارد.
عدد «6 دامنه Machine Learning» به ظرفیت دامنههای تحت مدل یادگیری ماشین اشاره دارد و لزوماً به معنی محدودیت کلی FortiWeb برای میزبانی فقط شش وبسایت نیست.
محافظت از API
FortiWeb 400F برای بررسی ترافیک API و شناسایی درخواستهای غیرعادی نیز قابل استفاده است. این قابلیت در سامانههای موبایلی، درگاههای سازمانی و ارتباط میان سرویسها اهمیت دارد.
بسته به نسخه و لایسنس، قابلیتهای مرتبط با API میتوانند شامل موارد زیر باشند:
- شناسایی Endpointهای API
- بررسی درخواستهای JSON و XML
- اعتبارسنجی Schema
- کنترل نوع و اندازه ورودیها
- شناسایی رفتار غیرعادی
- محدودسازی تعداد درخواستها
- جلوگیری از دسترسی غیرمجاز به API
مقابله با رباتهای مخرب
رباتهای مخرب میتوانند برای استخراج اطلاعات، ایجاد حساب جعلی، آزمایش رمز عبور، خرید خودکار یا ارسال درخواستهای پرتعداد استفاده شوند.
FortiWeb میتواند براساس نوع لایسنس و Policy تعریفشده، رفتار رباتها را تحلیل و میان رباتهای مفید مانند خزندههای موتور جستوجو و رباتهای مشکوک تفاوت ایجاد کند.
قابلیت پیشرفته Advanced Bot Protection در بسته Enterprise ارائه میشود و نباید آن را جزو امکانات بدون لایسنس دستگاه معرفی کرد.
مقابله با Credential Stuffing
در حملات Credential Stuffing، مهاجم نام کاربری و رمزهای عبوری را که از سرویسهای دیگر افشا شدهاند، بهصورت خودکار روی صفحه ورود آزمایش میکند.
قابلیت دفاع پیشرفته در برابر Credential Stuffing در بسته Advanced و Enterprise قابل ارائه است. برای کاهش این نوع حمله بهتر است WAF همراه با MFA، سیاست رمز عبور و محدودسازی دفعات ورود استفاده شود.
محافظت در برابر حملات لایه کاربرد
FortiWeb امکان تعریف سیاستهایی برای شناسایی یا کاهش درخواستهای پرتعداد و رفتارهای غیرعادی در لایه وب را فراهم میکند. بااینحال، برای مقابله با حملات حجیم شبکه ممکن است به فایروال، Anti-DDoS یا سرویس ابری جداگانه نیاز باشد.
IP Reputation
FortiWeb میتواند از اطلاعات اعتبار IP برای شناسایی منابع شناختهشده حمله استفاده کند. بهروزرسانی اطلاعات این سرویس به ثبت دستگاه و اعتبار اشتراک مربوط وابسته است.
اسکن بدافزار و فایلهای آپلودی
برای وبسایتهایی که امکان بارگذاری فایل دارند، FortiWeb میتواند فایلها را براساس Policy امنیتی بررسی کند. همچنین امکان یکپارچهسازی با سرویسهای تکمیلی مانند FortiSandbox برای تحلیل پیشرفته فایلها وجود دارد.
حالتهای استقرار FortiWeb 400F
FortiWeb با توجه به توپولوژی شبکه در حالتهای مختلفی قابل استقرار است:
- Reverse Proxy
- True Transparent Proxy
- Transparent Inspection
- Offline Protection
- WCCP
- حالتهای متناسب با معماری HA
انتخاب حالت استقرار روی مسیر ترافیک، آدرسدهی شبکه، SSL Offloading و نحوه Failover اثر میگذارد. در اغلب پروژهها Reverse Proxy کنترل و قابلیتهای بیشتری فراهم میکند؛ اما انتخاب نهایی باید براساس معماری شبکه انجام شود.
تفاوت FortiWeb 400F و FortiGate 400F
| FortiWeb 400F | FortiGate 400F |
|---|---|
| فایروال برنامههای تحت وب | فایروال نسل جدید شبکه |
| تمرکز بر HTTP و HTTPS | بررسی انواع ترافیک شبکه |
| محافظت از وبسایت و API | محافظت از کاربران، شبکه و ارتباطات |
| مقابله تخصصی با حملاتی مانند SQL Injection و XSS | ارائه IPS، VPN، SD-WAN و کنترل شبکه |
| یادگیری رفتار وباپلیکیشن | کنترل Policyهای عمومی شبکه |
| جایگزین FortiGate نیست | جایگزین FortiWeb تخصصی نیست |
در معماری کامل، FortiGate در مرز شبکه و FortiWeb در مقابل وبسرورها قرار میگیرد.
لایسنسهای FortiWeb 400F
FortiWeb 400F با بستههای مختلف قابل تهیه است و امکانات آنها یکسان نیست.
Standard Bundle
این بسته امکانات پایهای مانند موارد زیر را پوشش میدهد:
- Web Security
- IP Reputation
- Anti-Malware
- پشتیبانی FortiCare مطابق قرارداد
پارتنامبر نمونه بسته سختافزاری Standard:
FWB-400F-BDL-934-DD
Advanced Bundle
بسته Advanced علاوه بر امکانات Standard، خدمات پیشرفتهتری ارائه میکند که میتواند شامل موارد زیر باشد:
- FortiWeb Cloud Sandbox
- Credential Stuffing Defense
- Threat Analytics
پارتنامبر نمونه بسته سختافزاری Advanced:
FWB-400F-BDL-580-DD
Enterprise Bundle
این بسته پوشش گستردهتری دارد و علاوه بر قابلیتهای بستههای قبلی، میتواند شامل موارد زیر باشد:
- Advanced Bot Protection
- Client-Side Security
- Data Loss Prevention یا DLP
- قابلیتهای پیشرفتهتر امنیت برنامه و داده
پارتنامبر نمونه بسته سختافزاری Enterprise:
FWB-400F-BDL-1266-DD
پسوند مدت قرارداد باید هنگام سفارش مشخص شود. خدمات موجود در بستهها نیز ممکن است تغییر کنند؛ بنابراین پارتنامبر و جزئیات لایسنس باید در پیشفاکتور درج شوند.
مزایای Fortinet FortiWeb 400F
- محافظت تخصصی از وبسایتها و APIها
- شناسایی تهدیدات شناختهشده و رفتارهای غیرعادی
- پشتیبانی از یادگیری ماشین
- کمک به مقابله با OWASP Top 10
- امکان کنترل رباتهای مخرب با لایسنس مناسب
- برخورداری از پورتهای مسی و فیبر
- طراحی رکمونت 1U
- برخورداری از دو منبع تغذیه
- پشتیبانی از High Availability
- امکان یکپارچهسازی با FortiGate و FortiSandbox
- ارائه گزارشها و رویدادهای مرتبط با حملات وب
محدودیتها و نکات مهم پیش از خرید
پیش از خرید FWB-400F به موارد زیر توجه کنید:
- FortiWeb جایگزین FortiGate یا فایروال شبکه نیست.
- ظرفیت 500 مگابیت بر ثانیه یک عدد آزمایشگاهی است.
- ظرفیتسنجی باید براساس ترافیک HTTPS و زمانهای اوج انجام شود.
- فعالسازی برخی امکانات به بسته Advanced یا Enterprise نیاز دارد.
- Machine Learning باید دوره یادگیری و تنظیم صحیح داشته باشد.
- راهاندازی نادرست Policy ممکن است موجب False Positive شود.
- گواهیهای SSL باید بهشکل صحیح روی دستگاه تعریف شوند.
- ماژولهای SFP ممکن است همراه دستگاه نباشند.
- وضعیت رجیستر سریال و اعتبار FortiCare باید بررسی شود.
- نو، استوک یا Renew بودن دستگاه باید در پیشفاکتور مشخص باشد.
- برای سرویسهای پرترافیکتر باید مدلهای FortiWeb 600F یا بالاتر بررسی شوند.
FortiWeb 400F برای چه مجموعهای مناسب نیست؟
این مدل ممکن است برای شرایط زیر انتخاب مناسبی نباشد:
- ترافیک HTTP یا HTTPS بیشتر از ظرفیت عملی دستگاه
- تعداد زیاد دامنههایی که همگی به Machine Learning نیاز دارند
- زیرساختی که کاملاً ابری است و تمایلی به نگهداری سختافزار ندارد
- مجموعهای که فقط به فایروال شبکه و VPN نیاز دارد
- سازمانی که نیروی فنی لازم برای تنظیم و نگهداری WAF ندارد
در چنین شرایطی میتوان مدل قویتر، FortiWeb مجازی یا FortiAppSec Cloud را بررسی کرد.
خرید Fortinet FortiWeb 400F
برای خرید Fortinet FortiWeb 400F ابتدا باید تعداد وبسایتها، APIها، ترافیک HTTP و HTTPS، معماری شبکه، تعداد گواهیهای SSL و سرویسهای امنیتی موردنیاز مشخص شوند. همچنین باید تصمیم بگیرید که بسته Standard، Advanced یا Enterprise برای پروژه مناسبتر است.
برای استعلام قیمت FWB-400F، بررسی موجودی و دریافت مشاوره فنی میتوانید با کارشناسان شبکه ارغوان ارتباط از طریق شماره 02141902 تماس بگیرید.
هنگام استعلام قیمت، پارتنامبر سختافزار، نوع Bundle، مدت اعتبار خدمات، وضعیت رجیستر سریال، شرایط گارانتی و اقلام همراه دستگاه را بررسی کنید.



دیدگاهها
هیچ دیدگاهی برای این محصول نوشته نشده است.