FortiGate cho văn phòng nhỏ: triển khai thế nào từ lúc mở hộp tới khi chạy

Bài này đi theo một ví dụ cụ thể: văn phòng 35 người, một đường Internet chính, có máy chủ nội bộ, hệ thống camera và khoảng 10 người làm việc từ xa. Thiết bị dùng FG-40F hoặc FG-60E.

Bước 1: đấu nối vật lý
| Cổng | Đấu vào đâu | Ghi chú |
|---|---|---|
| Cổng WAN | Nối tới modem hoặc bộ chuyển đổi quang của nhà mạng | Ghi lại thông tin đường truyền |
| Cổng LAN | Nối xuống switch chính | Một đường là đủ với văn phòng nhỏ |
| Cổng DMZ (nếu có) | Dành cho máy chủ công khai | Tách khỏi mạng nội bộ |
| Cổng quản trị | Truy cập cấu hình | Không mở ra Internet |
| Nguồn điện | Cắm qua UPS | Mất điện vẫn còn kết nối một thời gian |
| Vị trí đặt | Trong tủ rack, thông thoáng | Không đặt trên sàn hoặc trong hộp kín |
Bước 2: phân vùng mạng
- Mạng làm việc: máy tính nhân viên, máy in.
- Mạng máy chủ: máy chủ nội bộ, tách khỏi mạng người dùng, chỉ mở đúng dịch vụ cần.
- Mạng camera: camera và đầu ghi, thường không cần ra Internet.
- Mạng khách: chỉ ra Internet, chặn truy cập mọi dải nội bộ.
- Mạng quản trị: giao diện quản trị switch, tường lửa, access point, hạn chế truy cập.
Phân vùng là việc mang lại hiệu quả bảo mật cao nhất so với công sức bỏ ra, và làm ngay từ đầu dễ hơn nhiều so với tách lại sau này.

Bước 3: luật tường lửa
- Nguyên tắc: chặn mặc định, chỉ mở đúng thứ cần, thay vì mở hết rồi chặn dần.
- Mạng khách: chỉ cho ra Internet, chặn mọi dải nội bộ.
- Mạng camera: chặn ra Internet trừ khi cần xem từ xa, khi đó đi qua đường hầm VPN.
- Máy chủ công khai: chỉ mở đúng cổng dịch vụ, không mở dải cổng rộng.
- Đặt tên và ghi chú cho từng luật, để người sau hiểu vì sao luật đó tồn tại.
Bước 4: VPN cho người làm việc từ xa
- Chọn kiểu VPN phù hợp với thiết bị đầu cuối của nhân viên.
- Kết nối với hệ thống tài khoản nội bộ thay vì tạo tài khoản riêng trên tường lửa.
- Bật xác thực hai yếu tố nếu điều kiện cho phép.
- Phân nhóm: mỗi nhóm chỉ truy cập được dải và dịch vụ cần thiết.
- Đối chiếu số người dùng đồng thời với thông số thiết bị, ví dụ FG-30E ghi 80 người dùng SSL-VPN đồng thời, FG-40F ghi 200.
Bước 5: bật tính năng bảo mật theo thứ tự
| Bước | Bật gì | Lý do |
|---|---|---|
| 1 | Kiểm soát ứng dụng ở chế độ quan sát | Biết hệ thống đang chạy ứng dụng gì |
| 2 | Lọc web với nhóm nguy hiểm rõ ràng | Ít ảnh hưởng công việc |
| 3 | Chống mã độc | Bảo vệ tệp tải về |
| 4 | Ngăn xâm nhập ở chế độ ghi nhận | Xem có chặn nhầm không |
| 5 | Chuyển ngăn xâm nhập sang chặn | Sau khi quan sát vài ngày |
| 6 | Kiểm tra lưu lượng mã hoá (nếu cần) | Tốn tài nguyên nhất, đo lại hiệu năng |
Danh sách kiểm tra trước khi bàn giao
| Hạng mục | Nội dung |
|---|---|
| Cấu hình | Sao lưu ra ngoài thiết bị và lưu nơi an toàn |
| Mật khẩu | Đổi mật khẩu quản trị mặc định, không dùng chung tài khoản |
| Quản trị từ xa | Không mở giao diện quản trị ra Internet |
| Nhật ký | Bật ghi log và gửi về nơi lưu trữ tập trung |
| Giấy phép | Ghi ngày hết hạn dịch vụ vào bảng theo dõi |
| Kiểm tra tốc độ | Đo thực tế sau khi bật đủ tính năng |
| VPN | Thử kết nối từ mạng ngoài, không thử từ trong công ty |
| Hồ sơ | Sơ đồ mạng, bảng dải địa chỉ, danh sách luật và lý do |
Xem nhóm Firewall Fortinet, switch mạng PoE và bài chọn model FortiGate theo quy mô, giấy phép FortiGate.
Sản phẩm liên quan
Bài viết liên quan
Tại sao bạn nên mua hàng từ THIETBIMANG.COM ?
Thietbimang.com nhà phân phối thiết bị mạng chính hãng, uy tín tại Việt Nam. Sản phẩm được chúng tôi phân phối là sản phẩm chính hãng, có đầy đủ giấy tờ CO,CQ từ hãng tại Viêt Nam cấp. Vui lòng liên hệ trực tiếp với chúng tôi nếu bạn cần trợ giúp thông tin về sản phẩm Thiết bị mạng Cisco, Juniper, Thiết bị quang chính hãng
Thietbimang.com nhà phân phối thiết bị mạng chính hãng, uy tín tại Việt Nam. Sản phẩm được chúng tôi phân phối là sản phẩm chính hãng, có đầy đủ giấy tờ CO,CQ từ hãng tại Viêt Nam cấp. Vui lòng liên hệ trực tiếp với chúng tôi nếu bạn cần trợ giúp thông tin về sản phẩm Thiết bị mạng Cisco, Juniper, Thiết bị quang chính hãng
Câu hỏi thường gặp
✓ Trả lời: FG-40F hoặc FG-60E, tuỳ tốc độ đường Internet và số người làm việc từ xa.
✓ Trả lời: Ít nhất năm vùng: làm việc, máy chủ, camera, khách và quản trị.
✓ Trả lời: Chặn mặc định rồi chỉ mở đúng thứ cần, đặt tên và ghi chú cho từng luật.
✓ Trả lời: 80 người dùng SSL-VPN đồng thời theo thông số; FG-40F ghi 200.
✓ Trả lời: Kiểm soát ứng dụng quan sát trước, lọc web nhóm nguy hiểm, chống mã độc, ngăn xâm nhập ghi nhận rồi mới chuyển sang chặn.
↑

















