Fortinet در اقدامی بحثبرانگیز، از نسخه جدید FortiOS 7.6.3 به بعد قابلیت محبوب SSL VPN Tunnel Mode را حذف کرد. کاربران برای ادامه دسترسی ریموت، مجبور به Migrate به IPsec VPN هستند. این تغییر باعث واکنشهای زیادی در بین مدیران شبکه و متخصصان امنیت شده است.
پایان SSL VPN Tunnel Mode در فورتی گیت؛ Fortinet مسیر امنیتی جدیدی را آغاز کرد!
با انتشار نسخه 7.6.3 برای تجهیزات امنیتی فورتی گیت، شرکت Fortinet به طور رسمی اعلام کرد که از این نسخه به بعد، قابلیت SSL VPN Tunnel Mode به طور کامل از رابط کاربری گرافیکی (GUI) و محیط خط فرمان (CLI) حذف شده است. این یعنی نه تنها امکان ایجاد یا ویرایش Tunnel Mode جدید وجود ندارد، بلکه حتی تنظیمات قبلی آن نیز به نسخه جدید منتقل نمیشوند و پس از ارتقاء، قابل استفاده نخواهند بود!
این تغییر به صورت یکسان روی تمام مدلهای FortiGate اعمال میشود و کاربران باید پیش از ارتقاء، ساختار VPN خود را بر پایهی IPsec VPN بازطراحی کنند تا از قطع دسترسی ریموت جلوگیری شود. Fortinet برای این منظور، راهنمای کامل و رسمی برای جایگزینی تنظیمات منتشر کرده و به کاربران هشدار داده که اجرای این تغییر قبل از هرگونه به روزرسانی ضروری است.
🔗 راهنمای رسمی مهاجرت از SSL VPN به IPsec VPN
وب مود حذف نشده، اما تغییر نام داده است!
در کنار این تغییر مهم، Fortinet اعلام کرده که از نسخه 7.6.3 به بعد، SSL VPN Web Mode اکنون با نام جدید Agentless VPN شناخته میشود. این تغییر صرفاً در واژهسازی است و عملکرد فنی این قابلیت بدون تغییر باقی مانده است.
- تنظیمات فعلی Web Mode همچنان فعال هستند و کاربران میتوانند مانند قبل از طریق مرورگر به سرویسهای تحت وب سازمانی متصل شوند، بدون نیاز به نصب کلاینت یا نرمافزار اضافی.
- در CLI هم تنظیمات مشابه قبل باقی مانده و فقط در رابط گرافیکی و مستندات رسمی، نام جدید “Agentless VPN” نمایش داده میشود.
- این قابلیت تنها در برخی مدلهای پایینرده که حافظه کمتری دارند (زیر ۲ گیگابایت)، غیرفعال شده است.
چرا Fortinet به سمت حذف SSL VPN Tunnel Mode رفت؟
حذف Tunnel Mode از فورتی گیت تصمیمی ساده یا صرفاً ظاهری نیست؛ این حرکت بازتابی از چند روند کلیدی در دنیای امنیت سایبری است:
1. افزایش تهدیدات مرتبط با SSL VPN: در سالهای اخیر، نقصهای امنیتی متعددی در پیادهسازیهای SSL VPN گزارش شده که مورد سوءاستفاده مهاجمان قرار گرفتهاند. Fortinet با حذف این قابلیت، تلاش کرده سطح حمله را کاهش دهد.
2. وابستگی زیاد Tunnel Mode به تنظیمات کاربر و آسیبپذیری در برابر خطاهای کانفیگ: برخلاف IPsec که ساختار ایزولهتری دارد، SSL VPN بیشتر به تنظیمات اپلیکیشن وابسته است و پتانسیل آسیبپذیری بیشتری دارد.
3. تمرکز بر راهکارهای استاندارد و سختگیرتر: IPsec به عنوان پروتکلی استانداردتر و پایدارتر در محیطهای سازمانی شناخته میشود. با این تغییر، Fortinet همسو با دیگر تأمینکنندگان امنیتی در حال حرکت به سمت یکپارچگی و استحکام بیشتر در معماری VPN است.
4. سهولت در کنترل و مدیریت در مقیاس بزرگتر: پیادهسازی و مانیتورینگ IPsec در سازمانهای بزرگ، شفافتر و قابلکنترلتر از SSL VPN است. این موضوع برای تیمهای امنیتی اهمیت حیاتی دارد.
چرا IPsec؟ مزایا و معایب این تغییر بزرگ
تغییر مسیر از SSL VPN به IPsec فقط یک الزام فنی نیست، بلکه قدمی رو به جلو در بهبود امنیت و کارایی زیرساختهای ارتباطی محسوب میشود. اما این تغییر، همانطور که مزایای قابل توجهی دارد، بدون چالش هم نیست. (یک آموزش کوتاه از IPsec)
مزایای IPsec VPN:
- امنیت پیشرفتهتر: IPsec در لایه شبکه کار میکند و از رمزنگاری سطح بالا بهره میبرد. این یعنی محافظت عمیقتر در برابر تهدیدات.
- پایداری و سرعت بهتر: مخصوصاً در ارتباطات دائمی یا حجم ترافیک بالا، IPsec عملکرد قابل اتکاتری نسبت به SSL دارد.
- سازگاری سازمانی: تجهیزات Enterprise، فایروالها و روترهای حرفهای به خوبی با IPsec هماهنگ هستند.
- پشتیبانی طولانیمدتتر: با توجه به تمرکز جدید Fortinet، آینده این پروتکل در محصولات بعدی روشنتر است.
چالشها و محدودیتها:
- پیچیدگی در راهاندازی: نسبت به SSL، کانفیگ IPsec دقیقتر و فنیتر است و نیاز به تجربه بیشتری دارد.
- محدودیتهای NAT: در برخی شبکهها بهویژه پشت NAT، اتصال IPsec ممکن است نیاز به تنظیمات اضافه داشته باشد.
- سازگاری نرمافزاری: اتصال برخی دستگاهها، به ویژه در موبایل یا نسخههای خاص ویندوز، ممکن است نیازمند نصب فایلهای کانفیگ یا اپلیکیشنهای جداگانه باشد.
بازخورد کاربران و جامعه IT:
این تغییر واکنشهای متنوعی در بین متخصصان امنیت و مدیران شبکه داشته است. عدهای آن را یک حرکت درست و آیندهنگرانه میدانند، در حالیکه برخی نگران زمانبر بودن فرآیند جایگزینی در شبکههای بزرگ هستند. با این حال، یک نکته روشن است: آینده Fortinet بر پایهی IPsec بنا شده، و سازگاری با آن، دیر یا زود برای همه ضروری خواهد بود.