مدت زمان مطالعه:
0

لایسنس فورتی گیت یکی از مهمترین موضوعاتی است که هر سازمان هنگام خرید، تمدید یا راهاندازی فایروال FortiGate باید به آن توجه کند. بسیاری از مدیران شبکه تصور میکنند با خرید دستگاه FortiGate، تمام قابلیتهای امنیتی آن برای همیشه فعال میماند؛ در حالی که بخشی از قابلیتهای پایهای دستگاه بدون Subscription نیز کار میکند، اما ارزش اصلی FortiGate در سرویسهای امنیتی، بروزرسانی Signatureها، پشتیبانی فنی، Firmware Update و سرویسهای FortiGuard است.
به زبان ساده، لایسنس FortiGate تعیین میکند دستگاه شما به چه سطحی از سرویسهای امنیتی، پشتیبانی، بروزرسانی و امکانات Fortinet دسترسی داشته باشد. این لایسنس میتواند شامل FortiCare برای پشتیبانی و Firmware Update، و FortiGuard برای سرویسهای امنیتی مانند IPS، Antivirus، Web Filtering، DNS Filtering، Application Control، Anti-Botnet، Sandbox و سایر سرویسهای امنیتی باشد.
Fortinet در ساختار جدید سرویسهای خود، FortiGuard را به عنوان مجموعهای از سرویسهای امنیتی AI-powered معرفی میکند که بیش از 20 سرویس امنیتی را در قالب Fortinet Security Fabric ارائه میدهد. این سرویسها برای مقابله با تهدیداتی مثل Malware، Ransomware، Zero-day، حملات مبتنی بر AI و تهدیدات نوظهور طراحی شدهاند.
چرا لایسنس فورتی گیت اهمیت دارد؟
FortiGate فقط یک فایروال ساده برای باز و بسته کردن Portها نیست. این دستگاه یک NGFW یا Next-Generation Firewall است و زمانی بیشترین ارزش امنیتی خود را نشان میدهد که سرویسهای امنیتی آن فعال و به روز باشند.
برای مثال، قابلیتهایی مثل IPS، Antivirus، Web Filtering، DNS Filtering و Application Control وابسته به Database، Signature، Engine و سرویسهای FortiGuard هستند. اگر این سرویسها به روز نباشند، دستگاه همچنان میتواند ترافیک را Route کند، NAT انجام دهد، VPN برقرار کند و Policyهای پایه را اجرا کند؛ اما توانایی آن برای شناسایی تهدیدات جدید به شدت کاهش پیدا میکند.
در FortiOS، وضعیت سرویسها و Entitlementهای FortiGuard از مسیر System > FortiGuard قابل مشاهده است. Fortinet در مستندات خود توضیح میدهد که License Information Widget سرویسهای FortiGuard، وضعیت لایسنسها، Signatureها، Engineها و Databaseهای مرتبط با هر Entitlement را نمایش میدهد.
تفاوت FortiCare و FortiGuard چیست؟
یکی از اشتباهات رایج هنگام خرید یا تمدید لایسنس FortiGate این است که FortiCare و FortiGuard به جای هم استفاده میشوند. این دو مفهوم با هم مرتبط هستند، اما یکی نیستند.
FortiCare بیشتر مربوط به پشتیبانی فنی، RMA، دسترسی به Firmware Update، مدیریت دارایی در Portal و سطح پاسخگویی Fortinet است. در مقابل، FortiGuard مربوط به سرویسهای امنیتی و Subscriptionهایی است که امنیت عملیاتی دستگاه را تقویت میکنند؛ مثل IPS، Antivirus، Web Filtering، DNS Security، Anti-Botnet، Sandbox و سایر سرویسهای امنیتی.
Fortinet برای FortiCare سطحهای مختلفی مثل Premium و Elite ارائه میدهد. در صفحه رسمی FortiGuard Bundles، Fortinet ذکر کرده که FortiCare Premium شامل Advanced Replacement، Web Support، Telephone Support، Firmware Updates و Asset Management Portal است و FortiCare Elite سطح پاسخگویی سریعتر، E-EoES برای Long Term Supported Firmware و Device Insights and Monitoring Portal را اضافه میکند.
پس اگر بخواهیم خیلی ساده بگوییم:
FortiCare یعنی پشتیبانی، RMA، Firmware و خدمات نگهداری.
FortiGuard یعنی سرویسهای امنیتی، Signatureها، Filteringها، Detection و Protection.
یک FortiGate برای عملکرد حرفهای و امن، معمولاً به هر دو بخش نیاز دارد.
لایسنسهای FortiGate را میتوان از چند زاویه دستهبندی کرد. از نگاه کاربردی، مهمترین دستهها عبارتاند از FortiCare Support، FortiGuard Security Services، Bundleهای امنیتی، لایسنسهای A La Carte، لایسنس VM و سناریوهای خاص مانند Air-gap یا HA.
1. لایسنس FortiCare
FortiCare همان بخش پشتیبانی و نگهداری رسمی Fortinet است. این سرویس برای سازمانهایی اهمیت دارد که میخواهند در صورت بروز مشکل، امکان دریافت پشتیبانی، تعویض سختافزار، دسترسی به Firmware Update و مدیریت داراییها در FortiCare Portal را داشته باشند.
در سطح عملیاتی، FortiCare برای تیم شبکه بسیار مهم است؛ چون بدون پشتیبانی معتبر، ممکن است دسترسی به برخی Firmwareها، ارتقاهای نسخهای و خدمات پشتیبانی محدود شود. Fortinet در FortiOS 7.4 اعلام کرده است که اگر Support Contract دستگاه منقضی شده باشد، ارتقا به Major Version یا Minor Version بالاتر ممکن نیست؛ برای مثال از FortiOS 7.0 به 8.0 یا از 7.4 به 7.6 نمیتوان ارتقا داد، اما ارتقا به Patch Build بالاتر در همان Minor Version برای دریافت Security Update مجاز است.
این نکته برای سازمانها بسیار مهم است؛ چون تمدید نکردن FortiCare فقط به معنی از دست دادن پشتیبانی نیست، بلکه میتواند روی برنامه ارتقای FortiOS و مدیریت آسیبپذیریها نیز اثر بگذارد.
2. لایسنس FortiGuard
FortiGuard مجموعه سرویسهای امنیتی Fortinet است. این سرویسها باعث میشوند FortiGate بتواند تهدیدات جدید را بهتر شناسایی و کنترل کند. مهمترین سرویسهایی که معمولاً در FortiGuard مطرح میشوند شامل موارد زیر هستند:
Fortinet در صفحه رسمی FortiGuard Security Bundles، سرویسهایی مانند IPS، Advanced Malware Protection، Antivirus، Botnet، Web Security، DNS Filtering، Video Filtering، Anti-Botnet & C2، IoT Security، Data Loss Prevention و OT Security را در ساختار Bundleها و سرویسهای قابل ارائه معرفی کرده است.
3. Bundleهای اصلی لایسنس FortiGate
برای سادهتر شدن خرید، Fortinet بسیاری از سرویسها را در قالب Bundle ارائه میکند. سه نامی که معمولاً بیشتر با آنها مواجه میشوید عبارتاند از:
ATP معمولاً برای سازمانهایی مناسب است که تمرکز اصلی آنها روی مقابله با تهدیدات شبکهای و بدافزارهاست؛ مثل IPS، Antivirus، Botnet و Advanced Malware Protection.
UTP سطح کاملتری است و علاوه بر سرویسهای امنیتی پایهتر، معمولاً برای سازمانهایی مناسب است که Web Filtering، DNS Filtering و کنترل محتوای کاربران نیز برایشان مهم است.
Enterprise Protection کاملترین سطح رایج در میان Bundleهای FortiGate است و برای سازمانهایی مناسب است که علاوه بر UTM و Threat Protection، به قابلیتهای گستردهتر امنیتی، مدیریتی، Cloud، NOC/SOC و سرویسهای پیشرفتهتر نیاز دارند.
Fortinet در جدول مقایسه Bundleها، سرویسهایی مانند IPS، AMP، Antivirus، Botnet، Mobile Malware و Sandbox SaaS را در میان Bundleهای ATP، UTP و Enterprise نشان میدهد و سرویسهایی مانند Web and Content Filtering و Secure DNS Filtering را در UTP و Enterprise قرار میدهد. همچنین سرویسهای پیشرفتهتری مثل Attack Surface Security Rating، IoT Security، Data Loss Prevention و برخی سرویسهای NOC/SOC در سطوح بالاتر دیده میشوند.
4. لایسنس A La Carte
در برخی سناریوها، سازمان نمیخواهد یک Bundle کامل تهیه کند و فقط به یک سرویس خاص نیاز دارد. در این حالت، بعضی سرویسها میتوانند به صورت A La Carte یا جداگانه تهیه شوند.
برای مثال، ممکن است سازمانی فقط نیاز به IPS داشته باشد، یا فقط بخواهد Web Filtering و DNS Filtering را فعال کند. البته انتخاب A La Carte همیشه بهترین گزینه اقتصادی نیست. در بسیاری از موارد، خرید Bundle از نظر هزینه و پوشش سرویسها منطقیتر است؛ مخصوصاً زمانی که سازمان به چند سرویس امنیتی همزمان نیاز دارد.
5. لایسنس Web Filtering و DNS Filtering
Web Filtering و DNS Filtering از مهمترین سرویسهای FortiGuard هستند، مخصوصاً در سازمانهایی که کنترل دسترسی کاربران به اینترنت اهمیت دارد.
Fortinet در مستندات FortiOS توضیح میدهد که برای استفاده از FortiGuard Web و DNS Filtering، داشتن لایسنس معتبر لازم است. این سرویسها برای Category-Based Filtering، Website Categorization و لیست دامنههای مخرب استفاده میشوند و میتوانند به صورت Standalone یا در Bundleهایی مانند UTP و Enterprise ارائه شوند.
این موضوع برای سازمانهای ایرانی نیز اهمیت زیادی دارد؛ چون گاهی تصور میشود Web Filtering فقط یک قابلیت داخلی روی دستگاه است، در حالی که بخش مهمی از ارزش آن به دیتابیس FortiGuard و ارتباط با سرویسهای Fortinet وابسته است.
6. لایسنس Firmware و تأثیر آن روی ارتقای FortiOS
در نسخههای جدید FortiOS، موضوع Firmware License اهمیت بیشتری پیدا کرده است. در گذشته بسیاری از مدیران شبکه تصور میکردند Firmware Upgrade همیشه مستقل از وضعیت لایسنس انجام میشود، اما در نسخههای جدیدتر، Fortinet محدودیتهایی را برای ارتقا به Major و Minor Version بالاتر اعمال کرده است.
طبق مستندات Fortinet، اگر Support Contract منقضی شده باشد، دستگاه نمیتواند به Major یا Minor Version بالاتر ارتقا پیدا کند؛ اما ارتقا به Patch Build بالاتر در همان شاخه برای دریافت Security Update امکانپذیر است. همچنین تاریخ انقضای Firmware & General Updates یا FMWR را میتوان از System > FortiGuard یا با دستور diagnose test update info contract بررسی کرد.
از FortiOS 7.4.8 و 7.6.4 به بعد نیز Fortinet قابلیت Required Upgrade را برای حالتی مطرح کرده که Firmware License نامعتبر باشد یا دستگاه به EOES رسیده باشد. در این حالت، FortiGate باید به آخرین Patch همان Minor Version ارتقا داده شود.
7. لایسنس FortiGate VM
لایسنس FortiGate VM با لایسنس دستگاه سختافزاری تفاوت دارد. در FortiGate سختافزاری، دستگاه با یک Serial Number فیزیکی و مدل مشخص عرضه میشود، اما در FortiGate VM، ظرفیت و امکانات معمولاً به License Model، تعداد CPU، RAM، Throughput و نوع Subscription وابسته است.
در سناریوهای VM، معتبر بودن لایسنس اهمیت بیشتری دارد؛ چون FortiGate VM باید بتواند لایسنس خود را از طریق FortiManager یا FortiGuard Server اعتبارسنجی کند. در مستندات Fortinet برای VM License، وضعیت Valid به حالتی گفته میشود که VM بتواند License را در برابر FortiManager یا FortiGuard Server معتبرسازی کند و در این حالت همه Featureها در دسترس هستند.
8. لایسنس فورتی گیت در شبکههای HA
در پیادهسازی HA باید به وضعیت لایسنس با دقت توجه شود. در بسیاری از سناریوها، مدیر شبکه تصور میکند چون دو دستگاه در یک Cluster کار میکنند، یک لایسنس برای همه حالتها کافی است؛ اما این موضوع به مدل، نوع HA، نوع SKU، نسخه FortiOS و نحوه خرید بستگی دارد.
Fortinet برای برخی مدلهای FortiGate در حالت Active-Passive HA، امکان استفاده از یک FortiGuard Service License برای هر دو Unit را در شرایط خاص پشتیبانی میکند. طبق مستندات Fortinet، این قابلیت برای مدلهایی مانند 40F، 60F، 70F، 80F و 100F و در صورت خرید دو Unit با HA SKU و ثبت آنها با Virtual Serial Number مطرح شده است. همچنین Fortinet تصریح میکند که A La Carte SKUها در این مدل پشتیبانی نمیشوند و سرویسها باید به vSN ثبت شوند.
بنابراین در پروژههای HA، قبل از خرید یا تمدید لایسنس باید دقیقاً بررسی شود که دستگاهها با چه SKU، چه مدل و چه معماریای تهیه شدهاند.
آیا FortiGate بدون لایسنس کار میکند؟
بله، FortiGate بدون لایسنس هم خاموش نمیشود و بسیاری از قابلیتهای پایهای آن قابل استفاده هستند. برای مثال، Routing، NAT، Firewall Policy، VLAN، Static Route، IPsec VPN و برخی قابلیتهای پایهای شبکه همچنان قابل استفادهاند.
اما موضوع اصلی این است که FortiGate بدون لایسنس معتبر یا بدون بروزرسانی امنیتی، بخش مهمی از توان امنیتی خود را از دست میدهد. یعنی ممکن است دستگاه ترافیک را عبور دهد، اما Signatureهای IPS و Antivirus قدیمی باشند، Web Filtering به درستی کار نکند، DNS Filtering به روز نباشد و قابلیتهای Threat Intelligence کارایی لازم را نداشته باشند.
به همین دلیل، استفاده از FortiGate بدون لایسنس معتبر در سازمانهای حساس، بانکها، مراکز داده، شرکتهای بزرگ، صنایع و شبکههای حیاتی توصیه نمیشود.
بعد از اتمام لایسنس FortiGate چه اتفاقی میافتد؟
با پایان اعتبار لایسنس، بسته به نوع سرویس، چند اتفاق ممکن است رخ دهد:
دستگاه دیگر Signatureهای جدید برخی سرویسها را دریافت نمیکند.
وضعیت سرویسهای FortiGuard در System > FortiGuard به حالت Expired یا Unreachable یا Not Licensed تغییر میکند.
امکان استفاده کامل از Web Filtering، DNS Filtering، AntiSpam و سرویسهای Query-Based محدود میشود.
دریافت پشتیبانی رسمی و RMA ممکن است محدود یا غیرفعال شود.
در نسخههای جدید FortiOS، امکان ارتقا به Major یا Minor Version بالاتر ممکن است مسدود شود.
نکته مهم این است که پایان لایسنس الزاماً به معنی توقف کامل دستگاه نیست، اما به معنی کاهش سطح امنیت، کاهش قابلیت بروزرسانی و افزایش ریسک عملیاتی است.
چگونه وضعیت لایسنس فورتی گیت را بررسی کنیم؟
برای بررسی وضعیت لایسنس FortiGate، از طریق GUI میتوانید به مسیرهای زیر مراجعه کنید:
Dashboard > Status > Licenses Widget
System > FortiGuard
در این بخشها معمولاً وضعیت FortiCare، Firmware & General Updates، Antivirus، IPS، Web Filtering، Application Control و سایر سرویسها نمایش داده میشود. Fortinet در FortiOS 7.4.1 نیز License Information Widget را بهروزرسانی کرده تا با Entitlementها، Definitionها، Signatureها، Engineها و Databaseهای سرویسهای FortiGuard هماهنگتر باشد.
از طریق CLI نیز میتوان از دستورهای زیر برای بررسی وضعیت کلی، نسخهها و وضعیت Update استفاده کرد:
get system statusdiagnose autoupdate versionsdiagnose test update infodiagnose test update info contractexecute update-now
کدام لایسنس FortiGate برای سازمان ما مناسب است؟
انتخاب لایسنس مناسب به چند عامل بستگی دارد:
برای یک سازمان کوچک که فقط نیاز به محافظت پایه در برابر تهدیدات دارد، ممکن است ATP یا UTP کافی باشد. برای سازمانی که کاربران زیادی دارد و کنترل وب، DNS، Applicationها و تهدیدات اینترنتی برایش مهم است، UTP معمولاً انتخاب منطقیتری است. برای بانکها، شرکتهای بزرگ، سازمانهای حساس، دیتاسنترها و محیطهایی که به سطح بالاتری از پوشش امنیتی و مدیریتی نیاز دارند، Enterprise Protection گزینه کاملتری محسوب میشود.
البته انتخاب نهایی باید بر اساس مدل دستگاه، نسخه FortiOS، نوع ترافیک، سیاست امنیتی سازمان و محدودیتهای ارتباطی انجام شود.
تفاوت لایسنس آنلاین و آفلاین فورتی گیت
لایسنس آنلاین یعنی دستگاه میتواند به صورت مستقیم یا از طریق مسیرهای مجاز سازمانی با FortiGuard و FortiCare ارتباط بگیرد، وضعیت Subscriptionها را بررسی کند و Signatureها و سرویسهای امنیتی را به روز نگه دارد.
در مقابل، اصطلاح «لایسنس آفلاین فورتی گیت» در بازار ایران معمولاً برای سناریوهایی استفاده میشود که دستگاه به اینترنت یا FortiGuard دسترسی مستقیم ندارد و بروزرسانیها یا فایلهای License به صورت دستی یا از طریق سامانههای داخلی مدیریت میشوند.
Fortinet در مستندات FortiOS 8.0 توضیح میدهد که برای FortiGateهای Off-network میتوان دستگاه را در FortiCare ثبت کرد، فایل License را از FortiCare دانلود کرد و سپس فایل Off-network License را روی FortiGate Upload کرد؛ به شرطی که Serial Number داخل فایل با Serial Number دستگاه مطابقت داشته باشد.
بنابراین برای محیطهای Air-gap یا شبکههایی که به اینترنت مستقیم دسترسی ندارند، باید بین «لایسنس رسمی قابل بارگذاری دستی»، «آپدیت آفلاین Signatureها» و «لایسنس آنلاین FortiGuard» تفاوت قائل شد.
نکات مهم قبل از خرید یا تمدید لایسنس FortiGate
قبل از خرید یا تمدید لایسنس فورتی گیت، حتماً این موارد را بررسی کنید:
یکی از اشتباهات رایج این است که فقط قیمت لایسنس بررسی میشود و به سرویسهای داخل آن توجه نمیشود. ممکن است دو لایسنس برای یک مدل FortiGate قیمت متفاوتی داشته باشند، چون یکی فقط ATP است و دیگری UTP یا Enterprise Protection. بنابراین هنگام دریافت پیشفاکتور، باید دقیقاً Part Number، مدت اعتبار، نوع Bundle و سرویسهای داخل آن مشخص باشد.
چرا خرید لایسنس FortiGate از شرکت متخصص مهم است؟
لایسنس FortiGate فقط یک کد فعالسازی نیست. انتخاب اشتباه Bundle، تمدید دیرهنگام، خرید لایسنس ناسازگار با مدل دستگاه، بیتوجهی به HA، یا عدم بررسی وضعیت FortiOS میتواند باعث هزینه اضافی، اختلال در بروزرسانی یا کاهش سطح امنیت شود.
یک شرکت متخصص باید قبل از ارائه پیشنهاد، وضعیت دستگاه، مدل، Serial Number، نسخه FortiOS، سناریوی استفاده، نیازهای امنیتی، محدودیتهای اینترنت و معماری شبکه را بررسی کند. سپس بر اساس نیاز واقعی سازمان، مناسبترین گزینه را پیشنهاد دهد.
شرکت پارتیان با تجربه تخصصی در حوزه Fortinet، FortiGate، FortiWeb، FortiAnalyzer و سامانههای بروزرسانی تجهیزات امنیتی، میتواند در انتخاب، خرید، تمدید، فعالسازی و مدیریت لایسنسهای FortiGate به سازمانها کمک کند.
راهکار پارتیان برای شبکههای بدون اینترنت و تجهیزات Air-gap
در برخی سازمانها، FortiGate اجازه اتصال مستقیم به اینترنت یا FortiGuard را ندارد. این موضوع در بانکها، صنایع، مراکز حساس، سازمانهای دولتی و شبکههای Air-gap رایج است. در چنین شرایطی، مدیر شبکه همچنان نیاز دارد Signatureها و Databaseهای امنیتی را تا حد ممکن به روز نگه دارد.
سامانه سیبتا شرکت پارتیان برای مدیریت متمرکز بروزرسانی تجهیزات امنیتی در چنین سناریوهایی طراحی شده است. این سامانه میتواند به سازمانهایی که محدودیت دسترسی به اینترنت دارند کمک کند فرآیند بروزرسانی تجهیزات Fortinet را کنترلشدهتر، قابل گزارشتر و منظمتر انجام دهند.
در این مدل، هدف جایگزین کردن همه قابلیتهای آنلاین FortiGuard نیست؛ بلکه هدف این است که در شبکههای بسته، فرآیند بروزرسانی Signatureها و مدیریت امنیتی دستگاهها تا حد امکان قابل کنترل و عملیاتی باقی بماند.
جمعبندی
لایسنس فورتی گیت یکی از اجزای کلیدی برای استفاده حرفهای و امن از تجهیزات FortiGate است. بدون لایسنس معتبر، دستگاه همچنان برخی وظایف پایهای شبکه را انجام میدهد، اما سطح امنیتی آن در برابر تهدیدات جدید کاهش پیدا میکند.
برای انتخاب درست لایسنس FortiGate باید تفاوت FortiCare و FortiGuard را بدانید، Bundleهای ATP، UTP و Enterprise را بشناسید، وضعیت Firmware License را بررسی کنید، نیاز واقعی سازمان را مشخص کنید و در صورت وجود شبکه Air-gap یا محدودیت اینترنت، راهکار مناسبی برای بروزرسانی آفلاین در نظر بگیرید.
اگر قصد خرید، تمدید یا بررسی وضعیت لایسنس FortiGate را دارید، بهتر است قبل از تصمیمگیری فقط به قیمت توجه نکنید. نوع Bundle، سطح پشتیبانی، سرویسهای امنیتی فعال، سازگاری با مدل دستگاه، وضعیت FortiOS و معماری شبکه همگی در انتخاب صحیح نقش دارند.