Перейти к содержимому
AD Academy
Сетевая безопасность: Fortinet
Средний16 мин.Обновлено: Тема 4 из 14

Политики firewall и объекты

Как строится политика, в каком порядке она проверяется и зачем нужны объекты.

Не прочитано

Что вы узнаете

  • Как строится Firewall Policy
  • В каком порядке проверяются правила
  • Почему объекты экономят работу

Перед этой темой стоит прочитать:Что такое FortiGate и FortiOS?

Весь трафик через FortiGate проверяется по таблице политик сверху вниз. Срабатывает первое подходящее правило. Если ни одно не подошло — трафик блокируется правилом implicit deny.

Пакет приходит на интерфейс, проходит проверки DoS и целостности IP, затем идёт поиск сессии: если сессия уже есть, пакет летит по быстрому пути без повторной проверки политик. Иначе политики просматриваются сверху вниз — побеждает первое совпадение, а при отсутствии совпадений срабатывает неявный запрет (ID 0). Дальше NAT, проверки UTM и выход через интерфейс по таблице маршрутизации.

Коротко и понятно

  • Полный путь проходит только первый пакет потока; остальные идут по уже созданной сессии.
  • Политики просматриваются сверху вниз — побеждает первое совпадение, поэтому порядок правил критичен.
  • Нет совпадения = неявный запрет (Policy ID 0), пакет отбрасывается и по умолчанию без лога.
  • NAT и UTM отрабатывают только после того, как политика найдена.

Пример из практикиДобавили разрешающее правило, а оно не работает: выше стоит широкое Deny. Поднимите политику командой move и сделайте diagnose sys session clear, иначе старая сессия продолжит жить по прежнему решению.

Составные части правила

  • Incoming / Outgoing Interface — откуда трафик приходит и куда уходит (или Zone).
  • Source / Destination — адресные объекты, группы, пользователи или ISDB.
  • Service — порт/протокол (HTTP, RDP, ALL).
  • Action — ACCEPT или DENY, иногда IPsec.
  • Security Profiles — AV, , Web Filter, применяемые к разрешённому трафику.
  • Log Allowed Traffic — без этого при расследовании вы ничего не увидите.
config firewall policy
  edit 0
    set name "LAN-to-Internet"
    set srcintf "internal"
    set dstintf "wan1"
    set srcaddr "LAN_SUBNET"
    set dstaddr "all"
    set service "HTTP" "HTTPS" "DNS"
    set action accept
    set schedule "always"
    set nat enable
    set logtraffic all
  next
end
text

Проверь себя

Что происходит с трафиком, который не подходит ни под одну политику?

Эта страница вам помогла?