
Witamy na drugiej lekcji kursu . Dzisiaj omówimy mechanizm domen administracyjnych na , a także porozmawiamy o procesie przetwarzania logów — zrozumienie zasad działania tych mechanizmów jest niezbędne do początkowych ustawień . Następnie omówimy szablon, który będziemy wykorzystać w trakcie kursu, a także przeprowadzimy wstępną konfigurację . Część teoretyczna oraz pełne nagranie lekcji wideo znajdują się pod katem.
Na początek jeszcze raz omówimy domeny administracyjne. Jest kilka rzeczy, które należy o nich wiedzieć, zanim zaczniemy je stosować:
- Możliwość tworzenia domen administracyjnych jest włączana i wyłączana centralnie.
- Do rejestracji jakichkolwiek urządzeń, z wyjątkiem FortiGate, potrzebna jest oddzielna domena administracyjna. To znaczy, jeśli chcesz zarejestrować kilka urządzeń FortiMail na urządzeniu, potrzebujesz na to oddzielnej domeny administracyjnej. Jednak to nie wyklucza możliwości tworzenia różnych domen administracyjnych dla ułatwienia grupowania urządzeń FortiGate.
- Maksymalna liczba obsługiwanych domen administracyjnych zależy od modelu urządzenia FortiAnalyzer.
- Włączając możliwość tworzenia domen administracyjnych, należy wybrać tryb ich działania — Normal lub Advanced. W trybie Normal nie można dodawać różnych wirtualnych domen (czyli VDOM) jednego FortiGate do różnych domen administracyjnych urządzenia FortiAnalyzer. W trybie Advanced jest to możliwe. Tryb Advanced pozwala na przetwarzanie danych różnych wirtualnych domen i uzyskiwanie z nich oddzielnych raportów. Jeśli zapomniałeś, czym są wirtualne domeny, zobacz , tam jest to dość szczegółowo opisane.
Tworzenie domen administracyjnych i przydzielanie pamięci między nimi omówimy nieco później w ramach praktycznej części lekcji.
Teraz porozmawiajmy o mechanizmie nagrywania i przetwarzania logów, które trafiają na FortiAnalyzer.
Logi, które trafiają do FortiAnalyzer, są kompresowane i zapisywane w pliku logów. Gdy ten plik osiągnie określony rozmiar, jest nadpisywany i archiwizowany. Takie logi nazywane są logami archiwalnymi. Są uważane za logi offline, ponieważ nie można ich analizować w czasie rzeczywistym. Można je przeglądać tylko w formacie raw. Polityka przechowywania danych w domenie administracyjnej określa, jak długo te logi będą przechowywane w pamięci urządzenia.
W tym samym czasie logi są indeksowane w bazie danych SQL. Dane te są wykorzystywane do analizy danych za pomocą mechanizmów Log View, FortiView i Raporty. Polityka przechowywania danych w domenie administracyjnej określa, jak długo te logi będą przechowywane w pamięci urządzenia. Po usunięciu danych z pamięci urządzenia mogą one pozostać w postaci archiwalnych logów, ale zależy to od polityki przechowywania danych w domenie administracyjnej.
Do zrozumienia początkowych ustawień tych danych wiedzy wystarczy nam. Teraz omówmy nasz szablon:

Na nim widzisz 6 urządzeń — FortiGate, FortiMail, FortiAnalyzer, kontroler domeny, komputer użytkownika zewnętrznego i komputer użytkownika wewnętrznego. FortiGate i FortiMail są niezbędne do generowania logów różnych urządzeń Fortinet, aby na przykład przedstawić aspekty pracy z różnymi domenami administracyjnymi. Użytkownicy wewnętrzni i zewnętrzni oraz kontroler domeny są potrzebni do generowania różnego ruchu. Na komputerze użytkownika wewnętrznego zainstalowany jest system operacyjny Windows, a na komputerze użytkownika zewnętrznego — Kali Linux.
W tym przykładzie FortiMail działa w trybie serwera, co oznacza, że jest oddzielnym serwerem pocztowym, za pomocą którego użytkownicy wewnętrzni i zewnętrzni mogą wymieniać się wiadomościami elektronicznymi. Niezbędne ustawienia, takie jak rekordy MX, są skonfigurowane na kontrolerze domeny. Dla użytkownika zewnętrznego serwerem DNS jest wewnętrzny kontroler domeny — osiągnięto to za pomocą przekierowania portów (lub inną technologią Virtual IP) na FortiGate.
Te ustawienia nie są omawiane w trakcie lekcji, ponieważ nie dotyczą tematu kursu. Zostanie omówione wdrażanie i wstępna konfiguracja urządzenia FortiAnalyzer. Pozostałe elementy bieżącego szablonu zostały przygotowane wcześniej.
Wymagania systemowe dotyczące różnych urządzeń przedstawiono poniżej. Ten szablon działa na wstępnie przygotowanej maszynie w wirtualnym środowisku VMWare Workstation. Specyfikacje tej maszyny również podano poniżej.
Urządzenie
RAM, GB
vCPU
HDD, GB
Kontroler domeny
6
3
40
Użytkownik wewnętrzny
4
2
32
Użytkownik zewnętrzny
2
2
8
FortiGate
2
2
30
FortiAnalyzer
8
4
80
FortiMail
2
4
50
Maszyna do szablonu
28
19
280
Wymagania systemowe przedstawione w tej tabeli są minimalne — w rzeczywistych warunkach zazwyczaj konieczne jest przydzielenie większych zasobów. Dodatkowe informacje na temat wymagań systemowych można znaleźć na .
W filmie instruktażowym przedstawiono teoretyczny materiał omówiony powyżej oraz część praktyczną — z początkową konfiguracją urządzenia FortiAnalyzer. Miłego oglądania!

Na następnym lekcji szczegółowo omówimy aspekty pracy z logami. Aby go nie przegapić, subskrybuj nasz .
Możesz również śledzić aktualizacje na następujących zasobach:
Źródło: habr.com
