
FortiWeb وب اپلیکیشن فایروال یا WAF شرکت Fortinet است که برای محافظت از وبسایتها، پرتالهای سازمانی، APIها و اپلیکیشنهای تحت وب در برابر حملات لایه ۷ استفاده میشود. اگر FortiGate بیشتر در مرز شبکه و کنترل ترافیک شبکه نقش دارد، FortiWeb تمرکز تخصصیتری روی امنیت وباپلیکیشن دارد.
FortiWeb در فارسی گاهی با عبارتهایی مثل فورتی وب، فورتیوب، WAF فورتینت، وب اپلیکیشن فایروال فورتینت و فایروال وب Fortinet جستجو میشود. در این صفحه منظور از FortiWeb همان فورتی وب است.
در بسیاری از سازمانها، وبسایت یا سامانه تحت وب مهمترین نقطه تماس کاربران با سرویسهای داخلی است. همین موضوع باعث میشود حملاتی مثل SQL Injection، XSS، سوءاستفاده از آسیبپذیریهای وب، Botها، Credential Stuffing و حملات HTTP-based اهمیت زیادی پیدا کنند. FortiWeb برای همین سناریوها طراحی شده است.
FortiWeb چیست؟
FortiWeb یک Web Application Firewall از خانواده محصولات Fortinet است. این محصول بین کاربر و وبسرور یا اپلیکیشن قرار میگیرد و درخواستهای HTTP/HTTPS را بررسی میکند. اگر درخواست مشکوک یا مخرب باشد، FortiWeb میتواند آن را مسدود کند، لاگ بگیرد، Challenge نمایش دهد یا بر اساس Policy تصمیم دیگری بگیرد.
FortiWeb میتواند بهصورت Appliance سختافزاری، ماشین مجازی یا سرویس ابری استفاده شود. انتخاب مدل مناسب به معماری شبکه، حجم ترافیک، محل قرارگیری سرویس و نیاز عملیاتی سازمان بستگی دارد.
چرا WAF لازم است؟
فایروالهای شبکه مثل FortiGate برای کنترل ترافیک IP، Port، VPN، NAT و سیاستهای شبکه عالی هستند؛ اما بسیاری از حملات وب در لایه اپلیکیشن رخ میدهند. مثلاً یک درخواست HTTPS روی پورت 443 ممکن است از نظر فایروال شبکه مجاز باشد، اما داخل همان درخواست یک Payload مخرب SQL Injection وجود داشته باشد.
اینجا WAF وارد میشود. FortiWeb محتوای درخواست و پاسخ وب را تحلیل میکند و رفتارهای غیرعادی یا الگوهای حمله را تشخیص میدهد.
FortiWeb از چه تهدیداتی محافظت میکند؟
- SQL Injection
- Cross-Site Scripting یا XSS
- حملات File Inclusion
- حملات Command Injection
- Bot و Scraping
- Credential Stuffing و Brute Force روی فرمهای لاگین
- حملات مبتنی بر HTTP Protocol
- استفاده از آسیبپذیریهای شناختهشده وباپلیکیشنها
- آپلود فایل مخرب
- رفتارهای غیرعادی کاربران یا کلاینتها
مفاهیم مهم در FortiWeb
Server Policy
Server Policy در FortiWeb مشخص میکند ترافیک ورودی برای یک وبسایت یا سرویس چگونه بررسی و به کدام Backend ارسال شود. معمولاً در این بخش دامنه، IP، Port، Certificate و Security Profileها تعریف میشوند.
Protected Hostnames
در FortiWeb باید مشخص شود چه دامنهها یا Hostnameهایی محافظت میشوند. این موضوع به FortiWeb کمک میکند درخواستهای مربوط به هر وبسایت را درست تشخیص دهد.
Web Protection Profile
Protection Profile مجموعهای از تنظیمات امنیتی است که روی ترافیک وب اعمال میشود؛ مثل Signature-based Protection، Anomaly Detection، Bot Mitigation، File Security و تنظیمات مرتبط با OWASP Top 10.
SSL/TLS و Certificate
برای بررسی دقیق ترافیک HTTPS، FortiWeb باید بتواند SSL را Terminate کند یا در معماری مناسب، ترافیک رمزگشاییشده را بررسی کند. مدیریت درست Certificateها، TLS Version و Cipher Suiteها در این بخش بسیار مهم است.
Logging و Alerting
بدون لاگ مناسب، WAF عملاً ارزش تحلیلی زیادی ندارد. FortiWeb باید طوری تنظیم شود که رویدادهای مهم امنیتی، درخواستهای مسدودشده و رفتارهای مشکوک قابل بررسی باشند.
تفاوت FortiWeb و FortiGate چیست؟
FortiGate یک فایروال شبکه و NGFW است و برای کنترل ترافیک شبکه، VPN، NAT، IPS، Application Control و امنیت مرز شبکه استفاده میشود. اما FortiWeb یک WAF تخصصی برای محافظت از وباپلیکیشنهاست.
بهصورت ساده:
- FortiGate بیشتر روی شبکه، IP، Port، VPN و ترافیک کلی تمرکز دارد.
- FortiWeb روی HTTP/HTTPS، فرمها، URLها، پارامترها، Payloadها و رفتار وباپلیکیشن تمرکز دارد.
در معماریهای حرفهای، FortiGate و FortiWeb رقیب هم نیستند؛ مکمل هم هستند.
سناریوهای رایج استفاده از FortiWeb
- محافظت از پرتال سازمانی
- محافظت از سامانههای مالی و اداری تحت وب
- امنسازی APIهای داخلی یا عمومی
- کاهش ریسک حملات OWASP Top 10
- اعمال محدودیت روی فرمهای Login
- جلوگیری از Bot و Scraping
- افزایش Visibility روی حملات وب
- پیادهسازی امنیت لایه ۷ در کنار FortiGate
اشتباهات رایج در پیادهسازی FortiWeb
- قرار دادن WAF در مسیر بدون شناخت دقیق اپلیکیشن
- فعال کردن Ruleهای سختگیرانه بدون مرحله Learn یا Monitor
- بررسی نکردن False Positiveها
- نداشتن ارتباط مناسب بین تیم شبکه، امنیت و توسعه نرمافزار
- نادیده گرفتن SSL/TLS و Certificate Expiry
- ثبت نکردن لاگهای کافی برای تحلیل رخدادها
- نداشتن فرآیند Change Management برای تغییر Policyها
- استفاده نکردن از گزارشها برای بهبود تدریجی Policy
چکلیست اولیه FortiWeb
- شناسایی دامنهها و اپلیکیشنهای قابل محافظت
- بررسی معماری قرارگیری FortiWeb در شبکه
- تعریف Server Policy برای هر سرویس
- تنظیم درست Certificate و TLS
- فعالسازی مرحله Monitor/Learning قبل از Block سختگیرانه
- بررسی False Positiveها با تیم اپلیکیشن
- فعالسازی لاگ و گزارشهای امنیتی
- بازبینی دورهای Ruleها و Signatureها
- هماهنگی FortiWeb با FortiGate و سایر ابزارهای امنیتی
FortiWeb و OWASP Top 10
یکی از کاربردهای مهم FortiWeb کمک به کاهش ریسک حملات رایج OWASP Top 10 است. البته باید توجه داشت که WAF جایگزین کدنویسی امن نیست. اگر اپلیکیشن آسیبپذیر باشد، WAF میتواند لایه محافظتی خوبی ایجاد کند، اما بهترین نتیجه زمانی بهدست میآید که امنیت در سطح کد، سرور، شبکه و WAF همزمان رعایت شود.
FortiWeb برای چه سازمانهایی مناسب است؟
هر سازمانی که وباپلیکیشن مهم، پرتال عمومی، سامانه داخلی حساس یا API در معرض کاربران دارد، میتواند از WAF استفاده کند. FortiWeb بهخصوص برای سازمانهایی مناسب است که در اکوسیستم Fortinet کار میکنند و میخواهند لایه امنیت وب را هم در کنار FortiGate و سایر محصولات Fortinet داشته باشند.
ابهامهای رایج درباره FortiWeb
FortiWeb چیست؟
FortiWeb وب اپلیکیشن فایروال شرکت Fortinet است که برای محافظت از وبسایتها و اپلیکیشنهای تحت وب در برابر حملات لایه ۷ استفاده میشود.
آیا FortiWeb جایگزین FortiGate است؟
خیر. FortiGate فایروال شبکه و NGFW است، اما FortiWeb یک WAF تخصصی برای امنیت وباپلیکیشن است. این دو معمولاً مکمل هم هستند.
FortiWeb جلوی SQL Injection را میگیرد؟
FortiWeb میتواند بسیاری از الگوهای SQL Injection را تشخیص و مسدود کند، اما همچنان کدنویسی امن و رفع آسیبپذیری در خود اپلیکیشن ضروری است.
قبل از Block کردن ترافیک در FortiWeb چه باید کرد؟
بهتر است ابتدا حالت Monitor یا Learning استفاده شود، False Positiveها بررسی شوند و سپس Policyها بهصورت مرحلهای سختگیرانهتر شوند.
مطالب مرتبط
- فورتیگیت FortiGate؛ آموزش، پیکربندی و امنیت فایروال Fortinet
- چرا به امنیت شبکه نیاز داریم؟
- کنترلهای حساس امنیت شبکه
- درباره علیرضا عربیان
- F5 Load Balancer و مفاهیم BIG-IP
- Juniper، Junos و فایروال SRX
- Cisco Firepower، FTD و FMC
برای تصمیم بهتر درباره FortiWeb
FortiWeb برای سازمانهایی که وباپلیکیشن مهم دارند، یک لایه دفاعی ارزشمند در برابر حملات لایه ۷ فراهم میکند. اما پیادهسازی موفق آن نیازمند شناخت اپلیکیشن، مانیتورینگ دقیق، تنظیم مرحلهای Policyها و همکاری بین تیمهای شبکه، امنیت و توسعه است.
برای اجرای FortiWeb در شبکه واقعی چه اطلاعاتی لازم است؟
پاسخ کوتاه: انتخاب و تنظیم WAF را از نام محصول شروع نکنید. ابتدا مسیر واقعی HTTP/HTTPS، محل TLS termination، روش احراز هویت، APIها، محدودیت بازه تغییر و محل مشاهده لاگ را مشخص کنید. بعد میتوان درباره Server Policy، Monitor Mode و زمان مناسب Block تصمیم گرفت.
چکلیست سریع پیش از شروع
- دامنهها، Virtual Serverها و Backendهای درگیر را فهرست کنید.
- برای ترافیک عادی و خطاهای شناختهشده baseline بگیرید.
- مسیر بازگشت و معیار توقف تغییر را قبل از Block Mode بنویسید.
- مالک بررسی False Positive و زمان پاسخگویی او مشخص باشد.
مطالعه و مسیر اجرایی
برای تنظیم Policy، راهنمای پیکربندی و عیبیابی FortiWeb را ببینید. اگر مسئله False Positive است، مقاله حرکت مرحلهای از Monitor به Block مسیر کمریسکتری نشان میدهد. برای بررسی یک سناریوی مشخص نیز صفحه مشاوره و پیادهسازی WAF ورودیها و خروجی کار را توضیح میدهد.
نویسنده: علیرضا عربیان؛ متخصص شبکه و امنیت با تمرکز بر فایروال، WAF، لودبالانسر و hardening زیرساخت. درباره نویسنده
مطالب تکمیلی پیشنهادی
آموزش WAF با نگاه عملی؛ FortiWeb را از کجا شروع کنیم؟
کسی که «آموزش WAF» یا «آموزش FortiWeb» را جستجو میکند معمولاً فقط تعریف Web Application Firewall نمیخواهد؛ میخواهد بداند در پروژه واقعی از کدام بخش شروع کند و چطور جلوی قطعی سرویس یا False Positive را بگیرد. شروع درست این است که قبل از روشن کردن Policyهای سختگیرانه، مسیر واقعی کاربر تا Backend، TLS، Headerها، APIها، فرم Login، فایلهای مجاز و الگوی خطاهای عادی برنامه مشخص شود.
FortiWeb وقتی ارزش عملیاتی دارد که بر اساس رفتار واقعی سرویس تنظیم شود. اگر فقط Signatureها فعال شوند و برنامه در حالت Block قرار بگیرد، ممکن است کاربر سالم هم متوقف شود. مسیر حرفهایتر این است که ابتدا در حالت Monitor، لاگها و Exceptionها بررسی شوند، بعد Ruleهای قابل دفاع مرحلهبهمرحله وارد Block شوند.
مسیر پیشنهادی یادگیری و پیادهسازی FortiWeb
- شناخت معماری: Client، CDN، Reverse Proxy، Load Balancer، FortiWeb و Backend را دقیق کنید.
- تعریف Server Policy و Protected Hostname را با دامنه و مسیرهای واقعی سرویس هماهنگ کنید.
- لاگها را قبل از Block جدی بگیرید؛ URL، Source، Rule، Action و دلیل تشخیص باید قابل خواندن باشد.
- Exceptionها را محدود، مستند و دارای تاریخ بازبینی نگه دارید.
- برای Login، API و Upload فایل، تست جداگانه انجام دهید؛ این بخشها بیشترین False Positive را میسازند.
تفاوت آموزش WAF با نصب ساده FortiWeb
نصب FortiWeb فقط بخش کوچکی از کار است. آموزش WAF باید به تیم کمک کند بفهمد چرا یک درخواست Block شده، چه زمانی Exception منطقی است، چطور حمله واقعی از رفتار سالم جدا میشود و چه Alertهایی باید به عملیات امنیتی برسد. به همین دلیل در پروژههای سازمانی، خروجی خوب شامل Policy، Runbook، معیار مانیتورینگ و برنامه نگهداری است؛ نه فقط چند Screenshot از تنظیمات.
اگر هدف شما انتخاب یا پیادهسازی WAF در پروژه سازمانی است، صفحه مشاوره و پیادهسازی WAF مسیر خدماتی را توضیح میدهد. اگر مسئله بیشتر روی توزیع ترافیک و Health Check است، راهنمای F5 Load Balancer را هم ببینید.
مسیر پیشنهادی بعد از این آموزش
اگر هدف فقط یادگیری نیست و قرار است همین موضوع در شبکه سازمانی اجرا شود، صفحههای مشاوره امنیت شبکه، پیادهسازی فایروال سازمانی و طراحی امنیت شبکه و هاردنینگ مسیر عملیتری برای ارزیابی، اجرا و کنترل ریسک تغییرات هستند.
اگر مسئله فقط همین محصول نیست
گاهی مشکل از خود ابزار شروع میشود، اما در معماری شبکه، ruleهای فایروال، مسیر دسترسی یا نبود مستندات ادامه پیدا میکند. اگر پروژه شما به تصمیم بزرگتری درباره امنیت شبکه وصل است، مسیرهای مشاوره امنیت شبکه و طراحی امنیت شبکه و هاردنینگ را هم کنار این صفحه ببینید.
یادداشت فنی FortiWeb: Server Policy را قبل از Signature عیبیابی کنید
در FortiWeb، خیلی از خطاهایی که به نام false positive شناخته میشوند، از خود Signature شروع نمیشوند؛ از Host، SNI، Server Pool، SSL offload، ترتیب Server Policy یا exceptionهای عمومی شروع میشوند. اگر درخواست اصلاً به Server Policy درست نخورد، تغییر دادن Profile امنیتی یا خاموش کردن Ruleها نتیجه قابل دفاعی نمیدهد.
برای بررسی کمریسک، اول Host و مسیر سرویس را ثابت کنید، بعد فقط چند request نمونه را از لاگ دنبال کنید: کدام Server Policy انتخاب شده، کدام Protection Profile اعمال شده، کدام Rule یا constraint باعث block شده و آیا همان رفتار برای همه endpointها لازم است یا فقط برای یک path/API. این تفکیک کمک میکند exception بهجای اینکه کل WAF را کور کند، به همان endpoint محدود بماند.
برای ادامه این شاخه، عیبیابی FortiWeb با لاگ و Request، حفاظت API با FortiWeb و کاهش False Positive در FortiWeb به هم وصل شدهاند تا مسیر از معماری تا تنظیم عملیاتی روشن باشد.
منبع فنی مرجع برای این بخش: مستندات رسمی Fortinet برای FortiWeb Administration Guide.
یادداشت فنی تازه FortiWeb
برای سناریوهایی که خطا قبل از خود WAF Profile شروع میشود، مطلب عیبیابی SSL و SNI در FortiWeb؛ وقتی Server Policy درست match نمیشود مسیر بررسی certificate، SNI، Server Policy و server pool را توضیح میدهد.