فورتی گیت

Application Control در FortiGate: راهنمای پیکربندی در FortiOS 7.6

این مقاله نحوه شناسایی، نظارت و کنترل برنامه‌ها با استفاده از Application Control در FortiGate با FortiOS 7.6 را بررسی می‌کند. تفاوت آن با Web Filter و DNS Filter، نحوه طراحی Sensors و Profiles، و نقش SSL Inspection در دقت تشخیص توضیح داده می‌شود.

6 دقیقه مطالعه
  • Application
  • Control
  • Proxy
  • DNS
  • Remote
  • Access
  • VPN
  • Filter
Application Control در FortiGate: راهنمای پیکربندی در FortiOS 7.6

خلاصه تخصصی مقاله

این مقاله نحوه شناسایی، نظارت و کنترل برنامه‌ها با استفاده از Application Control در FortiGate با FortiOS 7.6 را بررسی می‌کند. تفاوت آن با Web Filter و DNS Filter، نحوه طراحی Sensors و Profiles، و نقش SSL Inspection در دقت تشخیص توضیح داده می‌شود.

موضوعات اصلی: Application، Control، Proxy، DNS، Remote، Access

1. Application Control دقیقاً چیست؟

Application Control در FortiGate پروفایلی است که ترافیک را از نظر نوع برنامه بررسی می‌کند و بر اساس سیاست ادمین، آن را Allow، Monitor، Block، Quarantine یا محدود می‌کند. برای مثال ممکن است ترافیک روی TCP/443 باشد، اما تشخیص دهد این ترافیک مربوط به VPN، Proxy، Remote Access، File Sharing، GenAI یا DNS over HTTPS است.

این قابلیت زمانی مهم است که بستن پورت کافی نباشد. امروزه بسیاری از برنامه‌ها از HTTPS یا پورت‌های رایج استفاده می‌کنند. اگر فقط پورت را کنترل کنید، ابزارهایی مانند Remote Access یا Proxy می‌توانند از مسیر مجاز عبور کنند. Application Control به ماهیت برنامه توجه می‌کند نه صرفاً پورت.

نکتهApplication Control به‌تنهایی جایگزین تمام پروفایل‌های امنیتی نیست. معمولاً با Web Filter، DNS Filter، IPS، Antivirus و SSL Inspection ترکیب می‌شود.

2. Application Control با Web Filter و DNS Filter چه تفاوتی دارد؟

این سه قابلیت معمولاً با هم اشتباه می‌شوند، اما هر کدام در لایه‌ای مجزا تصمیم می‌گیرند.

قابلیتمبنای تصمیم‌گیریمثال کاربردی
DNS Filterنام دامنه در مرحله DNS QueryBlock کردن دامنه‌های Phishing یا Newly Registered Domain
Web FilterURL، Category، Rating و سیاست وبBlock کردن سایت‌های Gambling یا Malware
Application Controlرفتار و Signature برنامه در ترافیکتشخیص و کنترل AnyDesk، TeamViewer، VPN، Proxy، DoH یا GenAI

برای بستن یک سایت خاص، Web Filter مناسب است. برای کنترل دامنه‌های مخرب، DNS Filter مناسب است. اما برای تشخیص ابزارهای VPN، Proxy یا Remote Access حتی روی پخت‌های رایج، Application Control نقش اصلی دارد.

3. Application Control چطور برنامه‌ها را تشخیص می‌دهد؟

FortiGate از Application Signatureها و IPS Decoderها استفاده می‌کند. ترافیک از طریق یک Policy بررسی می‌شود و اگر با الگوی یک برنامه یا دسته مشخص مطابقت داشت، Rule مربوط به آن Application Sensor اجرا می‌شود.

Ruleها می‌توانند بر اساس Category، Technology، Popularity، Risk یا Application مشخص نوشته شوند. می‌توانید کل دسته مربوط به Proxy را Block کنید اما برای یک برنامه خاص استثنا بدهید. یا Remote Accessها را Monitor کنید و تنها ابزارهای پرریسک را Block کنید.

هشدارتشخیص دقیق برخی برنامه‌های رمزگذاری‌شده ممکن است به SSL Deep Inspection نیاز داشته باشد. بدون Decryption، FortiGate ممکن است فقط بخشی از اطلاعات مانند SNI یا گواهی را ببیند.

4. Application Control در چه سناریوهایی استفاده می‌شود؟

  • کنترل ابزارهای VPN و Proxy برای جلوگیری از دور زدن سیاست سازمان
  • کنترل Remote Access مانند AnyDesk، TeamViewer و RustDesk
  • کنترل DoH و DoT در کنار DNS Filter
  • محدود کردن File Sharing، P2P و سرویس‌های ابری غیرمجاز
  • مانیتور یا محدودکردن GenAI و سرویس‌های هوش مصنوعی عمومی
  • کنترل شبکه Guest برای جلوگیری از مصرف غیرمجاز یا ترافیک پرریسک
  • کاهش Shadow IT و تهیه لاگ برای SOC و FortiAnalyzer

در سازمان‌های بزرگ، Application Control تنها برای Block کردن نیست و اغلب ابتدا در حالت Monitor استفاده می‌شود تا تصویر دقیق استفاده کاربران به دست آید و سپس Policy نهایی نوشته شود.

5. سناریوهای مهم: VPN، Proxy، Remote Access و DoH

کنترل VPN و Proxy

اگر کاربران بتوانند از VPN یا Proxy استفاده کنند، ممکن است Web Filter یا DNS Filter و حتی برخی سیاست‌های دسترسی دور زده شوند. در این سناریو، Categoryهای مربوط به Proxy، VPN، Anonymizer و Proxy Avoidance بررسی و در صورت نیاز Block می‌شود.

پیشنهاد عملیاتیبرای شروع، VPN و Proxy را مستقیم Block نکنید. چند روز Monitoring کنید تا ابزارهای استفاده‌شده مشخص شود، سپس برای ابزارهای مجاز استثنا بسازید و باقی را Block کنید.

کنترل Remote Access

ابزارهایی مانند AnyDesk، TeamViewer، RustDesk و Chrome Remote Desktop ریسک بالایی دارند. اگر بدون کنترل استفاده شوند، می‌تواند کانال دسترسی غیرمجاز ایجاد کند. در این سناریو می‌توانید Remote Accessها را برای کاربران عادی Block کنید، برای تیم IT فقط از IP یا کاربری مشخص Allow کنید و رخدادها را لاگ کنید.

کنترل DoH و DoT

DNS over HTTPS و DNS over TLS ممکن است DNS Queryها را از DNS Filter کلاسیک عبور دهد. Application Control می‌تواند DoH را شناسایی کند، اما تشخیص دقیق‌تر DoH روی HTTPS معمولاً به SSL Inspection نیاز دارد. FortiGuard بدنه DoH را با امضای مخصوص می‌سنجد و تشخیص DoH سفارشی به Deep Inspection نیاز دارد.

کنترل GenAI و سرویس‌های جدید

در FortiOS 7.6، Fortinet برای کنترل برخی سرویس‌های GenAI سناریوهای Application Control ارائه کرده است تا سازمان‌ها بتوانند دسترسی به هوش مصنوعی عمومی را نظارت یا محدود کنند.

6. ساخت Application Control Profile در GUI

برای ساخت Profile در FortiOS 7.6 به مسیر زیر بروید

  • Security Profiles → Application Control
  • یک Sensor جدید بسازید و Ruleهای لازم را بر اساس Category یا Application تعریف کنید
  • نام Sensor و تنظیمات ثبت لاگ را مشخص کنید

برای یک Policy کاربران سازمانی، ساختار پیشنهادی می‌تواند به صورت زیر باشد

گروه برنامهAction پیشنهادیتوضیح
VPN / Proxy / AnonymizerMonitor → Blockبرای جلوگیری از دور زدن Policy
Remote AccessBlock برای کاربران عادیPolicy جدا برای تیم IT
P2P / File SharingBlock یا Monitorبسته به سیاست سازمان
GenAIMonitor یا کنترل‌شدهبرای بررسی Shadow AI و داده‌های نفوذپذیر
Business ApplicationsAllowبرنامه‌های مورد نیاز سازمان

7. ساخت Application Control Profile در CLI

در CLI، Sensorهای Application Control با دستور config application list ساخته می‌شوند. نمونه زیر یک Sensor پایه می‌سازد و یک Category را در حالت Monitor قرار می‌دهد. شماره Categoryها را معمولاً باید از GUI یا خروجی دستگاه بررسی کنید.

  • config application list
  • edit

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمایپشتیبانی شبکهرا نیز مطالعه کنید.