PRODUCT MAP

قابلیت‌های NexGate

بیش از ۱۵۰ قابلیت مدیریت دسترسی ممتاز (PAM) در شش خانوادهٔ فنی، تماماً در محصول پیاده‌سازی شده و از پنل مدیریتی قابل کنترل است. فهرست زیر گزیده‌ای شاخص از این مجموعه است — نه فهرست کامل آن — و به‌عنوان معیار ارزیابی فنی برای تیم‌های امنیت و زیرساخت سازمان تنظیم شده است.

FAMILY 01

دسترسی از راه دور و گذرگاه

NPE — موتور پروتکل بومی

۲۷
قابلیت
  • پیاده‌سازیِ بومیِ پروتکل‌های RDP، VNC، SSH و Telnet در یک باینری Go، بدون نیاز به guacd یا سایر مولفه‌های جانبی
  • گذرگاه SSH شفاف روی پورت 2222 با کلاینت‌های پایگاه داده PostgreSQL، MySQL، MSSQL، MongoDB، Redis و Kubernetes از طریق k9s
  • مرورگر ایزوله مبتنی بر ایمیجِ اختصاصیِ توسعه‌یافتهٔ NexGate با فیلترینگ Squid، اسکن آنتی‌ویروس ClamAV و فرآیند CDR روی فایل‌های دانلودی
  • کیوسک امن برای اجرای هر اپلیکیشن دسکتاپ (Remmina، DBeaver، Postman، پنل OT، Helpdesk) در بستر Container ایزوله با اعمال سیاست سازمانی
  • قالب کیوسک با متغیرهای محیطی اختصاصی، آیکن سفارشی و امکانِ ماندگاری در مسیرهای تعیین‌شده توسط مدیر
  • کنترلِ دقیقِ مجوزهای کیوسک شامل چاپ، وب‌کم، صدا، کلیپ‌بورد و دانلود، جداگانه برای هر کاربر
  • پروکسی اپلیکیشن وب با سه الگوی یکپارچه‌سازی: OIDC که در آن NexGate خود در نقش Identity Provider با صفحهٔ Consent و PKCE عمل می‌کند، تزریق هدر هویت، و پروکسی عبوری ساده
  • شش حالت احراز هویت به بک‌اند: تزریق هدرهای X-NexGate، HTTP Basic، ثبت خودکار اعتبارنامه‌های Vault در فرم ورود خودِ اپلیکیشن (Form-post) با نگهداری نشست، تزریق کوکی، OIDC و هدر JWT امضاشدهٔ کوتاه‌عمر برای بک‌اندهایی که هدر بدون امضا را نمی‌پذیرند
  • اتصال mTLS به بک‌اند با گواهی کلاینتِ اختصاصی برای هر اپلیکیشن، ذخیره‌شده به‌صورت رمزنگاری‌شده
  • ضبط تراکنش‌های HTTP پروکسی‌شده در قالب HAR، به‌همراه نمایش زندهٔ درخواست‌های در جریان
  • کشِ پاسخ مجزا برای هر اپلیکیشن با TTL و حالت‌های Stale-while-revalidate و Stale-if-error، در کنار Circuit Breaker، سلامت‌سنجی دوره‌ای و محدودسازی نرخ
  • جداسازی مبدأ و خروجی: محتوای پروکسی‌شده از میزبان جداگانه‌ای با پیشوند proxy سرو می‌شود تا کد بیگانه در صفحهٔ پروکسی‌شده مسیر هم‌مبدأ به API مدیریتی نداشته باشد؛ پادهای گذرگاه نیز مسیر مستقیم به اینترنت ندارند و تمام ترافیک خروجی از Squid عبور می‌کند
  • کانکتور NexTunnel برای انتشار بک‌اندهایی که IP عمومی و مسیر ورودی ندارند: اتصال همیشه از داخل شبکه به سمت NexGate و روی همان پورت HTTPS اصلی برقرار می‌شود — بدون پورت ورودی و بدون قاعدهٔ جدید در فایروال
  • ثبت کانکتور با توکنی که فقط یک‌بار نمایش داده می‌شود و تا ۱۶ نشست هم‌زمان کانکتور برای پایداری؛ ترافیک عبوری از تونل از همان مسیر سیاست، ضبط و ممیزیِ نشست‌های مستقیم می‌گذرد
  • مدیریت متمرکز اتصالات با ساختار درختی و کنترل دسترسی مبتنی بر گروه
FAMILY 02

هویت و احراز هویت

محلی + LDAP + SAML + OIDC + MFA

۴۰
قابلیت
  • احراز هویت محلی با Rate-limit، قفل خودکار حساب پس از تلاش ناموفق و سیاست پیچیدگی رمز عبور
  • یکپارچگی کامل با Active Directory و LDAP شامل همگام‌سازی گروه‌های سازمانی
  • کشف خودکار حساب‌ها از طریق LDAP/AD و اسکن شبکه — اتصال‌ها و اعتبارنامه‌های یافت‌شده به‌صورت خودکار در سامانه ثبت می‌شوند
  • پشتیبانی کامل SAML 2.0 با امضای XML، چرخش گواهی و یکپارچگی با ADFS، Okta و سایر IdPهای استاندارد
  • OpenID Connect دوطرفه: NexGate هم در نقش Identity Provider و هم در نقش کلاینت قابل پیکربندی است
  • احراز هویت چندعاملی با TOTP، WebAuthn، کدهای پشتیبان و الزام چندسطحی مبتنی بر سیاست
  • کارگزار امضای توکن سخت‌افزاری: کلید خصوصی SSH هرگز از توکن PKCS#11 یا کارت هوشمند کاربر خارج نمی‌شود — عامل دسکتاپ (نسخهٔ بتا) بلوک احراز هویت را همان‌جا امضا می‌کند و سرور در هیچ لحظه‌ای کلید را در اختیار ندارد؛ با پشتیبانی از FIDO2 و ارسال APDU کارت هوشمند
  • Password Vault با چرخشِ زمان‌بندی‌شده، سیاستِ پیچیدگیِ رمز و رمزنگاریِ ذخیره‌سازی روی دیسک
  • گردش کار JIT (Just-in-Time) با زنجیره تایید چندمرحله‌ای در سطوح L1، L2 و L3
  • دسترسی اضطراری Break Glass زمان‌محدود همراه با هشدار خودکار به مدیران
  • Guest Portal با گردش کار تایید برای پیمانکاران و کاربران مهمان
FAMILY 03

کنترل‌های امنیتی و سیاست

IDS + Honeypot + HSM

۲۷
قابلیت
  • سیاست‌های دسترسی مبتنی بر مسیر (AUTH-V2) با پشتیبانی از پنجره زمانی و شرط‌های مرکب
  • فیلترینگ جغرافیایی مبتنی بر کشور با اعمال در سطح هر اتصال
  • سامانه IDS با امتیازدهی ریسک، تشخیص حملات Brute-force و یکپارچگی با GeoIP
  • شنودگرهای فریب (Honeypot) روی پروتکل‌های SSH، HTTP، RDP، VNC، Telnet و پایگاه داده با سه سطح تعامل — خروجی آن‌ها مستقیماً به سامانه IDS می‌رسد
  • اقدام‌های پاسخ خودکار: مسدودسازی IP، مسدودسازی کاربر، قطع نشست زنده، الزام MFA، ایجاد تیکت و اجرای اسکریپت
  • Threat Intelligence یکپارچه با AbuseIPDB و VirusTotal برای ارزیابی آدرس IP و فایل
  • Certificate Pinning مطابق OWASP TLS با سه حالت Enforce، Report و Disabled
  • فیلتر دستور SSH با اولویت‌بندی و پشتیبانی از چند پروتکل پایگاه داده در یک پیکربندی
  • فیلترینگ وب با Squid و همگام‌سازی ACL در زمان واقعی با پنل مدیریتی
  • حالت Bank-Grade شامل چرخش کلید، Hash Chain و کنترل‌های اختصاصی برای الزامات نظارتیِ سخت‌گیرانه
  • پشتیبانی اختیاری (Opt-in) از HSM از طریق PKCS#11 برای CA مربوط به mTLS، امضای JWT، کلید مادر Vault و لنگر ممیزی — از SoftHSM2، Thales nShield و Utimaco تا HSMهای دارای گواهی بانک مرکزی: شریف، پردیسان و پادین‌سامانه
  • پروفایل انطباق آماده برای ISO 27001، NIST، PCI-DSS و SOC 2
FAMILY 04

ممیزی، ضبط و انطباق

Recording + OCR Search + SIEM

۲۵
قابلیت
  • ضبط فریم‌به‌فریم با فشرده‌سازی Zstd روی Storage محلی، S3، MinIO، GCS یا Azure Blob
  • بازپخش با نوارِ پیمایشِ دقیق در سطح فریم و کنترل سرعت از ۰٫۰۱× تا ۲×
  • جستجوی تمام‌متن روی محتوای ضبط با شاخص PostgreSQL GIN
  • استخراج OCR از فریم‌های گرافیکی نشست با موتور Tesseract — متن فارسی را می‌خواند و داده‌های زبان فارسی در خودِ ایمیج تعبیه شده است
  • سامانه ActionTracking برای کیبورد، ماوس، کلیپ‌بورد و فایل با قابلیت بازسازی متن تایپ‌شده
  • لاگ ممیزی تغییرناپذیر با Hash Chain مبتنی بر SHA-256 و Merkle Tree برای تضمین عدم دستکاری
  • خروجی eDiscovery در قالب یک فایل ZIP شامل مانیفست، اثبات تمامیت، متن OCR، فایل CSV دستورهای استخراج‌شده و ضبط خام — به‌همراه اسکریپت verify.sh که به شخص ثالث امکان می‌دهد صحت شواهد را بدون NexGate راستی‌آزمایی کند؛ حذف داده‌های هویتی (PII) به‌صورت اختیاری
  • تولیدِ امنِ گزارش‌های PDF و Excel با محافظت در برابرِ حملاتِ CSV Injection
  • یکپارچگی SIEM با Splunk، Elasticsearch و Syslog
  • ایجاد خودکارِ تیکت در JIRA و ServiceNow هنگامِ نقضِ سیاست یا رویدادِ امنیتیِ مهم، با لینکِ مستقیم به ضبطِ نشست به‌عنوان شاهد
  • سامانهٔ یکپارچه‌سازیِ رویدادمحور با یازده مقصد: JIRA، ServiceNow، Slack، GitLab، Gitea، Azure DevOps، Linear، PagerDuty، Opsgenie، Zendesk و Webhook دلخواه؛ رویدادهای Break Glass، JIT، IDS و نقضِ سیاست با صفِ ارسال و کنترلِ نرخ تحویل می‌شوند
  • بازنویسیِ ماژول‌ها در سطحِ هر Zone از مرکز: می‌توان قابلیت‌های یک شعبه را جداگانه محدود کرد و وابستگی‌ها به‌صورت آبشاری اعمال می‌شوند؛ هر تغییر امضاشده ارسال می‌شود
  • گزارش انطباق با تقویم شمسی و قالب‌های منطبق با الزامات افتا
  • موتور انطباق با بررسی‌کننده‌های خودکار برای الزامات بانک مرکزی و افتا در کنار SOC 2، PCI-DSS، HIPAA و ISO 27001 — با عنوان کنترل‌ها و متن اصلاحی به زبان فارسی
  • گواهی‌گیری دوره‌ای دسترسی‌ها (Attestation): شناسایی مجوزهای راکدِ قدیمی‌تر از ۱۸۰ روز و نشان‌گذاری دارایی‌های حیاتی سازمان
FAMILY 05

Endpoint، DLP و فایل

NexGate Agent (بتا) + eBPF لینوکس

۳۱
قابلیت
  • انتقال فایل با اعتبارسنجی عمیق مطابق OWASP و اسکن ClamAV پیش از پذیرش
  • فرآیند CDR (Content Disarm and Reconstruction) برای اسناد Office شامل پاکسازی ماکرو و اشیاء OLE
  • رمزنگاریِ فایل‌های ذخیره‌شده روی دیسک با AES-256-GCM؛ کلیدِ هر نمونهٔ سامانه به‌صورتِ اختصاصی از یک کلیدِ مادر مشتق می‌شود (HKDF)
  • پشتیبان‌گیری زمان‌بندی‌شدهٔ کامل و جزئی (پایگاه داده، تنظیمات، ضبط‌ها) روی S3 و MinIO
  • مدیریت Storage چندبک‌اِندی با تست اتصال و سلامت‌سنجی خودکار
  • NexGate Agent ویندوزی (نسخهٔ بتا) شامل تونل معکوس، بررسی سلامتِ دستگاه، مسدودسازی USB و واترمارکِ نشست
  • پشتیبانی از سخت‌افزار TPM، Windows Hello، FIDO2، Smart Card و PKCS#11
  • ضدِّدستکاری شامل تشخیص دیباگر، شناسایی VM یا Sandbox و بررسی تمامیت کد
  • تله‌متری Kernel لینوکس مبتنی بر eBPF روی میزبان‌های تحت پایش — ثبت اجرا و خاتمهٔ فرآیندها و نوشتن فایل‌ها؛ فعال‌سازی به‌صورت اختیاری (Opt-in)
  • عمق RDP: انتقال درایو (Drive Redirection)، کپی فایل از طریق کلیپ‌بورد و اجرای تک‌برنامه با RemoteApp (RAIL)
  • سرویس Media Relay برای استریم وب‌کم به چند مشترک هم‌زمان
FAMILY 06

دسترسی ممتاز پایگاه داده

DB-PAM — سیاست روی تک‌تک جمله‌های SQL

۲۲
قابلیت
  • هر نشست پایگاه داده جدا از نشست‌های دیگر اجرا می‌شود و با پایان آن، هیچ اثری از محیطش باقی نمی‌ماند
  • پوشش شش موتور پایگاه داده — Oracle، IBM DB2، PostgreSQL، MySQL، MSSQL و MongoDB
  • اعتبار هر نشست فقط برای همان نشست معتبر است و قابل استفادهٔ دوباره نیست
  • موتور سیاست یکپارچه مبتنی بر CEL که تک‌تک Statementها را ارزیابی می‌کند — و در حالت خطا مسیر بسته می‌ماند (Fail-closed)
  • ممیزی SQL در سطح هر Statement با ردیابی شناسه قاعده (Rule ID) — هر تصمیمِ مجاز یا مسدود برای حسابرس قابل توضیح است
  • توکنایزر SQL مقاوم‌شده در برابر دورزدن با کامنت، نویسه‌های هم‌شکل (Homoglyph) و Dollar-quote، با پشتوانه مجموعه ۵۳ آزمون خصمانه
  • ماسک‌گذاری داده در سطح ستون — Fail-closed و قابل کنترل به تفکیک هر کاربر
  • زنجیره تایید چندسطحی برای نشست‌های پایگاه داده
  • NexGate هیچ نرم‌افزار مشمول تحریمی را توزیع نمی‌کند

مشاهده عملی روی زیرساخت سازمان شما

فهرست فوق تنها بخشی از عمق فنی محصول را نمایش می‌دهد. ارزیابی کامل تنها در محیط واقعی ممکن است. دموی اختصاصی روی زیرساخت سازمان شما در کمتر از ۴۸ ساعت کاری برقرار می‌شود.

درخواست دموی اختصاصی