FortiGate cho văn phòng nhỏ: triển khai thế nào từ lúc mở hộp tới khi chạy

FortiGate cho văn phòng nhỏ: triển khai thế nào từ lúc mở hộp tới khi chạy

Bài này đi theo một ví dụ cụ thể: văn phòng 35 người, một đường Internet chính, có máy chủ nội bộ, hệ thống camera và khoảng 10 người làm việc từ xa. Thiết bị dùng FG-40F hoặc FG-60E.

Tường lửa FortiGate FG-60E lắp cho văn phòng nhỏ với 12 cổng GE RJ45
FG-60E: 12 cổng GE RJ45, thông lượng tường lửa 4/4/4 Gbps, IPsec VPN 2,5 Gbps, 1,3 triệu phiên.

Bước 1: đấu nối vật lý

CổngĐấu vào đâuGhi chú
Cổng WANNối tới modem hoặc bộ chuyển đổi quang của nhà mạngGhi lại thông tin đường truyền
Cổng LANNối xuống switch chínhMột đường là đủ với văn phòng nhỏ
Cổng DMZ (nếu có)Dành cho máy chủ công khaiTách khỏi mạng nội bộ
Cổng quản trịTruy cập cấu hìnhKhông mở ra Internet
Nguồn điệnCắm qua UPSMất điện vẫn còn kết nối một thời gian
Vị trí đặtTrong tủ rack, thông thoángKhông đặt trên sàn hoặc trong hộp kín

Bước 2: phân vùng mạng

  1. Mạng làm việc: máy tính nhân viên, máy in.
  2. Mạng máy chủ: máy chủ nội bộ, tách khỏi mạng người dùng, chỉ mở đúng dịch vụ cần.
  3. Mạng camera: camera và đầu ghi, thường không cần ra Internet.
  4. Mạng khách: chỉ ra Internet, chặn truy cập mọi dải nội bộ.
  5. Mạng quản trị: giao diện quản trị switch, tường lửa, access point, hạn chế truy cập.

Phân vùng là việc mang lại hiệu quả bảo mật cao nhất so với công sức bỏ ra, và làm ngay từ đầu dễ hơn nhiều so với tách lại sau này.

Tường lửa FortiGate FG-40F dùng cho văn phòng dưới 50 người
FG-40F: thông lượng tường lửa 5/5/5 Gbps, bảo vệ mối đe doạ 600 Mbps, SSL-VPN 200 người dùng.

Bước 3: luật tường lửa

  • Nguyên tắc: chặn mặc định, chỉ mở đúng thứ cần, thay vì mở hết rồi chặn dần.
  • Mạng khách: chỉ cho ra Internet, chặn mọi dải nội bộ.
  • Mạng camera: chặn ra Internet trừ khi cần xem từ xa, khi đó đi qua đường hầm VPN.
  • Máy chủ công khai: chỉ mở đúng cổng dịch vụ, không mở dải cổng rộng.
  • Đặt tên và ghi chú cho từng luật, để người sau hiểu vì sao luật đó tồn tại.

Bước 4: VPN cho người làm việc từ xa

  1. Chọn kiểu VPN phù hợp với thiết bị đầu cuối của nhân viên.
  2. Kết nối với hệ thống tài khoản nội bộ thay vì tạo tài khoản riêng trên tường lửa.
  3. Bật xác thực hai yếu tố nếu điều kiện cho phép.
  4. Phân nhóm: mỗi nhóm chỉ truy cập được dải và dịch vụ cần thiết.
  5. Đối chiếu số người dùng đồng thời với thông số thiết bị, ví dụ FG-30E ghi 80 người dùng SSL-VPN đồng thời, FG-40F ghi 200.

Bước 5: bật tính năng bảo mật theo thứ tự

BướcBật gìLý do
1Kiểm soát ứng dụng ở chế độ quan sátBiết hệ thống đang chạy ứng dụng gì
2Lọc web với nhóm nguy hiểm rõ ràngÍt ảnh hưởng công việc
3Chống mã độcBảo vệ tệp tải về
4Ngăn xâm nhập ở chế độ ghi nhậnXem có chặn nhầm không
5Chuyển ngăn xâm nhập sang chặnSau khi quan sát vài ngày
6Kiểm tra lưu lượng mã hoá (nếu cần)Tốn tài nguyên nhất, đo lại hiệu năng

Danh sách kiểm tra trước khi bàn giao

Hạng mụcNội dung
Cấu hìnhSao lưu ra ngoài thiết bị và lưu nơi an toàn
Mật khẩuĐổi mật khẩu quản trị mặc định, không dùng chung tài khoản
Quản trị từ xaKhông mở giao diện quản trị ra Internet
Nhật kýBật ghi log và gửi về nơi lưu trữ tập trung
Giấy phépGhi ngày hết hạn dịch vụ vào bảng theo dõi
Kiểm tra tốc độĐo thực tế sau khi bật đủ tính năng
VPNThử kết nối từ mạng ngoài, không thử từ trong công ty
Hồ sơSơ đồ mạng, bảng dải địa chỉ, danh sách luật và lý do

Xem nhóm Firewall Fortinet, switch mạng PoE và bài chọn model FortiGate theo quy mô, giấy phép FortiGate.

Bài viết liên quan
Tìm hiểu chi tiết Cisco SFP 10G qua một vài sản phẩm được ưa chuộng
Tìm hiểu chi tiết Cisco SFP 10G qua một vài sản phẩm được ưa chuộng
Tối ưu hóa hiệu suất mạng trên Switch Cisco 9300
Tối ưu hóa hiệu suất mạng trên Switch Cisco 9300
Open rack là gì? Khung 2 trụ, 4 trụ khác tủ rack kín ở đâu và khi nào nên dùng
Open rack là gì? Khung 2 trụ, 4 trụ khác tủ rack kín ở đâu và khi nào nên dùng
Nhân mạng là gì? Cấu tạo keystone jack Cat5e, Cat6, Cat6A và khác hạt mạng ở đâu
Nhân mạng là gì? Cấu tạo keystone jack Cat5e, Cat6, Cat6A và khác hạt mạng ở đâu
Juniper Mist và vBLE: định vị trong nhà bằng mảng ăng ten 16 phần tử
Juniper Mist và vBLE: định vị trong nhà bằng mảng ăng ten 16 phần tử
Bảng kích thước tủ mạng 6U đến 42U theo D400–D1000 và cách tính số U, độ sâu cần mua
Bảng kích thước tủ mạng 6U đến 42U theo D400–D1000 và cách tính số U, độ sâu cần mua

Thiết Bị Mạng phân phối Thiết Bị Mạng chính hãng
Tại sao bạn nên mua hàng từ THIETBIMANG.COM ?
Thietbimang.com nhà phân phối thiết bị mạng chính hãng, uy tín tại Việt Nam. Sản phẩm được chúng tôi phân phối là sản phẩm chính hãng, có đầy đủ giấy tờ CO,CQ từ hãng tại Viêt Nam cấp. Vui lòng liên hệ trực tiếp với chúng tôi nếu bạn cần trợ giúp thông tin về sản phẩm Thiết bị mạng Cisco, Juniper, Thiết bị quang chính hãng
HOTLINE BÁO GIÁ 24/7 E MAIL NHẬN BÁO GIÁ SẢN PHẨM
Thiết bị mạng giao hàng vận chuyển tận nơi
Dây nhảy quang Single mode OS2, multimode OM2, OM3, OM4 chất lượng giá tốt
Dây cáp quang OM2 OM3 OM4 Multimode 4FO, 8FO, 12FO, 24FO
sản phẩm hộp phối quang, hộp ODF trong nhà, hộp ODF ngoài trời, ODF treo tường và ODF lắp rack chất lượng tốt
Converter quang, bộ chuyển đổi quang điện chất lượng tốt, bảo hành 24 tháng
Thiết bị mạng Cisco - Phân phối Cisco chính hãng, giá tốt uy tín chuyên nghiệp
Phân phối Juniper - thiết bị mạng Juniper network chính hãng
Phân phối Router Cisco ISR4221 ISR4321 ISR4331 ISR4351 ISR4431 ISR4451 chính hãng Cisco
Tủ rack, tủ mạng chất lượng cao, tủ rack giá tốt
Để tránh mua phải sản phẩm thiết bị mạng kém chất lượng, Hãy mua sản phẩm tại nhà phân phối chính hãng uy tín, để đảm bảo chất lượng sản phẩm là chính hãng.
download datasheet catalogue tài liệu từ hãng

Câu hỏi thường gặp

✓ Trả lời: FG-40F hoặc FG-60E, tuỳ tốc độ đường Internet và số người làm việc từ xa.
✓ Trả lời: Ít nhất năm vùng: làm việc, máy chủ, camera, khách và quản trị.
✓ Trả lời: Chặn mặc định rồi chỉ mở đúng thứ cần, đặt tên và ghi chú cho từng luật.
✓ Trả lời: 80 người dùng SSL-VPN đồng thời theo thông số; FG-40F ghi 200.
✓ Trả lời: Kiểm soát ứng dụng quan sát trước, lọc web nhóm nguy hiểm, chống mã độc, ngăn xâm nhập ghi nhận rồi mới chuyển sang chặn.