Witaj w pierwszym odcinku Akademii Fortineta — serii poświęconej urządzeniom FortiGate. W tej serii opowiadać będę o funkcjonalnościach, sposobach konfiguracji i aspektach związanych z użytkowaniem. Będzie spora dawka praktyki poparta odpowiednią teorią.
Jeżeli masz już doświadczenie z firewallami, ten cykl powinien pomóc Ci uporządkować wiedzę i lepiej poznać rozwiązania Fortinet. Jeżeli dopiero zaczynasz przygodę z administrowaniem sieciami i bezpieczeństwem, będziemy przechodzić przez kolejne zagadnienia krok po kroku — od absolutnych podstaw, przez konfigurację, aż po bardziej zaawansowane mechanizmy bezpieczeństwa.
FortiGate – zacznijmy od podstaw
FortiGate to rodzina urządzeń typu firewall firmy Fortinet. W zależności od modelu wdrożenia może pełnić rolę zarówno niewielkiego firewalla dla małego biura, wydajnej zapory sieciowej dużej organizacji, elementu tworzącego infrastrukturę Data Center lub będzie podstawą rozproszonej sieci SD-WAN.
W najprostszym scenariuszu FortiGate może więc kontrolować ruch pomiędzy Internetem a siecią lokalną. Bardziej rozbudowane scenariusze przewidują zastosowanie go pomiędzy różnymi strefami, czy podsieciami sieci korporacyjnej.
FortiOS – system operacyjny FortiGate
Podstawą funkcjonowania urządzeń FortiGate jest ich system operacyjny – FortiOS. To właśnie on odpowiada za działanie wszystkich najważniejszych funkcji urządzenia — od obsługi interfejsów sieciowych, routingu i polityk bezpieczeństwa, przez mechanizmy VPN, aż po zaawansowane funkcje bezpieczeństwa dostępne w rozwiązaniach Fortinet. Warto również zwrócić uwagę na to, że FortiOS nie jest wyłącznie systemem operacyjnym dla samego FortiGate. Jego elementy i mechanizmy są wykorzystywane również w innych rozwiązaniach Fortinet. Tworzy to spójne środowisko, w którym poszczególne produkty mogą ze sobą współpracować i wymieniać informacje. Mimo, że system oparty jest na wspomnianym Liunxie to na co dzień administracja odbywa się przede wszystkim za pomocą graficznego interfejsu webowego, CLI, czyli wiersza poleceń, oraz dostępnych interfejsów API. Sam system jest aktywnie rozwijany i wzbogacany regularnie o kolejne funkcjonalności i poprawki (a złośliwi w tym miejscu dodadzą, że również bugi).
FortiGate – w jakiej postaci?
Mówiąc „FortiGate”, łatwo wyobrazić sobie jeden konkretny produkt. W rzeczywistości należy rozróżnić dwie podstawowe kategorie – urządzenia fizyczne oraz maszyny wirtualne, które można uruchomić na własnym wirtualizatorze lub w chmurze. Jakie jest przeznaczenie poszczególnych rozwiązań i od czego zależy dobór? W tradycyjnych scenariuszach najlepiej sprawdzają się jednostki fizyczne – dobór odpowiedniego wariantu zależy od wymogów w kwestii dostępnych interfejsów sieciowych i ich prędkości, czy liczby obsługiwanych sesji. W tym miejscu warto wspomnieć o tzw. Max Value Table (dostępna tutaj : https://docs.fortinet.com/max-value-table?family=fortigate&version=8.0.1), która zawiera maksymalne wartości poszczególnych elementów konfiguracyjnych, które są nieprzekraczalne dla poszczególnych modeli. Z tych tablic dowiemy się, ile możemy utworzyć polityk dostępowych, profili security, czy np. tuneli IPsec. Gdzie sprawdzi się maszyna wirtualna FortiGate? Jednym z podstawowych zastosowań to chmura i zabezpieczanie takiej infrastruktury. Dedykowany firewall sprawdzi się w wielu aspektach lepiej, aniżeli natywne rozwiązanie dostawcy chmurowego.
Firewall – co to tak właściwie jest?
Przejdźmy teraz do jednego z najważniejszych i równocześnie najbardziej podstawowych pojęć dot. zabezpieczania sieci w dzisiejszych czasach – czym jest firewall stanowy. Firewall stanowy nie analizuje każdego pakietu całkowicie niezależnie. Urządzenie śledzi stan połączeń i na tej podstawie może określić, czy dany pakiet należy do istniejącej sesji.
Załóżmy, że komputer z sieci lokalnej o adresie 192.168.10.50 łączy się z publicznym serwerem 73.74.216.34 na porcie TCP 443. Aby taka komunikacja działała, musi być dwukierunkowa – tzn. zapytanie z sieci lokalnej do serwera i odpowiedź w odwrotnym kierunku. Czy to znaczy, że potrzebujemy dwóch reguł (LAN -> WAN oraz WAN -> LAN)? Nie – tutaj ukazuje się sedno istnienia sesji. Firewall stanowy rozpoznaje ruch powrotny jako ruch dotyczący pierwotnego ruchu w ramach tej samej sesji i dopuszcza tę komunikację. Co zawiera tablica sesji? Przede wszystkim adresy źródłowe (czyli inicjujące sesje), adresy docelowe (czyli te, które będą inicjowały odpowiedź), czy też np. protokół.
Możemy więc myśleć o firewallu nie tylko jako o zbiorze reguł, ale również jako o urządzeniu posiadającym tablicę sesji.
Czy nowoczesny firewall potrafi coś więcej? Gdyby FortiGate potrafił wyłącznie filtrować ruch na podstawie adresów IP, portów i protokołów, byłby po prostu zaawansowanym firewallem. Fortinet rozwija jednak FortiGate jako platformę NGFW — Next-Generation Firewall. I tutaj pojawiają się dodatkowe mechanizmy bezpieczeństwa.
W zależności od konfiguracji i dostępnych usług FortiGate może między innymi:
- identyfikować aplikacje,
- filtrować strony internetowe,
- analizować ruch pod kątem złośliwego oprogramowania,
- wykrywać określone rodzaje ataków,
- kontrolować dostęp użytkowników,
- korzystać z informacji o reputacji adresów i domen,
- zaglądać w szyfrowany ruch,
- stosować mechanizmy kontroli dostępu zależne od tożsamości.
Co nas czeka dalej?
To był więc pierwszy krok w świat FortiGate. Poznaliśmy podstawowe pojęcia, zobaczyliśmy, czym różni się klasyczny firewall od rozwiązania klasy NGFW i do czego może nam się przydać takie rozwiązanie.
Na razie zatrzymaliśmy się na poziomie podstaw, ale właśnie na nich będziemy budować dalszą część Akademii. W kolejnych odcinkach zajrzymy już znacznie głębiej — od pierwszej konfiguracji FortiGate, przez interfejsy, routing i polityki bezpieczeństwa, aż po mechanizmy, które pozwalają wykorzystać pełne możliwości tego rozwiązania.
Jeżeli więc chcesz nie tylko wiedzieć, co FortiGate potrafi, ale przede wszystkim rozumieć jak i dlaczego działa — zostań z nami.
