FortiWeb وب اپلیکیشن فایروال یا WAF شرکت Fortinet است که برای محافظت از وب‌سایت‌ها، پرتال‌های سازمانی، APIها و اپلیکیشن‌های تحت وب در برابر حملات لایه ۷ استفاده می‌شود. اگر FortiGate بیشتر در مرز شبکه و کنترل ترافیک شبکه نقش دارد، FortiWeb تمرکز تخصصی‌تری روی امنیت وب‌اپلیکیشن دارد.

FortiWeb در فارسی گاهی با عبارت‌هایی مثل فورتی وب، فورتی‌وب، WAF فورتی‌نت، وب اپلیکیشن فایروال فورتی‌نت و فایروال وب Fortinet جستجو می‌شود. در این صفحه منظور از FortiWeb همان فورتی وب است.

در بسیاری از سازمان‌ها، وب‌سایت یا سامانه تحت وب مهم‌ترین نقطه تماس کاربران با سرویس‌های داخلی است. همین موضوع باعث می‌شود حملاتی مثل SQL Injection، XSS، سوءاستفاده از آسیب‌پذیری‌های وب، Botها، Credential Stuffing و حملات HTTP-based اهمیت زیادی پیدا کنند. FortiWeb برای همین سناریوها طراحی شده است.

FortiWeb چیست؟

FortiWeb یک Web Application Firewall از خانواده محصولات Fortinet است. این محصول بین کاربر و وب‌سرور یا اپلیکیشن قرار می‌گیرد و درخواست‌های HTTP/HTTPS را بررسی می‌کند. اگر درخواست مشکوک یا مخرب باشد، FortiWeb می‌تواند آن را مسدود کند، لاگ بگیرد، Challenge نمایش دهد یا بر اساس Policy تصمیم دیگری بگیرد.

FortiWeb می‌تواند به‌صورت Appliance سخت‌افزاری، ماشین مجازی یا سرویس ابری استفاده شود. انتخاب مدل مناسب به معماری شبکه، حجم ترافیک، محل قرارگیری سرویس و نیاز عملیاتی سازمان بستگی دارد.

چرا WAF لازم است؟

فایروال‌های شبکه مثل FortiGate برای کنترل ترافیک IP، Port، VPN، NAT و سیاست‌های شبکه عالی هستند؛ اما بسیاری از حملات وب در لایه اپلیکیشن رخ می‌دهند. مثلاً یک درخواست HTTPS روی پورت 443 ممکن است از نظر فایروال شبکه مجاز باشد، اما داخل همان درخواست یک Payload مخرب SQL Injection وجود داشته باشد.

اینجا WAF وارد می‌شود. FortiWeb محتوای درخواست و پاسخ وب را تحلیل می‌کند و رفتارهای غیرعادی یا الگوهای حمله را تشخیص می‌دهد.

FortiWeb از چه تهدیداتی محافظت می‌کند؟

مفاهیم مهم در FortiWeb

Server Policy

Server Policy در FortiWeb مشخص می‌کند ترافیک ورودی برای یک وب‌سایت یا سرویس چگونه بررسی و به کدام Backend ارسال شود. معمولاً در این بخش دامنه، IP، Port، Certificate و Security Profileها تعریف می‌شوند.

Protected Hostnames

در FortiWeb باید مشخص شود چه دامنه‌ها یا Hostnameهایی محافظت می‌شوند. این موضوع به FortiWeb کمک می‌کند درخواست‌های مربوط به هر وب‌سایت را درست تشخیص دهد.

Web Protection Profile

Protection Profile مجموعه‌ای از تنظیمات امنیتی است که روی ترافیک وب اعمال می‌شود؛ مثل Signature-based Protection، Anomaly Detection، Bot Mitigation، File Security و تنظیمات مرتبط با OWASP Top 10.

SSL/TLS و Certificate

برای بررسی دقیق ترافیک HTTPS، FortiWeb باید بتواند SSL را Terminate کند یا در معماری مناسب، ترافیک رمزگشایی‌شده را بررسی کند. مدیریت درست Certificateها، TLS Version و Cipher Suiteها در این بخش بسیار مهم است.

Logging و Alerting

بدون لاگ مناسب، WAF عملاً ارزش تحلیلی زیادی ندارد. FortiWeb باید طوری تنظیم شود که رویدادهای مهم امنیتی، درخواست‌های مسدودشده و رفتارهای مشکوک قابل بررسی باشند.

تفاوت FortiWeb و FortiGate چیست؟

FortiGate یک فایروال شبکه و NGFW است و برای کنترل ترافیک شبکه، VPN، NAT، IPS، Application Control و امنیت مرز شبکه استفاده می‌شود. اما FortiWeb یک WAF تخصصی برای محافظت از وب‌اپلیکیشن‌هاست.

به‌صورت ساده:

در معماری‌های حرفه‌ای، FortiGate و FortiWeb رقیب هم نیستند؛ مکمل هم هستند.

سناریوهای رایج استفاده از FortiWeb

اشتباهات رایج در پیاده‌سازی FortiWeb

چک‌لیست اولیه FortiWeb

FortiWeb و OWASP Top 10

یکی از کاربردهای مهم FortiWeb کمک به کاهش ریسک حملات رایج OWASP Top 10 است. البته باید توجه داشت که WAF جایگزین کدنویسی امن نیست. اگر اپلیکیشن آسیب‌پذیر باشد، WAF می‌تواند لایه محافظتی خوبی ایجاد کند، اما بهترین نتیجه زمانی به‌دست می‌آید که امنیت در سطح کد، سرور، شبکه و WAF همزمان رعایت شود.

FortiWeb برای چه سازمان‌هایی مناسب است؟

هر سازمانی که وب‌اپلیکیشن مهم، پرتال عمومی، سامانه داخلی حساس یا API در معرض کاربران دارد، می‌تواند از WAF استفاده کند. FortiWeb به‌خصوص برای سازمان‌هایی مناسب است که در اکوسیستم Fortinet کار می‌کنند و می‌خواهند لایه امنیت وب را هم در کنار FortiGate و سایر محصولات Fortinet داشته باشند.

ابهام‌های رایج درباره FortiWeb

FortiWeb چیست؟

FortiWeb وب اپلیکیشن فایروال شرکت Fortinet است که برای محافظت از وب‌سایت‌ها و اپلیکیشن‌های تحت وب در برابر حملات لایه ۷ استفاده می‌شود.

آیا FortiWeb جایگزین FortiGate است؟

خیر. FortiGate فایروال شبکه و NGFW است، اما FortiWeb یک WAF تخصصی برای امنیت وب‌اپلیکیشن است. این دو معمولاً مکمل هم هستند.

FortiWeb جلوی SQL Injection را می‌گیرد؟

FortiWeb می‌تواند بسیاری از الگوهای SQL Injection را تشخیص و مسدود کند، اما همچنان کدنویسی امن و رفع آسیب‌پذیری در خود اپلیکیشن ضروری است.

قبل از Block کردن ترافیک در FortiWeb چه باید کرد؟

بهتر است ابتدا حالت Monitor یا Learning استفاده شود، False Positiveها بررسی شوند و سپس Policyها به‌صورت مرحله‌ای سخت‌گیرانه‌تر شوند.

مطالب مرتبط

برای تصمیم بهتر درباره FortiWeb

FortiWeb برای سازمان‌هایی که وب‌اپلیکیشن مهم دارند، یک لایه دفاعی ارزشمند در برابر حملات لایه ۷ فراهم می‌کند. اما پیاده‌سازی موفق آن نیازمند شناخت اپلیکیشن، مانیتورینگ دقیق، تنظیم مرحله‌ای Policyها و همکاری بین تیم‌های شبکه، امنیت و توسعه است.

برای اجرای FortiWeb در شبکه واقعی چه اطلاعاتی لازم است؟

پاسخ کوتاه: انتخاب و تنظیم WAF را از نام محصول شروع نکنید. ابتدا مسیر واقعی HTTP/HTTPS، محل TLS termination، روش احراز هویت، APIها، محدودیت بازه تغییر و محل مشاهده لاگ را مشخص کنید. بعد می‌توان درباره Server Policy، Monitor Mode و زمان مناسب Block تصمیم گرفت.

چک‌لیست سریع پیش از شروع

  • دامنه‌ها، Virtual Serverها و Backendهای درگیر را فهرست کنید.
  • برای ترافیک عادی و خطاهای شناخته‌شده baseline بگیرید.
  • مسیر بازگشت و معیار توقف تغییر را قبل از Block Mode بنویسید.
  • مالک بررسی False Positive و زمان پاسخ‌گویی او مشخص باشد.

مطالعه و مسیر اجرایی

برای تنظیم Policy، راهنمای پیکربندی و عیب‌یابی FortiWeb را ببینید. اگر مسئله False Positive است، مقاله حرکت مرحله‌ای از Monitor به Block مسیر کم‌ریسک‌تری نشان می‌دهد. برای بررسی یک سناریوی مشخص نیز صفحه مشاوره و پیاده‌سازی WAF ورودی‌ها و خروجی کار را توضیح می‌دهد.

نویسنده: علیرضا عربیان؛ متخصص شبکه و امنیت با تمرکز بر فایروال، WAF، لودبالانسر و hardening زیرساخت. درباره نویسنده

آموزش WAF با نگاه عملی؛ FortiWeb را از کجا شروع کنیم؟

کسی که «آموزش WAF» یا «آموزش FortiWeb» را جستجو می‌کند معمولاً فقط تعریف Web Application Firewall نمی‌خواهد؛ می‌خواهد بداند در پروژه واقعی از کدام بخش شروع کند و چطور جلوی قطعی سرویس یا False Positive را بگیرد. شروع درست این است که قبل از روشن کردن Policyهای سخت‌گیرانه، مسیر واقعی کاربر تا Backend، TLS، Headerها، APIها، فرم Login، فایل‌های مجاز و الگوی خطاهای عادی برنامه مشخص شود.

FortiWeb وقتی ارزش عملیاتی دارد که بر اساس رفتار واقعی سرویس تنظیم شود. اگر فقط Signatureها فعال شوند و برنامه در حالت Block قرار بگیرد، ممکن است کاربر سالم هم متوقف شود. مسیر حرفه‌ای‌تر این است که ابتدا در حالت Monitor، لاگ‌ها و Exceptionها بررسی شوند، بعد Ruleهای قابل دفاع مرحله‌به‌مرحله وارد Block شوند.

مسیر پیشنهادی یادگیری و پیاده‌سازی FortiWeb

  1. شناخت معماری: Client، CDN، Reverse Proxy، Load Balancer، FortiWeb و Backend را دقیق کنید.
  2. تعریف Server Policy و Protected Hostname را با دامنه و مسیرهای واقعی سرویس هماهنگ کنید.
  3. لاگ‌ها را قبل از Block جدی بگیرید؛ URL، Source، Rule، Action و دلیل تشخیص باید قابل خواندن باشد.
  4. Exceptionها را محدود، مستند و دارای تاریخ بازبینی نگه دارید.
  5. برای Login، API و Upload فایل، تست جداگانه انجام دهید؛ این بخش‌ها بیشترین False Positive را می‌سازند.

تفاوت آموزش WAF با نصب ساده FortiWeb

نصب FortiWeb فقط بخش کوچکی از کار است. آموزش WAF باید به تیم کمک کند بفهمد چرا یک درخواست Block شده، چه زمانی Exception منطقی است، چطور حمله واقعی از رفتار سالم جدا می‌شود و چه Alertهایی باید به عملیات امنیتی برسد. به همین دلیل در پروژه‌های سازمانی، خروجی خوب شامل Policy، Runbook، معیار مانیتورینگ و برنامه نگهداری است؛ نه فقط چند Screenshot از تنظیمات.

اگر هدف شما انتخاب یا پیاده‌سازی WAF در پروژه سازمانی است، صفحه مشاوره و پیاده‌سازی WAF مسیر خدماتی را توضیح می‌دهد. اگر مسئله بیشتر روی توزیع ترافیک و Health Check است، راهنمای F5 Load Balancer را هم ببینید.

اگر مسئله فقط همین محصول نیست

گاهی مشکل از خود ابزار شروع می‌شود، اما در معماری شبکه، ruleهای فایروال، مسیر دسترسی یا نبود مستندات ادامه پیدا می‌کند. اگر پروژه شما به تصمیم بزرگ‌تری درباره امنیت شبکه وصل است، مسیرهای مشاوره امنیت شبکه و طراحی امنیت شبکه و هاردنینگ را هم کنار این صفحه ببینید.

یادداشت فنی FortiWeb: Server Policy را قبل از Signature عیب‌یابی کنید

در FortiWeb، خیلی از خطاهایی که به نام false positive شناخته می‌شوند، از خود Signature شروع نمی‌شوند؛ از Host، SNI، Server Pool، SSL offload، ترتیب Server Policy یا exceptionهای عمومی شروع می‌شوند. اگر درخواست اصلاً به Server Policy درست نخورد، تغییر دادن Profile امنیتی یا خاموش کردن Ruleها نتیجه قابل دفاعی نمی‌دهد.

برای بررسی کم‌ریسک، اول Host و مسیر سرویس را ثابت کنید، بعد فقط چند request نمونه را از لاگ دنبال کنید: کدام Server Policy انتخاب شده، کدام Protection Profile اعمال شده، کدام Rule یا constraint باعث block شده و آیا همان رفتار برای همه endpointها لازم است یا فقط برای یک path/API. این تفکیک کمک می‌کند exception به‌جای اینکه کل WAF را کور کند، به همان endpoint محدود بماند.

برای ادامه این شاخه، عیب‌یابی FortiWeb با لاگ و Request، حفاظت API با FortiWeb و کاهش False Positive در FortiWeb به هم وصل شده‌اند تا مسیر از معماری تا تنظیم عملیاتی روشن باشد.

منبع فنی مرجع برای این بخش: مستندات رسمی Fortinet برای FortiWeb Administration Guide.