В прошлом подход к безопасности сводился к обеспечению безопасного периметра, т.е. установке фаервола в точке входа.
Есть inside, outside и dmz. Мы доверяем всему, что находится в зоне inside.
Сейчас ПО злоумышленника может с легкостью проникнуть внутрь. Это может быть зараженная флешка, зараженный телефон или ноут, также проникновение через VPN с зараженного домашнего ПК.
Знакомый админ работает в крупной компании: их несколько раз тестировали на проникновение во внутренний периметр, и все разы они проваливали тест.
К сожалению это реальность, и в наши дни мы уже не можем полностью доверять внутренним пользователям и оборудованию.
Сегодняшние сети представляют собой комплексные среды, теперь есть не только inside и outside. Добавились VPN и Cloud. Пользователи приходят со своими устройствами. Количество вектров атак увеличилось.
Современный фаервол должен выполнять следующие функции:
- Distributed Enterprise Firewall
- Next-generation Firewall
- Internal Segmentation Firewall
- Data Center Firewall
Fortigate - один из лучших фаерволов, обладающий огромной гибкостью. FG может быть развернут как в Датацентре для фильтрации интрнет-трафика, так и для внутренней сегментации сети.

Основу фортигейта составляют SPU, железо. Архитектурно предназначенные для ускорения обработки трафика, выполняющие harware offload.
FortiOS - создана на основе Linux.
Next Generation Firewall можно назвать самым главным компонентом, обеспечивающий Statefull Inspection.
Fortigate бывает как аппаратный, так и виртуальный.
Виртуальный FG работает поверх гипервизора, и не обладает аппаратными ускорителями.
Для начальной настройки аппарата из коробки подключаем ноут к:
- port1 или Internal Switch ports для моделей entry level
- MGMT inteface для более старших моделей
На порту работают сервисы: PING, HTTPS, SSH
На интерфейсе живет DHCP( на моделях entry level), ноут получит адрес.
Подключаемся: https://192.168.1.99
admin/(blank)
Система предложит выставить имя, зарегаться на Forticare и т.д.
Некоторые сервисы Fortigate (Content Inspection) должны подключаться к внешним серверам FortiGuard для периодического обновления packages.
- Fortiguard Antivirus, IPS, Application control. БД хранятся локально, и мы их скачиваем: update.fortiguard.net (TCP/443)
- Web Filtering, DNS Filter, Antispam не хранятся локально, т.к. БД очень большие, и работают по живым запросам: service.fortiguard.net(UDP/53, 8888), securewf.fortiguard.net (HTTPS, 443, 53, 8888)
Также есть возможность подключаться и скачивать обновления через Fortimanager.
Для работы Fortiguard Subscription нужны соответствующие лицензии, которые проверяются при каждом подключении.
Для компаний, где требования по безопасности не разрешают подключение к интернет, предусмотрен режим Closed Network Mode. Включается по отдельной заявке.
Администрировать Fortigate можно двумя путями:
В CLI мы не можем смотреть отчеты. Некоторые продвинутые команды доступны только в CLI.
System > Administrators
REST API Admin - используется для админа, который будет использовать custom application, которое подключается через REST API.

Пароль должен быть достаточно длинным и комплексным. Это стало актуально особенно в нынешнее время.
Проверить устойчивость пароля к Dictionary Attack или к Brute Force можно например этим инструментом:
https://l0phtcrack.gitlab.io/
Administrator Profile - определяет доступ, который имеет данный админ.
По умолчанию созданы:
super-admin - полный доступ везде.
prof_admin - полный доступ, но только на указанные Virtual Domain (Global Settings не входят)
Профили конечно можно создавать свои.
Restrict login to trusted hosts - позволяет ввести ip хоста, с которого можно администрировать данному админу.
При заходе с другого ip админ получит сообщение:
Если trusted hosts настроены для всех админов, подключение с неизвестного админа даже не приведет к попытке захода(будет тайм аут страницы)
config system admin edit "admin" set trusthost1 10.0.5.1 255.255.255.255 set accprofile "super_admin" set vdom "root" set password ENC SH2AeG8LzMm next end
Мы можем кастомизировать порты для администрирования.
System - Settings
Idle timeout также может быть настроен на уровне профиля, или самой учетки.
Здесь же можно настроить политики для паролей.
Данный метод подходит для ус