
Tere tulemast! Olete jõudnud kursuse üheksandasse õppetundi. . Lehelt Oleme käsitlenud kasutajate juurdepääsukontrolli peamisi mehhanisme erinevatele ressurssidele. Nüüd seisab meil silmitsi uus ülesanne — analüüsida kasutajate käitumist võrgus ning seadistada andmete saamine, mis aitavad erinevate turvaintsidentide uurimisel. Seetõttu käsitleme antud õppetunnis logimise ja aruandluse mehhanismi. Selleks vajame FortiAnalyzerit, mille oleme kursuse alguses seadistanud. Vajalik teooria ja ka videotunnid on saadaval allolevas lingis.
FortiGate logid jagunevad kolme tüüpi: liikluslogid, sündmuslogid ja turvalogid. Need omakorda jagunevad alamtüüpideks.
Liikluslogid salvestavad teavet liikluse kohta, nagu päringud ja vastused, kui neid on. See tüüp sisaldab alamtüüpe Forward, Local ja Sniffer.
Alamtüüp Forward sisaldab teavet liikluse kohta, mille FortiGate on kas vastu võtnud või tagasi lükanud vastavalt tulemüüripoliitikatele.
Alamtüüp Local sisaldab teavet liikluse kohta, mis tuleb FortiGate'i IP-aadressilt ja IP-aadressidelt, millelt haldamine toimub. Näiteks — ühendused FortiGate'i veebiliidesega.
Alamtüüp Sniffer sisaldab liikluslogisid, mis on saadud liikluse peegelduse kaudu.
Sündmuslogid sisaldavad süsteemi- või haldusüritusi, nagu — seadistuste lisamine või muutmine, VPN-tunnelite loomine ja katkestamine, dünaamilise marsruutimise sündmused jne. Kõik alamtüübid on esitatud alloleval joonisel.
Ja kolmas tüüp on turvalisuselogid. Nendesse logidesse salvestatakse sündmused, mis on seotud viirusrünnakute, keelatud ressursside külastamise, keelatud rakenduste kasutamise ja muu sellisega. Täielik nimekiri on samuti esitatud alloleval joonisel.

Logisid saab salvestada erinevates kohtades – nii FortiGate'il kui ka väljaspool seda. Logide salvestamine FortiGate'il loetakse kohalikuks logimiseks. Seadme tüübist sõltuvalt saab logisid salvestada kas seadme välkmälus või kõvakettal. Reeglina on keskklassi mudelitel kõvaketas. Mudelid, millel on kõvaketas, on üsna lihtsalt eristatavad – nende mudelinumber lõppeb numbriga üks. Näiteks FortiGate 100E tuleb ilma kõvakettata, kuid FortiGate 101E’l on kõvaketas.
Vanematel ja madalama klassi mudelitel puudub tavaliselt kõvaketas. Sellisel juhul salvestatakse logid välkmälu kaudu. Tuleb siiski märkida, et logide pidev salvestamine välkmällu võib vähendada selle tõhusust ja eluea pikkust. Seetõttu on logide salvestamine välkmällu vaikimisi välja lülitatud. Soovitatav on see sisse lülitada ainult konkreetsete probleemide lahendamise ajal.
Logide intensiivne salvestamine, olgu need siis kõvakettale või välkmällu – toob kaasa seadme jõudluse vähenemise.

Logide salvestamine kaugserverites on üsna levinud. FortiGate saab salvestada logisid Syslog serveritesse, FortiAnalyzerisse või FortiManagerisse. Samuti on logide salvestamiseks võimalik kasutada pilveteenust FortiCloud.

Syslog on server keskse logihalduse jaoks võrgu seadmetest.
FortiCloud on tellimusel põhinev turvalisuse haldamise ja logide salvestamise teenus. Selle abil on võimalik logisid kaugtasandil salvestada ja koostada vastavaid aruandeid. Kui teil on üsna väike võrk, võib see pilveteenus olla hea lahendus, mitte täiendava varustuse ostmine. FortiCloudi tasuta versioon võimaldab logide nädala jooksul salvestamist. Pärast tellimuse ostmist saab logisid salvestada kuni aastaks.
FortiAnalyzer ja FortiManager on välised logide salvestamise seadmed. Kuna kõik need kasutavad sama operatsioonisüsteemi — FortiOS — ei valmista FortiGate'i integreerimine nende seadmetega mingeid raskusi.
Kuid tasub märkida, et FortiAnalyzer ja FortiManager seadmete vahel on erinevusi. FortiManageri peamine eesmärk on haldada tsentraliseeritult mitmeid FortiGate seadmeid — seetõttu on logide salvestamiseks mõeldud mälu mahud FortiManageris oluliselt väiksemad kui FortiAnalyzeris (kui loomulikult võrrelda sama hinnasegmendi mudeleid).
FortiAnalyzeri peamine eesmärk on logide kogumine ja analüüs. Seetõttu keskendume sellele tööle ka praktilises osas.
Kogu teooria ning praktiline osa on esitatud selles videos:

Järgmises tunnis käsitleme FortiGate seadme haldamisega seotud põhipunkte. Et midagi vahetusse mitte jääda, jälgige värskendusi järgmistelt kanalitelt:
Allikas: habr.com
