FortiMail — kiirkĂ€ivituse konfiguratsioon

FortiMail — kiirkĂ€ivituse konfiguratsioon

Tere tulemast! TĂ€na rÀÀgime, kuidas seadistada e-posti vĂ€ravat. FortiMail – Fortinet'i lahendus e-posti kaitseks. KĂ€esolevas artiklis vaatame skeemi, millega me töötame, ja teeme vajalikud seadistused FortiMail, et e-kirju vastu vĂ”tta ja kontrollida, samuti testime selle toimimist. Meie kogemustele tuginedes vĂ”ime julgelt öelda, et protsess on vĂ€ga lihtne ning isegi minimaalse seadistuse jĂ€rel on tulemusi kohe nĂ€ha.

Alustame praegusest skeemist. See on kujutatud alloleval joonisel.
FortiMail — kiirkĂ€ivituse konfiguratsioon

Paremal nĂ€eme vĂ€list kasutajakontrolli arvutit, millest saadame e-kirju sisevĂ”rgu kasutajale. SisevĂ”rgus asub kasutajakontrolli arvuti, domeenikontroller koos kĂ€ivitatud DNS-serveriga ja e-posti server. VĂ”rgu piiril on tulekindel sein – FortiGate, mille peamine omadus on SMTP ja DNS liikluse edastamine.

Pöörame erilist tÀhelepanu DNS-ile.

E-posti suunamiseks Internetis kasutatakse kahte DNS-i recordsit – A-record ja MX-record. Tavaliselt seadistatakse need DNS-i recordsid avalikus DNS-serveris, kuid seadistamise piirangute tĂ”ttu juhime lihtsalt DNS-i tulekindla seina kaudu (s.t. vĂ€lisel kasutajal on DNS-serveri aadressiks 10.10.30.210).

MX-record on record, mis sisaldab domeeni e-posti serveri nime ning selle prioriteeti. Meie juhul nÀeb see vÀlja nii: test.local -> mail.test.local 10.

A-record on record, mis muudab domeeni nime IP-aadressiks, meie puhul: mail.test.local -> 10.10.30.210.

Kui meie vĂ€line kasutaja proovib saata kirja aadressile an@test.local, kĂŒsib ta oma DNS-serverilt domeeni test.local jaoks MX-recordi. Meie DNS-server vastab e-posti serveri nimega – mail.test.local. NĂŒĂŒd peab kasutaja saama selle serveri IP-aadressi, seega pöördub ta uuesti DNS-i poole A-recordi saamiseks ja saab IP-aadressi 10.10.30.210 (jah, jĂ€lle see:) ). Kirja saab saata. SeetĂ”ttu proovib ta luua ĂŒhendust saadud IP-aadressiga pordil 25. Tulekindla seina reeglite abil edastatakse see ĂŒhendus e-posti serverile.

Kontrollime e-posti funktsionaalsust praeguses paigutuse olekus. Selleks kasutame vÀlise kasutaja arvutis utiliiti swaks. Selle abil saab testida SMTP funktsionaalsust, saates saajale kirja mitmete erinevate parameetritega. Eelnevalt on postiserveris juba loodud kasutaja, kellel on karp an@test.local. Proovime talle kirja saata:

FortiMail — kiirkĂ€ivituse konfiguratsioon

NĂŒĂŒd liigume sisemise kasutaja masinale ja veendume, et kiri on jĂ”udnud:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Kiri on tÔepoolest saabunud (see on nimekirjas esile tÔstetud). See tÀhendab, et paigutus töötab Ôigesti. On aeg liikuda FortiMaili juurde. TÀiendame meie paigutust:

FortiMail — kiirkĂ€ivituse konfiguratsioon

FortiMaili saab kĂ€itada kolmes reĆŸiimis:

  • Gateway – töötab tĂ€ieĂ”igusliku MTA-na: aktsepteerib kogu postkasti, kontrollib seda ja edastab seejĂ€rel postiserverisse;
  • Transparent – ehk lĂ€bipaistev reĆŸiim. Paigaldatakse serveri ette ja kontrolleb sissetulevat ja vĂ€ljaminevat posti. PĂ€rast seda edastab selle serverisse. Ei nĂ”ua muudatusi vĂ”rgu konfiguratsioonis.
  • Server – sel juhul on FortiMail tĂ€ieĂ”iguslik postiserver, millel on vĂ”imalus luua postkaste, vastu vĂ”tta ja saata post, samuti muu funktsionaalsus.

Me kavatseme kĂ€ivitada FortiMaili Gateway reĆŸiimis. Siseneme virtuaalmasina seadistustesse. Sisselogimine – admin, parool ei ole mÀÀratud. Esimese sisselogimise korral on vajalik mÀÀrata uus parool.

NĂŒĂŒd seadistame virtuaalmashiini veebiliidese jaoks. Samuti on vajalik, et masinal oleks juurdepÀÀs Internetile. Seadistame liidese. Me vajame ainult port1. Selle abil ĂŒhendame veebiliidese ja see kasutatakse ka Interneti-ĂŒhendamiseks. Interneti-ĂŒhendus on vajalik teenuste (antiviirusallkirjade jne) uuendamiseks. Konfiguratsiooni jaoks sisestame kĂ€sklused:

konfigureeri sĂŒsteemi liides
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
lÔpeta

NĂŒĂŒd seadistame marsruutimise. Selleks on vajalik sisestada jĂ€rgmised kĂ€sklused:

config system route
edit 1
set gateway 192.168.1.1
set interface port1
lÔpeta

KÀskude sisestamisel saab kasutada tabulaatorit, et mitte neid tÀielikult kirjutada. Samuti, kui unustasite, milline kÀsk peaks jÀrgmiseks tulema, saate kasutada klahvi "?".
NĂŒĂŒd kontrollime Interneti-ĂŒhendust. Selleks pingime Google'i DNS-i:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Kuna nĂ€eme, et internet on meil nĂŒĂŒd olemas. Esialgsed seaded, mis on iseloomulikud kĂ”igile Fortinet seadmetele, on tehtud, nĂŒĂŒd saame liikuda veebiliidese konfigureerimise juurde. Selleks avame haldussammu:

FortiMail — kiirkĂ€ivituse konfiguratsioon

KĂ€ige tĂ€hele, et link, mida tuleb kasutada, on vormingus \/admin. Muidu ei pÀÀse te haldusteenusesse. Vaikimisi on leht standardsetes seadetes. Seadistamiseks vajame Advanced reĆŸiimi. Liigume menĂŒĂŒsse admin->View ja lĂŒlitame reĆŸiimi Advanced peale:

FortiMail — kiirkĂ€ivituse konfiguratsioon

NĂŒĂŒd peame alla laadima prooviversiooni litsentsi. Seda saab teha menĂŒĂŒs License Information → VM → Update:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Kui teil ei ole prooviversiooni litsentsi, vĂ”ite seda kĂŒsida, pöördudes meiega.

PĂ€rast litsentsi sisestamist peab seade taaskĂ€ivituma. Edaspidi hakkab see vĂ€rskendama oma andmebaase serveritest. Kui seda ei juhtu automaatselt, saate minna menĂŒĂŒsse System → FortiGuard ja tabadel Antivirus, Antispam vajutada nuppu Update Now.

FortiMail — kiirkĂ€ivituse konfiguratsioon

Kui see ei aita, vÔite muuta vÀrskenduste jaoks kasutatavaid porte. Tavaliselt pÀrast seda ilmuvad kÔik litsentsid. LÔppkokkuvÔttes peaks see vÀlja nÀgema nii:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Seame Ă”iged ajavööndid, see tuleb kasuks logide uurimisel. Selleks liigume menĂŒĂŒsse System → Configuration:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Seame ka DNS-i. Peamise DNS-serverina seame sisemise DNS-serveri ja reservina jÀtame Fortineti pakutava DNS-serveri.

FortiMail — kiirkĂ€ivituse konfiguratsioon

NĂŒĂŒd liigume kĂ”ige huvitavamale. Nagu olete tĂ”enĂ€oliselt mĂ€rganud, on seadme vaikereĆŸiim Gateway. SeetĂ”ttu ei pea me seda muutma. Liigume domeeni ja kasutaja valdkonda → Domeen. Loome uue domeeni, mida peame kaitsma. Siin peame sisestama ainult domeeni nime ja meilisĂŒsteemi aadressi (vĂ”ime samuti mĂ€rkida selle domeeninime, meie puhul mail.test.local):

FortiMail — kiirkĂ€ivituse konfiguratsioon

NĂŒĂŒd peame mÀÀrama nime meie postivĂ€ravate jaoks. Seda kasutatakse MX ja A rekordites, mida peame hiljem muutma:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Host Name ja Local Domain Name punktidest koostatakse FQDN, mida kasutatakse DNS rekordites. Meie puhul FQDN = fortimail.test.local.

Seadme parameetrid sisse. Meil on vaja, et kĂ”ik vĂ€lismaalt tulevad ja domeeni kasutajatele suunatud e-kirjad edastataks meiliserverisse. Selle saavutamiseks liikume menĂŒĂŒsse Policy → Access Control. Allpool on nĂ€idatud seadistamine:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Vaadakem Recipient Policy vahetuba. Siin saab kehtestada erilisi reegleid e-kirjade kontrollimiseks: kui e-kiri tuleb domeenilt example1.com, tuleb selle mehanisme, mis on spetsiaalselt selle domeeni jaoks seadistatud, kontrollida. Seal on juba kehtestatud vaike reegel kogu postkasti jaoks, ja hetkel sobib see meile. Sellega saab tutvuda allolevas joonisel:

FortiMail — kiirkĂ€ivituse konfiguratsioon

FortiMail seadistamine on nĂŒĂŒd lĂ”ppenud. TĂ”epoolest, vĂ”imalike parameetrite hulk on palju suurem, kuid kui me hakkame neid kĂ”iki uurima — saaks kirjutada raamat :) Meie eesmĂ€rk on kĂ€ivitada FortiMail testreĆŸiimis minimaalsete pingutustega.

JÀÀnud on kaks asja — muuta MX- ja A-kirjed ning muuta sadamate edastamise reeglid tulemĂŒĂŒris.

MX-kirje test.local -> mail.test.local 10 tuleb muuta test.local -> fortimail.test.local 10. Kuid tavaliselt lisatakse pilotprojekti kÀigus teine MX-kirje, mille eelised on kÔrgemad. NÀiteks:

test.local -> mail.test.local 10
test.local -> fortimail.test.local 5

Tuletan meelde, et mida vÀiksem on e-kirja serveri eelisjÀrjekorra number MX-kirjes, seda kÔrgem on selle prioriteet.

A-kirjet muuta ei saa, seetĂ”ttu loome lihtsalt uue: fortimail.test.local -> 10.10.30.210. VĂ€line kasutaja pöördub aadressi 10.10.30.210 poole 25. sadamal ja tulemĂŒĂŒr suunab ĂŒhenduse FortiMaili.

FortiGate'i edastamisreegli muutmiseks tuleb vastavas Virtual IP objektil aadressi muuta:

FortiMail — kiirkĂ€ivituse konfiguratsioon

KĂ”ik on valmis. Kontrollime nĂŒĂŒd. Saadame uuesti e-kirja vĂ€list kasutaja arvutist. TĂ”stame tĂ€helepanu FortiMaili menĂŒĂŒsse Monitor → Logs. Ajaloo vĂ€ljal nĂ€ete kirje, mis kinnitab, et e-kiri on vastu vĂ”etud. Lisainformatsiooni saamiseks vĂ”ite kirjele hiire parema klahviga vajutada ja valida Details:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Kogu pildi tĂ€iendamiseks kontrollime, kas FortiMail suudab praeguses konfiguratsioonis blokeerida e-kirju, mis sisaldavad rĂ€mpsposti ja viiruseid. Selleks saadame testviiruse eicar ja testkirja, mis on leitud ĂŒhest rĂ€mpspostide andmebaasist (http://untroubled.org/spam/). PĂ€rast seda lĂ€heme uuesti logide vaatamise menĂŒĂŒsse:

FortiMail — kiirkĂ€ivituse konfiguratsioon

Kuidas nÀha, on nii rÀmpspost kui ka viirustega kiri edukalt tuvastatud.

Antud konfiguratsioon on piisav, et tagada pÔhikaitse viiruste ja rÀmpsposti eest. Kuid FortiMaili funktsionaalsus sellega ei piirdu. TÔhusama kaitse saavutamiseks on oluline uurida olemasolevaid mehhanisme ja kohandada neid oma vajadustele. Edasi plaanime tutvustada teisi, arenenumaid vÔimalusi selle e-posti vÀrava jaoks.

Kui teil on probleeme vĂ”i kĂŒsimusi lahenduse osas, kirjutage need kommentaaridesse, me pĂŒĂŒame neile kiiresti vastata.

Taotluse katselicentsi taotlemiseks saate esitada siin.

Autor: Aleksei Nikulin. Teabejulgeoleku insener Fortiservice.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster