áááºá¹ááá¬áá« áááºáááºážá áááááŒá±á¬áẠáááºáááºážá
á¬á០ááŒáá¯ááá¯áá«áááºá
áá¯á¶ááŒá¯á¶áá±ážáááá¯ááá¯ááºáá»á¬ážááŒáá·áº á áááºáááºá áá»áœááºá¯ááºááá¯á·ááẠáá±á¬ááºáááºáá áºáᯠáá¬ážáááºááẠááá¯á¡ááºáááº- á á áºáá±ážáá±ážáá¯ááºáá»á¬ážá
áá°áááºážááŸá¬ Flow Based áá¯ááºááŒá
áºáááºá áááºážááẠbuffering ááá«áá² FortiGate ááŸáááá·áºááá¯ááºáá»á¬ážááá¯á
á
áºáá±ážáááºá áááºáááºáá±á¬ááºáá¬áááºááŸáá·áº ááá¯ááºáá
áºáá¯áá¯á¶áž ááá¯á·ááá¯áẠáááºá
á¬áá»ááºááŸá¬ááᯠáááºáá¶áááŸáááẠáá
á±á¬áá·áºááá¯ááºážáá² áááºážááᯠá
á®áá¶áá±á¬ááºááœááºááŒá®áž áááºááá·áºááá¯á·áááºá áááºážááẠá¡áááºážá¡ááŒá
áºá¡áááºážáááºááá¯á¡ááºááŒá®áž Proxy áá¯ááºááẠááá¯ááá¯áá±á¬ááºážááœááºáá±á¬ á
áœááºážáá±á¬ááºáááºááᯠáá±ážá
áœááºážáá±á¬áºáááºáž áá
áºáá»áááºáááºážááœáẠáá¯á¶ááŒá¯á¶áá±ážáá¯ááºáá±á¬ááºáá»ááºá¡á¬ážáá¯á¶ážááᯠáááºážááœááºááááá¯ááºáá«á á¥ááá¬á¡á¬ážááŒáá·áºá Data Leak Prevention (DLP) ááᯠProxy áá¯ááºááœááºáᬠá¡áá¯á¶ážááŒá¯ááá¯ááºáááºá
ááá±á¬ááºá
á®áá¯áẠááœá²ááŒá¬ážá
áœá¬ á¡áá¯ááºáá¯ááºáááºá áááºážááẠTCP áá»áááºáááºááŸá¯ááŸá
áºáá¯á client ááŸáá·áº FortiGate á¡ááŒá¬ážáá
áºáá¯á FortiGate ááŸáá·áº server ááŒá¬ážááŸááá¯ááááá
áºáá¯ááá¯áááºáá®ážáá±ážáááºá áááºážááẠáááºážá¡á¬áž ááŒá¬ážáá¶á¡ááœá¬ážá¡áá¬ááᯠááœáá·áºááŒá¯áá±ážáááºá ááá¯ááá¯áááºááŸá¬ ááá¯ááºá¡ááŒáá·áºá¡á
á¯á¶ ááá¯á·ááá¯áẠáááºá
á¬áá»ááºááŸá¬ááᯠáááºáá¶áááŸáá
á±áááºá á¡áá»áá¯ážáá»áá¯ážáá±á¬ ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážá¡ááœáẠááá¯ááºáá»á¬ážááᯠá
áááºááºáááºááŒááºážááẠááá¯ááºáá
áºáá¯áá¯á¶ážááᯠáááºáááºááŒá®ážááŸáᬠá
áááºáááºá áááºážááẠááá·áºá¡á¬áž Flow ááá¯á¡ááŒá±áá¶ááá·áºáá¯ááºááœááºááááŸáááá¯ááºáá±á¬áá±á¬ááºáááºáááºáá±á¬ááºááŸá¯áá»á¬ážááá¯áá¯á¶ážááá¯ááºá
á±áá«áááºá áááºááœá±á·ááŒááºáááá·áºá¡ááá¯ááºážá á€áá¯ááºááẠFlow Based áááá·áºáá»ááºáááºááŒá
áºáá¯á¶áááẠ- áá¯á¶ááŒá¯á¶áá±ážááẠá€áá±áá¬ááœáẠá¡áááá¡áááºážááá¹áááŸáá«áááºááŒá®áž á
áœááºážáá±á¬ááºáááºááẠáá±á¬ááºááá¯ááºáá¯á¶áá
áºáá¯ááŒá
áºáááºá
áá°áá»á¬ážáá±ážáá±á·ááŸááááº- áááºáá¯ááºá ááá¯áá±á¬ááºážáá²á ááá¯á·áá±á¬áº á€áá±áá¬ááœáẠáá±áá¯áá» áá»ááºáááºážáááŸááá«á á¡áá¬á¡á¬ážáá¯á¶ážááẠá¡ááŒá²áááºáž áá
áºáŠážáá»ááºážá
á®ááŒá
áºááŒá®áž ááá·áºááá¯á¡ááºáá»ááºáá»á¬ážááŸáá·áº áááºááŸááºážáá»ááºáá»á¬ážáá±á«áºááœáẠáá°áááºáá«áááºá áááºáááºážáá±á¬ááºááá¯ááºážááœáẠFlow ááŸáá·áº Proxy áá¯ááºáá»á¬ážááŸá áá¯á¶ááŒá¯á¶áá±ážáááá¯ááá¯ááºáá»á¬ážááŒá¬áž ááŒá¬ážáá¬ážáá»ááºáá»á¬ážááᯠááŒáááẠááŒáá¯ážá
á¬ážáá«áááºá áááºážááẠááá·áºáá¯ááºáá±á¬ááºááá¯ááºá
áœááºážááᯠááŸáá¯ááºážááŸááºááŒá®áž áááºááá·áºá¡áá¬ááẠááá·áºá¡ááœáẠá¡áá±á¬ááºážáá¯á¶ážááŒá
áºááŒá±á¬ááºáž áá¯á¶ážááŒááºááẠáá°áá®áá±ážáá«áááºá
áá¯á¶ááŒá¯á¶áá±ážáááá¯ááá¯ááºáá»á¬ážááá¯á· ááá¯ááºááá¯ááºááœáŸá±á·ááŒá®áž áááºá á áºáá¯ááºááŒááºážááᯠáŠážá áœá¬ááŒáá·áºáá«á áááºážááẠá¡áá¯á¶ážááŒá¯áá°áá»á¬áž áááºáá±á¬ááºááŒáá·áºááŸá¯ááá·áº áááºááá¯ááºáá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºááẠááá¯á·ááá¯áẠááŒá±áá¬áá¶ááẠáá°áá®áá±ážáááºá áááºááŸáááŒá áºáááºááŸááºáá»á¬ážááœáẠááá¯ááá¯á·áá±á¬ áááá¯ááá¯ááºáá áºáᯠááá¯á¡ááºááŒá±á¬ááºážááᯠáááºáááºáá²áá² ááŸááºážááŒááẠáááá¯á¡ááºáᯠáááºáá«áááºá áááºááá¯á¡áá¯ááºáá¯ááºáááºááá¯áᬠááá¯áá¬ážáááºáá¡á±á¬ááºá
TCP áá»áááºáááºááŸá¯áá
áºáá¯ááᯠáááºáá±á¬ááºááŒá®ážáááºááŸáá·áºá áá¯á¶ážá
áœá²áá°ááẠáá®ážááŒá¬ážáááºááá¯ááºáá
áºáá¯á á¡ááŒá±á¬ááºážá¡áá¬ááᯠáá±á¬ááºážááá¯ááẠGET áá±á¬ááºážááá¯áá»ááºááᯠá¡áá¯á¶ážááŒá¯áááºá
áááºáá¬áá¬ááẠá¡ááŒá¯ááá±á¬ááŒáá·áº áá¯á¶á·ááŒááºáá«áá áááºážááẠáááºááá¯ááºááŸáá·áºáááºáááºááá·áº á¡áá»ááºá¡áááºáá»á¬ážááᯠááŒááºáááºáá±ážááá¯á·áááºá á€áá±áá¬á áááºá
á
áºáá¯ááºááŸá¯ áá±á«áºáá¬áááºá áááºážááẠá€áá¯á¶á·ááŒááºááŸá¯á á¡ááŒá±á¬ááºážá¡áá¬áá»á¬ážááᯠá
áá
á
áºáá«áááºá á¡áááºááŒá¯ááŒááºážá¡áá±á¬á¡ááœááºážá FortiGate ááẠáá±ážáá¬ážáá±á¬ áááºááá¯ááºá á¡áá»áá¯ážá¡á
á¬ážááᯠáá¯á¶ážááŒááºááẠFortiGuard Distribution Network (FDN) ááá¯á· á¡áá»áááºááŸáá·áºáá
áºááŒá±ážáá® áá±á¬ááºážááá¯áá»ááºáá
áºáᯠáá±ážááá¯á·áá«áááºá áááºááá¯ááºáá
áºáá¯á á¡áá»áá¯ážá¡á
á¬ážááᯠáááºááŸááºááŒá®ážáá±á¬ááºá áááºáááºáá»á¬ážáá±á«áºáá°áááºá áááºá
á
áºáá¯ááºááŸá¯ááẠáááá»ááá·áºáá¯ááºáá±á¬ááºáá»ááºááᯠáá¯ááºáá±á¬ááºáááºá
Flow áá¯ááºááœáẠáá¯ááºáá±á¬ááºáá»ááºáá»á¬áž áá¯á¶ážáá»áá¯ážááŸááááºá
- ááœáá·áºááŒá¯áá« - áááºááá¯ááºááá¯á·áááºáá±á¬ááºááœáá·áºááŒá¯áá«á
- Block - áááºááá¯ááºááá¯á· áááºáá±á¬ááºááœáá·áºááᯠááááºááá¯á·áá«á
- Monitor - áááºááá¯ááºááᯠáááºáá±á¬ááºááŒáá·áºááŸá¯ááœáá·áºáá±ážááŒá®áž áááºážááᯠááŸááºáááºážáá»á¬ážááœáẠááŸááºáááºážáááºáá«á
Proxy áá¯ááºááœáẠáá±á¬ááºááẠáá¯ááºáá±á¬ááºáá»ááºáá»á¬áž ááŸá áºáᯠáááºááá·áºáááº-
- ááááá±ážáá»áẠ- á¡áááºážá¡ááŒá áºáá áºáá¯áá¯ááᯠáááºááŒáá·áºááẠááŒáá¯ážá á¬ážáá±ááŒá±á¬ááºáž áá¯á¶ážá áœá²áá°á¡á¬áž ááááá±ážáá»ááºáá±ážááẠ- áááºááá¯ááºááᯠáááºááẠááá¯á·ááá¯áẠááœááºááœá¬áááº
- á á áºááŸááºááŒá±á¬ááºážá¡áá±á¬ááºá¡áá¬ážááŒááŒááºáž - á¡áá¯á¶ážááŒá¯áá°á¡áá±á¬ááºá¡áá¬ážáá»á¬ážáá±á¬ááºážááá¯ááŒááºáž - áááºážááẠá¡áá»áá¯á·áá±á¬á¡á¯ááºá á¯áá»á¬ážááᯠááá·áºáááºáá¬ážáá±á¬ áááºááá¯ááºáá»á¬ážá á¡áá»áá¯ážá¡á á¬ážáá»á¬ážááᯠáááºáá±á¬ááºááŒáá·áºááŸá¯ááœáá·áºáá±ážáááºá
á¡ááá¯áá« site ááá¯
Application Control áá²á· áááºáááºááŒá®áž ááŒá±á¬ááá¯ááºáá¬á á¡ááœááºáááºážáá«áááºá áá¬áááºá¡ááŒá¶ááŒá¯áá¬ážááá·áºá¡ááá¯ááºážá áááºážááẠááá·áºá¡á¬áž á¡ááá®áá±ážááŸááºážáá»á¬ážááááºáááºááŸá¯ááᯠááááºážáá»á¯ááºááá¯ááºá á±áá«áááºá ááŒá®ážáá±á¬á· áá°á áááºááŸááºááá¯á·áá±á«áºáá²á· Application á¡áá»áá¯ážáá»áá¯ážááá± áá¯á¶á á¶ááœá±ááá¯áá¯á¶ážááŒá®áž áá«ááá¯áá¯ááºáááºá á¡ááá¯áá« áááºááŸááºáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á áááá»áá±á¬ á¡ááºááºáá®áá±ážááŸááºážáá áºáá¯ááᯠáá±á¬áºáá¯ááºááá¯ááºááŒá®áž áááºážá¡ááœáẠáááá»áá±á¬ áá¯ááºáá±á¬ááºááŸá¯áá áºáá¯ááᯠá¡áá¯á¶ážáá»ááá¯ááºáááº-
- ááœáá·áºááŒá¯áá« - ááœáá·áºááŒá¯áá«á
- á á±á¬áá·áºááŒáá·áºáá« - á€á¡áá¬ááᯠááœáá·áºááŒá¯ááŒá®áž ááŸááºáááºážáááºáá«á
- Block - áá¬ážááŒá áºáááºá
- Quarantine - ááŸááºáááºážáá»á¬ážááœáẠá¡ááŒá áºá¡áá»ááºáá áºáá¯ááᯠááŸááºáááºážáááºááŒá®áž IP ááááºá á¬ááᯠá¡áá»áááºá¡ááá¯ááºážá¡áá¬áá áºáá¯á¡áá ááááºááá¯á·áá«á
áááºááá¯ááºáá±á«áºááœáẠááŸáááŒá®ážáá¬áž áááºááŸááºáá»á¬ážááá¯áááºáž ááŒáá·áºááŸá¯ááá¯ááºáááºá
á¡áᯠHTTPS á
á
áºáá±ážáá±áž ááá¹ááá¬áž ááᯠááŒáá·áºáá¡á±á¬ááºá 2018 ááŸá
áºáá¯ááºááœáẠá
á¬áááºážááá¬ážáá»á¬ážá¡á HTTPS á¡ááœá¬ážá¡áá¬áá±á
á¯ááẠ70% áá»á±á¬áºááœááºááœá¬ážáá²á·áááºá ááá¯ááá¯áááºááŸá¬ HTTPS á
á
áºáá±ážááŒááºážááᯠááá¯á¶ážáá²á áá»áœááºá¯ááºááá¯á·ááẠááœááºáááºááŸáááá·áº ááŒááºáááºážááœá¬ážáá±á¬ áááºážááŒá±á¬ááºážá 30% ááá·áºááá¯áᬠááœá²ááŒááºážá
áááºááŒá¬ááá¯ááºáááºááŒá
áºáááºá áŠážá
áœá¬á á¡ááŒááºážáá»ááºážá¡á¬ážááŒáá·áº HTTPS áááºáá²á·ááá¯á· á¡áá¯ááºáá¯ááºáááºááᯠááŒáá·áºááŒáá«á
áá¯á·á
áá±á¬ááºáááºááẠáááºáá¬áá¬áᶠTLS áá±á¬ááºážááá¯ááŸá¯ááᯠá áááºááŒá®áž TLS áá¯á¶á·ááŒááºááŸá¯ááᯠáááºáá¶áááŸááá¬á á€á¡áá¯á¶ážááŒá¯áá°á¡ááœáẠáá¯á¶ááŒááºáááá·áº áá áºáá»á áºáááºáááºááŸááºááá¯áááºáž ááœá±á·ááá«áááºá á€áááºááŸá¬ HTTPS á¡áá¯ááºáá¯ááºáá¯á¶ááŸáá·áº áááºáááºá áá»áœááºá¯ááºááá¯á· áááááºááá¯á¡ááºááá·áº á¡áááá·áºáá¯á¶áž á¡áááá·áºáá¯á¶ážááŒá áºáááºá á¡ááŸááºááŸá¬á áááºážá¡áá¯ááºáá¯ááºáá¯á¶ááŸá¬ ááá¯ááá¯ááŸá¯ááºááœá±ážáá«áááºá á¡á±á¬ááºááŒááºáá±á¬ TLS áááºááœá²ááŸá¯ááºáááºááŒá®ážáá±á¬ááºá áá¯ááºááŸááºáá¬ážáá±á¬ áá±áá¬ááœáŸá²ááŒá±á¬ááºážááŒááºáž á áááºáááºá ááŒá®ážáá±á¬á· áá«á áá±á¬ááºážáááºá áááºáá¬áá¬ááŸáá·áº áááºáááŸááºááá·áºáá±áá¬ááᯠáááºáá°áá»áŸ áááºáá±á¬ááºááŒáá·áºááŸá¯ááœáá·áºáááŸááá«á
ááá¯á·áá±á¬áºá áá¯áá¹ááá®áá¯á¶ááŒá¯á¶áá±ážá¡áá¬ááŸááá»á¬ážá¡ááœáẠáááºážááẠá€á¡ááœá¬ážá¡áá¬ááᯠáááŒááºáááŒá®áž áááºážáá¡ááŒá±á¬ááºážá¡áá¬áá»á¬ážááᯠááá·áºáá»ááºááá¯ááºážáááºá
áºá ááá¯á·ááá¯áẠáá»á°ážáá»á±á¬áºáááºáá±á¬ááºááŸá¯áá¬ááœááºáá±ážá
áá
Ạááá¯á·ááá¯áẠDLP á
áá
áºáá»á¬áž ááá¯á·ááá¯áẠáááºááá·áºá¡áá¬ááŒáá·áºáááᯠá
á
áºáá±ážááá¯ááºáá±á¬ááŒá±á¬áá·áº áááºážááẠá¡ááŸááºáááẠáá±á«ááºážááá¯ááºá
áá¬ááŒá
áºáááºá áááºážááẠáá»áœááºá¯ááºááá¯á·ááááºáááºážá
á¬á¡ááŒá±á¬ááºážá¡áá¬ááŸáá·áº á¡ááá¡áá»áááºá
ááºáá±ááá·áº ááœááºáááºá¡ááœááºážá¡áá¯á¶ážááŒá¯ááá·áº á¡ááºááºáá®áá±ážááŸááºážáá»á¬ážááŸáá·áº áááºá¡áááºážá¡ááŒá
áºáá»á¬ážá á¡áááá¹áá«ááºááœáá·áºááá¯áá»ááºá á¡áááºá¡ááœá±ážááá¯áááºáž ááááá¯ááºá
á±áá«áááºá HTTPS á
á
áºáá±ážááŒááºážáááºážááá¬ááẠá€ááŒá¿áá¬ááá¯ááŒá±ááŸááºážááẠáá®ááá¯ááºážáá¯ááºáá¬ážáááºá áááºážáá¡ááŸá
áºáá¬áááŸá¬ á¡ááœááºááá¯ážááŸááºážáá«áááº- ááááºáá±á¬á· HTTPS á
á
áºáá±ážááŒááºážááᯠáá¯ááºáá±á¬ááºááá·áº á
ááºáá
á¹á
ááºážááẠMan In The Middle attack ááᯠá
á®á
ááºáá±ážáá«áááºá áááºážááẠá€áá²á·ááá¯á·áá±á¬áá¯á¶áá±á«áºáááº- FortiGate ááẠá¡áá¯á¶ážááŒá¯áá°ááá±á¬ááºážááá¯ááŸá¯ááᯠááŒá¬ážááŒááºááŒá®áž HTTPS áá»áááºáááºááŸá¯ááᯠá
á®á
ááºáá±ážáᬠá¡áá¯á¶ážááŒá¯áá°áááºáá±á¬ááºá¡áá¯á¶ážááŒá¯ááá·áº á¡áááºážá¡ááŒá
áºááŸáá·áºá¡áá° HTTPS á
ááºááŸááºááᯠááœáá·áºáááºá á€ááá
á¹á
ááœááºá FortiGate ááŸáá¯ááºáá±ážáá±á¬áááºááŸááºááá¯á¡áá¯á¶ážááŒá¯áá°áááœááºáá»á°áá¬áá±á«áºááœááºááŒááºááááá·áºáááºá áá»áááºáááºááŸá¯ááᯠááœáá·áºááŒá¯ááẠááá±á¬ááºáá¬á¡ááœáẠáááºážááᯠáá¯á¶ááŒááºááá«áááºá
ááááºáá±á¬á·á HTTPS á
á
áºáá±ážááŒááºážááẠá¡áá±á¬áºáá±ážááŸá¯ááºááœá±ážááá·áºá¡áá¬ááŒá
áºááŒá®áž ááá·áºáááºáá»ááºáá»á¬ážá
áœá¬ááŸááá±á¬áºáááºáž á€áááºáááºážááœáẠáááºážááᯠááá·áºááœááºážá
ááºážá
á¬ážáááºááá¯ááºáá«á HTTPS á
á
áºáá±ážááŒááºážááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºááŒááºážááẠáááá
áºááá¯ááºážáá»áŸááá¯ááºáá«á á¡áá»á¬ážá¡á¬ážááŒáá·áº áá
áºáááá·áº ááŒá¬áááºáᯠáá»áœááºá¯ááºáááºááŒá±á¬áááºá ááá¯á¡ááºáá±á¬ ááŒáœááºážáá»ááºáá»á¬ážááŸáá·áº áááºáááºáá±á¬ á¡áá»ááºá¡áááºáá»á¬ážááᯠá
á¯áá±á¬ááºážáááºá ááá·áºáá»á±á¬áºáá±á¬ áááºáááºáá»á¬áž ááŒá¯áá¯ááºáááºá á¡áá¯á¶ážááŒá¯áá°áá»á¬ážáá¶á០á¡ááŒá¶ááŒá¯áá»ááºáá»á¬ážááᯠá
á¯áá±á¬ááºážáááºááŸáá·áº áááºáááºáá»á¬ážááᯠáá»áááºááŸáááẠááá¯á¡ááºáá«áááºá
áá±ážáá¬ážáá±á¬áá®á¡áá¯áá®á¡ááŒáẠáááºááœá±á·áá»áá±á¬á¡ááá¯ááºážááᯠá€áá®áá®ááá¯áááºáááºážá á¬ááœáẠáá±á¬áºááŒáá¬ážáááº-
áá±á¬ááºáááºáááºážá á¬ááœáẠáá»áœááºá¯ááºááá¯á·ááẠá¡ááŒá¬ážáá±á¬ áá¯á¶ááŒá¯á¶áá±ážáááá¯ááá¯ááºáá»á¬áž- ááá¯ááºážáááºá áºááŸáááºáááºážáá±ážááŸáá·áº áá»á°ážáá»á±á¬áºáááºáá±á¬ááºááŸá¯ áá¬ááœááºáá±ážá áá áºááá¯á·ááᯠááŒáá·áºááŸá¯áá«áááºá áááºážááá¯áááºááœááºááá¶á á±áááºá á¡á±á¬ááºáá«áá»ááºáááºáá»á¬ážá០á¡ááºááááºáá»á¬ážááᯠááá¯ááºáá¬áá«-
Youtube ááᯠVkontakte á¡ááá¯ááºážá¡ááá¯ááºáž Yandex Zen áá»áœááºá¯ááºááá¯á·ááááºááºááá¯áẠTelegram ááá¯ááºáž
source: www.habr.com