Hướng dẫn cài đặt chế độ transparent mode trên tường lửa Fortigate

Hướng dẫn cài đặt chế độ transparent mode trên tường lửa Fortigate

Transparent mode là gì ?

Tường lửa trong suốt ( transparent firewall ) , còn được gọi là tường lửa cầu nối, là ứng dụng Lớp 2 dễ dàng cài đặt vào mạng hiện có mà không sửa đổi địa chỉ Giao thức Internet (IP). Tường lửa trong suốt không phải là một bước nhảy được định tuyến mà thay vào đó hoạt động như một cầu nối bằng cách kiểm tra và di chuyển các khung mạng giữa các giao diện. Một tường lửa trong suốt có thể được xem như một “tường lửa tàng hình” hỗ trợ các giao diện bên ngoài và bên trong. Với tường lửa trong suốt, thiết bị bảo mật được kết nối với cùng một mạng trên các cổng bên trong và bên ngoài, với một mạng cục bộ ảo (VLAN) riêng biệt cho mỗi giao diện. Kích hoạt chế độ trong suốt trên tường lửa sẽ đưa nó từ chế độ định tuyến Lớp 3 sang thiết bị cầu nối Lớp 2. Điều này giúp các tổ chức giải quyết các vấn đề liên quan đến khả năng hiển thị lưu lượng truy cập và bảo vệ khỏi mối đe dọa mà không cần phải cấu trúc lại mạng của họ.

null

Một tính năng chính của tường lửa trong suốt là chúng nằm trong Lớp 2 của mô hình Kết nối hệ thống mở (OSI). OSI là một khuôn khổ mô tả và tiêu chuẩn hóa các giao thức truyền thông và mô tả chức năng của các hệ thống mạng, chẳng hạn như hệ thống viễn thông và máy tính. Nó phân loại các chức năng của các thành phần mạng và phác thảo các quy tắc và yêu cầu hỗ trợ phần cứng và phần mềm bao gồm mạng. Trong mô hình OSI, Lớp 2 là lớp liên kết dữ liệu, cho phép truyền dữ liệu giữa các thiết bị trên cùng một mạng. Nó chia các gói thành các mảnh hoặc khung và xử lý luồng và kiểm soát lỗi của dữ liệu. Trong phạm vi này có hai lớp phụ, lớp kiểm soát truy cập phương tiện (MAC) và kiểm soát liên kết logic (LLC). Tuy nhiên, tường lửa thường hoạt động ở Lớp 3 và 4, lớp mạng và lớp truyền tải. Lớp mạng cho phép truyền dữ liệu giữa hai mạng và thực hiện các chức năng định tuyến, trong khi lớp vận chuyển quản lý, gửi và nhận giao tiếp đầu cuối giữa các thiết bị bằng cách chia dữ liệu thành các phân đoạn. Hơn nữa, địa chỉ IP hoạt động ở Lớp 3 và số cổng Giao thức Điều khiển Truyền tải (TCP) và Giao thức Gói dữ liệu Người dùng (UDP) hoạt động ở Lớp 4.

Sự khác biệt giữa Chế độ trong suốt (Transparent mode) và Chế độ định tuyến (Routed mode) 

Tường lửa trong suốt ( Transparent firewall ) được gọi là vì nó đề cập đến tường lửa được chuyển từ chế độ định tuyến (Routed mode) sang chế độ trong suốt (Transparent mode). Hầu hết các tường lửa sử dụng chế độ được định tuyến, có nghĩa là chúng có thể định tuyến các gói và lọc lưu lượng bên ngoài từ internet và lưu lượng bên trong từ mạng nội bộ. Các tường lửa này nằm ở Cấp 3 và có địa chỉ IP được gán cho mạng. Một nhược điểm chính của tường lửa được định tuyến là thời gian trễ mà chúng có thể gây ra cho việc truyền gói do các giao thức như Giao thức cây kéo dài (STP) và Giao thức cây kéo dài nhanh (RSTP). Chế độ trong suốt không có địa chỉ IP trong mạng, điều này đảm bảo chúng không hiển thị trên mạng. Điều này lý tưởng cho các mạng được kết nối phức tạp không cho phép sửa đổi, giúp giảm đáng kể sự chậm trễ do độ phức tạp của việc triển khai.

Các bước thực hiện cấu hình Transparent mode 

Mình sẽ thực hiện cấu hình Transparent mode theo sơ đồ dưới đây 


null

Trên FGT mở CLI ra khai lệnh để biến firewall thành layer 2 (warning: sẽ bị mất hết các policy đang có)

Lưu ý : Để thực hiện transparent mode thì các các cần phải xóa bỏ tất cả các policy trên thiết bị

STEP 1 - Dùng giao diện Command trên thiết bị 

FG200E-DATECH#config system interface
FG200E-DATECH#edit fortilink
FG200E-DATECH#set fortilink disable

FG200E-DATECH#end

FG200E-DATECH#config system setting
FG200E-DATECH#set opmode transparent => biến thành layer2

FG200E-DATECH#set manageip 192.168.1.1/24

FG200E-DATECH#end

- Để check lại xem đã ở mode transparent chưa 

FG200E-DATECH#get system status | grep Operation

Operation Mode: Transparent

- Sau khi khai xong thì các port sẽ mất hết IP. Chỉ còn IP quản lí vừa đặt là 192.168.1.1/24, ta có thể cắm laptop vào cổng bất kì, đặt cùng dải 192.168.1.0/24 rồi truy cập web gui.

- Giả sử ta muốn cắm laptop vào cổng 1 của FGT, cần khai báo 

FG200E-DATECH#config system interface
FG200E-DATECH#edit port1
FG200E-DATECH#set allowaccess http https ssh ping

FG200E-DATECH#end

STEP2 - Đăng nhập giao diện web và thực hiện tạo Policy để có thể thông đến Router như sơ đồ

Sau khi tạo Policy chúng ta kiểm tra lại kết quả

 

Lời Kết 

Trên đây là hướng dẫn cấu hình Transparent Mode trên firewall của Palo Alto. Nếu có bất kỳ nào thắc mắc hoặc cần tư vấn tới sản phẩm hãy liên hệ với chúng tôi theo thông tin ở dưới. 

CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
• Địa chỉ: Số 23E4 KĐT Cầu Diễn, Tổ 7, Phú Diễn, Bắc Từ Liêm, Hà Nội
• Điện thoại: 02432012368
• Hotline: 098 115 6699
 Email: info@datech.vn
• Website: https://datech.vn