Fortinet Engage Partner Specialization — firewall
جميع الرؤى
رؤى بناة الأنظمةفورتينت

فحص SSL/TLS العميق: لماذا يستنزف أداء الجدار الناري، وكيف تتجاوز المؤسسات هذا التحدي

يؤدي تفعيل فحص SSL/TLS العميق إلى تراجع حاد في أداء الجدار الناري ما لم يُخطَّط له بدقة. تعرّفوا على الأسباب وعلى أسس التحجيم والتصميم التي تحافظ على الأداء.

بقلم ITBuilders3 دقائق قراءة

اجتاز الجدار الناري الجديد جميع اختبارات المختبر بنجاح. وبعد أسبوعين من التشغيل الفعلي، بدأت بلاغات الدعم الفني تتوالى بالشكوى ذاتها: بطء في Microsoft 365، وانقطاع في تطبيقات SaaS، وتجمّد متكرر في الاجتماعات المرئية. وعند مراجعة لوحة المراقبة، تبيّن أن استهلاك المعالج بلغ 95%.

والسبب إعداد واحد: تفعيل الفحص العميق (Deep Inspection) على سياسة الحركة الصادرة بالكامل.

يتكرر هذا الإخفاق في مشاريع الجدران النارية كثيرًا، ونادرًا ما يكون المنتج هو المسؤول عنه. فالمشكلة تبدأ قبل ذلك بكثير، حين يُحدَّد حجم الجهاز بناءً على الرقم الخطأ.

التشفير يحجب الحركة المشروعة والضارة معًا

تنتقل اليوم الغالبية العظمى من حركة الويب وتطبيقات SaaS عبر بروتوكول TLS. ويحمي ذلك خصوصية المستخدمين، لكنه يمنح المهاجمين الحماية ذاتها؛ إذ تمر البرمجيات الخبيثة واتصالات القيادة والتحكم (C2) وعمليات تسريب البيانات داخل الجلسات المشفرة نفسها التي تحمل حركة الأعمال المشروعة.

والجدار الناري الذي لا يرى ما بداخل TLS يبني قراراته على عناوين IP والمنافذ وأسماء النطاقات فحسب.

لذلك تلجأ فرق الأمن إلى تفعيل الفحص العميق، فيتراجع الأداء بشكل حاد.

ما الذي يحدث فعليًا أثناء الفحص العميق؟

يعمل الجدار الناري في هذا الوضع وسيطًا (Proxy) بين المستخدم والخادم. ولكل اتصال يخضع للفحص، ينفّذ أربع خطوات:

  1. إنهاء جلسة TLS القادمة من جهاز المستخدم باستخدام شهادة يثق بها الجهاز.
  2. فتح جلسة TLS ثانية مستقلة مع الخادم المقصود.
  3. فك تشفير الحركة وتمرير المحتوى إلى محركات IPS ومكافحة الفيروسات والتحكم بالتطبيقات ومنع تسرب البيانات (DLP).
  4. إعادة تشفير الحركة وتمريرها إلى وجهتها.

أي أن كل جلسة تتطلب مصافحتين كاملتين (TLS Handshake) ودورتين من التشفير، يتخللهما فحص للمحتوى. والمصافحة هي الجزء الأعلى كلفة، لأن تبادل المفاتيح يعتمد على التشفير غير المتماثل (ECDHE أو RSA) الذي يستهلك من موارد المعالج أضعاف ما يستهلكه تشفير البيانات ذاته. وبما أن صفحة ويب حديثة واحدة قد تفتح عشرات الاتصالات، فإن مكتبًا مزدحمًا يولّد جلسات جديدة بمعدل يفوق قدرة المعالجات العامة على مجاراته.

ويرفع إصدار TLS 1.3 سقف التحدي أكثر؛ إذ يجعل خاصية Forward Secrecy إلزامية، ما يُنهي أسلوب فك التشفير السلبي باستخدام نسخة من المفتاح الخاص للخادم. وبذلك أصبح الفحص الكامل عبر الوسيط الطريقة الوحيدة لرؤية محتوى TLS 1.3، وهو في الوقت ذاته أعلى أوضاع التشغيل كلفة على الجدار الناري.

لماذا تضلّل أرقام Throughput في النشرات الفنية قرار الشراء؟

تتصدر النشرات الفنية (Datasheets) للجدران النارية أكبر أرقامها: Firewall Throughput الخام. ويقيس المصنّعون هذا الرقم عادةً باستخدام حزم UDP كبيرة الحجم مع تعطيل جميع خصائص الأمن، وهي ظروف لا تشبه الحركة الفعلية في أي شبكة مؤسسية.

فعند تفعيل IPS والتحكم بالتطبيقات والحماية من البرمجيات الخبيثة، ينخفض الأداء الفعلي. وعند إضافة فحص SSL، ينخفض مجددًا، وغالبًا بصورة حادة.

وثمة رقمان أهم بكثير عند تحجيم أي جدار ناري حديث:

  • SSL Inspection Throughput: حجم الحركة التي يستطيع الجهاز فك تشفيرها وفحصها بالكامل.
  • SSL Inspection CPS (Connections Per Second): عدد جلسات TLS الجديدة التي يستطيع الجهاز إنشاءها في الثانية الواحدة.

ويُعدّ معدل CPS الرقم الأكثر إغفالًا. فقد يمتلك الجدار الناري هامشًا كافيًا من Throughput، ثم يتعثر لعجزه عن إتمام المصافحات بالسرعة المطلوبة في ذروة تسجيل الدخول صباحًا.

ويرصد مهندسو بناة الأنظمة (IT Builders) هذا النمط مرارًا في مشاريع تحديث الجدران النارية: تشتري المؤسسة الجهاز بناءً على أعلى رقم Throughput، وتشغّله مكتفيةً بفحص الشهادات (Certificate Inspection). وبعد أشهر، يفرض تدقيق أو حادث أمني تفعيل الفحص العميق الكامل على جهاز لم يُحجَّم أصلًا لهذا الحمل، فيشعر المستخدمون بالأثر قبل أن يرصده فريق الأمن.

هل تعمل مؤسستكم على تقييم السعة المناسبة للجدار الناري؟
تعتمد السعة الصحيحة على طبيعة الحركة الفعلية في شبكتكم: ذروة الجلسات، ونسبة الحركة المشفرة، وخصائص الفحص التي تعتزمون تشغيلها فعليًا.

كيف يتعامل FortiGate مع الفحص بطريقة مختلفة

تشغّل معظم الجدران النارية مسار الفحص بالكامل على معالجات x86 عامة الأغراض، فتتنافس كل مصافحة وكل عملية فك تشفير وكل مطابقة للبصمات على الأنوية ذاتها.

أما FortiGate، فيوزّع العبء على معالجات مخصصة تسميها فورتينت وحدات المعالجة الأمنية (SPU):

  • معالجات الشبكة (NP): تتولى تمرير الحزم ومعالجة الجلسات القائمة عبر المسار السريع (Fast Path) على مستوى العتاد، فلا تستهلك الجلسات المعتمدة موارد المعالج الرئيسي.
  • معالجات المحتوى (CP): تتولى عمليات التشفير، بما فيها مصافحات TLS وتشفير البيانات، وتسرّع مطابقة الأنماط لمحركات IPS ومكافحة الفيروسات.
  • شريحة SP5 (System-on-a-Chip): تدمج هذه الوظائف في شريحة واحدة، وتتوفر في عدد من طرازات الفئة G الأحدث.

وبذلك يبقى المعالج الرئيسي متفرغًا لمنطق السياسات والإدارة، بينما يتحمّل عتاد مصمَّم لهذا الغرض عبء التشفير والفحص. كما تنشر فورتينت أرقام SSL Inspection Throughput وCPS لكل طراز من FortiGate، ما يتيح للفرق التحجيم وفق الحمل الذي ستشغّله فعليًا، لا وفق أرقام المختبر.

غير أن العتاد وحده لا يعالج تصميمًا غير سليم.

ستة قرارات تصميمية تحمي الأداء

1. التحجيم وفق أرقام فحص SSL لا وفق Firewall Throughput ينبغي أن ينطلق التحجيم من بيانات مقاسة: ذروة المستخدمين المتزامنين، وذروة الجلسات الجديدة في الثانية، ونسبة الحركة المقرر فك تشفيرها، مع إضافة هامش للنمو.

2. مواءمة وضع الفحص مع كل سياسة يدعم FortiOS وضعين للفحص: Flow-based الأسرع والأخف، وProxy-based الأعمق والأعلى كلفة. وتعمل معظم حركة المستخدمين الصادرة بكفاءة في الوضع الأول، على أن يُخصَّص الوضع الثاني للسياسات التي يبرر فيها عمق الفحص كلفته.

3. اعتماد فحص الشهادات حيث لا يضيف الفحص العميق قيمة تُذكر يقرأ Certificate Inspection اسم الخادم والشهادة دون فك تشفير المحتوى، ويظل داعمًا لتصفية الويب حسب الفئات بجزء يسير من كلفة المعالجة.

4. بناء قائمة الاستثناءات بشكل مدروس ثمة حركة ينبغي أن تبقى مشفرة: فئات الخدمات المصرفية والرعاية الصحية والخصوصية الشخصية، والتطبيقات التي تعتمد تثبيت الشهادات (Certificate Pinning) وتتعطل عند فحصها، والحركة الموثوقة عالية الحجم مثل تحديثات أنظمة التشغيل والحلول الأمنية. وفي المملكة العربية السعودية، يمثّل نظام حماية البيانات الشخصية (PDPL) سببًا إضافيًا لتوثيق ما يفك الجدار الناري تشفيره ومبررات ذلك.

5. توزيع شهادة الفحص قبل التفعيل يجب نشر شهادة CA الخاصة بالفحص على الأجهزة المُدارة عبر Group Policy أو MDM قبل تفعيل الفحص العميق، وإلا فسيحمل اليوم الأول موجة من بلاغات تعذّر الوصول إلى المواقع.

6. مراقبة المؤشرات الصحيحة بعد التشغيل تشمل هذه المؤشرات استهلاك المعالج والذاكرة، ومعدل الجلسات الجديدة، وأحداث Conserve Mode، إذ تكشف مشكلات السعة قبل أن تصل آثارها إلى المستخدمين.

الخلاصة

ستبقى الحركة مشفرة، وستبقى التهديدات مختبئة داخلها. وفحص هذه الحركة على نطاق واسع يتطلب أمرين: عتادًا مصممًا لتحمّل عبء التشفير، وتصميمًا يحدد بوعي ما يُفك تشفيره، وبأي عمق، وفي أي موضع.

بناة الأنظمة شريك معتمد ضمن برنامج Fortinet Engage، ويحمل تخصص Secure Networking: Firewall. ويتولى مهندسونا تحجيم حلول FortiGate وفق ملامح الحركة الفعلية، وبناء سياسات الفحص حول التطبيقات التي تعتمد عليها الأعمال، وتخطيط عمليات الانتقال بما يضمن استمرارية عمل المستخدمين.

هل تخطط مؤسستكم لتحديث الجدار الناري أو تفعيل الفحص العميق؟

Fortinet Engage Partner Specialization — firewallFortinet Engage Partner Specialization — lanFortinet Engage Partner Specialization — sdwanFortinet Engage Partner Specialization — saseFortinet Engage Partner Specialization — secopsFortinet Engage Partner Specialization — cloudFortinet Engage Partner Specialization — ot
تحدث مع خبير

حوّل هذه الرؤية إلى خطوة عملية.

ناقش التحديات التي تواجه مؤسستك مع فريقنا واحصل على توصية واضحة تناسب بيئتك.

تواصل معنا
تابع القراءة

رؤى مرتبطة بالموضوع