9. Fortinet Getting Started v6.0. Logowanie i raportowanie

9. Fortinet Getting Started v6.0. Logowanie i raportowanie

Witam! Witaj na dziewiątej lekcji kursu Fortinet Wprowadzenie. Na poprzedniej lekcji Omówiliśmy podstawowe mechanizmy kontroli dostępu użytkowników do różnych zasobów. Teraz mamy do wykonania inne zadanie — musimy analizować zachowanie użytkowników w sieci oraz skonfigurować pozyskiwanie danych, które mogą pomóc w dochodzeniu różnych incydentów bezpieczeństwa. Dlatego w tej lekcji przyjrzymy się mechanizmowi logowania i raportowania. Przyda nam się FortiAnalyzer, który zainstalowaliśmy na początku kursu. Potrzebna teoria oraz wideo lekcja są dostępne poniżej.

W FortiGate logi dzielą się na trzy typy: logi ruchu, logi zdarzeń i logi bezpieczeństwa. Te z kolei dzielą się na podtypy.

Logi ruchu rejestrują informacje o przepływie ruchu, takie jak zapytania i odpowiedzi, jeśli są dostępne. Ten typ zawiera podtypy Forward, Local i Sniffer.

Podtyp Forward zawiera informacje o ruchu, który FortiGate przyjął lub odrzucił zgodnie z politykami zapory ogniowej.

Podtyp Local zawiera informacje o ruchu bezpośrednio z adresu IP FortiGate oraz z adresów IP, z których odbywa się administracja. Na przykład — połączenia z interfejsem sieciowym FortiGate.

Podtyp Sniffer zawiera logi ruchu, które zostały pozyskane poprzez mirroring ruchu.

Logi zdarzeń zawierają systemowe lub administracyjne zdarzenia, takie jak — dodawanie lub zmiana parametrów, ustanawianie i zrywanie tuneli VPN, zdarzenia dynamicznego routingu i inne. Wszystkie podtypy są przedstawione na poniższym rysunku.

Trzeci typ stanowią logi bezpieczeństwa. Te logi rejestrują zdarzenia związane z atakami wirusowymi, odwiedzinami zabronionych zasobów, używaniem zabronionych aplikacji i tak dalej. Pełna lista jest również przedstawiona na poniższym rysunku.

9. Fortinet Getting Started v6.0. Logowanie i raportowanie

Logi można przechowywać w różnych miejscach — zarówno na samym FortiGate, jak i poza nim. Przechowywanie logów na FortiGate uznawane jest za lokalne logowanie. W zależności od samego urządzenia logi można przechowywać albo w pamięci flash urządzenia, albo na dysku twardym. Zwykle modele średniej klasy mają dysk twardy. Modele z dyskiem twardym można łatwo rozpoznać — na końcu mają cyfrę 1. Na przykład — FortiGate 100E nie ma dysku twardego, a FortiGate 101E ma dysk twardy.

Młodsze i starsze modele zazwyczaj nie mają dysku twardego. W takim przypadku do zapisu logów używana jest pamięć flash. Należy jednak pamiętać, że stały zapis logów do pamięci flash może skrócić jej wydajność i żywotność. Dlatego zapis logów w pamięci flash jest domyślnie wyłączony. Zaleca się włączanie go tylko w celu logowania wydarzeń podczas rozwiązywania konkretnych problemów.

Przy intensywnym zapisie logów, niezależnie od tego, czy na dysk twardy, czy do pamięci flash — wydajność urządzenia będzie się obniżać.

9. Fortinet Getting Started v6.0. Logowanie i raportowanie

Dość powszechną praktyką jest przechowywanie logów na zdalnych serwerach. FortiGate może przechowywać logi na serwerach Syslog, na FortiAnalyzer lub FortiManager. Można również korzystać z chmurowej usługi FortiCloud do przechowywania logów.

9. Fortinet Getting Started v6.0. Logowanie i raportowanie

Syslog to serwer do centralnego przechowywania logów z urządzeń sieciowych.
FortiCloud to usługa zarządzania bezpieczeństwem i przechowywania logów oparta na subskrypcji. Dzięki niej można zdalnie przechowywać logi i tworzyć odpowiednie raporty. Jeśli masz stosunkowo małą sieć, korzystanie z tej chmurowej usługi może być dobrą decyzją zamiast zakupu dodatkowego sprzętu. Istnieje darmowa wersja FortiCloud, która zapewnia tygodniowe przechowywanie logów. Po zakupie subskrypcji logi można przechowywać przez rok.

FortiAnalyzer i FortiManager to zewnętrzne urządzenia do przechowywania logów. Dzięki temu, że wszystkie mają tę samą system operacyjny — FortiOS — integracja FortiGate z tymi urządzeniami nie stanowi żadnych trudności.

Należy jednak zauważyć różnice między urządzeniami FortiAnalyzer a FortiManager. Głównym celem FortiManagera jest centralne zarządzanie wieloma urządzeniami FortiGate — dlatego pojemność pamięci do przechowywania logów na FortiManagerze jest znacznie mniejsza niż na FortiAnalyzerze (jeśli, oczywiście, porównujemy modele z tego samego przedziału cenowego).

Głównym celem FortiAnalyzer jest zbieranie i analizowanie logów. Dlatego to właśnie praca z nim zostanie omówiona dalej w praktyce.

Cała teoria oraz część praktyczna zaprezentowane są w tym wideo szkoleniowym:

Odtwarzaj wideo

W następnej lekcji omówimy kluczowe aspekty związane z administracją urządzenia FortiGate. Aby nie przegapić tego, śledźcie aktualizacje na następujących kanałach:

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster