
Bonjour ! Aujourd'hui, nous allons vous montrer comment effectuer les configurations initiales de la passerelle de messagerie. â solutions de la sociĂ©tĂ© Fortinet pour la protection des courriels. Dans cet article, nous examinerons le modĂšle avec lequel nous travaillerons, et nous effectuerons la configuration. , nĂ©cessaire pour la rĂ©ception et la vĂ©rification des courriels, puis nous testerons son fonctionnement. D'aprĂšs notre expĂ©rience, nous pouvons dire sans hĂ©sitation que le processus est trĂšs simple, et mĂȘme aprĂšs une configuration minimale, il est possible de voir des rĂ©sultats.
Commençons par le modÚle actuel. Il est présenté dans l'illustration ci-dessous.

Ă droite, nous voyons l'ordinateur d'un utilisateur externe, Ă partir duquel nous enverrons des courriels Ă un utilisateur du rĂ©seau interne. Dans le rĂ©seau interne, se trouve un ordinateur utilisateur, un contrĂŽleur de domaine avec un serveur DNS installĂ© et un serveur de messagerie. Ă la frontiĂšre du rĂ©seau se trouve un pare-feu â FortiGate, dont la principale caractĂ©ristique est la configuration du transfert du trafic SMTP et DNS.
Concentrons-nous particuliĂšrement sur le DNS.
Pour le routage des courriels sur Internet, deux enregistrements DNS sont utilisĂ©s â l'enregistrement A et l'enregistrement MX. En gĂ©nĂ©ral, ces enregistrements DNS sont configurĂ©s sur un serveur DNS public, mais en raison des limitations de modĂ©lisation, nous faisons simplement passer le DNS Ă travers le pare-feu (c'est-Ă -dire que pour l'utilisateur externe, l'adresse du serveur DNS est 10.10.30.210).
L'enregistrement MX â enregistrement contenant le nom du serveur de messagerie assurant le domaine, ainsi que la prioritĂ© de ce serveur de messagerie. Dans notre cas, il se prĂ©sente comme suit : test.local -> mail.test.local 10.
L'enregistrement A â enregistrement qui transforme le nom de domaine en adresse IP, chez nous c'est : mail.test.local -> 10.10.30.210.
Lorsque notre utilisateur externe tentera d'envoyer un courriel Ă l'adresse an@test.local, il demandera Ă son serveur DNS l'enregistrement MX du domaine test.local. Notre serveur DNS rĂ©pondra avec le nom du serveur de messagerie â mail.test.local. L'utilisateur doit maintenant obtenir l'adresse IP de ce serveur, donc il consulte Ă nouveau le DNS pour l'enregistrement A et obtient l'adresse IP 10.10.30.210 (oui, encore elle :) ). Il peut alors envoyer le courriel. Donc, il essaie d'Ă©tablir une connexion avec l'adresse IP reçue sur le port 25. GrĂące aux rĂšgles sur le pare-feu, cette connexion est transfĂ©rĂ©e au serveur de messagerie.
Vérifions la fonctionnalité du courrier électronique dans l'état actuel de la maquette. Pour cela, sur l'ordinateur de l'utilisateur externe, nous allons utiliser l'outil swaks. Avec cet outil, il est possible de tester la fonctionnalité SMTP en envoyant un message à un destinataire avec divers paramÚtres. Au préalable, un utilisateur avec la boßte mail an@test.local est déjà créé sur le serveur de messagerie. Essayons de lui envoyer un message :

Passons maintenant à la machine de l'utilisateur interne et vérifions que le message est bien arrivé :

Le message est effectivement arrivé (il est mis en évidence dans la liste). Cela signifie que la maquette fonctionne correctement. Il est temps de passer à FortiMail. Complétons notre maquette :

FortiMail peut ĂȘtre dĂ©ployĂ© en trois modes :
- Gateway â agit comme un MTA complet : accepte tous les messages, les vĂ©rifie, puis les redirige vers le serveur de messagerie ;
- Transparent â ou en d'autres termes, mode transparent. S'installe devant le serveur et vĂ©rifie les courriels entrants et sortants. Ensuite, il les transfĂšre au serveur. Ne nĂ©cessite aucune modification de la configuration du rĂ©seau.
- Server â dans ce cas, FortiMail est un serveur de messagerie complet avec la capacitĂ© de crĂ©er des boĂźtes aux lettres, de recevoir et d'envoyer des courriels, ainsi que d'autres fonctionnalitĂ©s.
Nous allons dĂ©ployer FortiMail en mode Gateway. AccĂ©dons aux paramĂštres de la machine virtuelle. Identifiant â admin, mot de passe non dĂ©fini. Lors de la premiĂšre connexion, il est nĂ©cessaire de dĂ©finir un nouveau mot de passe.
Nous allons maintenant configurer la machine virtuelle pour accéder à l'interface web. Il est également nécessaire que la machine ait accÚs à Internet. Configurons l'interface. Nous avons uniquement besoin de port1. Avec celui-ci, nous nous connecterons à l'interface web, et il sera également utilisé pour accéder à Internet. L'accÚs à Internet est nécessaire pour mettre à jour les services (signatures antivirus, etc.). Pour la configuration, saisissons les commandes :
config system interface
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
end
Configurons maintenant le routage. Pour cela, il est nécessaire d'entrer les commandes suivantes :
config system route
edit 1
set gateway 192.168.1.1
set interface port1
end
Lors de la saisie des commandes, vous pouvez utiliser la touche Tab pour ne pas avoir Ă les taper entiĂšrement. De plus, si vous avez oubliĂ© quelle commande doit suivre, vous pouvez utiliser la touche â?â.
Testons maintenant la connexion Ă Internet. Pour cela, pingons le DNS de Google :

Comme nous pouvons le voir, Internet est désormais disponible. Les réglages initiaux, typiques de tous les appareils Fortinet, sont effectués, et nous pouvons maintenant passer à la configuration via l'interface web. Pour cela, ouvrons la page de gestion :

Veuillez noter que vous devez accéder à l'adresse sous la forme <adresse IP> /admin. Sinon, vous ne pourrez pas accéder à la page de gestion. Par défaut, la page se trouve en mode de configuration standard. Pour les réglages, nous aurons besoin du mode Avancé. Passons par le menu admin->View et changeons le mode pour Avancé :

Nous devons maintenant tĂ©lĂ©charger une licence d'essai. Pour cela, allez dans le menu License Information â VM â Update :

Si vous n'avez pas de licence d'essai, vous pouvez en demander une en contactant .
AprĂšs avoir saisi la licence, l'appareil devra redĂ©marrer. Par la suite, il commencera Ă tirer des mises Ă jour de ses bases Ă partir des serveurs. Si cela ne se fait pas automatiquement, vous pouvez aller dans le menu System â FortiGuard et, dans les onglets Antivirus et Antispam, cliquer sur le bouton Update Now.

Si cela ne fonctionne pas, vous pouvez changer les ports utilisés pour les mises à jour. En général, aprÚs cela, toutes les licences apparaissent. Cela devrait ressembler à ceci :

Configurons le bon fuseau horaire, ce qui sera utile lors de l'exploration des logs. Pour cela, allons dans le menu System â Configuration :

Configurons également le DNS. Comme serveur DNS principal, nous allons configurer le serveur DNS interne, et comme secondaire, nous laisserons le serveur DNS fourni par Fortinet.

Passons maintenant Ă la partie la plus intĂ©ressante. Comme vous l'avez sĂ»rement remarquĂ©, l'appareil est par dĂ©faut en mode Gateway. Nous n'avons donc pas besoin de le changer. Allons dans le champ Domain & User â Domain. CrĂ©ons un nouveau domaine Ă protĂ©ger. Ici, nous devons uniquement indiquer le nom du domaine et l'adresse du serveur de messagerie (nous pouvons Ă©galement indiquer son nom de domaine, dans notre cas mail.test.local) :

Nous devons maintenant spécifier un nom pour notre passerelle de messagerie. Celui-ci sera utilisé dans les enregistrements MX et A, que nous devrons modifier plus tard :

Les champs Host Name et Local Domain Name composent le FQDN, qui est utilisé dans les enregistrements DNS. Dans notre cas, FQDN = fortimail.test.local.
Nous allons maintenant configurer la rĂšgle de rĂ©ception. Nous avons besoin que tous les courriels provenant de l'extĂ©rieur et attribuĂ©s Ă un utilisateur dans le domaine soient transfĂ©rĂ©s vers le serveur de messagerie. Pour ce faire, allons dans le menu Policy â Access Control. Un exemple de configuration est prĂ©sentĂ© ci-dessous :

Regardons l'onglet Recipient Policy. Ici, vous pouvez établir certaines rÚgles de vérification des courriels : si le courrier provient du domaine example1.com, il faut le vérifier avec des mécanismes spécialement configurés pour ce domaine. Il y a déjà une rÚgle par défaut pour tous les courriels, et pour le moment, cela nous convient. Vous pouvez consulter cette rÚgle sur l'image ci-dessous :

La configuration sur FortiMail peut maintenant ĂȘtre considĂ©rĂ©e comme terminĂ©e. En rĂ©alitĂ©, il existe bien plus de paramĂštres, mais si nous commençons Ă les examiner tous, nous pourrions Ă©crire un livre :) Notre objectif est de lancer FortiMail en mode test avec le moins d'efforts possible.
Il ne reste plus que deux choses Ă faire : changer les enregistrements MX et A, ainsi que modifier les rĂšgles de redirection des ports sur le pare-feu.
L'enregistrement MX test.local -> mail.test.local 10 doit ĂȘtre remplacĂ© par test.local -> fortimail.test.local 10. Mais en gĂ©nĂ©ral, lors des tests, un deuxiĂšme enregistrement MX avec une prioritĂ© plus Ă©levĂ©e est ajoutĂ©. Par exemple :
test.local -> mail.test.local 10
test.local -> fortimail.test.local 5
Je rappelle que plus le numéro ordinal de préférence du serveur de messagerie dans l'enregistrement MX est bas, plus sa priorité est élevée.
L'enregistrement A ne peut pas ĂȘtre modifiĂ©, nous allons donc simplement crĂ©er un nouveau : fortimail.test.local -> 10.10.30.210. L'utilisateur externe se connectera Ă l'adresse 10.10.30.210 via le port 25, et le pare-feu redirigera la connexion vers FortiMail.
Pour changer la rÚgle de redirection sur FortiGate, il est nécessaire de modifier l'adresse dans l'objet Virtual IP correspondant :

Tout est prĂȘt. VĂ©rifions cela. Envoyons de nouveau un courriel depuis l'ordinateur d'un utilisateur externe. Maintenant, allons sur FortiMail dans le menu Monitor â Logs. Dans le champ History, vous pouvez voir l'enregistrement que le courriel a Ă©tĂ© reçu. Pour obtenir des informations supplĂ©mentaires, vous pouvez cliquer avec le bouton droit sur l'enregistrement et sĂ©lectionner DĂ©tails :

Pour avoir une vue d'ensemble, vérifions si FortiMail peut bloquer les courriels contenant du spam et des virus avec la configuration actuelle. Pour cela, nous allons envoyer un virus test eicar et un courriel test trouvé dans une des bases de courriels spam (http://untroubled.org/spam/). AprÚs cela, revenons au menu de consultation des journaux :

Comme nous pouvons le voir, le spam et le courriel contenant un virus ont été identifiés avec succÚs.
Cette configuration est suffisante pour fournir une protection de base contre les virus et le spam. Cependant, les fonctionnalitĂ©s de FortiMail ne s'arrĂȘtent pas lĂ . Pour une protection plus efficace, il est nĂ©cessaire d'explorer les mĂ©canismes disponibles et de les ajuster selon vos besoins. Ă l'avenir, nous prĂ©voyons de couvrir d'autres fonctionnalitĂ©s plus avancĂ©es de cette passerelle de messagerie.
Si vous rencontrez des difficultés ou avez des questions concernant la solution, n'hésitez pas à les poser dans les commentaires, nous nous efforcerons de répondre rapidement.
Vous pouvez soumettre une demande pour une licence d'essai afin de tester la solution. .
Auteur : Alexeï Nikoulin. Ingénieur en sécurité informatique chez Fortiservice.
Source : habr.com
