Четыре поколения
- Packet Filtering оценивает каждый packet отдельно по адресам и Port; он не помнит, кто открыл соединение.
- хранит . Ответный трафик разрешается только при соответствии записи существующего соединения.
- / Firewall завершает TCP с обеих сторон и проверяет протокол приложения — глубоко, но дорого по производительности.
- добавляет Application Control и SSL Inspection: учитывает не только адреса и порты, но и то, какое приложение работает на самом деле.
IDS, IPS и FortiGate
обнаруживает и предупреждает, обычно находясь вне пути трафика; работает inline и может блокировать. FortiGate объединяет Firewall, VPN и IPS, а экосистема включает FortiManager, , , FortiAP и FortiSandbox на . 1–8 — историческая схема; современная программа сертификации использует новые названия.
Практика FortiOS 7.4.x
Откройте , найдите своё соединение после посещения сайта, затем запустите точечный sniffer.
Напишите ACL, разрешающий ответы DNS на высокие порты, затем объясните, почему Stateful Firewall не нуждается в широком обратном правиле: уже разрешает ответ.
Риски и меры защиты
- без обновлений или аналогичного источника — это вчерашний файрвол.
- без команды реагирования — лишь предупреждение; используйте inline или с процессом реагирования.
- Документируйте, какие возможности требуют лицензии и включения. не заменяет Event IDs и обнаружение поддельных Kerberos-билетов.
- Связанные темы: урок об и сетевой взгляд на атаки .