
Tere tulemast! TĂ€na rÀÀgime sellest, kuidas seadistada e-posti vĂ€ravat. â Fortineti lahendused e-posti kaitseks. Artiklis kĂ€sitleme kujundust, millega töötame, ja teeme konfiguratsiooni, , mis on vajalik e-kirjade vastuvĂ”tmiseks ja kontrollimiseks, ning testime selle toimivust. Meie kogemuste pĂ”hjal saame julgelt öelda, et protsess on vĂ€ga lihtne ja isegi minimaalse konfiguratsiooniga on vĂ”imalik nĂ€ha tulemusi.
Alustame praegusest kujundusest. See on esitatud alloleval joonisel.

Paremalt nĂ€eme vĂ€lise kasutaja arvutit, millelt saadame e-kirju sisemistele kasutajatele. Sisemises vĂ”rgus asub kasutaja arvuti, domeenikontroller DNS-serveriga ja e-posti server. VĂ”rgupiiril seisab tulemĂŒĂŒr â FortiGate, mille peamine omadus on SMTP ja DNS liikluse edastamise seadistamine.
Pöörame erilist tÀhelepanu DNS-ile.
Veebis posti edastamiseks kasutatakse kahte DNS-kirjet â A-kirjet ja MX-kirjet. Need DNS-kirjed seadistatakse tavaliselt avalikus DNS-serveris, kuid kujunduspiirangute tĂ”ttu edastame DNS-i lihtsalt tulemĂŒĂŒride kaudu (see tĂ€hendab, et vĂ€liskasutaja jaoks on DNS-serveri aadressiks 10.10.30.210).
MX-kirje on kirje, mis sisaldab domeeni postiserveri nime ning selle postiserveri prioriteeti. Meie juhtumi korral nÀeb see vÀlja selline: test.local -> mail.test.local 10.
A-kirje on kirje, mis muudab domeeninime IP-aadressiks, meie puhul see on: mail.test.local -> 10.10.30.210.
Kui meie vĂ€line kasutaja ĂŒritab saata kirja aadressile an@test.local, kĂŒsib ta oma DNS-serverilt domeeni test.local MX-kirjet. Meie DNS-server vastab postiserveri nimega â mail.test.local. NĂŒĂŒd peab kasutaja saama selle serveri IP-aadressi, seega pöördub ta taas DNS-i poole A-kirje saamiseks ja saab IP-aadressi 10.10.30.210 (jah, jĂ€lle see:). NĂŒĂŒd saab kirja saata. Seega ĂŒritab ta luua ĂŒhendust saadud IP-aadressiga pordil 25. Firewall'i reeglite kaudu suunatakse see ĂŒhendus postiserverisse.
Kontrollime posti toimivust praeguses nÀidisolekus. Selleks kasutame vÀlise kasutaja arvutis tööriista swaks. Selle abil saab testida SMTP toimivust, saates saajale kirja koos erinevate parameetrite kogumiga. Enne seda on postiserveris juba registreeritud kasutaja, kellel on kast an@test.local. Proovime saata talle kirja:

NĂŒĂŒd liikume sisemise kasutaja masinale ja veendume, et kiri on kohale jĂ”udnud:

Kirjad on tÔepoolest kohale jÔudnud (see on loendis esile tÔstetud). See tÀhendab, et mall töötab korrektselt. Aeg on minna FortiMaili juurde. TÀiendame meie malli:

FortiMail'i saab paigaldada kolmes reĆŸiimis:
- Gateway â toimib tĂ€ielikult MTA-na: vĂ”tab kogu postkasti enda peale, kontrollib selle ning edastab seejĂ€rel postiserverisse;
- Transparent â vĂ”i teise nimega, lĂ€bipaistev reĆŸiim. Paigaldatakse serveri ette ja kontrollib sissetulevat ning vĂ€ljaminevat posti. SeejĂ€rel edastatakse see serverile. Ei nĂ”ua muudatusi vĂ”rgu konfigureerimises.
- Server â antud juhul on FortiMail tĂ€ielik postiserver, millel on vĂ”imalus luua postkaste, vastu vĂ”tta ja saata postitusi ning palju muud funktsionaalsust.
Me paigaldame FortiMail'i Gateway reĆŸiimis. JĂ€tkame virtuaalmasina seadistustega. Logi sisse â admin, parool on mÀÀramata. Esmakordsel sisenemisel tuleb mÀÀrata uus parool.
NĂŒĂŒd konfigureerime virtuaalse masina veebiliidese kasutamiseks. Samuti peab masin olema internetiĂŒhendusega. Seadistame liidese. Vajame ainult port1. Selle abil ĂŒhendame veebiliidesega ning seda kasutatakse ka internetiĂŒhenduse loomiseks. InternetiĂŒhendus on vajalik teenuste (nt viirusetĂ”rje allkirjade jne) uuendamiseks. Konfiguratsiooni jaoks sisestame kĂ€sud:
config system interface
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
lÔpp
NĂŒĂŒd seadistame marsruutimise. Selleks tuleb sisestada jĂ€rgmised kĂ€sud:
config system route
edit 1
set gateway 192.168.1.1
set interface port1
lÔpp
KĂ€sude sisestamisel vĂ”ib kasutada tabulaatorit, et mitte kĂ”ik neid tĂ€ielikult kirjutada. Samuti, kui te unustasite, milline kĂ€sk peaks jĂ€rgmine olema, saate kasutada klahvi â?â.
NĂŒĂŒd kontrollime internetiĂŒhendust. Selleks pingeri goge DNS:

Kuidas nĂ€eme, internet on olemas. Esialgsed seadistused, mis on iseloomulikud kĂ”ikidele Fortineti seadmetele, on tehtud, nĂŒĂŒd saame liikuda veebiliidese kaudu konfiguratsiooni. Selleks avame halduslehe:

Pange tĂ€hele, et juurdepÀÀsuks peate minema aadressile /admin. Vastasel juhul ei pÀÀse te halduslehele. Vaikimisi avatakse leht tavalises konfiguratsioonireĆŸiimis. Seadete tegemiseks vajame tĂ€iendavat reĆŸiimi. Liigume menĂŒĂŒsse admin->View ja lĂŒlitame reĆŸiimi tĂ€iendavale:

NĂŒĂŒd peame laadima alla prooviversiooniga litsentsi. Seda saab teha menĂŒĂŒs License Information â VM â Update:

Kui teil ei ole prooviversiooniga litsentsi, saate selle taotleda, pöördudes .
PĂ€rast litsentsi sisestamist peab seade taaskĂ€ivituma. Edaspidi hakkab see automaatselt vĂ€rskendusi oma andmebaasidest serveritest tĂ”mbama. Kui see ei toimu automaatselt, saate minna menĂŒĂŒsse System â FortiGuard ja vahekaartidel Antivirus, Antispam vajutada nuputa Update Now.

Kui see ei aita, saate muuta vÀrskenduste jaoks kasutatavaid porte. Tavaliselt pÀrast seda ilmuvad kÔik litsentsid. LÔpptulemus peaks vÀlja nÀgema selline:

Seame Ă”ige ajavööndi, see tuleb kasuks logide uurimisel. Selleks liigume menĂŒĂŒsse System â Configuration:

Seame ka DNS-i seadistuseid. Peamise DNS-serverina seadistame sisemise DNS-serveri ning varu DNS-serveriks jÀtame Fortinet'i pakutud DNS-serveri.

NĂŒĂŒd liigume kĂ”ige huvitavama osa juurde. Nagu olete ilmselt mĂ€rganud, on seadme vaikereĆŸiimiks Gateway. SeetĂ”ttu ei ole meil seda vaja muuta. Liigume valdkonda Domain & User â Domain. Loome uue domeeni, mida on vaja kaitsta. Siin peame ainult mÀÀrama domeeni nime ja meiliserveri aadressi (vĂ”ime samuti mĂ€rkida selle domeeninime, meie puhul mail.test.local):

NĂŒĂŒd peame mÀÀrama nime meie meiligateway'le. Seda kasutatakse MX ja A kirjetes, mille me peame hiljem muutma:

Host Name'i ja Local Domain Name'i punktidest koostatakse FQDN, mida kasutatakse DNS-kirjetes. Meie puhul on FQDN = fortimail.test.local.
NĂŒĂŒd seadistame vastuvĂ”tu reegli. Meie eesmĂ€rk on, et kĂ”ik vĂ€ljastpoolt saabuva kiri, mis mÀÀratakse domeeni kasutajale, edastatakse meiliserverisse. Selleks liigume menĂŒĂŒsse Policy â Access Control. Allpool on nĂ€idatud seadistuse nĂ€ide:

Vaadake Recipient Policy vahekaarti. Siin saab seadistada teatud reegleid kirjade kontrollimiseks: kui e-kiri tuleb domeenilt example1.com, tuleb seda kontrollida just selle domeeni jaoks spetsiaalselt seadistatud mehhanismidega. Seal on juba seadistatud vaikereegel kogu e-kirjade jaoks ja hetkel sobib see meile. Selle reegliga saab tutvuda alloleval joonisel:

NĂŒĂŒd vĂ”ib FortiMaili seadistamise lĂ”petatuks lugeda. Tegelikult on vĂ”imalikke sĂ€tteid palju rohkem, kuid kui hakkame neid kĂ”iki vaatama, saame kirjutada raamatu :) Meie eesmĂ€rk on aga vĂ”imalikult vĂ€heste pingutustega FortiMail testreĆŸiimis kĂ€ivitada.
JÀÀnud on kaks asja: muuta MX ja A kirjeid ning muuta portide edastamise reegleid tulemĂŒĂŒri seadetes.
MX kirje test.local -> mail.test.local 10 tuleb muuta test.local -> fortimail.test.local 10-ks. Kuid tavaliselt lisatakse pilootide ajal teine MX kirje, millel on kÔrgem prioriteet. NÀiteks:
test.local -> mail.test.local 10
test.local -> fortimail.test.local 5
Tuletan meelde, et mida vÀiksem on postiserveri jÀrjekorranumber MX kirjes, seda kÔrgem on selle prioriteet.
A salvestust ei saa muuta, seetĂ”ttu loome lihtsalt uue: fortimail.test.local -> 10.10.30.210. VĂ€line kasutaja pöördub aadressile 10.10.30.210 port 25 kaudu ja tulemĂŒĂŒr suunab ĂŒhenduse FortiMail'i.
Et muuta FortiGate'i edastamisreeglit, tuleb muuta aadressi vastavas Virtual IP objektis:

KĂ”ik on valmis. Kontrollime nĂŒĂŒd. Saadame uuesti e-kirja vĂ€liskasutaja arvutist. SeejĂ€rel lĂ€heme menĂŒĂŒsse FortiMail â Monitor â Logid. Ajaloo vĂ€ljal saab nĂ€ha mĂ€rget, et e-kiri on vastu vĂ”etud. Lisainformatsiooni saamiseks saab parema hiireklĂ”psuga mĂ€rget klikkida ja valida punkt Details:

Kuna pilt oleks tĂ€iuslik, kontrollime, kas FortiMail suudab praegusel seadistusel blokeerida rĂ€mpskirju ja viiruseid. Selleks saadame testviiruse eicar ja testkirja, mille leidsime ĂŒhest rĂ€mpsposti andmebaasist (http://untroubled.org/spam/). PĂ€rast seda lĂ€heme jĂ€lle logide vaatamise menĂŒĂŒsse:

Nagu nÀeme, oli nii rÀmpspost kui ka viirusetÔrje e-kiri edukalt tuvastatud.
See konfiguratsioon on piisav, et tagada baaskaitse viiruste ja rÀmpsposti vastu. Kuid FortiMaili funktsionaalsus ei piirdu vaid sellega. TÔhusama kaitse tagamiseks on oluline tutvuda olemasolevate mehhanismidega ja seada need vastavalt oma vajadustele. Edasi plaanime tutvustada muid, edasiarendatud vÔimalusi selle postikogumiku jaoks.
Kui teil on raskusi vĂ”i kĂŒsimusi lahenduse kohta, kirjutage need kommentaaridesse, me pĂŒĂŒame kiirelt vastata.
Triiallicentsi taotlemise soovi saate esitada .
Autor: Aleksei Nikulin. Fortiservice'i infotehnoloogia turbeinsener.
Allikas: habr.com
