Danh mục sản phẩm
Antivirus Profile trên FortiGate: Flow-based vs Proxy-based
1. Liên hệ thực tế
Anh Nam bật Antivirus Profile cho Policy internet của công ty, tự tin công việc đã xong. Vài tuần sau, khách hàng báo một máy trạm bị nhiễm mã độc qua email — điều tra ra mã độc lọt qua vì tính năng chống botnet C&C không hoạt động, dù Antivirus Profile rõ ràng đã bật.
Anh Nam thắc mắc: "Em bật Antivirus rồi mà, sao Botnet check lại không chạy?"
Chị Lan kiểm tra cấu hình: "Vì Policy của anh đang chạy flow-based — Botnet C&C check là tính năng chỉ có ở proxy-based. Đây là điểm rất nhiều người mới học FortiGate hay bỏ sót: hai chế độ inspection này không hỗ trợ cùng một tập tính năng, phải chọn đúng chế độ trước khi build profile."
Bài này giải thích sự khác biệt giữa Flow-based và Proxy-based Antivirus, và cách chọn đúng chế độ theo nhu cầu bảo mật thực tế.
2. Kiến thức cốt lõi
2.1 Flow-based vs Proxy-based — khác biệt cách xử lý gói tin
FortiGate hỗ trợ đồng thời cả hai chế độ Antivirus, có thể dùng cùng lúc trên các Policy khác nhau tùy loại traffic:
Flow-based là chế độ mặc định — Antivirus quét traffic ngay khi đi qua, không cần buffer (đệm) toàn bộ file trước, cho thông lượng cao hơn. Kể từ FortiOS 6.4, tham số scan-mode không còn áp dụng cho flow-based nữa — AV flow-based tự động dùng chiến lược hybrid (kết hợp pre-filtering database và full signature database tùy loại file).
Proxy-based buffer trọn vẹn file trước khi tiếp tục chuyển tiếp cho client — cho phép kiểm soát chi tiết hơn, và là điều kiện bắt buộc cho một số tính năng bảo mật khác chỉ hoạt động ở chế độ proxy.
2.2 Các tính năng chỉ có ở Proxy-based
Đây chính là nguyên nhân sự cố ở đầu bài. Theo tài liệu Fortinet, các tính năng sau chỉ khả dụng ở chế độ proxy-based, không có ở flow-based:
- DNS Filter
- Botnet C&C protection (chặn kết nối tới máy chủ điều khiển mã độc)
- AntiSpam
- DLP (Data Loss Prevention)
- VoIP inspection
config antivirus profile
edit "av-proxy-full"
set feature-set proxy
set scan-mode default
config http
set options scan
end
next
end
config firewall policy
edit 80
...
set inspection-mode proxy
set av-profile "av-proxy-full"
next
end
⚠️ Lưu ý quan trọng: Tham số
feature-settrong Antivirus Profile phải khớp vớiinspection-mode(flowhoặcproxy) của chính Firewall Policy sử dụng nó — một Antivirus Profile flow-based không gán được cho Policy đang chạy proxy-mode và ngược lại. Đây chính là lỗi tình huống đầu bài: Policy chạy flow-based, nên Botnet C&C protection (chỉ có ở proxy) không bao giờ được kích hoạt dù profile "trông có vẻ" đã bật đủ.
2.3 Scan-mode trên Proxy-based: default vs legacy
Chỉ riêng chế độ proxy-based mới có tùy chọn scan-mode, chọn giữa hai chiến lược:
default— dùng phương pháp quét dựa trên luồng (stream-based scanning), xử lý file lớn hiệu quả hơn mà không cần buffer toàn bộ vào bộ nhớ.legacy— tắt cơ chế stream-based, dùng cách quét cũ hơn — chủ yếu giữ lại cho mục đích chẩn đoán/so sánh, không khuyến nghị dùng cho vận hành thông thường.
config antivirus profile
edit "av-proxy-full"
set feature-set proxy
set scan-mode default
next
end
🔄 Khác biệt version FortiOS: Từ FortiOS 6.4 trở lên, tùy chọn
scan-modechỉ còn cấu hình được qua CLI đối với proxy-based, không còn hiển thị trên GUI; đồng thời hoàn toàn biến mất khỏi flow-based AV profile do cơ chế hybrid tự động thay thế.
2.4 Xử lý file quá khổ (oversized files)
Cả hai chế độ đều có giới hạn kích thước file có thể quét trọn vẹn — file vượt ngưỡng cấu hình sẽ theo hành vi định sẵn:
config firewall profile-protocol-options
edit "protocol-oversize"
config http
set oversize-limit 100
end
next
end
config antivirus profile
edit "av-proxy-full"
set feature-set proxy
config http
set options scan
end
next
end
Với flow-based, hành vi mặc định khi file vượt oversize-limit là pass (cho qua không quét) — có thể đổi sang block nếu chính sách bảo mật yêu cầu chặn tuyệt đối file không quét được thay vì cho qua.
⚠️ Lưu ý: Đặt
oversize-limitquá thấp khiến nhiều file hợp lệ (video, bản cài đặt phần mềm lớn...) bị pass qua mà không được quét — cần cân bằng giữa an toàn và trải nghiệm người dùng, dựa trên loại traffic thực tế của tổ chức.
2.5 Quarantine — cô lập nguồn phát tán mã độc
Tương tự khái niệm Quarantine đã học ở bài DoS Policy, Antivirus Profile cũng có thể thêm địa chỉ IP nguồn phát tán file nhiễm virus vào banned user list dùng chung toàn hệ thống:
config antivirus profile
edit "av-proxy-full"
set feature-set proxy
config http
set options scan
end
next
end
⚠️ Lưu ý: Tính năng Quarantine file (giữ lại bản sao file nhiễm để phân tích) yêu cầu FortiGate có ổ đĩa cục bộ hoặc kết nối với FortiAnalyzer/FortiGate Cloud — các model không có ổ đĩa sẽ không lưu được quarantine file, dù vẫn chặn/log được sự kiện phát hiện virus bình thường.
2.6 Bảng chọn chế độ theo nhu cầu
| Nhu cầu | Chế độ khuyến nghị |
|---|---|
| Thông lượng cao, mạng lớn nhiều traffic | Flow-based |
| Cần DNS Filter, Botnet C&C, DLP, AntiSpam | Proxy-based (bắt buộc) |
| Đơn giản, chỉ cần chặn virus cơ bản | Flow-based (mặc định, đủ dùng) |
| Yêu cầu bảo mật nghiêm ngặt, chấp nhận đánh đổi hiệu năng | Proxy-based |
3. Hỏi & Đáp
Có thể dùng cả flow-based và proxy-based cùng lúc trên cùng một FortiGate không?
Có — FortiOS hỗ trợ triển khai đồng thời cả hai chế độ, áp dụng cho các Policy khác nhau tùy nhu cầu. Ví dụ Policy cho traffic nội bộ dùng flow-based để tối ưu thông lượng, còn Policy cho traffic cần kiểm soát chặt (như DNS Filter, chống botnet) dùng proxy-based.
Nếu đổi inspection-mode của Policy từ flow sang proxy, Antivirus Profile cũ có tự chuyển theo không?
Không tự động — cần tạo hoặc chọn lại đúng Antivirus Profile có feature-set khớp với inspection-mode mới. Đổi Policy sang proxy mà vẫn giữ profile flow-based cũ sẽ gây lỗi gán không hợp lệ.
Flow-based có yếu hơn proxy-based về khả năng phát hiện virus không?
Không hẳn yếu hơn về khả năng phát hiện chữ ký virus cơ bản — từ 6.4 trở lên, flow-based dùng chiến lược hybrid khá hiệu quả. Sự khác biệt chính nằm ở tập tính năng bổ sung (DNS Filter, Botnet, DLP...) chỉ có ở proxy, chứ không phải flow-based "kém an toàn hơn" một cách tuyệt đối.
Có nên bật FortiSandbox cùng với Antivirus Profile không?
Với các tổ chức có yêu cầu bảo mật cao, kết hợp FortiSandbox (phân tích hành vi file khả nghi trong môi trường cô lập) cùng Antivirus Profile giúp phát hiện thêm mã độc mới (zero-day) mà chữ ký AV truyền thống chưa kịp cập nhật — đây là tính năng nâng cao yêu cầu license/thiết bị riêng, không thuộc phạm vi cấu hình Antivirus cơ bản.
4. Quiz
Câu 1: Tính năng nào sau đây chỉ khả dụng ở chế độ Proxy-based, không có ở Flow-based?
- A. Quét virus cơ bản theo chữ ký
- B. Botnet C&C protection
- C. NAT
- D. Firewall Policy Lookup
Câu 2: Tham số feature-set trong Antivirus Profile cần thỏa điều kiện gì để gán được vào Firewall Policy?
- A. Không cần điều kiện gì
- B. Phải khớp với
inspection-mode(flow/proxy) của chính Policy đó - C. Luôn phải là proxy
- D. Luôn phải là flow
Câu 3: Từ FortiOS 6.4 trở lên, chiến lược quét mặc định của Flow-based Antivirus là gì?
- A. Legacy scan-mode
- B. Hybrid (kết hợp pre-filtering và full signature database)
- C. Không quét gì cả
- D. Chỉ quét file dưới 1KB
Câu 4: Tham số scan-mode (default/legacy) chỉ áp dụng được cho chế độ nào?
- A. Flow-based
- B. Proxy-based
- C. Cả hai chế độ như nhau
- D. Không còn tồn tại trong FortiOS
Câu 5: Hành vi mặc định của Flow-based Antivirus khi gặp file vượt oversize-limit là gì?
- A. Block (chặn hoàn toàn)
- B. Pass (cho qua không quét)
- C. Xóa file khỏi hệ thống
- D. Tự động nén file lại
👉 Đáp án
Câu 1: B Botnet C&C protection, cùng với DNS Filter, AntiSpam, DLP, VoIP inspection, chỉ khả dụng ở chế độ Proxy-based, không có ở Flow-based.
Câu 2: B feature-set của Antivirus Profile phải khớp với inspection-mode của Firewall Policy sử dụng nó — profile flow-based chỉ gán được cho Policy flow-based, và tương tự với proxy-based.
Câu 3: B Từ FortiOS 6.4 trở lên, Flow-based Antivirus dùng chiến lược hybrid, kết hợp pre-filtering database và full signature database tùy loại file, thay vì phải chọn cứng giữa default/legacy như trước.
Câu 4: B scan-mode (default/legacy) chỉ áp dụng cho Proxy-based Antivirus Profile; Flow-based đã bỏ tùy chọn này từ 6.4 trở lên.
Câu 5: B Theo mặc định, Flow-based Antivirus xử lý file vượt oversize-limit bằng hành vi pass — cho traffic đi qua mà không quét, có thể đổi sang block nếu chính sách bảo mật yêu cầu.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| SSL Inspection: Certificate Inspection vs Deep Inspection | Mục lục khóa học FortiGate | Web Filter: FortiGuard Category, URL Filter, Override |
