
Добре дошли! Днес ще ви покажем как да направите първоначалните настройки на пощенския шлюз – решения на компанията Fortinet за защита на електронната поща. В хода на статията ще разгледаме шаблон, с който ще работим, ще изпълним конфигурация , необходима за получаване и проверка на писма, а също така ще тестваме нейната работоспособност. Основавайки се на нашия опит, можем смело да кажем, че процесът е много прост и дори след минимална конфигурация можете да видите резултатите.
Нека започнем с настоящия шаблон. Той е представен на изображението по-долу.

Отдясно виждаме компютър на външен потребител, от който ще изпращаме имейли на потребителя във вътрешната мрежа. Вътрешната мрежа разполага с компютър на потребителя, контролер на домейн, на който е инсталиран DNS сървър и пощенски сървър. На границата на мрежата стои защитна стена — FortiGate, чиято основна характеристика е настройката на пренасочване на SMTP и DNS трафик.
Нека обърнем специално внимание на DNS.
За маршрутизиране на електронна поща в интернет се използват две DNS записи — A записа и MX записа. Обикновено тези DNS записи се настройват на публичен DNS сървър, но поради ограниченията на шаблонирането просто пренасочваме DNS през защитната стена (т.е. на външния потребител е зададен адреса 10.10.30.210 като DNS сървър).
MX записа е запис, съдържащ името на пощенския сървър, обслужващ домейна, а също така и приоритета на този пощенски сървър. В нашия случай той изглежда така: test.local -> mail.test.local 10.
A записа е запис, преобразуващ домейн името в IP адрес, при нас това е: mail.test.local -> 10.10.30.210.
Когато нашият външен потребител се опита да изпрати писмо на адрес an@test.local, той ще поиска MX записа на домейна test.local от своя DNS сървър. Нашият DNS сървър ще отговори с името на пощенския сървър — mail.test.local. Сега на потребителя му е необходимо да получи IP адреса на този сървър, затова отново се обръща към DNS за A записа и получава IP адрес 10.10.30.210 (да, отново него :). Може да се изпрати писмо. Затова той се опитва да установи свързване с полученото IP адрес по порт 25. С помощта на правилата на защитната стена това свързване се пренасочва към пощенския сървър.
Да видим работоспособността на пощенската услуга в текущото състояние на шаблона. За целта на устройството на външния потребител ще използваме утилитата swaks. С нея можем да тестваме работата на SMTP, изпращайки на получателя имейл с набор от различни параметри. Предварително на пощенския сървър вече е създаден потребител с пощенска кутия an@test.local. Нека опитаме да му изпратим имейл:

Сега да преминем на машината на вътрешния потребител и да се уверим, че имейлът е пристигнал:

Имейлът наистина е пристигнал (отбелязан е в списъка). Значи шаблонът работи коректно. Време е да преминем към FortiMail. Нека добавим към нашия шаблон:

FortiMail може да се разполага в три режима:
- Gateway — действа като пълен MTA: приема цялата поща, проверява я и след това я препраща на пощенския сървър;
- Transparent — или по друг му, прозрачен режим. Инсталира се преди сървъра и проверява входящата и изходящата поща. След това я предава на сървъра. Не изисква промени в конфигурацията на мрежата.
- Server — в този случай FortiMail е пълен пощенски сървър с възможности за създаване на пощенски кутии, приемане и изпращане на поща, а също и с друга функционалност.
Ще разположим FortiMail в режим Gateway. Нека влезем в настройките на виртуалната машина. Вход — admin, парола не е зададена. При първия вход е необходимо да зададете нова парола.
Сега конфигурирайте виртуалната машина за достъп до уеб интерфейса. Също така е необходимо машината да има достъп до интернет. Нека настроим интерфейса. Нуждаем се само от port1. С него ще се свързваме с уеб интерфейса, а също ще се използва за изход в интернет. Изходът в интернет е необходим за актуализиране на услугите (антивирусни сигнатури и т.н.). За конфигурацията въведете командите:
config system interface
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
end
Сега да настроим маршрутизацията. За целта е необходимо да въведете следните команди:
config system route
edit 1
set gateway 192.168.1.1
set interface port1
end
При въвеждане на команди можете да използвате табулация, за да не ги пишете напълно. Също така, ако сте забравили коя команда трябва да дойде следваща, можете да ползвате клавиша “?”.
Сега проверим свързаността с интернет. За целта нека пингнем гугълския DNS:

Както виждаме, интернетът ни вече е наличен. Първоначалните настройки, характерни за всички устройства Fortinet, са завършени, сега можем да преминем към конфигурацията през уеб интерфейса. За целта ще отворим страницата за управление:

Обърнете внимание, че трябва да преминете по връзката в формат <IP адрес>\/admin. В противен случай няма да можете да влезете в страницата за управление. По подразбиране страницата е в стандартен режим на конфигуриране. За настройките ще ни е необходим режим Advanced. Превключваме в менюто admin->View и сменяме режима на Advanced:

Сега е необходимо да заредим триал лицензия. Може да направите това в менюто License Information → VM → Update:

Ако нямате триална лицензия, можете да я поискате, като се свържете с .
След въвеждането на лицензията устройството трябва да се рестартира. В последствие то ще започне да изтегля актуализации на своите бази от сървърите. Ако това не се случва автоматично, можете да преминете в менюто System → FortiGuard и в секциите Antivirus, Antispam да натиснете бутона Update Now.

Ако това не помогне, можете да промените портовете, използвани за актуализации. Обикновено след това всички лицензии се появяват. В резултат това трябва да изглежда така:

Нека настроим правилната времева зона, това ще бъде полезно при разглеждане на логовете. За целта преминаваме в менюто System → Configuration:

Също така ще настроим DNS. Като основен DNS сървър ще настроим вътрешния DNS сървър, а като резервен ще оставим DNS сървъра, предоставен от Fortinet.

Сега преминаваме към най-интересното. Както вероятно сте забелязали, по подразбиране устройството е настроено в режим Gateway. Затова не е нужно да го променяме. Преминаваме в полето Domain & User → Domain. Създаваме нов домейн, който трябва да защитим. Тук трябва да укажем само името на домейна и адреса на пощенския сървър (може също да укажем името на домейна, в нашия случай mail.test.local):

Сега трябва да укажем име за нашия пощенски шлюз. То ще бъде използвано в MX и A записите, които ще трябва да променим по-късно:

От елементите Host Name и Local Domain Name се съставя FQDN, който се използва в DNS записите. В нашия случай FQDN = fortimail.test.local.
Сега ще настроим правилото за получаване. Необходимо е всички имейли, които пристигат от външни източници и са насочени към потребителя в домейна, да бъдат пренасочвани към пощенския сървър. За целта преминаваме в менюто Политика → Контрол на достъпа. Пример за настройка е показан по-долу:

Нека погледнем на таба Политика на получателя. Тук могат да се задават определени правила за проверка на имейли: ако пощата идва от домейна example1.com, трябва да бъде проверена от механизми, настроени специално за този домейн. Там вече е зададено правило по подразбиране за всички имейли, и в момента то ни устройва. Можете да се запознаете с това правило на изображението по-долу:

Настройката на FortiMail може да се счита за завършена. Всъщност възможните параметри са много повече, но ако започнем да ги разглеждаме всички — може да напишем книга :) А нашата цел е — с минимални усилия да стартираме FortiMail в тестов режим.
Остатаха две неща — да променим MX и A записите, а също така да променим правилата за пренасочване на портовете на защитната стена.
MX запис test.local -> mail.test.local 10 трябва да бъде променен на test.local -> fortimail.test.local 10. Но обикновено по време на пилотните проекти се добавя и втора MX запис с по-висок приоритет. Например:
test.local -> mail.test.local 10
test.local -> fortimail.test.local 5
Припомням, че колкото по-малък е порядковият номер на предпочитания пощенски сървър в MX записа, толкова по-висок е неговият приоритет.
A записът не може да бъде променен, затова просто ще създадем нов: fortimail.test.local -> 10.10.30.210. Внешният потребител ще се свързва на адрес 10.10.30.210 на порт 25, и защитната стена ще пренасочва връзката към FortiMail.
За да промените правилото за пренасочване на FortiGate, е необходимо да промените адреса в съответния обект Виртуално IP:

Всичко е готово. Нека проверим. Отново ще изпратим имейл от компютъра на външния потребител. Сега преминаваме към FortiMail в менюто Наблюдение → Лога. В полето История можете да видите запис, че имейлът е бил приет. За допълнителна информация можете да щракнете с десен бутон върху записа и да изберете опцията Подробности:

За пълнота на картината, нека проверим дали FortiMail в текущата конфигурация може да блокира имейли, съдържащи спам и вируси. За целта ще изпратим тестов вирус eicar и тестов имейл, намерен в една от базите с спам имейли (http://untroubled.org/spam/). След това отново преминаваме в менюто за преглед на логовете:

Както виждаме, както спама, така и писмото с вируса бяха успешно разпознати.
Тази конфигурация е достатъчна, за да осигури основна защита от вируси и спам. Но функционалността на FortiMail не свършва до тук. За по-ефективна защита е необходимо да се проучат наличните механизми и да се настроят според нуждите. В бъдеще ще разгледаме и други, по-напреднали възможности на този пощенски шлюз.
Ако имате затруднения или въпроси относно решението, пишете ги в коментарите, ние ще се постараем да отговорим възможно най-скоро.
Можете да подадете заявка за тестова лицензия за изпробване на решението .
Автор: Алексей Никулин. Инженер по информационна безопасност в Fortiservice.
Източник: habr.com
