Modeهای FortiWeb
این مقاله Operation Modeهای FortiWeb را بررسی میکند و تفاوت Reverse Proxy، True Transparent Proxy، Transparent Inspection، Offline Protection و WCCP را از نظر توپولوژی، قابلیت Block، نیاز به تغییر DNS/NAT، SSL/TLS، سناریوی کاربردی و محدودیتها توضیح میدهد. در پایان مقاله یک جدول مقایسهای برای انتخاب سریع Mode مناسب…
خلاصه تخصصی مقاله
این مقاله Operation Modeهای FortiWeb را بررسی میکند و تفاوت Reverse Proxy، True Transparent Proxy، Transparent Inspection، Offline Protection و WCCP را از نظر توپولوژی، قابلیت Block، نیاز به تغییر DNS/NAT، SSL/TLS، سناریوی کاربردی و محدودیتها توضیح میدهد. در پایان مقاله یک جدول مقایسهای برای انتخاب سریع Mode مناسب…
موضوعات اصلی: FortiWeb، Mode، ترافیک، تغییر، Transparent، مسیر
Operation Modeهای FortiWeb چیست و هرکدام برای چه سناریویی مناسب است؟
مروری بر این مقاله
- Operation Mode در FortiWeb یعنی چه؟
- چرا انتخاب Mode مهم است؟
- لیست Operation Modeهای FortiWeb 7.6
- Reverse Proxy Mode چیست؟
- True Transparent Proxy Mode چیست؟
- Transparent Inspection Mode چیست؟
- Offline Protection Mode چیست؟
- WCCP Mode چیست؟
- چطور Operation Mode را از GUI تغییر دهیم؟
- چطور Operation Mode را از CLI تغییر دهیم؟
- سناریوهای کاربردی و انتخاب Mode مناسب
- اشتباهات رایج در انتخاب Operation Mode
- چکلیست انتخاب Mode قبل از پیادهسازی
- جدول مقایسه Operation Modeهای FortiWeb
1. Operation Mode در FortiWeb یعنی چه؟
2. چرا انتخاب Mode مهم است؟
- آیا FortiWeb در مسیر اصلی ترافیک قرار میگیرد یا فقط ترافیک را مانیتور میکند؟
- آیا FortiWeb میتواند حمله را مطمئن Block کند یا فقط Alert بدهد؟
- آیا نیاز به تغییر DNS، NAT، Gateway یا Route وجود دارد؟
- آیا سرور IP واقعی کلاینت را میبیند یا IP FortiWeb را؟
- آیا SSL/TLS روی FortiWeb Terminate میشود یا روی سرور باقی میماند؟
- آیا قابلیتهایی مثل HTTP Content Routing، SSL Offloading، HTTP/2، User Authentication و Client Certificate Verification در دسترس هستند؟
- آیا HA، Fail-to-wire یا Bridge/V-zone قابل استفاده است؟
- آیا FortiWeb-VM در Public Cloud مثل AWS/Azure قابل پیادهسازی است؟
3. لیست Operation Modeهای FortiWeb 7.6
| Operation Mode | نام رایج | نوع قرارگیری در شبکه |
|---|---|---|
| Reverse Proxy | پروکسی معکوس | FortiWeb جلوی Web Server قرار میگیرد و Client به Virtual Server روی FortiWeb وصل میشود. |
| True Transparent Proxy | TTP | FortiWeb بهصورت شفاف و Inline در مسیر قرار میگیرد و معمولاً نیاز به تغییر IP/DNS کمتر است. |
| Transparent Inspection | TI | FortiWeb Inline است، اما بیشتر برای Inspection استفاده میشود و قابلیت Block/Modify مثل Reverse Proxy یا TTP قابل اتکا نیست. |
| Offline Protection | Out-of-band / SPAN | FortiWeb خارج از مسیر اصلی است و کپی ترافیک را از SPAN/TAP دریافت میکند. |
| WCCP | Redirect-based | FortiGate یا Router ترافیک HTTP/HTTPS را با WCCP به FortiWeb هدایت میکند. |
4. Reverse Proxy Mode چیست؟
Client → FortiWeb Virtual Server → Server Pool → Web Server
مزیتهای Reverse Proxy
- بیشترین پشتیبانی از قابلیتهای FortiWeb
- مناسب برای SSL Offloading و SSL Inspection
- امکان استفاده از HTTP Content Routing
- مناسب برای Load Balancing بین چند Web Server
- کنترل کاملتر روی Request و Response
- گزینه مناسب برای سایتهای اینترنتی، Portalها، APIها و سرویسهای حساس
- قابل استفاده در FortiWeb-VM روی AWS/Azure؛ در مستندات Fortinet اشاره شده که در AWS/Azure فقط Reverse Proxy قابل استفاده است
محدودیتهای Reverse Proxy
- معمولاً نیاز به تغییر DNS یا NAT دارد تا ترافیک به FortiWeb برسد.
- از دید Backend Server، Source IP معمولاً IP FortiWeb است، مگر اینکه X-Forwarded-For یا Client Real IP درست تنظیم شود.
- برای HTTPS باید Certificate سایت روی FortiWeb Import شود.
- اگر برنامه به IP واقعی Client وابسته باشد، باید طراحی Header یا Route با دقت انجام شود.
5. True Transparent Proxy Mode چیست؟
Client → Firewall/Router → FortiWeb Bridge/V-zone → Web Server
مزیتهای True Transparent Proxy
- نیاز کمتر به تغییر DNS یا IP سرویسها نسبت به Reverse Proxy
- FortiWeb در مسیر اصلی ترافیک قرار دارد و میتواند طبق Profile ترافیک را Block یا Modify کند
- مناسب برای دیتاسنترهایی که نمیخواهند معماری آدرسدهی سرورها تغییر کند
- قابلیت استفاده از Bridge/V-zone
- در بسیاری از سناریوهای Migration از WAF دیگر یا اضافه کردن WAF به سرویس موجود کاربرد دارد
محدودیتهای True Transparent Proxy
- پیادهسازی شبکهای آن حساستر از Reverse Proxy است.
- برای SSL Inspection همچنان باید Certificate و نحوه Decryption درست طراحی شود.
- همه قابلیتهای FortiWeb مثل Reverse Proxy در دسترس نیستند.
- عیبیابی Route، Bridge، MAC Learning و مسیر برگشت ممکن است پیچیدهتر شود.
6. Transparent Inspection Mode چیست؟
Client → FortiWeb Transparent Inspection → Web Server │ └── Detection / Logging / Attempted Blocking
مزیتهای Transparent Inspection
- مناسب برای مانیتورینگ Inline با تغییرات کمتر
- برای فاز ارزیابی و تحلیل ترافیک مفید است
- میتواند قبل از مهاجرت به Modeهای قویتر برای شناخت رفتار برنامه استفاده شود
- برای سازمانهایی که ابتدا میخواهند اثر WAF را ببینند، کاربرد دارد
محدودیتهای Transparent Inspection
- برای Block کردن حملات، مثل Reverse Proxy یا TTP قابل اتکا نیست.
- برخی قابلیتها در این Mode پشتیبانی نمیشوند.
- برای محیطی که نیاز به Enforcement قوی دارد، انتخاب اول نیست.
7. Offline Protection Mode چیست؟
Client → Switch/Firewall → Web Server │ └── SPAN/TAP Copy → FortiWeb Offline Protection
مزیتهای Offline Protection
- بدون ریسک قطعی مستقیم برای سرویسهای عملیاتی
- مناسب برای POC، ارزیابی اولیه و یادگیری ترافیک برنامه
- مناسب برای زمانی که سازمان هنوز آماده قرار دادن WAF در مسیر اصلی نیست
- کمک به تنظیم Protection Profile قبل از Inline کردن FortiWeb
محدودیتهای Offline Protection
- FortiWeb در مسیر اصلی نیست و نمیتواند ترافیک مجاز را Forward کند.
- Block کردن حملات قابل تضمین نیست؛ چون FortiWeb فقط میتواند با ارسال TCP RST تلاش کند ارتباط را قطع کند.
- برای حفاظت دائمی و جدی از سرویس اینترنتی، Mode نهایی مناسبی نیست.
- بیشتر برای Detection و Transition استفاده میشود.
8. WCCP Mode چیست؟
Client → FortiGate / Router WCCP Server → Web Server │ └── Redirect HTTP/HTTPS → FortiWeb WCCP Client
مزیتهای WCCP
- مناسب برای Redirect ترافیک از FortiGate به FortiWeb
- نیاز کمتر به تغییر مستقیم کابلکشی مسیر وبسرورها
- امکان استفاده از چند WCCP Client و توزیع ترافیک در برخی طراحیها
- در صورت Fail شدن یک Client، WCCP Server میتواند ترافیک را به Clientهای دیگر هدایت کند
- مناسب برای شبکههایی که FortiGate در مسیر اصلی قرار دارد
محدودیتهای WCCP
- طراحی آن وابسته به FortiGate یا Router پشتیبان WCCP است.
- عیبیابی Redirect و مسیر برگشت ممکن است پیچیده شود.
- طبق مستندات Fortinet، WCCP از نظر رفتار به True Transparent Proxy شبیه است، با این تفاوت که وبسرورها IP اینترفیس FortiWeb را میبینند، نه IP واقعی Client.
- برای انتخاب این Mode باید WCCP را در Feature Visibility فعال کنید تا در لیست Operation Mode نمایش داده شود.
9. چطور Operation Mode را از GUI تغییر دهیم؟
- Reverse Proxy
- Offline Protection
- True Transparent Proxy
- Transparent Inspection
- WCCP
10. چطور Operation Mode را از CLI تغییر دهیم؟
config system settings set opmode {offline-protection | reverse-proxy | transparent | transparent-inspection | wccp} endconfig system settings set opmode reverse-proxy end
config system settings set opmode transparent set gateway 192.168.1.1 end
config system settings set opmode transparent-inspection set gateway 192.168.1.1 end
config system settings set opmode offline-protection end
config system settings set opmode wccp set gateway 192.168.1.1 end
11. سناریوهای کاربردی و انتخاب Mode مناسب
سناریوی اول: سایت اینترنتی سازمان با DNS قابل تغییر
- Mode پیشنهادیReverse Proxy
- دلیل: بیشترین قابلیت، SSL Offloading، Routing، Load Balancing و Enforcement بهتر
- مثال: پرتال مشتریان، سایت فروشگاهی، API Gateway، سامانه بانکداری یا سامانه ثبتنام
سناریوی دوم: دیتاسنتر با محدودیت تغییر IP و DNS
- Mode پیشنهادیTrue Transparent Proxy
- دلیل: تغییر کمتر در آدرسدهی و همچنان توانایی Enforcement بهتر نسبت به Modeهای مانیتورینگ
- مثال: سامانه قدیمی سازمانی، دیتاسنتر داخلی، سرویسهایی که تغییر DNS آنها پرریسک است
سناریوی سوم: POC و تست بدون ریسک
- Mode پیشنهادیOffline Protection
- دلیل: بدون تغییر مسیر Production، مناسب برای مانیتورینگ و شناخت False Positive
- مثال: تست اولیه WAF، گزارشگیری قبل از خرید، بررسی رفتار برنامه قبل از Inline کردن FortiWeb
سناریوی چهارم: FortiGate در مسیر اصلی است و میخواهید ترافیک را Redirect کنید
- Mode پیشنهادیWCCP
- دلیل: Redirect ترافیک HTTP/HTTPS از FortiGate به FortiWeb
- مثال: شعب یا دیتاسنتری که FortiGate جلوی سرورها قرار دارد و تغییر کابلکشی دشوار است
سناریوی پنجم: مانیتورینگ Inline با حداقل Enforcement
- Mode پیشنهادیTransparent Inspection
- دلیل: بررسی ترافیک و کاهش ریسک تغییرات، اما نه برای Block مطمئن
- مثال: فاز Pilot، تحلیل ترافیک برنامه، آمادهسازی برای مهاجرت به TTP یا Reverse Proxy
12. اشتباهات رایج در انتخاب Operation Mode
- انتخاب Offline Protection برای حفاظت دائمی، در حالی که این Mode بیشتر برای Detection و Transition مناسب است.
- انتخاب Transparent Inspection با انتظار Block مطمئن مثل Reverse Proxy.
- انتخاب Reverse Proxy بدون آماده کردن Certificate، DNS/NAT و تنظیمات X-Forwarded-For.
- انتخاب TTP بدون بررسی Bridge/V-zone، مسیر برگشت، VLAN و توپولوژی فیزیکی.
- انتخاب WCCP بدون بررسی دقیق FortiGate/Router، Service ID، Redirect و مسیر برگشت.
- تغییر Operation Mode در محیط Production بدون Backup و Rollback Plan.
- نادیده گرفتن اینکه همه قابلیتها در همه Modeها پشتیبانی نمیشوند.
13. چکلیست انتخاب Mode قبل از پیادهسازی
| سوال | اگر پاسخ مثبت است | Mode محتمل |
|---|---|---|
| میتوانید DNS یا NAT سرویس را به FortiWeb تغییر دهید؟ | بله، و نیاز به بیشترین قابلیت دارید | Reverse Proxy |
| نمیخواهید IP/DNS سرویس تغییر کند اما FortiWeb میتواند Inline باشد؟ | بله | True Transparent Proxy |
| فقط میخواهید ترافیک را ببینید و ریسک قطعی نداشته باشید؟ | بله | Offline Protection |
| FortiGate در مسیر دارید و میخواهید ترافیک را Redirect کنید؟ | بله | WCCP |
| نیاز به SSL Offloading و HTTP Content Routing دارید؟ | بله | Reverse Proxy |
| Block مطمئن برای حملات نیاز دارید؟ | بله | Reverse Proxy یا True Transparent Proxy |
| سرویس روی AWS/Azure با FortiWeb-VM است؟ | بله | Reverse Proxy |
| در حال POC یا یادگیری ترافیک هستید؟ | بله | Offline Protection یا Transparent Inspection |
14. جدول مقایسه Operation Modeهای FortiWeb
| Mode | نوع توپولوژی | قابلیت Block | نیاز به تغییر DNS/NAT | دید Web Server نسبت به Client IP | SSL/TLS | سناریوی مناسب | جمعبندی انتخاب |
|---|---|---|---|---|---|---|---|
| Reverse Proxy | FortiWeb جلوی Web Server و بهعنوان Virtual Server | قوی و قابل اتکا | معمولاً بله | معمولاً IP FortiWeb؛ با XFF یا Client Real IP قابل اصلاح است | SSL Offloading/Inspection بسیار مناسب | سایت اینترنتی، API، Portal، سرویس حساس، Load Balancing | بهترین انتخاب برای بیشتر پروژههای جدید |
| True Transparent Proxy | Inline و شفاف، معمولاً با Bridge/V-zone | قویتر از TI و Offline، مناسب Enforcement | کمتر از Reverse Proxy | معمولاً حفظ ساختار شفافتر، وابسته به طراحی | نیازمند طراحی دقیق Certificate/Inspection | دیتاسنتر با محدودیت تغییر IP/DNS، سرویسهای Legacy | مناسب وقتی تغییر DNS سخت است ولی Enforcement لازم است |
| Transparent Inspection | Inline شفاف برای Inspection | غیرقابل اتکای کامل برای Block | کم | وابسته به توپولوژی | محدودتر و وابسته به طراحی | مانیتورینگ، Pilot، بررسی ترافیک | برای مشاهده خوب است، برای حفاظت نهایی معمولاً نه |
| Offline Protection | Out-of-band با SPAN/TAP | قابل تضمین نیست؛ تلاش با TCP RST | خیر، معمولاً فقط SPAN/TAP | FortiWeb در مسیر نیست | برای Detection محدودیت دارد و وابسته به دید ترافیک است | POC، یادگیری، ارزیابی False Positive، Transition | شروع کمریسک، نه Mode نهایی برای حفاظت جدی |
| WCCP | Redirect ترافیک از FortiGate/Router به FortiWeb | خوب، وابسته به طراحی WCCP | معمولاً کمتر از Reverse Proxy | وبسرور IP اینترفیس FortiWeb را میبیند، نه IP واقعی Client | نیازمند طراحی FortiGate/FortiWeb و SSL | وقتی FortiGate در مسیر است و نمیخواهید FortiWeb Inline فیزیکی باشد | گزینه خوب برای Redirect-based deployment |
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.