FortiGate cho văn phòng nhỏ: triển khai thế nào từ lúc mở hộp tới khi chạy

Bài này đi theo một ví dụ cụ thể: văn phòng 35 người, một đường Internet chính, có máy chủ nội bộ, hệ thống camera và khoảng 10 người làm việc từ xa. Thiết bị dùng FG-40F hoặc FG-60E.

Bước 1: đấu nối vật lý
| Cổng | Đấu vào đâu | Ghi chú |
|---|---|---|
| Cổng WAN | Nối tới modem hoặc bộ chuyển đổi quang của nhà mạng | Ghi lại thông tin đường truyền |
| Cổng LAN | Nối xuống switch chính | Một đường là đủ với văn phòng nhỏ |
| Cổng DMZ (nếu có) | Dành cho máy chủ công khai | Tách khỏi mạng nội bộ |
| Cổng quản trị | Truy cập cấu hình | Không mở ra Internet |
| Nguồn điện | Cắm qua UPS | Mất điện vẫn còn kết nối một thời gian |
| Vị trí đặt | Trong tủ rack, thông thoáng | Không đặt trên sàn hoặc trong hộp kín |
Bước 2: phân vùng mạng
- Mạng làm việc: máy tính nhân viên, máy in.
- Mạng máy chủ: máy chủ nội bộ, tách khỏi mạng người dùng, chỉ mở đúng dịch vụ cần.
- Mạng camera: camera và đầu ghi, thường không cần ra Internet.
- Mạng khách: chỉ ra Internet, chặn truy cập mọi dải nội bộ.
- Mạng quản trị: giao diện quản trị switch, tường lửa, access point, hạn chế truy cập.
Phân vùng là việc mang lại hiệu quả bảo mật cao nhất so với công sức bỏ ra, và làm ngay từ đầu dễ hơn nhiều so với tách lại sau này.

Bước 3: luật tường lửa
- Nguyên tắc: chặn mặc định, chỉ mở đúng thứ cần, thay vì mở hết rồi chặn dần.
- Mạng khách: chỉ cho ra Internet, chặn mọi dải nội bộ.
- Mạng camera: chặn ra Internet trừ khi cần xem từ xa, khi đó đi qua đường hầm VPN.
- Máy chủ công khai: chỉ mở đúng cổng dịch vụ, không mở dải cổng rộng.
- Đặt tên và ghi chú cho từng luật, để người sau hiểu vì sao luật đó tồn tại.
Bước 4: VPN cho người làm việc từ xa
- Chọn kiểu VPN phù hợp với thiết bị đầu cuối của nhân viên.
- Kết nối với hệ thống tài khoản nội bộ thay vì tạo tài khoản riêng trên tường lửa.
- Bật xác thực hai yếu tố nếu điều kiện cho phép.
- Phân nhóm: mỗi nhóm chỉ truy cập được dải và dịch vụ cần thiết.
- Đối chiếu số người dùng đồng thời với thông số thiết bị, ví dụ FG-30E ghi 80 người dùng SSL-VPN đồng thời, FG-40F ghi 200.
Bước 5: bật tính năng bảo mật theo thứ tự
| Bước | Bật gì | Lý do |
|---|---|---|
| 1 | Kiểm soát ứng dụng ở chế độ quan sát | Biết hệ thống đang chạy ứng dụng gì |
| 2 | Lọc web với nhóm nguy hiểm rõ ràng | Ít ảnh hưởng công việc |
| 3 | Chống mã độc | Bảo vệ tệp tải về |
| 4 | Ngăn xâm nhập ở chế độ ghi nhận | Xem có chặn nhầm không |
| 5 | Chuyển ngăn xâm nhập sang chặn | Sau khi quan sát vài ngày |
| 6 | Kiểm tra lưu lượng mã hoá (nếu cần) | Tốn tài nguyên nhất, đo lại hiệu năng |
Danh sách kiểm tra trước khi bàn giao
| Hạng mục | Nội dung |
|---|---|
| Cấu hình | Sao lưu ra ngoài thiết bị và lưu nơi an toàn |
| Mật khẩu | Đổi mật khẩu quản trị mặc định, không dùng chung tài khoản |
| Quản trị từ xa | Không mở giao diện quản trị ra Internet |
| Nhật ký | Bật ghi log và gửi về nơi lưu trữ tập trung |
| Giấy phép | Ghi ngày hết hạn dịch vụ vào bảng theo dõi |
| Kiểm tra tốc độ | Đo thực tế sau khi bật đủ tính năng |
| VPN | Thử kết nối từ mạng ngoài, không thử từ trong công ty |
| Hồ sơ | Sơ đồ mạng, bảng dải địa chỉ, danh sách luật và lý do |
Xem nhóm Firewall Fortinet, switch mạng PoE và bài chọn model FortiGate theo quy mô, giấy phép FortiGate.
Sản phẩm liên quan
Bài viết liên quan
Tại sao bạn nên mua hàng từ THIETBIMANG.COM ?
Thietbimang.com nhà phân phối thiết bị mạng chính hãng, uy tín tại Việt Nam. Sản phẩm được chúng tôi phân phối là sản phẩm chính hãng, có đầy đủ giấy tờ CO,CQ từ hãng tại Viêt Nam cấp. Vui lòng liên hệ trực tiếp với chúng tôi nếu bạn cần trợ giúp thông tin về sản phẩm Thiết bị mạng Cisco, Juniper, Thiết bị quang chính hãng
Thietbimang.com nhà phân phối thiết bị mạng chính hãng, uy tín tại Việt Nam. Sản phẩm được chúng tôi phân phối là sản phẩm chính hãng, có đầy đủ giấy tờ CO,CQ từ hãng tại Viêt Nam cấp. Vui lòng liên hệ trực tiếp với chúng tôi nếu bạn cần trợ giúp thông tin về sản phẩm Thiết bị mạng Cisco, Juniper, Thiết bị quang chính hãng
Câu hỏi thường gặp trước khi mua hàng
✓ Trả lời: Tất cả sản phẩm do chúng tôi phân phối được nhập khẩu chính hãng đầy đủ giấy tờ CO,CQ tờ khai hải quan... Thiết Thị Mạng luôn tâm niệm chữ Tín quý hơn Vàng.
✓ Trả lời: Đội ngũ kỹ thuật và kỹ sư bán hàng của chúng tôi luôn hỗ trợ bạn mọi lúc mọi nơi tất cả các ngày trong tuần 24/7.
✓ Trả lời: Thiết Thị Mạng là nhà phân phối sản phẩm Thiết Thị Mạng chính hãng uy tín danh tiếng tại thị trường Việt Nam. Thiết Thị Mạng luôn tiên phong cung cấp các giải pháp tích hợp trước và sau bán hàng nhằm giúp khách hàng tối ưu hóa chi phí, hiệu quả và tiết kiệm thời gian. Với kinh nghiệm lâu năm trong lĩnh vực phân phối thiết bị mạng chúng tôi luôn mang đến các sản phẩm, dịch vụ chất lượng tốt nhất với phong cách phục vụ chuyên nghiệp, tận tâm đã được hàng ngàn khách hàng trên cả nước hợp tác và tín nhiệm.
✓ Trả lời: Cho dù bạn ở đâu? chúng tôi luôn sẵn sàng được phục vụ nhu cầu của bạn với chế độ giao hàng và thanh toán linh hoạt.
↑

















