9. Fortinet Getting Started v6.0. Логване и отчети

9. Fortinet Getting Started v6.0. Логване и отчети

Здравейте! Добре дошли на деветия урок от курса Fortinet Започване. На прошлия урок Разгледахме основните механизми за контрол на достъпа на потребителите до различни ресурси. Сега пред нас стои нова задача - необходимо е да анализираме поведението на потребителите в мрежата и да настроим получаването на данни, които да помогнат при разследването на различни инциденти по сигурността. Затова в този урок ще се спрем на механизма за логване и отчетност. За целта ни е необходим FortiAnalyzer, който разположихме в началото на курса. Необходими теоретични знания и видеоурок са достъпни под кат.

В FortiGate логовете се делят на три типа: логове на трафика, логове на събития и логове на сигурността. Те от своя страна се делят на подтипове.

Логовете на трафика записват информация за потока на трафика, като заявки и отговори, ако има такива. Този тип съдържа подтиповете Forward, Local и Sniffer.

Подтипът Forward съдържа информация за трафика, който FortiGate е приел или отклонил в съответствие с политиките на защитната стена.

Подтипът Local съдържа информация за трафика директно от IP адреса на FortiGate и от IP адресите, от които се извършва администрирането. Например - свързване с уеб интерфейса на FortiGate.

Подтипът Sniffer съдържа логове на трафика, който е получен чрез огледално копие на трафика.

Логовете на събитията съдържат системни или административни събития, като - добавяне или промяна на параметри, установяване и прекратяване на VPN тунели, събития на динамично маршрутизиране и т.н. Всички подтипове са представени на фигурата по-долу.

И третият тип представлява логове на сигурността. В тези логове се записват събития, свързани с вирусни атаки, посещения на забранени ресурси, използване на забранени приложения и т.н. Пълен списък също е представен на фигурата по-долу.

9. Fortinet Getting Started v6.0. Логване и отчети

Логовете могат да се съхраняват на различни места - както на самия FortiGate, така и извън него. Съхраняването на логовете на FortiGate се счита за локално логиране. В зависимост от самото устройство, логовете могат да се съхраняват или в флаш паметта на устройството, или на твърдия диск. Обикновено, моделите от среден клас имат твърд диск. Моделите с твърд диск също са лесно разпознаваеми - на края имат единица. Например - FortiGate 100E е без твърд диск, а FortiGate 101E - с твърд диск.

При по-младите и по-старите модели обикновено няма твърд диск. В такъв случай за запис на логовете се използва флаш памет. Въпреки това, трябва да се има предвид, че постоянният запис на логове във флаш памет може да намали нейната ефективност и срок на служба. Поради тази причина, записването на логове във флаш памет по подразбиране е изключено. Препоръчва се да се включва само за логване на събития при решаване на конкретни проблеми.

При интензивно записване на логове, независимо дали на твърдия диск или във флаш памет — производителността на устройството ще намалява.

9. Fortinet Getting Started v6.0. Логване и отчети

Доста разпространено е съхраняването на логове на отдалечени сървъри. FortiGate може да съхранява логове на Syslog сървъри, на FortiAnalyzer или FortiManager. Също така за съхранение на логове може да се използва облачната услуга FortiCloud.

9. Fortinet Getting Started v6.0. Логване и отчети

Syslog представлява сървър за централно съхранение на логове от мрежови устройства.
FortiCloud е услуга за управление на сигурността и съхраняване на логове, основана на абонамент. С нея можете да съхранявате логове отдалечено и да генерирате съответните отчети. Ако имате сравнително малка мрежа, успешно решение може да бъде именно използването на тази облачна услуга, вместо закупуването на допълнително оборудване. Съществува безплатна версия на FortiCloud, която предвижда седмично съхранение на логовете. След закупуване на абонамент логовете могат да се съхраняват в продължение на година.

FortiAnalyzer и FortiManager са външни устройства за съхранение на логове. Поради факта, че всички те имат една и съща операционна система — FortiOS — интеграцията на FortiGate с тези устройства не представлява никакви трудности.

Но следва да се отбележат разликите между устройствата FortiAnalyzer и FortiManager. Основната цел на FortiManager е централното управление на няколко устройства FortiGate — следователно обемът на паметта за съхранение на логове на FortiManager е значително по-малък, отколкото на FortiAnalyzer (както, разбира се, ако сравняваме модели от един ценов сегмент).

Основната цел на FortiAnalyzer е събирането и анализа на логове. Затова точно с работата му ще се запознаем в практическата част.

Цялата теория, както и практическата част, са представени в този видео урок:

Пуснете видеото

В следващия урок ще разгледаме основните моменти, свързани с администрирането на устройството FortiGate. За да не го пропуснете, следете обновленията на следните канали:

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster