serverplus’da FortiGate-VM: virtual tarmoqlararo ekran
FortiGate-VM — bu Fortinet’ning yangi avlod tarmoqlararo ekrani (NGFW), firma OS’i FortiOSda ishlaydi. Aslida bu «temir» FortiGate’ning dasturiy analogi: u trafikni filtrlaydi, VPN quradi, hujumlarni ushlaydi va tarmoqda nima bo‘layotganini nazorat qiladi — faqat bulutdagi virtual mashina ko‘rinishida.
serverplus’da uni qo‘lda yig‘ish shart emas — panelda tayyor FortiGate obrazi bor. Obrazdan server yaratasiz va veb-interfeys bilan boshqariladigan to‘laqonli xavfsizlik shlyuzini olasiz.
FortiGate nima qila oladi
- Tarmoqlararo ekran va NAT. Kim qayerga bora olishi qoidalari; manzillarni translatsiya qilish, portlarni yo‘naltirish.
- VPN. Maydonlar orasida site-to-site (IPsec) va xodimlarning masofaviy kirishi (IPsec/SSL-VPN).
- IPS va ilovalar nazorati. Hujumlarni aniqlash va bloklash, keraksiz ilovalar va sayt toifalarini cheklash (veb-filtr).
- Tahdidlardan himoya (UTM). Trafik antivirusi, antibot, SSL inspeksiyasi — perimetrda yagona tugun sifatida.
- SD-WAN va marshrutlash. Kanallarni balanslash, trafikni moslashuvchan marshrutlash.
- Loglar va hisobotlar. Ko‘rinuvchanlik: kim, qayerga, qancha — va nima bloklangani.
FortiGate serverplus bulutida nima uchun kerak
- Perimetr himoyasi. Bulut serverlaringiz uchun kiruvchi va chiquvchi trafikning yagona nazorat nuqtasi.
- Xavfsiz masofaviy kirish. Xodimlar va filiallar uchun bulutdagi resurslarga VPN — xizmatlarni to‘g‘ridan-to‘g‘ri internetga chiqarmasdan.
- Segmentatsiya. Muhitlarni (veb, MB, ofis) ajratish va ular orasidagi qoidalar.
- Yagona standart. Xuddi fizik FortiGate’dagi FortiOS — tanish boshqaruv va siyosatlar.
Litsenziya haqida — darhol muhim. Litsenziya obrazga kirmaydi — uni o‘zingiz olib kelishingiz kerak (BYOL): Fortinet yoki hamkordan sotib olib, litsenziya faylini FortiGate’ga yuklaysiz. Litsenziyasiz FortiGate-VM faqat baholash rejimida ishlaydi (~15 kunlik sinov, cheklovlar bilan: kamaytirilgan unumdorlik, kuchsiz shifrlash, IPS/antivirus bazalarisiz).
Tavsiya etiladigan konfiguratsiya
- CPU va RAM. Boshlash uchun — 1–2 vCPU va 2–4 GB RAM. UTM yoqilgan real trafik uchun (IPS, antivirus, SSL inspeksiyasi) — ko‘proq yadro va xotira; unumdorlik litsenziyaga ham bog‘liq.
- Disk. OS’ning o‘zi uchun kichik; loglar uchun zaxira qoldiring (turi
ssd-universal). Voqealar qancha ko‘p bo‘lsa, joy shuncha ko‘p kerak. - Tarmoq. Tashqi interfeys va boshqaruvga kirish uchun ommaviy IP; ichki interfeyslar — himoyalanadigan tarmoqlarga.
1-qadam. FortiGate obrazidan server yarating
cloud.serverplus.uz panelida server yaratishni boshlang va obraz tanlash bosqichida FortiGate ni ko‘rsating:
- Location. Mintaqani tanlang (masalan
uz-tas1 / RegionOne). - Image. Obrazlar ro‘yxatidan FortiGate ni va, agar bo‘lsa, FortiOS versiyasini tanlang.
- Konfiguratsiya. vCPU/RAM’ni tavsiyalar bo‘yicha va loglar uchun zaxirali diskni bering.
- Tarmoq. Ommaviy IP’ni yoqing. FortiGate’ni shlyuz sifatida rejalashtirsangiz — tashqi va ichki interfeyslarni (tarmoqlar) nazarda tuting.
- Serverni yarating va ishga tushishini kuting.
2-qadam. Veb-interfeysga birinchi kirish
- Boshqaruv panelini oching brauzerda boshqaruv interfeysi manzili bo‘yicha:
https://server_IP(baholash rejimida faqathttp://mavjud bo‘lishi mumkin). - Standart bilan kiring: login
admin, parol bo‘sh (shunchaki kirishni bosing). - Darhol administrator parolini o‘rnating — tizim buni birinchi kirishda so‘raydi. Boshqaruv
SSHorqali ham mavjud (FortiOS CLI).
Baholash rejimi va HTTPS. Litsenziyasiz faqat kuchsiz shifrlash mavjud, va boshqaruvga himoyalangan kirish (HTTPS) litsenziya faollashtirilgunicha ishlamasligi mumkin. Litsenziyani imkon qadar erta o‘rnating — shunda to‘liq funksional va to‘g‘ri HTTPS ochiladi.
3-qadam. Bazaviy sozlash
Keyingisi FortiGate interfeysida sozlanadi. Minimal to‘plam:
- Interfeyslar. Portlarda manzillar va ruxsat etilgan kirishni tekshiring (
System → Interfaces). CLI orqali misol:
config system interface edit port1 set ip 10.0.0.10/24 set allowaccess ping https ssh next end
- Firewall siyosatlari.
Policy & Objects → Firewall Policy— qanday trafik va qayerga ruxsat etilgani, NAT bilan. Sukut bo‘yicha aniq ruxsat etilmagan hamma narsa taqiqlangan. - VPN (kerak bo‘lsa). Maydonlarni bog‘lash uchun IPsec yoki masofaviy kirish uchun SSL-VPN —
VPNbo‘limida.
4-qadam. Litsenziya va yangilanishlar
- Litsenziyani faollashtiring (BYOL). Litsenziya Fortinet yoki hamkordan alohida sotib olinadi — obrazga kirmaydi. Litsenziyalash bo‘limida /
System → FortiGuardda o‘z faylingizni yuklang: bu baholash rejimi cheklovlarini olib tashlaydi. - Yangilanishlar. Faol obuna bilan IPS/antivirus/veb-filtr bazalari (FortiGuard) yangilanadi va FortiOS yangilanishlari mavjud bo‘ladi. Proshivkani rejali yangilang, avval snapshot qilib.
Xavfsizlik
adminparolini o‘zgartiring va alohida administrator hisoblarini yarating; ikki faktorli autentifikatsiyani yoqing.- Boshqaruvga kirishni cheklang. GUI/SSH’ni faqat ishonchli manzillardan (
trusted hosts) ruxsat eting, boshqaruv interfeysini internetga ochiq chiqarmang. - Alohida boshqaruv porti. Iloji bo‘lsa admin panelga kirishni ichki interfeysga yoki VPN orqali chiqaring.
- Zaxira nusxalari. FortiGate konfiguratsiyasini muntazam saqlang (
System → Configuration) va o‘zgarishlardan oldin serverplus panelida snapshot qiling. - FortiOS’ni yangilang — yangi versiyalar zaifliklarni yopadi.
Ko‘p beriladigan savollar
FortiGate-VM oddiy so‘z bilan nima?
Bu Fortinet’ning virtual tarmoqlararo ekrani — serverlaringiz trafigi o‘tadigan «aqlli» shlyuz: u trafikni filtrlaydi, VPN quradi, hujumlarni bloklaydi va loglar yuritadi. Apparat FortiGate bilan bir xil, lekin bulutdagi VM ko‘rinishida.
Litsenziya kerakmi va usiz nima bo‘ladi?
Ha. Litsenziya serverplus obraziga kirmaydi — o‘zingiznikini (BYOL) olib kelish kerak: Fortinet yoki hamkordan sotib olinib, FortiGate’ga yuklanadi. Usiz qurilma baholash rejimida qoladi: cheklangan unumdorlik, kuchsiz shifrlash, xavfsizlik bazalari yangilanmaydi va funksiyalar qisqartirilgan.
Standart login va parol qanday?
Login admin, parol birinchi kirishda bo‘sh — darhol o‘zingiznikini o‘rnating. Boshqaruv — IP bo‘yicha veb-interfeys va SSH orqali CLI.
Bu oddiy serverdagi ufw/firewalld dan nimasi bilan farq qiladi?
ufw/firewalld — bitta serverdagi oddiy paket filtri. FortiGate esa — butun tarmoq uchun xavfsizlik shlyuzi: qoidalardan tashqari u VPN, IPS, ilovalar nazorati, veb-filtr, trafik antivirusi va markazlashgan loglarni beradi.
Qancha resurs kerak?
Boshlash uchun — 1–2 vCPU va 2–4 GB RAM. UTM yoqilgan trafik uchun — ko‘proq; real o‘tkazuvchanlik litsenziya bilan ham cheklanadi.
FortiGate qanday boshqariladi?
Qurilma manzili bo‘yicha veb-interfeys (GUI) orqali, SSH orqali CLI orqali, qurilmalar parki uchun esa — FortiManager’dan markazlashgan holda. Loglar va hisobotlarni FortiAnalyzer’da yig‘ish qulay.