דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
מתחילים17 דקותעודכן לאחרונה: נושא 2 מתוך 14

אבולוציית חומות האש — מ־Stateless ועד NGFW

State Table, Proxy Firewall, IDS/IPS והמקום של FortiGate.

לא הושלם

מה תלמדו כאן

  • ארבעה דורות
  • IDS, IPS ו־FortiGate
  • תרגול FortiOS 7.4.x

כדאי לקרוא לפני הנושא הזה:מכשירי אבטחת תשתית — מי עושה מה ברשת

ארבעה דורות

  • Packet Filtering שופט כל packet לבדו לפי כתובות ו־Port; אין זיכרון מי פתח את החיבור.
  • שומר . תעבורת חזרה מותרת רק כשהיא מתאימה לרשומת חיבור קיימת.
  • / Firewall מסיים TCP משני הצדדים ובודק את פרוטוקול היישום — עמוק אך יקר בביצועים.
  • מוסיף Application Control ו־SSL Inspection: לא רק אילו כתובות ופורטים, אלא מה רץ בפועל.

IDS, IPS ו־FortiGate

מזהה ומתריע ולרוב נמצא מחוץ למסלול; נמצא inline ויכול לחסום. FortiGate משלב Firewall, VPN ו־IPS, וסביבו FortiManager, , , FortiAP ו־FortiSandbox על . ‏ 1–8 הוא מסלול היסטורי; תוכנית ההסמכה העדכנית משתמשת בשמות חדשים.

תרגול FortiOS 7.4.x

הציגו את ה־, חפשו חיבור שלכם אחרי גלישה ואז הפעילו sniffer ממוקד.

diagnose firewall session list | head -30
diagnose sniffer packet any "host 10.0.0.50 and port 443" 4
bash

כתבו ACL שמאפשר תשובות DNS לפורטים גבוהים, ואז הסבירו מדוע Stateful Firewall אינו זקוק לכלל חזרה רחב: ה־ כבר מאשר את התשובה.

סיכונים ומיטיגציה

  • ללא עדכוני או מקור מקביל הוא חומת האש של אתמול.
  • ללא צוות תגובה הוא אזהרה בלבד; בחרו inline או עם תהליך תגובה.
  • תעדו אילו יכולות דורשות רישוי והפעלה. אינו מחליף Event IDs וזיהוי זיופי .
  • ראו גם: שיעור ומבט הרשת על התקפות .

בדוק את עצמך

מה ההבדל המהותי בין Stateless ל־Stateful?

מדוע Stateful פותר את בעיית תעבורת החזרה?

מה ההבדל בין IDS ל־IPS?

מה מייחד NGFW?

העמוד הזה עזר לך?