4. FortiAnalyzer Започване v6.4. Работа с отчети

4. FortiAnalyzer Започване v6.4. Работа с отчети

Здравейте, приятели! На миналия урок ние изучихме основите на работата с логовете на FortiAnalyzer. Днес ще продължим напред и ще разгледаме основните аспекти на работа с отчетите: какво представляват отчетите, от какво са съставени, как могат да се редактират съществуващи и да се създават нови отчети. Както обикновено, първо малко теория, а след това ще работим с отчетите на практика. Под кат е представена теоретичната част на урока, както и видеоурок, включващ както теория, така и практика.

Основната цел на отчетите е да обединят големи обеми данни, съдържащи се в логовете, и на базата на наличните настройки да представят цялата получена информация в четим вид: под формата на графики, таблици, диаграми. На изображението по-долу е представен списък с предварително зададени отчети за устройства FortiGate (в него не са поместени всичките отчети, но мисля, че вече от този списък е видно, че дори “отколкото в кутията” могат да се изградят много интересни и полезни отчети).

4. FortiAnalyzer Започване v6.4. Работа с отчети

Но отчетите само представят поисканата информация в читим вид — те не съдържат никакви препоръки за последващи действия с откритите проблеми.

Главните съставки на отчетите са чартовете. Всеки отчет се състои от едно или няколко чарта. Чартовете определят каква информация трябва да се извлече от логовете и в какъв формат да се представи. За извличането на информация отговарят наборите от данни — SELECT-запитвания в базата данни. Именно в наборите от данни се определя точно откъде и каква информация трябва да се извлече. След като в резултат на запитването се получат необходимите данни, към тях се прилагат настройки на формата (или представянето). В резултат получените данни се оформят в таблици, графики или диаграми от различен тип.

В SELECT-запитването се използват различни команди, с помощта на които се задават условия за извлечената информация. Най-важното, което трябва да се отчита — тези команди трябва да се прилагат в определен ред, именно в такъв ред са представени по-долу:
FROM — единствената команда, която е задължителна в SELECT-запитването. Тя показва типа логове, от които е необходимо да се извлече информация;
WHERE — с помощта на тази команда се задават условия към логовете (например определено име на приложение/атаката/вируса);
GROUP BY — тази команда позволява да се групират информацията по една или няколко интересуващи колони;
ORDER BY — с помощта на тази команда може да се подреди изходящата информация по редове;
LIMIT — Ограничаване на броя на записите, върнати от заявката.

FortiAnalyzer съдържа предварително зададени шаблони за отчети. Шаблоните представляват така наречения макет на отчета — те съдържат текста на отчета, графиките и макросите. Чрез шаблони могат да се създават нови отчети, ако е нужно минимално изменение на предварително зададените. Въпреки това, предварително зададените отчети не могат да се редактират или изтриват — може да ги клонирате и да направите необходимите изменения на копието. Също така, има възможност за създаване на собствени шаблони за отчети.

4. FortiAnalyzer Започване v6.4. Работа с отчети

Понякога може да се срещне следната ситуация: предварително зададеният отчет е подходящ за задачата, но не напълно. Може би е необходимо да се добави допълнителна информация или, обратно, да се премахне. В такъв случай има два варианта: да се клонира и промени шаблона или самият отчет. Тук е нужно да се опирате на няколко фактора.

Шаблоните представляват макет за отчета, те съдържат графики и текста на отчета, не повече от това. Самите отчети, от своя страна, освен така наречения "макет", съдържат различни параметри на отчета: език, шрифт, цвят на текста, период на генериране, филтриране на информацията и така нататък. Следователно, ако е нужно да се направят изменения само в макета на отчета, могат да се използват шаблони. Ако е необходима допълнителна конфигурация на отчета, може да се редактира самият отчет (по точно неговото копие).

На база шаблоните могат да се създадат няколко идентични отчета, затова ако предстои да се направят множество подобни отчети, е по-предпочитано да се използват шаблони.
В случай, че предварително зададените шаблони и отчети не ви подхождат, можете да създадете както нов шаблон, така и нов отчет.

4. FortiAnalyzer Започване v6.4. Работа с отчети

Също така на FortiAnalyzer има възможност да се настрои изпращането на отчети на отделни администратори по имейл или тяхното експортиране на външни сървъри. Това се прави с помощта на механизма Output Profile. Във всеки административен домейн се настройват отделни Output Profiles. При конфигурация на Output Profile се определят следните параметри:

  • Формати на изпратените отчети — PDF, HTML, XML или CSV;
  • Място, където ще бъдат изпращани отчетите. Може да бъде електронната поща на администратора (за целта е необходимо да се свърже FortiAnalyzer с пощенския сървър, което разгледахме в предишния урок). Може също така да бъде външен файлов сървър — FTP, SFTP, SCP;
  • Може да се указва какво да се прави с локалните отчети, които са останали на устройството след изпращането — да се оставят или да се изтрият.

При необходимост има възможност за ускоряване на генерирането на отчетите. Ще разгледаме два начина:
При създаването на отчет FortiAnalyzer изгражда графики от предварително компилирани данни от SQL кеша, известни като hcache. Ако данните hcache не са генерирани при стартиране на отчета, системата първо трябва да създаде hcache, след което да изгради отчета. Това увеличава времето за генериране на отчета. Въпреки това, ако не са получени нови логове за отчета, при повторно генериране времето за генериране на отчета значително намалява, тъй като данните hcache вече са компилирани.

За да се подобри производителността на генерирането на отчети, може да се включи автоматичното създаване на hcache в настройките на отчета. При това hcache автоматично се актуализира при постъпване на нови логове. Пример за настройка е показан на изображението по-долу.

Този процес използва голямо количество системни ресурси (особено за отчети, които изискват продължително време за събиране на данни), затова след включването е необходимо да се следи състоянието на FortiAnalyzer: увеличило ли се е натоварването, налично ли е критично потребление на системни ресурси. В случай, че FortiAnalyzer не се справя с натоварването, е по-добре да се изключи този процес.

Също така е важно да се отбележи, че автоматичното обновление на данните hcache по подразбиране е активирано за планирани отчети.

Вторият начин за ускорение на генерирането на отчети е групирането:
Ако едни и същи (или подобни) отчети се генерират за различни устройства FortiGate (или други устройства Fortinet), може значително да се ускори процеса на тяхното генериране чрез групиране. Групирането на отчетите може да намали броя на таблиците hcache и да ускори времето за автоматично кеширане, което от своя страна да ускори генерирането на отчетите.
В примера, показан на изображението по-долу, отчетите, в заглавието на които съдържа стринга Security_Report, се групират по параметър Device ID.

4. FortiAnalyzer Започване v6.4. Работа с отчети

В учебното видео е представен теоретичен материал, обсъден по-горе, както и практически аспекти на работата с отчетите - от създаването на собствени датасети и графики, шаблони и отчети до настройката на изпращането на отчети на администраторите. Приятно гледане!

В следващия урок ще разгледаме различни аспекти на администриране на FortiAnalyzer, както и схемата на неговото лицензиране. За да не го пропуснете, абонирайте се за нашия Youtube канал.

Също така можете да следите обновленията на следните ресурси:

Група Вконтакте
Яндекс Дзен
Наш сайт
Телеграм канал

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster