דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
בינוני16 דקותעודכן לאחרונה: נושא 4 מתוך 14

Firewall Policies ואובייקטים

איך נבנית מדיניות, מהו סדר הבדיקה ולמה Object אחד חוסך עשרות כללים.

לא הושלם

מה תלמדו כאן

  • איך נבנית Firewall Policy
  • באיזה סדר הכללים נבדקים
  • למה Objects חוסכים עבודה

כדאי לקרוא לפני הנושא הזה:מה זה FortiGate ו־FortiOS?

כל תעבורה שעוברת דרך FortiGate נבדקת מול טבלת Policies מלמעלה למטה. הכלל הראשון שמתאים — הוא שקובע. אם שום כלל לא מתאים, התעבורה נחסמת על ידי implicit deny.

החבילה נכנסת בממשק, עוברת בדיקות DoS ו־IP integrity, ואז Session Lookup: אם כבר קיים Session היא ממשיכה במסלול מהיר בלי בדיקת Policy מחדש. אחרת מתבצעת סריקת Policies מלמעלה למטה — הראשון שמתאים מנצח, ואם אין התאמה פועל ה־implicit deny (ID 0). לאחר מכן NAT, בדיקות UTM ולבסוף יציאה בממשק לפי טבלת הניתוב.

בקצרה ובפשטות

  • חבילה ראשונה בזרימה עוברת את כל השרשרת; כל השאר רוכבות על ה־Session הקיים.
  • Policies נסרקות מלמעלה למטה — הראשון שמתאים מנצח, לכן סדר הכללים קריטי.
  • אין התאמה = implicit deny (Policy ID 0), והחבילה נזרקת בלי לוג כברירת מחדל.
  • NAT ו־UTM פועלים רק אחרי שנמצא Policy מתאים.

דוגמה מהחייםהוספת כלל Allow אבל הוא לא עובד: כלל Deny רחב יושב מעליו. move policy למעלה — ואז diagnose sys session clear כדי שהסשן הישן לא ימשיך לפי ההחלטה הקודמת.

מרכיבי כלל (Policy)

  • Incoming / Outgoing Interface — מאיפה התעבורה מגיעה ולאן היא יוצאת (או Zone).
  • Source / Destination — Address Objects, קבוצות, משתמשים או ISDB.
  • Service — פורט/פרוטוקול (HTTP, RDP, ALL).
  • Action — ACCEPT או DENY, ולעיתים IPsec.
  • Security Profiles — AV, , Web Filter שמופעלים על התעבורה המאושרת.
  • Log Allowed Traffic — בלי זה לא תראה כלום בחקירה.
config firewall policy
  edit 0
    set name "LAN-to-Internet"
    set srcintf "internal"
    set dstintf "wan1"
    set srcaddr "LAN_SUBNET"
    set dstaddr "all"
    set service "HTTP" "HTTPS" "DNS"
    set action accept
    set schedule "always"
    set nat enable
    set logtraffic all
  next
end
text

בדוק את עצמך

מה קורה לתעבורה שלא מתאימה לאף Policy?

העמוד הזה עזר לך?