2. Introducción a FortiAnalyzer v6.4. Preparación del diseño

2. Introducción a FortiAnalyzer v6.4. Preparación del diseño

Bienvenidos a la segunda lección del curso Introducción a FortiAnalyzer. Hoy hablaremos sobre el mecanismo de los dominios administrativos en FortiAnalyzer, también discutiremos el proceso de manejo de logs — entender los principios de funcionamiento de estos mecanismos es necesario para la configuración inicial FortiAnalyzer. Después de eso, discutiremos el esquema que usaremos a lo largo del curso, así como realizaremos la configuración inicial FortiAnalyzer. La parte teórica, así como la grabación completa de la lección en video, se encuentran bajo el enlace.

Para empezar, hablemos nuevamente sobre los dominios administrativos. Hay varias cosas que es necesario saber sobre ellos antes de comenzar a utilizarlos:

  1. La capacidad de crear dominios administrativos se activa y desactiva de manera centralizada.
  2. Para registrar cualquier dispositivo, exceptuando FortiGate, se requiere un dominio administrativo separado. Es decir, si desea registrar varios dispositivos FortiMail en un dispositivo, necesitará un dominio administrativo separado para ello. Sin embargo, esto no impide que, para comodidad de agrupación, se puedan crear diferentes dominios administrativos para los dispositivos FortiGate.
  3. El número máximo de dominios administrativos soportados depende del modelo del dispositivo FortiAnalyzer.
  4. Al habilitar la capacidad de crear dominios administrativos, es necesario seleccionar el modo de funcionamiento: Normal o Avanzado. En modo Normal no se pueden agregar diferentes dominios virtuales (o VDOMs, en otras palabras) de un mismo FortiGate a diferentes dominios administrativos del dispositivo FortiAnalyzer. En modo Avanzado esto es posible. El modo Avanzado permite procesar datos de varios dominios virtuales y obtener informes separados sobre ellos. Si ha olvidado qué son los dominios virtuales, consulte la segunda lección del curso Fortinet Introducción, ahí se explica con bastante detalle.

Creación de dominios administrativos y distribución de memoria entre ellos los veremos un poco más adelante en la parte práctica de la lección.

Ahora hablemos sobre el mecanismo de registro y procesamiento de logs que llegan a FortiAnalyzer.
Los registros que llegan a FortiAnalyzer se comprimen y se guardan en un archivo de registro. Cuando este archivo alcanza un tamaño determinado, se sobrescribe y se archiva. Estos registros se denominan archivados. Se consideran registros fuera de línea, ya que no pueden ser analizados en tiempo real. Para su visualización, solo están disponibles en formato sin procesar. La política de retención de datos en el dominio administrativo determina cuánto tiempo se almacenarán estos registros en la memoria del dispositivo.
Al mismo tiempo, los registros se indexan en una base de datos SQL. Estos registros se utilizan para analizar datos a través de los mecanismos Log View, FortiView y Reports. La política de retención de datos en el dominio administrativo determina cuánto tiempo se almacenarán estos registros en la memoria del dispositivo. Una vez que estos registros se eliminan de la memoria del dispositivo, pueden permanecer en forma de registros archivados, pero esto depende de la política de retención de datos en el dominio administrativo.

Para entender la configuración inicial de estos conocimientos, esto es más que suficiente. Ahora discutamos nuestro diseño:

2. Introducción a FortiAnalyzer v6.4. Preparación del diseño

En él, ves 6 dispositivos: FortiGate, FortiMail, FortiAnalyzer, un controlador de dominio, una computadora de un usuario externo y una computadora de un usuario interno. FortiGate y FortiMail son necesarios para generar registros de varios dispositivos de Fortinet, para considerar aspectos del trabajo con diferentes dominios administrativos. Los usuarios interno y externo, así como el controlador de dominio, son necesarios para generar diferentes tipos de tráfico. En la computadora del usuario interno se ha instalado el sistema operativo Windows, mientras que en la computadora externa se utiliza Kali Linux.
En este ejemplo, FortiMail funciona en modo Servidor, es decir, es un servidor de correo independiente a través del cual los usuarios interno y externo pueden intercambiar mensajes electrónicos. Las configuraciones necesarias, como los registros MX, están configuradas en el controlador de dominio. Para el usuario externo, el servidor DNS es el controlador de dominio interno, esto se realiza mediante el reenvío de puertos (o, en otras palabras, la tecnología de Virtual IP) en FortiGate.
Estas configuraciones no se consideran en el transcurso de la lección, ya que no pertenecen al tema del curso. Se discutirán la implementación y la configuración inicial del dispositivo FortiAnalyzer. Los demás componentes de la configuración actual se han preparado con anticipación.

Los requisitos del sistema para varios dispositivos se presentan a continuación. Este diseño funciona en una máquina preparada previamente en un entorno virtual de VMWare Workstation. Las especificaciones de esta máquina también se indican a continuación.

Dispositivo
RAM, GB
vCPU
HDD, GB

Controlador de dominio
6
3
40

Usuario interno
4
2
32

Usuario externo
2
2
8

FortiGate
2
2
30

FortiAnalyzer
8
4
80

FortiMail
2
4
50

Máquina para el diseño
28
19
280

Los requisitos del sistema que se indican en esta tabla son mínimos; en condiciones reales, generalmente es necesario asignar más recursos. Puede encontrar información adicional sobre los requisitos del sistema en este sitio web.

El video tutorial presenta el material teórico discutido anteriormente, así como una parte práctica con la configuración inicial del dispositivo FortiAnalyzer. ¡Disfruta de la visualización!

Reproducir video

En la próxima lección, analizaremos detalladamente los aspectos del trabajo con registros. Para no perderte esto, suscríbete a nuestro canal de Youtube.

También puedes seguir las actualizaciones en los siguientes recursos:

Grupo en Vkontakte
Yandex Zen
Nuestro sitio web
Canal de Telegram

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster