
Herzlich willkommen! Willkommen zur neunten Lektion des Kurses . In Wir haben die grundlegenden Mechanismen zur Zugriffskontrolle von Benutzern auf verschiedene Ressourcen betrachtet. Jetzt steht eine andere Aufgabe an â wir mĂŒssen das Verhalten der Benutzer im Netzwerk analysieren und die Daten so einrichten, dass sie bei der Untersuchung verschiedener SicherheitsvorfĂ€lle hilfreich sind. Daher werden wir in dieser Lektion das Protokollierungs- und Berichtssystem betrachten. DafĂŒr benötigen wir FortiAnalyzer, das wir zu Beginn des Kurses eingerichtet haben. Die erforderliche Theorie sowie Videolektionen sind im Anhang verfĂŒgbar.
In FortiGate werden Protokolle in drei Typen unterteilt: Verkehrprotokolle, Ereignisprotokolle und Sicherheitsprotokolle. Diese werden wiederum in Untertypen gegliedert.
Verkehrprotokolle zeichnen Informationen ĂŒber den Verkehrsfuss auf, wie zum Beispiel Anfragen und Antworten, falls vorhanden. Dieser Typ enthĂ€lt die Untertypen Forward, Local und Sniffer.
Der Untertyp Forward enthĂ€lt Informationen ĂŒber den Verkehr, den FortiGate gemÀà den Richtlinien der Firewall entweder akzeptiert oder abgelehnt hat.
Der Subtyp Local enthĂ€lt Informationen ĂŒber den Datenverkehr direkt von der IP-Adresse von FortiGate sowie von den IP-Adressen, von denen die Verwaltung erfolgt. Zum Beispiel â Verbindungen zur WeboberflĂ€che von FortiGate.
Der Subtyp Sniffer enthÀlt Protokolle des Datenverkehrs, der durch das Traffic-Mirroring erhalten wurde.
Ereignisprotokolle umfassen system- oder verwaltungsbezogene Ereignisse, wie das HinzufĂŒgen oder Ăndern von Parametern, das Einrichten und Trennen von VPN-Tunneln, Ereignisse der dynamischen RoutenfĂŒhrung usw. Alle Subtypen sind im Bild unten dargestellt.
Der dritte Typ sind Sicherheitsprotokolle. In diesen Protokollen werden Ereignisse aufgezeichnet, die mit Virenangriffen, dem Zugriff auf verbotene Ressourcen, dem Einsatz verbotener Anwendungen usw. zusammenhÀngen. Eine vollstÀndige Liste ist ebenfalls im Bild unten dargestellt.

Logs können an verschiedenen Orten gespeichert werden â sowohl auf dem FortiGate selbst als auch extern. Die Speicherung von Protokollen auf dem FortiGate wird als lokale Protokollierung betrachtet. Je nach GerĂ€t können Protokolle entweder im Flash-Speicher des GerĂ€ts oder auf einer Festplatte gespeichert werden. In der Regel haben Mittelklasse-Modelle eine Festplatte. Modelle mit Festplatte sind ganz einfach zu erkennen â sie enden mit einer â1â. Zum Beispiel: FortiGate 100E hat keine Festplatte, wĂ€hrend FortiGate 101E mit Festplatte ausgestattet ist.
Bei Ă€lteren und einfacheren Modellen ist normalerweise keine Festplatte vorhanden. In diesem Fall wird Flash-Speicher zur Protokollierung verwendet. Dabei sollte jedoch berĂŒcksichtigt werden, dass die stĂ€ndige Protokollierung auf dem Flash-Speicher dessen Effizienz und Lebensdauer verringern kann. Daher ist das Protokollieren im Flash-Speicher standardmĂ€Ăig deaktiviert. Es wird empfohlen, diese Funktion nur zur Protokollierung von Ereignissen wĂ€hrend der Fehlersuche zu aktivieren.
Bei intensiver Protokollierung, egal ob auf der Festplatte oder im Flash-Speicher, wird die Leistung des GerÀts verringert.

Es ist recht verbreitet, Protokolle auf externen Servern zu speichern. FortiGate kann Protokolle auf Syslog-Servern, FortiAnalyzer oder FortiManager speichern. AuĂerdem kann der Cloud-Dienst FortiCloud zur Protokollspeicherung verwendet werden.

Syslog ist ein Server fĂŒr die zentrale Speicherung von Protokollen von NetzwerkgerĂ€ten.
FortiCloud ist ein abonnementbasierter Dienst fĂŒr Sicherheitsmanagement und Protokollspeicherung. Damit können Sie Protokolle remote speichern und entsprechende Berichte erstellen. Wenn Sie ein relativ kleines Netzwerk haben, kann die Nutzung dieses Cloud-Dienstes eine geeignete Lösung sein, anstelle von zusĂ€tzlicher Hardware zu kaufen. Es gibt eine kostenlose Version von FortiCloud, die eine wöchentliche Protokollspeicherung ermöglicht. Nach dem Erwerb eines Abonnements können Protokolle bis zu einem Jahr gespeichert werden.
FortiAnalyzer und FortiManager sind externe GerĂ€te zur Protokollspeicherung. Da sie alle dasselbe Betriebssystem â FortiOS â nutzen, ist die Integration von FortiGate mit diesen GerĂ€ten problemlos.
Es ist jedoch wichtig, die Unterschiede zwischen den GerĂ€ten FortiAnalyzer und FortiManager zu beachten. Der Hauptzweck von FortiManager besteht darin, mehrere FortiGate-GerĂ€te zentral zu verwalten â daher ist der Speicherplatz fĂŒr Logdaten auf dem FortiManager erheblich geringer als auf dem FortiAnalyzer (wenn man natĂŒrlich Modelle aus demselben Preissegment vergleicht).
Der Hauptzweck von FortiAnalyzer liegt in der Erfassung und Analyse von Logs. Daher werden wir die praktische Anwendung von FortiAnalyzer im Folgenden betrachten.
Die gesamte Theorie sowie der praktische Teil sind in diesem Video-Tutorial enthalten:

Im nÀchsten Tutorial werden wir die wesentlichen Aspekte der Verwaltung eines FortiGate-GerÀts behandeln. Um nichts zu verpassen, folgen Sie bitte den Updates auf den folgenden KanÀlen:
Quelle: habr.com
