3. FortiAnalyzeri alustamine v6.4. Logide haldamine

3. FortiAnalyzeri alustamine v6.4. Logide haldamine

Tere tulemast kursuse kolmendale õppekavale FortiAnalyzer esimene samm. Sellel eelnevas õppes olememe seadnud ülesande, mis on vajalik laboritööde tegemiseks. Selles õppetükis vaatleme põhialuseid logide töötlemisel FortiAnalyzer, tutvume sündmuste töötlejatega ning uurime logide kaitsmise mehhanisme. Teoreetiline osa ning kogu videolektsiooni salvestus on allpool.

Logide kogumiseks seadmetelt tuleb need FortiAnalyzerisse registreerida. On kaks registreerimisviisi.

  1. Esimene võimalus — registreeritavas seadmes aktiveeritakse valik 'saada logid FortiAnalyzerisse' ja antakse selle IP-aadress. Seejärel saadetakse FortiAnalyzerisse registreerimise taotlus. Administrator peab saama või keelduma saadud taotlusest. Kui haldusdomeenide tehnoloogia on aktiveeritud, saab FortiGate lisada nii põhjalikku ADOMi (mille nimi on juur, millega töötasime eelnevas õppes) kui ka isiklikult loodud ADOMi, mis on mõeldud FortiGate seadmete jaoks.
  2. Teine võimalus — nii-öelda Seadmise Registerimismagi. Seadmise registreerimine toimub otse FortiAnalyzeris. Registreerimiseks on vajalik teave registreeritava seadme kohta — seerianumber, IP-aadress, seadme tüüp ja operatsioonisüsteemi versioon. Kui andmete kinnitamine on edukas, lisatakse seade FortiAnalyzerisse. Kui haldusdomeenide tehnoloogia on aktiveeritud, registreeritakse seade automaatselt sobivas haldusdomeenides. Kui teil on loodud mitu sarnast haldusdomaati, tuleb seade registreerida haldusdomeenis, kuhu soovite selle lisada.

Iga seade genereerib erinevat tüüpi logisid. Peamised logitüübid, mida Fortineti seadmed genereerida võivad, on esitatud alloleval joonisel.

3. FortiAnalyzeri alustamine v6.4. Logide haldamine

Oleme juba eelmisel tunnil rääkinud logide algse töötlemise kohta, kuid arvan, et tasub mälu värskendada. FortiAnalyzerisse saabuvad logid komprimeeritakse ja salvestatakse logifaili. Kui see fail saavutab teatud suuruse, kirjutatakse see üle ja arhiveeritakse. Selliseidloge nimetatakse arhiveeritud logideks. Need loetakse offline logideks, kuna need ei ole reaalajas analüüsitavad. Vaadatavad on need ainult RAW formaadis. Andmete säilitamise poliitika haldusvaldkonnas määrab, kui kaua sellised logid FortiAnalyzeris salvestatud on.

Samaaegselt indekseeritakse logid SQL andmebaasis analüüsi toetamiseks. Need logid analüüsitakse FortiAnalyzeris reaalajas Log View, FortiView ja Reports mehhanismide abil. Andmete säilitamise poliitika haldusvaldkonnas määrab, kui kaua sellised logid FortiAnalyzeris salvestatud on. Pärast seda, kui need logid on kustutatud FortiAnalyzerist, võivad need jääda arhiveeritud logidena, kuid see sõltub andmete säilitamise poliitikast haldusvaldkonnas.

Logide töötlemise protsess on scheemaatiliselt esitatud alloleval joonisel.

3. FortiAnalyzeri alustamine v6.4. Logide haldamine

Kui logid seadmesse jõuavad, kontrollivad neid sündmuste töötlejate. Need võimaldavad jälgida huvitavaid sündmusi etteantud tingimuste abil. Tingimused kehtestatakse RAW formaadis logides sisalduvatele parameetritele. Süsteemis on iga haldusvaldkonna jaoks olemas eelnevalt seadistatud sündmuste kogum, kuid vajadusel saab luua ka oma sündmuste töötlejad. Sündmuste töötlejate peamine eelis on see, et huvitavate sündmuste ilmnemisel saab süsteem saata teateid - e-postile või syslog serveritele ka SNMP kaudu. See võimaldab üsna kiiresti reageerida võrgus toimuvatele sündmustele.

3. FortiAnalyzeri alustamine v6.4. Logide haldamine

Nüüd räägime logide kaitsmisest. Kuna logides hoitakse olulist teavet võrgu toimimise kohta, tuleb neid kaitsta nii võimaliku kadumise eest erinevate tõrgete tõttu kui ka väliste kompromisse eest. Esimene tehnoloogia, mis aitab logisid kaitsta erinevate tõrgete korral, on RAID. See võimaldab jagada saadavaloleva ketaste ruumi mitmeks loogiliseks segmendiks nii, et ühe või mitme ketta (sõltuvalt RAID tüübind) rikki minnes andmed ei kaoks. Peamised RAID tüübid, mida saab kasutada FortiAnalyzeris, on kujutatud alloleval pildil.

3. FortiAnalyzeri alustamine v6.4. Logide haldamine

  • RAID 0 jaotab teavet kahe või enama ketta peale. Peamine eesmärk on kiirus ja jõudlus. Ühe või mitme ketta rikki minnes kannatab kogu ketta kogum;
  • RAID 1 jaotab teabe koopiaid kahe või enama ketta peale. Kui üks ketas rikneb, jätkab ketasüsteem normaalset töörežiimi;
  • RAID 5 jaotab teavet mitmele kettale ning samuti eraldab igas nn "teabe ahelas" ühe ketta taastamisteks. Kui üks ketas rikneb, jätkab ketasüsteem normaalset töörežiimi;
  • RAID 6 toimib sarnaselt, kuid taastamiseks on eraldatud juba kaks ketast;
  • RAID 10 ühendab RAID 0 ja RAID 1 valikud. Selle abil on võimalik jätkata teabe töötlemist, kui rikneb 2 ketast (iga RAIDst üks, vastasel juhul ei ole andmete lugemine võimalik);
  • RAID 50 kombineerib RAID 0 ja RAID 5 funktsionaalsuse. Sel juhul jätkub stabiilne teabe töötlemine isegi siis, kui iga RAID 5-s rikneb üks ketas;
  • RAID 60 kombineerib RAID 0 ja RAID 6 funktsionaalsuse. Sel juhul jätkub stabiilne teabe töötlemine isegi siis, kui iga RAID 6-s rikneb 2 ketast.

Järgmine mehhanism on logide varukoopiad. On mitmeid varukoopia valikuid — Log View menüüst, kus saab kasutada kindlat filtrit vajalike logide salvestamiseks, või Log Browse, kust saab alla laadida salvestatud logifailid. Samuti on võimalus teha logide varukoopiaid välistele serveritele CLI liidese abil.

Veel üks mehhanism, mis aitab kaitsta logides sisalduvat olulist teavet, on üleliigsus. Siin on ka mitu valikut.

  1. Esimene meetod, kus seadmed saadavad logid kohe kahele FortiAnalyzerile — üks neist on peamine, teine varu.
  2. Teist meetodit arutasime juba eelmises tunnis — üks FortiAnalyzer töötab kogumise režiimis ja kogub logisid erinevatelt seadmetelt. Kogutud logid saadetakse ajakava kohaselt FortiAnalyzerile, mis töötab analüsaatori režiimis. Kui teine seade rikki läheb, suudab kogumine logisid edastada teisele FortiAnalyzerile.
  3. Ja kolmas võimalus — logide edastamine FortiAnalyzerist välistesse serveritesse, näiteks Syslogi. Sellisel juhul toimub logide edastamine reaalajas.

3. FortiAnalyzeri alustamine v6.4. Logide haldamine

Logide kompromiteerimise kaitsmiseks kasutatakse kahte peamist mehhanismi:

  1. Andmeedastuse kanali krüpteerimine FortiAnalyzeri ja teiste seadmete vahel;
  2. Logide kaitsmine muutmise eest, lisades kontrollsummat.

3. FortiAnalyzeri alustamine v6.4. Logide haldamine

Videoõppes esitatakse teoreetiline materjal, mis on ülalpool käsitletud, samuti uuritakse praktilisi aspekte logide töötlemisel — nende filtreerimine, vaatamine erinevates režiimides, sündmuste töötlejate seadistamine. Head vaatamist!

Mängi videot

Järgmises tunnis vaatame üksikasjalikult aruannete tööaspekte. Et mitte seda vahele jätta, tellige meie Youtube kanal.

Samuti saate jälgida uuendusi järgmistes ressurssides:

VKontakte grupp
Yandex Zen
Meie veebisait
Telegrami kanal

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster