فورتی آتنتیکیتور FAC-800F و کاربردهای آن در شبکه
در دنیای دیجیتال امروزی، دسترسی به شبکه و اینترنت برای تمامی نقشهای سازمانی ضروری است، اما این دسترسی نباید امنیت را به مخاطره بیندازد. هر سازمان نیاز دارد که مدیریت دسترسی را بهگونهای انجام دهد که تنها کاربران مجاز و در سطح موردنیاز به منابع حیاتی دسترسی داشته باشند.
FortiAuthenticator 800F یک راهکار پیشرفته احراز هویت و دسترسی است (Identity and Access Management) است که با ایجاد لایههای امنیتی قوی، دسترسی به شبکه را به شکلی کنترلشده و ایمن تضمین میکند. سازمانها با این راهکار میتوانند تعادل ایدهآلی میان دسترسی آسان و امنیت پیشرفته برقرار کنند و از هرگونه تهدید احتمالی جلوگیری نمایند.
این راهکار امنیتی قابلیت استقرار در زیرساختهای سختافزاری، محیطهای مجازی، و فضای ابری public یا private را دارد.
به طور کلی هدف اصلی FortiAuthenticator، افزایش سطح امنیت و سادهسازی فرایند احراز هویت است. این راهکار مجموعهای از خدمات پیشرفته را در این حوزه ارائه میدهد.
- کنترل و مدیریت دسترسی کاربران به شبکه از طریق RADIUS/TACACS+؛
- احراز هویت چندمرحلهای (MFA) برای افزایش امنیت ورود کاربران؛
- احراز هویت بدون نیاز به پسورد (Passwordless Authentication) برای تجربهای امن و راحتتر؛
- احراز هویت تطبیقی (Adaptive Authentication) مبتنی بر شرایط و رفتار کاربر؛
- ورود یکپارچه (SSO) برای دسترسی به چندین سیستم با یک بار احراز هویت؛
- مدیریت هویت کاربران(Identity Provider یا IdP) در اکوسیستمهای مختلف؛
- هماهنگسازی خودکار هویت کاربران (SCIM) در سیستمهای سازمانی؛
- دسترسی یکپارچه به سرویسهای فورتینت (FSSO) بدون نیاز به ورود مجدد؛
- مدیریت و اعتبارسنجی هویت دیجیتال از طریق Certificate Authority.
این قابلیتها در کنار یکپارچگی با سایر راهکارهای فورتینت، FortiAuthenticator را به گزینهای ایدهآل برای مدیریت هویت و دسترسی تبدیل نموده است.
FortiAuthenticator بهصورت یکپارچه با دایرکتوریهای داخلی و ابری، اپلیکیشنها و پلتفرم امنیتی یکپارچه فورتینت ادغام میشود. این یکپارچگی امکان دسترسی ایمن و ساده به منابع سازمانی و اپلیکیشنهای ابری، از جمله Microsoft 365 را فراهم میکند، بدون نیاز به ورود چندباره اطلاعات یا طی کردن فرایندهای پیچیده احراز هویت.
FortiAuthenticator با پشتیبانی از پروتکلهای قدیمی و جدید احراز هویت از جمله FIDO Passkeys، امنیت و انعطافپذیری بالایی را در فرایند احراز هویت فراهم میکند. این راهکار با بهرهگیری از احراز هویت تطبیقی (Adaptive Authentication)، شرایط ورود کاربران را بهصورت هوشمند تحلیل کرده و بر اساس عوامل مختلف، دسترسی را اعطا، محدود یا مسدود میکند.
FortiAuthenticator را میتوان به یک نگهبان هوشمند تشبیه کرد که ابتدا کاربران را شناسایی میکند، سپس سطح دسترسی آنها را بررسی کرده و پس از تایید هویت، اطلاعات کاربر را به فایروال FortiGate ارسال میکند.
در ادامه فورتیگیت بر اساس پالیسیهای امنیتی تنظیمشده تصمیم میگیرد که کاربر به کدام بخشها اجازه دسترسی داشته باشد.
این فرایند تضمین میکند که تنها کاربران مجاز و تاییدشده به منابع سازمانی و بخشهای مختلف شبکه دسترسی پیدا کنند. در نتیجه، سطح امنیت سازمان فراتر از استانداردهای رایج ارتقا یافته و از دسترسیهای غیرمجاز و تهدیدات امنیتی بهطور موثرتری جلوگیری میشود.
مشخصات کلیدی FortiAuthenticator
- احراز هویت و کنترل دسترسی کاربران به صورت متمرکز برای افزایش امنیت شبکه؛
- احراز هویت چندمرحلهای (MFA) جهت ایجاد لایههای امنیتی بیشتر؛
- ورود یکپارچه (SSO) به سرویسها و اپلیکیشنهای مختلف بدون نیاز به وارد کردن مکرر اطلاعات؛؛
- احراز هویت بدون رمز عبور (FIDO) برای امنیت بالاتر و و تجربه کاربری بهینه؛
- مدیریت و صدور گواهینامههای دیجیتال جهت احراز هویت ایمن کاربران؛
- پشتیبانی از پروتکلهای RADIUS، TACACS+، LDAP و SAML در نقش IdP و SP؛
- دسترسی یکپارچه به سرویسهای Fortinet (FSSO) بدون نیاز به وارد کردن مجدد اطلاعات؛
- ورود یکپارچه endpoint (Endpoint SSO) بدون نیاز به وارد کردن مجدد اطلاعات.
نحوه بهکارگیری فورتیآتنتیکیتور
FortiAuthenticator بسته به نیاز سازمان، در چهار مدل مختلف قابل ارائه است:
 |
 |
 |
 |
Appliance
|
Virtual
|
Hosted
|
Cloud
|
|
این محصول را به صورت فیزیکی و سختافزاری قابل تهیه است و میتوانید آن را مستقیما به شبکه خود متصل کنید.
|
فورتی آتنتیکیتور FAC-800F را میتوانید به صورت نرمافزاری بر روی یک سرور مجازی یا سیستمهای مجازیسازی اجرا کنید.
|
این راهکار امنیتی میتواند در یک مرکز داده یا سرور فیزیکی که خارج از فضای ابری (Cloud) قرار دارد، میزبانی شود.
|
سرویس در فضای ابری و از طریق اینترنت در دسترس قرار میگیرد.
|
انتخاب مدل مناسب به ساختار شبکه، نیازهای امنیتی و منابع سازمان بستگی دارد.
مشخصات فورتی آتنتیکیتور FAC-800F
احراز هویت 802.1X
FortiAuthenticator از پروتکل احراز هویت 802.1X پشتیبانی میکند که برای کنترل دسترسی به شبکههای سازمانی بسیار حائز اهمیت است. این دستگاه بهعنوان یک سرور RADIUS عمل کرده و خدمات AAA (احراز هویت، اعطای دسترسی و نظارت بر فعالیت کاربران) را برای دستگاههای متصل به شبکههای وایرلس، کابلی و VPN ارائه میدهد. این امکانات به سازمانها کمک میکند تا دسترسی کاربران را به طور موثر، مدیریت و نظارت کنند و سطح امنیت شبکه را افزایش دهند.
در این راستا FortiAuthenticator، اطلاعات مرتبط با فعالیتهای کاربران را جمعآوری کرده و به مدیران شبکه این امکان را میدهد که بهطور کامل بر استفاده از منابع نظارت داشته باشند. این فرایند باعث اطمینان خاطر از دسترسی کاربران و دستگاههای مجاز به منابع شبکه خواهد شد و از دسترسی غیرمجاز جلوگیری میشود. این امر امنیت شبکه را به طور قابلملاحظهای افزایش میدهد و کمک میکند تا کنترل دقیقی بر دسترسیها و فعالیتهای کاربران صورت گیرد.
فورتی آتنتیکیتور FAC-800F به صورت یکپارچه با منابع هویتی موجود مانند
Active Directory، LDAP و سیستمهای KPI ادغام شده و از پروتکلهای پیشرفتهای مانند EAP-TLS برای احراز هویت مبتنی بر certificate پشتیبانی میکند. این قابلیتها به سازمان امکان میدهند که اصول Zero-Trust را پیادهسازی نموده، از انطباق با پالیسیهای امنیتی، اطمینان حاصل کرده و منابع مهم را در برابر دسترسیهای غیرمجاز، حفظ کنند.
فورتی آتنتیکیتور FAC-800Fبا ارائه کنترل دسترسی امن در سطح پورت برای شبکههای LAN و WALN، از طریق احراز هویت مبتنی بر پورت (802.1X) به سازمانها این امکان را میدهد که دسترسی به شبکه را محدود کرده و از دسترسی غیرمجاز جلوگیری کنند.
FortiAuthenticator بهصورت یکپارچه با منابع هویتی موجود مانند Active DLDAP و سیستمهای KPI ادغام میشود و از پروتکلهای پیشرفتهای همچون EAP-TLS برای احراز هویت مبتنی بر گواهینامهها (certificate) پشتیبانی میکند. این قابلیتها به سازمانها کمک میکنند تا مدل امنیتی Zero-Trust را بهطور موثر پیادهسازی کنند و از انطباق با پالیسیهای امنیتی اطمینان حاصل کنند. به این ترتیب، FortiAuthenticator کمک میکند تا منابع حیاتی سازمان در برابر دسترسیهای غیرمجاز محافظت شده و امنیت شبکه به سطح بالاتری ارتقا یابد.
FortiAuthenticator با ارائه کنترل دسترسی امن در سطح پورت برای شبکههای LAN و WLAN، از طریق احراز هویت مبتنی بر پورت (802.1X) به سازمانها این امکان را میدهد که دسترسی به شبکه را محدود کرده و از دسترسی غیرمجاز جلوگیری کنند. این قابلیت بهویژه در شبکههای wireless و wired اهمیت دارد، زیرا به سازمانها اجازه میدهد تا فقط دستگاههای مجاز را به شبکه خود متصل کنند و امنیت آن را تقویت کنند.
احراز هویت TACACS+ و RADIUS
FortiAuthenticator بهعنوان یک سرور متمرکز برای خدمات احراز هویت، اعطا دسترسی و نظارت بر فعالیتهای کاربران(AAA: Authentication, Authorization, and Accounting)، از پروتکلهای TACACS+ و RADIUS پشتیبانی میکند. این قابلیتها به سازمانها این امکان را میدهند که دسترسی به شبکه را از طریق احراز هویت دقیق کاربران و دستگاهها، اعمال پالیسیهای دسترسی و کنترل دقیق بر دستورات و کانفیگهای شبکه، بهصورت امن و موثر مدیریت کنند. این فرایند موجب افزایش سطح امنیت و کنترل در شبکههای سازمانی میشود.
Single Sign-On (SSO)
FortiAuthenticator میتواند بهعنوان ارائهدهنده خدمات احراز هویت در پروتکل SAML یا به عنوان IdP proxy عمل کند. سازمانها با این قابلیت میتوانند اطلاعات کاربران و گروهها را از ارائهدهندگان خدمات مبتنی بر هویت از راه دور (Remote IdPs) دریافت کرده و به سرویسدهندگان (SP) مانند FortiGate منتقل کنند. در نتیجه آنها قادر خواهند بود احراز هویت متمرکز و یکپارچه برای دسترسی به سرویسهای مختلف پیادهسازی کرده و سطح امنیت و مدیریت دسترسی به منابع را به طور موثری افزایش دهند.
این سیستم از هر دو روش لاگین (SP-initiated و IdP-initiated) پشتیبانی میکند و علاوه بر این قادر است بهعنوان یک OIDC provider عمل کند. این ویژگی آن را برای استفاده در اپلیکیشنهای موبایل و اپلیکیشنهای خاص مناسب میسازد. FortiAuthenticatorبا این قابلیتها، امکان احراز هویت آسان و ایمنی را برای کاربران در محیطهای مختلف و سرویسهای متنوع فراهم میکند.
Trusted Endpoint SSO
ویژگیTrusted Endpoint SSO در FortiAuthenticator ، فرایند ورود کاربران را هم سادهتر و هم ایمنتر میکند. عملکرد این این ویژگی بر اساس FortiClient EMS و ZTNA است. به این صورت که زمانی که کاربران به دستگاههای خود مانند لپتاپ یا کامپیوتر متصل میشوند، اطلاعات ورود آنها بهطور امن در FortiAuthenticator ذخیره میشود و پس از آن برای دسترسی به سرویسهای مختلف، دیگر نیازی به وارد کردن مجدد این اطلاعات نخواهند داشت. این روش تجربه کاربری را بهبود میبخشد و در عین حال امنیت دسترسیها را افزایش میدهد.
این ویژگی با ارزیابی وضعیت امنیتی دستگاهها از طریق FortiClient EMS، اطمینان میدهد که تنها دستگاههای مجاز و مطابق با الزامات امنیتی قادر به دسترسی به سیستم خواهند بود. این رویکرد علاوه بر سادهسازی فرایند لاگین کاربران، با پیادهسازی اصول Zero-Trust، همزمان اعتبار هویت کاربر و امنیت دستگاه را بررسی و تایید میکند. ویژگیTrusted Endpoint SSO بهعنوان یک مزیت رقابتی برای سازمانهایی است که به دنبال دسترسی امن و تجربه کاربری بهینه هستند.
Fortinet Single Sign-On (FSSO)
ویژگیFortinet Single Sign-On (FSSO) یک قابلیت منحصر به فرد است که ورود کاربران به فایروالهای FortiGate را بهصورت یکپارچه و بدون نیاز به وارد کردن مکرر پسورد ممکن میسازد. این سیستم با جمعآوری اطلاعات کاربران، IP و گروههای کاربری از منابع هویتی خارجی مانند Active Directory یا LDAP، به FortiGate اجازه میدهد پالیسیهای دسترسی به شبکه را بر اساس هویت کاربران اعمال کند. علاوه بر این، FortiAuthenticator بهعنوان یک مرکز اصلی برای جمعآوری اطلاعات ورود و خروج کاربران از منابع مختلف عمل کرده و به ردیابی دقیق هویت کاربران در سطح گسترده شبکهFortinet کمک میکند. این فرایند، امنیت و سهولت دسترسی را بهطور همزمان تضمین میکند.
قابلیت FSSO در FortiAuthenticator، امکان مدیریت متمرکز و یکپارچه هویت کاربران را در شبکههای مبتنی بر FortiGate فراهم میآورد. این سیستم با پشتیبانی از روشهای مختلف احراز هویت و سازگاری با انواع دایرکتوریها، انعطافپذیری بالایی را برای شبکههای پیچیده و چندمنظوره ارائه میدهد. علاوه بر تقویت امنیت از طریق اعمال پالیسیهای دسترسی مبتنی بر هویت، این راهکار با تسهیل فرایند لاگین کاربران، تجربه کاربری را به طور چشمگیری بهبود میبخشد و دسترسی سریع و ایمن به منابع شبکه را تضمین میکند.
ویژگیهای کلیدی یکپارچه FSSO در فورتی آتنتیکیتور FAC-800F
Active Directory Polling
FortiAuthenticator از طریق نظارت دورهای و منظم بر روی کنترلکنندههای دامنه Active Directory، فرایند ورود کاربران را شناسایی میکند. این سیستم بهطور خودکار نام کاربری، آدرس IP و گروههای کاربری مربوطه را جمعآوری کرده و در پایگاه داده هویتی ذخیره میکند. پس از آن، این اطلاعات به چندین دستگاه FortiGate منتقل میشود تا بتواند پالیسیهای دسترسی مبتنی بر هویت را بهطور موثر اعمال نماید.
FortiAuthenticator SSO Mobility Agent
برای شبکههای پیچیده یا توزیعشده که نظارت مستمر بر کنترلکنندههای دامنه دشوار است، FortiAuthenticator SSO Mobility Agent یک راهکار جایگزین ارائه میدهد. این ابزار که میتواند از طریق FortiClient یا بهصورت یک اپلیکیشن مستقل توزیع شود، اطلاعات مربوط به مراحل مختلف ورود، تغییرات آدرس IP (مانند انتقال بین شبکههای کابلی و بیسیم) و همچنین فرایند خروج از سیستم را بهFortiAuthenticator ارسال میکند. این روش امکان پیگیری لحظهای هویت کاربران را فراهم میکند، بدون اینکه نیاز به نظارت دائم بر کنترلکنندهها باشد.
پورتال احراز هویت دستی (Explicit Authentication Portal)
در شرایطی که AD Polling (شناسایی خودکار کاربران شبکه) و SSO (ورود یکپارچه) قابل استفاده نیستند یا سیستم موردنظر از آنها پشتیبانی نمیکند،FortiAuthenticator یک پورتال اختصاصی برای احراز هویت کاربران ارائه میدهد. در این روش، کاربران هنگام ورود به شبکه باید بهصورت دستی اطلاعات ورود خود را ثبت کنند.
برای کاهش نیاز به ورود مکرر اطلاعات، این پورتال از ویجتهای ویژهای بهره میبرد که با ذخیرهسازی موقت دادههای ورود در کوکیهای مرورگر، امکان احراز هویت خودکار را در مراجعات بعدی به شبکه داخلی فراهم میکند. این قابلیت، علاوه بر افزایش امنیت، تجربه کاربری را نیز بهبود میبخشد.
یکپارچهسازی با RADIUS Accounting
در شبکههایی که از RADIUS Authentication برای احراز هویت کاربران استفاده میکنند؛ مانند شبکههای Wi-Fi یا دسترسیهای VPN؛ ثبت سوابق اتصال کاربران از طریق RADIUS Accounting میتواند روشی کارآمد برای شناسایی و مدیریت کاربران باشد.
FortiAuthenticator با پردازش این دادهها، اطلاعات کاربران، مدت زمان اتصال و جزییات IP آنها را ثبت کرده و ارتباط بین کاربران و آدرسهای IP را برقرار میسازد. این رویکرد، علاوه بر کاهش نیاز به احراز هویتهای مکرر، تجربه کاربری را بهبود بخشیده و دسترسی امن و یکپارچهای را در سراسر شبکه فراهم میکند.
System for Cross-domain Identity Management (SCIM)
FortiAuthenticator از Cross-domain Identity Management (SCIM) به عنوان یک استاندارد باز برای خودکارسازی تبادل دادههای هویتی کاربران بین Identity Providerها و Service Providerها، پشتیبانی میکند. این فناوری با هماهنگسازی خودکار اطلاعات کاربران، فرایند تخصیص، تغییر و لغو دسترسیها را سریعتر و دقیقتر کرده و یاز به مداخله دستی را کاهش میدهد. نتیجه این یکپارچگی، کاهش بار کاری تیم IT و افزایش کارایی و امنیت مدیریت هویت در سازمان خواهد بود.
تأمین توکن آفلاین برای محیطهای ایزوله (Air-Gapped Environments)
فورتی آتنتیکیتور FAC-800F با قابلیت Offline Token Provisioning، احراز هویت قوی و ایمن را حتی در محیطهای کاملا ایزوله
(air-gapped) فراهم میکند. این ویژگی به مدیران شبکه اجازه میدهد توکنهای FortiToken Mobile را بدون نیاز به اتصال اینترنتی و از طریق کدهای QR یا ورود دستی، راهاندازی کنند.
این راهکار بهویژه برای شبکههای فناوری عملیاتی (OT) و محیطهایی که محدودیت یا ممنوعیت دسترسی به اینترنت دارند، ایدهآل است. با این روش، سازمانها میتوانند بدون به خطر انداختن ایزولاسیون شبکه، از احراز هویت چندعاملی (MFA) برای افزایش امنیت استفاده کنند
مشخصات فنی FAC-800F
- پشتیبانی از دو ماژول SFP برای اتصال فیبر نوری؛
- دارای 2 هارددیسک داخلی، هر یک به ظرفیت 2 ترابایت؛
- ذخیرهسازی اطلاعات بر روی هر دو هارد دیسک برای افزایش امنیت دادهها (RAID 1)؛
- مجهز به تراشه امنیتی TPM جهت ذخیره امن اطلاعات و مدیریت کلیدهای رمزنگاری؛
- دارای دو منبع تغذیه با توان 300 وات با قابلیت افزونگی (redundant)؛
- تشخیص خودکار ولتاژ ورودی منبع تغذیه و سازگاری با ولتاژهای 100 تا 240 برای تطبیق با شرایط مختلف برق شهری؛
- پشتیبانی از حداکثر 8000 کاربر داخلی و جمعا 18000 کاربر (شامل کاربران داخلی و دورکار)؛
- پشتیبانی از 16000 فورتیتوکن برای احراز هویت چندمرحلهای؛
- مدیریت 2666 دستگاه NAS (کلاینتهای RADIUS) و حداکثر 6000 دستگاه در مجموع؛
- پشتیبانی از 800 گروه کاربری برای اعمال سیاستهای دقیق دسترسی؛
- قابلیت نصب در رک استاندارد (Rack Mount) با ارتفاع 1RU.
سوالات رایج فورتی آتنتیکیتور FAC-800F
- FAC-800F چیست و چه کاربردهایی دارد؟
FAC-800F یک مدل فیزیکی از FortiAuthenticator است که برای مدیریت هویت، احراز هویت و کنترل دسترسی در شبکههای سازمانی طراحی شده است. این دستگاه بهطور خاص برای پیادهسازی سیاستهای امنیتی و احراز هویت یکپارچه در شبکههای پیچیده استفاده میشود.
- FortiAuthenticator 800F برای چه تعداد کاربر مناسب است؟
این محصول از حداکثر 8000 کاربرداخلی و 18000 کاربر (شامل کاربران داخلی و دورکار) پشتیبانی میکند.
- FAC-800F برای چه نوع شبکههایی مناسب است؟
برای شبکههای سازمانی بزرگ و پیچیده با نیاز به مدیریت قوی هویت و دسترسی، مانند شبکههای وایرلس، کابلی و VPN طراحی شده است.
- FortiAuthenticator چه مزایایی برای شرکتها به همراه دارد؟
این تجهیز با پشتیبانی از قابلیتهایی مانند احراز هویت چندمرحلهای، یکپارچگی با سیستمهای مختلف و کنترل دسترسی دقیق به ارتقا سطح امنیت شبکه کمک میکند. همچنین تجربه کاربری را با فراهم آوردن قابلیتهایی مثل Single Sign-On بهبود میبخشد.
- فورتیآتنتیکیتور برای تامین امنیت محیطهای ایزوله چه تدبیری دارد؟
از توکنهای آفلاین برای احراز هویت در محیطهای air-gapped استفاده میکند و نیازی به اتصال به اینترنت ندارد.