Application Control در FortiGate: راهنمای پیکربندی در FortiOS 7.6
این مقاله نحوه شناسایی، نظارت و کنترل برنامهها با استفاده از Application Control در FortiGate با FortiOS 7.6 را بررسی میکند. تفاوت آن با Web Filter و DNS Filter، نحوه طراحی Sensors و Profiles، و نقش SSL Inspection در دقت تشخیص توضیح داده میشود.
خلاصه تخصصی مقاله
این مقاله نحوه شناسایی، نظارت و کنترل برنامهها با استفاده از Application Control در FortiGate با FortiOS 7.6 را بررسی میکند. تفاوت آن با Web Filter و DNS Filter، نحوه طراحی Sensors و Profiles، و نقش SSL Inspection در دقت تشخیص توضیح داده میشود.
موضوعات اصلی: Application، Control، Proxy، DNS، Remote، Access
1. Application Control دقیقاً چیست؟
Application Control در FortiGate پروفایلی است که ترافیک را از نظر نوع برنامه بررسی میکند و بر اساس سیاست ادمین، آن را Allow، Monitor، Block، Quarantine یا محدود میکند. برای مثال ممکن است ترافیک روی TCP/443 باشد، اما تشخیص دهد این ترافیک مربوط به VPN، Proxy، Remote Access، File Sharing، GenAI یا DNS over HTTPS است.
این قابلیت زمانی مهم است که بستن پورت کافی نباشد. امروزه بسیاری از برنامهها از HTTPS یا پورتهای رایج استفاده میکنند. اگر فقط پورت را کنترل کنید، ابزارهایی مانند Remote Access یا Proxy میتوانند از مسیر مجاز عبور کنند. Application Control به ماهیت برنامه توجه میکند نه صرفاً پورت.
نکتهApplication Control بهتنهایی جایگزین تمام پروفایلهای امنیتی نیست. معمولاً با Web Filter، DNS Filter، IPS، Antivirus و SSL Inspection ترکیب میشود.
2. Application Control با Web Filter و DNS Filter چه تفاوتی دارد؟
این سه قابلیت معمولاً با هم اشتباه میشوند، اما هر کدام در لایهای مجزا تصمیم میگیرند.
| قابلیت | مبنای تصمیمگیری | مثال کاربردی |
|---|---|---|
| DNS Filter | نام دامنه در مرحله DNS Query | Block کردن دامنههای Phishing یا Newly Registered Domain |
| Web Filter | URL، Category، Rating و سیاست وب | Block کردن سایتهای Gambling یا Malware |
| Application Control | رفتار و Signature برنامه در ترافیک | تشخیص و کنترل AnyDesk، TeamViewer، VPN، Proxy، DoH یا GenAI |
برای بستن یک سایت خاص، Web Filter مناسب است. برای کنترل دامنههای مخرب، DNS Filter مناسب است. اما برای تشخیص ابزارهای VPN، Proxy یا Remote Access حتی روی پختهای رایج، Application Control نقش اصلی دارد.
3. Application Control چطور برنامهها را تشخیص میدهد؟
FortiGate از Application Signatureها و IPS Decoderها استفاده میکند. ترافیک از طریق یک Policy بررسی میشود و اگر با الگوی یک برنامه یا دسته مشخص مطابقت داشت، Rule مربوط به آن Application Sensor اجرا میشود.
Ruleها میتوانند بر اساس Category، Technology، Popularity، Risk یا Application مشخص نوشته شوند. میتوانید کل دسته مربوط به Proxy را Block کنید اما برای یک برنامه خاص استثنا بدهید. یا Remote Accessها را Monitor کنید و تنها ابزارهای پرریسک را Block کنید.
هشدارتشخیص دقیق برخی برنامههای رمزگذاریشده ممکن است به SSL Deep Inspection نیاز داشته باشد. بدون Decryption، FortiGate ممکن است فقط بخشی از اطلاعات مانند SNI یا گواهی را ببیند.
4. Application Control در چه سناریوهایی استفاده میشود؟
- کنترل ابزارهای VPN و Proxy برای جلوگیری از دور زدن سیاست سازمان
- کنترل Remote Access مانند AnyDesk، TeamViewer و RustDesk
- کنترل DoH و DoT در کنار DNS Filter
- محدود کردن File Sharing، P2P و سرویسهای ابری غیرمجاز
- مانیتور یا محدودکردن GenAI و سرویسهای هوش مصنوعی عمومی
- کنترل شبکه Guest برای جلوگیری از مصرف غیرمجاز یا ترافیک پرریسک
- کاهش Shadow IT و تهیه لاگ برای SOC و FortiAnalyzer
در سازمانهای بزرگ، Application Control تنها برای Block کردن نیست و اغلب ابتدا در حالت Monitor استفاده میشود تا تصویر دقیق استفاده کاربران به دست آید و سپس Policy نهایی نوشته شود.
5. سناریوهای مهم: VPN، Proxy، Remote Access و DoH
کنترل VPN و Proxy
اگر کاربران بتوانند از VPN یا Proxy استفاده کنند، ممکن است Web Filter یا DNS Filter و حتی برخی سیاستهای دسترسی دور زده شوند. در این سناریو، Categoryهای مربوط به Proxy، VPN، Anonymizer و Proxy Avoidance بررسی و در صورت نیاز Block میشود.
پیشنهاد عملیاتیبرای شروع، VPN و Proxy را مستقیم Block نکنید. چند روز Monitoring کنید تا ابزارهای استفادهشده مشخص شود، سپس برای ابزارهای مجاز استثنا بسازید و باقی را Block کنید.
کنترل Remote Access
ابزارهایی مانند AnyDesk، TeamViewer، RustDesk و Chrome Remote Desktop ریسک بالایی دارند. اگر بدون کنترل استفاده شوند، میتواند کانال دسترسی غیرمجاز ایجاد کند. در این سناریو میتوانید Remote Accessها را برای کاربران عادی Block کنید، برای تیم IT فقط از IP یا کاربری مشخص Allow کنید و رخدادها را لاگ کنید.
کنترل DoH و DoT
DNS over HTTPS و DNS over TLS ممکن است DNS Queryها را از DNS Filter کلاسیک عبور دهد. Application Control میتواند DoH را شناسایی کند، اما تشخیص دقیقتر DoH روی HTTPS معمولاً به SSL Inspection نیاز دارد. FortiGuard بدنه DoH را با امضای مخصوص میسنجد و تشخیص DoH سفارشی به Deep Inspection نیاز دارد.
کنترل GenAI و سرویسهای جدید
در FortiOS 7.6، Fortinet برای کنترل برخی سرویسهای GenAI سناریوهای Application Control ارائه کرده است تا سازمانها بتوانند دسترسی به هوش مصنوعی عمومی را نظارت یا محدود کنند.
6. ساخت Application Control Profile در GUI
برای ساخت Profile در FortiOS 7.6 به مسیر زیر بروید
- Security Profiles → Application Control
- یک Sensor جدید بسازید و Ruleهای لازم را بر اساس Category یا Application تعریف کنید
- نام Sensor و تنظیمات ثبت لاگ را مشخص کنید
برای یک Policy کاربران سازمانی، ساختار پیشنهادی میتواند به صورت زیر باشد
| گروه برنامه | Action پیشنهادی | توضیح |
|---|---|---|
| VPN / Proxy / Anonymizer | Monitor → Block | برای جلوگیری از دور زدن Policy |
| Remote Access | Block برای کاربران عادی | Policy جدا برای تیم IT |
| P2P / File Sharing | Block یا Monitor | بسته به سیاست سازمان |
| GenAI | Monitor یا کنترلشده | برای بررسی Shadow AI و دادههای نفوذپذیر |
| Business Applications | Allow | برنامههای مورد نیاز سازمان |
7. ساخت Application Control Profile در CLI
در CLI، Sensorهای Application Control با دستور config application list ساخته میشوند. نمونه زیر یک Sensor پایه میسازد و یک Category را در حالت Monitor قرار میدهد. شماره Categoryها را معمولاً باید از GUI یا خروجی دستگاه بررسی کنید.
- config application list
- edit
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمایپشتیبانی شبکهرا نیز مطالعه کنید.