
Cisco Firepower یکی از راهکارهای امنیتی سیسکو برای پیادهسازی فایروال نسل جدید یا NGFW است. در شبکههای سازمانی، Firepower معمولاً برای کنترل ترافیک، شناسایی تهدیدات، IPS، کنترل اپلیکیشنها و مدیریت سیاستهای امنیتی استفاده میشود.
Cisco Firepower در جستجوی فارسی با عبارتهایی مثل سیسکو فایرپاور، فایرپاور سیسکو، Cisco FTD، فایروال سیسکو و فایروال نسل جدید سیسکو هم شناخته میشود.
Cisco Firepower چیست؟
Firepower مجموعهای از قابلیتهای امنیتی Cisco است که در قالب Firepower Threat Defense یا FTD و معمولاً از طریق Firepower Management Center یا FMC مدیریت میشود. هدف آن ترکیب فایروال سنتی، IPS، Application Visibility، URL Filtering و کنترل تهدیدات در یک پلتفرم امنیتی است.
FMC و FTD چه تفاوتی دارند؟
FTD نرمافزار/سیستمی است که روی فایروال اجرا میشود و ترافیک را پردازش میکند. FMC کنسول مدیریتی مرکزی است که برای تعریف Policy، مشاهده رویدادها، مانیتورینگ و مدیریت چند دستگاه Firepower استفاده میشود.
مفاهیم مهم در Firepower
- Access Control Policy برای تعیین ترافیک مجاز و غیرمجاز
- Intrusion Policy برای تشخیص و جلوگیری از حملات
- Security Intelligence برای مسدودسازی منابع مخرب
- NAT Policy برای ترجمه آدرسها
- Prefilter Policy برای تصمیمگیری سریعتر روی ترافیک
- Logging و Event Analysis برای بررسی رخدادها
Firepower در چه سناریوهایی استفاده میشود؟
- امنسازی مرز اینترنت سازمان
- کنترل ترافیک بین VLANها و Zoneها
- پیادهسازی IPS و Threat Prevention
- مانیتورینگ ترافیک اپلیکیشنها
- جایگزینی یا ارتقای ASAهای قدیمی
- پیادهسازی Policy متمرکز در چند شعبه
اشتباهات رایج در پیادهسازی Firepower
- فعال کردن Ruleهای IPS بدون تست و بررسی False Positive
- تعریف Policyهای بیش از حد باز
- نادیده گرفتن لاگها و Eventها
- نداشتن Backup از FMC و تنظیمات
- عدم بررسی Performance قبل از فعالسازی قابلیتهای امنیتی
- بهروزرسانی نکردن Ruleها و Signatureها
چکلیست اولیه Cisco Firepower
- بررسی نسخه FTD و FMC
- بررسی وضعیت Deployها و Policyها
- بررسی Health دستگاهها
- بررسی NAT و Access Control
- بررسی Intrusion Policy و لاگها
- بررسی Backup و سناریوی Restore
- بررسی High Availability در صورت وجود
مقایسه Firepower و FortiGate
FortiGate و Firepower هر دو NGFW هستند، اما مدل مدیریت، لایسنس، تجربه کاربری، اکوسیستم امنیتی و روش تحلیل رخدادها در آنها متفاوت است. انتخاب بین این دو باید بر اساس نیاز سازمان، تخصص تیم، بودجه، معماری شبکه و سیاست امنیتی انجام شود.
پرسشهای رایج درباره Cisco Firepower
Cisco Firepower چیست؟
Cisco Firepower راهکار فایروال نسل جدید سیسکو برای کنترل ترافیک، IPS، Application Control، URL Filtering و مدیریت تهدیدات است.
FMC چیست؟
FMC یا Firepower Management Center کنسول مدیریتی مرکزی برای تعریف Policy، مشاهده رخدادها و مدیریت دستگاههای Firepower است.
Firepower جایگزین ASA است؟
در بسیاری از سناریوها Firepower یا FTD جایگزین ASAهای قدیمی میشود، اما مهاجرت باید با بررسی دقیق Policyها، NAT و قابلیتهای موردنیاز انجام شود.
مطالب مرتبط
- درباره علیرضا عربیان
- چرا به امنیت شبکه نیاز داریم؟
- کنترلهای حساس امنیت شبکه
- فورتیگیت FortiGate
- F5 Load Balancer
- FortiWeb
- Juniper، Junos و فایروال SRX
طراحی Policy در Cisco Firepower
در Firepower، کیفیت طراحی Policy مستقیماً روی امنیت و عملکرد شبکه اثر میگذارد. بهتر است Ruleها بر اساس Zone، Source، Destination، Application و User بهصورت دقیق نوشته شوند و از قوانین خیلی کلی مثل Any به Any تا حد امکان پرهیز شود. همچنین Logging باید برای Ruleهای مهم فعال باشد تا در زمان رخداد امنیتی بتوان مسیر ترافیک را تحلیل کرد.
در محیطهای بزرگ، بهتر است Policyها بهصورت مرحلهای طراحی شوند: ابتدا ترافیکهای حیاتی، سپس دسترسیهای کاربران، سپس سرویسهای مدیریتی و در نهایت Ruleهای Drop یا Deny. مستندسازی دلیل ایجاد هر Rule در آینده بسیار کمککننده است.
نکات عملیاتی برای نگهداری Firepower
- بررسی روزانه Health در FMC
- بازبینی Eventهای High و Critical
- بررسی Deployهای انجامنشده
- بهروزرسانی منظم SRU و VDB
- گرفتن Backup دورهای از FMC
- تست تغییرات مهم در Maintenance Window
چه زمانی Firepower انتخاب مناسبی است؟
اگر سازمان از اکوسیستم Cisco استفاده میکند، نیاز به مدیریت متمرکز Policy دارد، IPS و Visibility برایش مهم است و تیم فنی با مفاهیم Cisco آشناست، Firepower میتواند گزینه قابل بررسی باشد. البته قبل از انتخاب باید ظرفیت سختافزار، لایسنسها، پیچیدگی مدیریت و تجربه تیم بررسی شود.
مطالعه پیشنهادی برای Cisco FMC
برای خطاهای عملیاتی بعد از تغییر policy، راهنمای عیبیابی Deploy نشدن Policy در Cisco FMC/FTD مسیر بررسی health، transcript و objectها را خلاصه میکند.
وقتی Deploy در Cisco FMC/FTD انجام نمیشود چه چیزهایی را چک کنیم؟
پاسخ کوتاه: مشکل Deploy را از خود policy شروع نکنید. اول health دستگاه، ارتباط FMC با FTD، اختلاف نسخه، pending changes، objectهای ناقص و خطای دقیق deploy transcript را بررسی کنید. بعد سراغ rule، NAT، intrusion policy یا prefilter بروید.
روش بررسی سریع
- در FMC وضعیت Health Monitor و ارتباط management را بررسی کنید.
- قبل از deploy، تغییرات pending و device target را کنترل کنید.
- خطای deploy transcript را ذخیره کنید؛ معمولاً سرنخ اصلی همانجاست.
- Objectها، interfaceها، zoneها و NAT ruleهای وابسته را با دستگاه مقصد تطبیق دهید.
- بعد از اصلاح، deploy را با تغییر کوچک و قابل برگشت تست کنید.
علتهای رایج خطای Deploy
در پروژههای Firepower، خطای deploy بیشتر از اینکه یک مشکل عجیب باشد، از ناسازگاری object، device health، تغییرات نیمهکاره یا وابستگی policy میآید. اگر تیم بدون خواندن transcript چند بار پشت سر هم deploy بزند، هم زمان از دست میرود و هم تشخیص سختتر میشود.
برای عیبیابی مرحلهای، مقاله عیبیابی Deploy نشدن Policy در Cisco FMC/FTD را ببینید. اگر هدف، طراحی کلی سیاست امنیتی، hardening و بازبینی firewall ruleهاست، صفحه طراحی امنیت شبکه و سختسازی زیرساخت مسیر اجرایی را توضیح میدهد.
Glossary کوتاه
FMC: کنسول مدیریتی مرکزی Firepower. FTD: موتور فایروال و threat defense روی دستگاه. Deploy: مرحله اعمال تغییرات policy از FMC روی دستگاه مقصد.
اجرای Cisco Firepower در شبکه واقعی
اگر درباره Cisco Firepower یا NGFW نیاز به طراحی، بازبینی یا عیبیابی دارید، بهتر است وضعیت فعلی شبکه، هدف تغییر و محدودیتهای عملیاتی با هم بررسی شوند.
طراحی Policy در Firepower
برای اینکه صفحه Firepower فقط معرفی محصول نباشد و مسیر عملیتری برای کاربر بسازد، یک راهنمای جداگانه برای طراحی Access Control Policy، ترتیب Ruleها، logging و deploy آماده شده است:
پیادهسازی فایروال سازمانی
اگر هدف شما فقط مطالعه مفاهیم نیست و باید فایروال روی شبکه واقعی طراحی، بازبینی یا مرحلهای اصلاح شود، صفحه پیادهسازی فایروال سازمانی مسیر اجراییتری برای Rule Review، Zone، NAT، VPN، لاگ و hardening میدهد.
مشاور امنیت شبکه برای سناریوهای سازمانی
اگر هدف شما فقط مطالعه مفاهیم نیست و برای تصمیم، طراحی، بازبینی یا اجرای تغییرات امنیتی به نظر تخصصی نیاز دارید، صفحه مشاور امنیت شبکه مسیر جمعبندیشدهتری برای شروع بررسی ارائه میدهد.
مطالب عملی Cisco Firepower و FMC
برای کار عملی با Firepower، فقط شناخت کلی NGFW کافی نیست. باید Access Control Policy، IPS، SSL Decryption، deploy و چرخه تغییرات FMC/FTD با هم دیده شوند. این چند مطلب مسیر شروع خوبی برای طراحی و بازبینی فنی هستند:
- طراحی Access Control Policy در Cisco Firepower
- تنظیم IPS در Cisco Firepower
- SSL Decryption در Cisco Firepower
- برنامه تغییرات، Backup و Upgrade در Cisco FMC و FTD
- عیبیابی Deploy نشدن Policy در Cisco FMC/FTD
مطالب تکمیلی برای طراحی و نگهداری Firepower
بعد از طراحی ruleهای اصلی، چند بخش معمولاً کیفیت اجرای Firepower را تعیین میکنند: NAT، VPN، logging و مانیتورینگ. این مطالب برای تیمهایی مفید است که Firepower را فقط نصب نکردهاند، بلکه باید آن را در شبکه واقعی نگهداری و عیبیابی کنند:
مطالب تکمیلی پیشنهادی
تکمیل مسیر عملی Firepower؛ از طراحی Rule تا پاکسازی Policy
شاخه Firepower حالا علاوه بر طراحی Access Control، NAT، VPN، SSL Decryption، IPS، لاگ و برنامه تغییرات، یک مسیر مشخص برای بازبینی Ruleها و پاکسازی Policy هم دارد. این بخش برای تیمهایی مهم است که FMC/FTD را چند ماه یا چند سال تغییر دادهاند و حالا Policy شلوغ، objectهای تکراری یا Ruleهای any زیاد دارند.
- بازبینی Ruleها در Cisco Firepower برای پاکسازی Policy، کنترل anyها، hit count، objectها و لاگ.
- طراحی Access Control Policy در Cisco Firepower برای ساختار اولیه Ruleها.
- طراحی NAT در Cisco Firepower برای جلوگیری از ابهام در مسیرهای publish، VPN و خروجی.
- لاگ و مانیتورینگ Cisco Firepower برای اتصال بهتر Policy به SIEM و عملیات روزانه.
اگر هدف فقط آموزش نیست و قرار است فایروال سازمانی واقعاً بازبینی یا پیادهسازی شود، صفحه پیادهسازی فایروال سازمانی مسیر خدماتی مرتبط را توضیح میدهد.
مسیر مطالعه Cisco Firepower و FMC
Cisco Firepower را نباید فقط با یک لیست Feature ارزیابی کرد. در محیط واقعی، کیفیت Access Control Policy، NAT، IPS، Logging، Health، Deploy و Backup تعیین میکند که Firepower قابل نگهداری باشد یا نه. اگر تیم قبلاً با ASA یا روترهای Cisco کار کرده باشد، باز هم باید تفاوت مدل FTD/FMC، Objectها، Deploy و رویدادهای امنیتی را جداگانه یاد بگیرد.
مطالب کلیدی این شاخه
- طراحی Access Control Policy برای مرتبکردن Ruleها و کم کردن Ruleهای خیلی باز.
- طراحی NAT در Cisco Firepower برای سناریوهایی که بعد از چند ماه غیرقابل فهم میشوند.
- تنظیم IPS Policy برای کم کردن Alertهای بیارزش و حفظ کنترلهای مهم.
- لاگ و مانیتورینگ Firepower برای اینکه Eventها فقط در FMC دفن نشوند.
- برنامه تغییرات FMC و FTD قبل از Upgrade، Deploy یا تغییر حساس.
مرز این شاخه با Cisco عمومی
اگر مسئله شما ACL، EIGRP، Prefix-list، Kron، IP SLA یا هاردنینگ Router/Switch است، مسیر مناسبتر هاب Cisco عمومی است. اگر مسئله درباره FMC، FTD، Access Control Policy، NAT Policy، IPS، Deploy، Health یا مهاجرت ASA به Firepower است، همین شاخه Firepower باید مرجع اصلی باشد.
خروجی قابل استفاده در بازبینی Firepower
در بازبینی Firepower، خروجی باید شامل Ruleهای پرریسک، Objectهای مبهم، NATهای حساس، وضعیت لاگ، خطاهای Deploy، وضعیت Backup، ریسک Upgrade، و پیشنهاد مرحلهای برای اصلاح باشد. این خروجی وقتی ارزش دارد که تیم بتواند آن را در پنجره تغییر واقعی اجرا کند و مسیر Rollback هم روشن باشد.
برای Cisco Firepower از کدام بخش باید شروع کرد؟
کاربرانی که دنبال Cisco Firepower، FMC یا FTD هستند معمولاً با یک مسئله عملی روبهرو هستند: Policy زیاد شده، Deploy زمانبر است، لاگها واضح نیستند، NAT درست عمل نمیکند یا IPS باعث خطای ناخواسته شده است. شروع درست این نیست که همه قابلیتها همزمان فعال شوند؛ اول باید مسیر ترافیک، Zoneها، Access Control Policy، NAT و سطح لاگ مشخص شود.
در Firepower، کیفیت طراحی Policy مستقیماً روی امنیت و عیبیابی اثر میگذارد. Ruleهای کلی، Objectهای تکراری، Logging ناقص و Deploy بدون برنامه میتواند هم امنیت را ضعیف کند و هم کار عملیات را سختتر کند. صفحه Firepower باید به کاربر کمک کند بفهمد FMC و FTD فقط نام محصول نیستند؛ یک روش نگهداری و بازبینی مداوم لازم دارند.
چکلیست سریع بازبینی Firepower
- Access Control Policy را از Ruleهای عمومی به Ruleهای دقیقتر و قابل توضیح تبدیل کنید.
- برای Ruleهای مهم، Logging را طوری تنظیم کنید که در Incident قابل استفاده باشد.
- NAT و Prefilter را جداگانه بررسی کنید؛ بسیاری از خطاها قبل از ACP رخ میدهند.
- Intrusion Policy را با حساسیت سرویس تنظیم کنید، نه با یک الگوی یکسان برای همه شبکه.
- قبل از هر Deploy، تغییرات، زمان اجرا و مسیر Rollback را مشخص کنید.
اگر مسئله شما مقایسه یا مهاجرت بین پلتفرمهاست، مقاله مقایسه FortiGate و Cisco Firepower را ببینید. برای معماری کلیتر مرز شبکه، صفحه پیادهسازی فایروال سازمانی هم مرتبط است.
مسیر پیشنهادی بعد از این آموزش
اگر هدف فقط یادگیری نیست و قرار است همین موضوع در شبکه سازمانی اجرا شود، صفحههای مشاوره امنیت شبکه، پیادهسازی فایروال سازمانی و طراحی امنیت شبکه و هاردنینگ مسیر عملیتری برای ارزیابی، اجرا و کنترل ریسک تغییرات هستند.
یادداشت فنی Cisco Firepower: قبل از Access Control Policy، Prefilter را فراموش نکنید
در Firepower، همه ترافیک قرار نیست با همان منطق Access Control Policy بررسی شود. بعضی مسیرها بهخاطر حجم، نوع ترافیک، tunnel، trust zone یا نیاز به عبور سریعتر، باید قبل از ACP در Prefilter دیده شوند. اگر این لایه روشن نباشد، Ruleهای ACP شلوغ میشوند و تیم بعدی نمیفهمد چرا بعضی ترافیکها inspect شدهاند و بعضی نه.
در بازبینی فنی، اول باید مسیر تصمیمگیری مستند شود: کدام ترافیک bypass/trust میشود، کدام ترافیک وارد IPS/SSL policy میشود، کدام Rule لاگ دارد و deploy هر تغییر چه اثری روی FTDها میگذارد. این مدل باعث میشود Policy از مجموعهای Rule پراکنده به یک طراحی قابل دفاع تبدیل شود. برای ادامه این شاخه، طراحی Access Control Policy، بازبینی Ruleها و عیبیابی Deploy در FMC/FTD به هم مرتبط شدهاند.
منبع فنی مرجع برای این بخش: مستندات و راهنماهای رسمی Cisco برای Firepower Management Center، Prefilter Policy و Access Control Policy.
یادداشت فنی تازه Firepower
برای شبکههایی که تصمیم بخشی از ترافیک قبل از Access Control گرفته میشود، مطلب Prefilter Policy در Cisco Firepower؛ قبل از Access Control چه تصمیمی گرفته میشود؟ نقش Prefilter، trust، fastpath و ریسک bypassهای فراموششده را توضیح میدهد.