FortiMail — konfiguracja do szybkiego uruchomienia

FortiMail — konfiguracja do szybkiego uruchomienia

Witamy! Dziś opowiemy, jak wykonać podstawowe ustawienia bramy pocztowej FortiMail – rozwiązanie firmy Fortinet do ochrony poczty elektronicznej. W artykule omówimy makietę, z którą będziemy pracować, przeprowadzimy konfigurację FortiMail, niezbędną do odbierania i weryfikacji wiadomości, a także przetestujemy jej działanie. Na podstawie naszego doświadczenia możemy śmiało powiedzieć, że proces jest bardzo prosty, a nawet po minimalnej konfiguracji można zobaczyć wyniki.

Zacznijmy od aktualnej makiety. Jest ona przedstawiona na poniższym rysunku.
FortiMail — konfiguracja do szybkiego uruchomienia

Po prawej stronie widzimy komputer zewnętrznego użytkownika, z którego będziemy wysyłać pocztę do użytkownika w wewnętrznej sieci. W wewnętrznej sieci znajduje się komputer użytkownika, kontroler domeny z uruchomionym serwerem DNS i serwer pocztowy. Na granicy sieci znajduje się zapora – FortiGate, której główną cechą jest konfiguracja przekierowania ruchu SMTP i DNS.

Szczególną uwagę zwrócimy na DNS.

Do routingu poczty elektronicznej w Internecie używane są dwa rekordy DNS — rekord A i rekord MX. Zazwyczaj te rekordy DNS są konfigurowane na publicznym serwerze DNS, ale z powodu ograniczeń makietowania po prostu przekierowujemy DNS przez zaporę (to znaczy zewnętrzny użytkownik ma adres 10.10.30.210 jako serwer DNS).

Rekord MX — to wpis, który zawiera nazwę serwera pocztowego obsługującego domenę, a także priorytet tego serwera pocztowego. W naszym przypadku wygląda on tak: test.local -> mail.test.local 10.

Rekord A — to wpis, który przekształca nazwę domeny na adres IP, w naszym przypadku to: mail.test.local -> 10.10.30.210.

Gdy nasz zewnętrzny użytkownik spróbuje wysłać wiadomość na adres an@test.local, zapyta swojego serwera DNS o rekord MX dla domeny test.local. Nasz serwer DNS odpowie nazwą serwera pocztowego — mail.test.local. Teraz użytkownik musi uzyskać adres IP tego serwera, więc ponownie zwraca się do DNS o rekord A i otrzymuje adres IP 10.10.30.210 (tak, znowu to samo:) ). Można wysłać wiadomość. Dlatego próbuje nawiązać połączenie z otrzymanym adresem IP na porcie 25. Za pomocą reguł na zaporze to połączenie jest przekierowywane na serwer pocztowy.

Sprawdzimy działanie poczty w obecnym stanie szablonu. W tym celu na komputerze użytkownika zewnętrznego użyjemy narzędzia swaks. Dzięki niemu można przetestować działanie SMTP, wysyłając do odbiorcy wiadomość z zestawem różnych parametrów. Wcześniej na serwerze pocztowym już zarejestrowano użytkownika z adresem an@test.local. Spróbujemy wysłać mu wiadomość:

FortiMail — konfiguracja do szybkiego uruchomienia

Teraz przejdźmy na maszynę użytkownika wewnętrznego i upewnijmy się, że wiadomość dotarła:

FortiMail — konfiguracja do szybkiego uruchomienia

Wiadomość rzeczywiście dotarła (jest wyróżniona na liście). Oznacza to, że szablon działa poprawnie. Czas przejść do FortiMail. Uzupełnimy nasz szablon:

FortiMail — konfiguracja do szybkiego uruchomienia

FortiMail można wdrożyć w trzech trybach:

  • Gateway — działa jako pełnoprawny MTA: przyjmuje całą pocztę, sprawdza ją, a następnie przesyła na serwer pocztowy;
  • Transparent — inaczej tryb przezroczysty. Instalowany przed serwerem i sprawdza przychodzącą i wychodzącą pocztę. Następnie przesyła ją na serwer. Nie wymaga zmian w konfiguracji sieci.
  • Server — w tym przypadku FortiMail jest pełnoprawnym serwerem pocztowym z możliwością zakupu skrzynek pocztowych, przyjmowania i wysyłania poczty, a także z innymi funkcjami.

Będziemy wdrażać FortiMail w trybie Gateway. Wejdźmy w ustawienia maszyny wirtualnej. Logowanie — admin, hasło nie jest ustawione. Przy pierwszym logowaniu należy ustawić nowe hasło.

Teraz skonfigurujemy maszynę wirtualną, aby miała dostęp do interfejsu webowego. Należy również zapewnić, że maszyna ma dostęp do Internetu. Skonfigurujemy interfejs. Potrzebujemy tylko port1. Dzięki niemu połączymy się z interfejsem webowym, a także będzie on używany do wyjścia do Internetu. Wyjście do Internetu jest potrzebne do aktualizacji usług (sygnatury antywirusowe itp.). Wprowadzimy polecenia do konfiguracji:

config system interface
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
end

Teraz skonfigurujemy routowanie. W tym celu należy wprowadzić następujące polecenia:

config system route
edit 1
set gateway 192.168.1.1
set interface port1
end

Wprowadzając polecenia, można używać tabulatora, aby nie pisać ich w całości. Jeśli zapomniałeś, jakie polecenie powinno następować, możesz skorzystać z klawisza '?'.
Teraz sprawdzimy połączenie z Internetem. W tym celu wykonamy ping na serwer DNS Google:

FortiMail — konfiguracja do szybkiego uruchomienia

Jak widać, Internet jest dostępny. Wstępne ustawienia, charakterystyczne dla wszystkich urządzeń Fortinet, zostały wykonane, teraz możemy przejść do konfiguracji przez interfejs webowy. W tym celu otwórzmy stronę zarządzania:

FortiMail — konfiguracja do szybkiego uruchomienia

Zauważ, że należy przejść pod link w formacie /admin. W przeciwnym razie nie będziesz mógł uzyskać dostępu do strony zarządzania. Domyślnie strona znajduje się w standardowym trybie konfigurowania. Do ustawień potrzebujemy trybu Zaawansowanego. Przejdźmy do menu admin->View i przełączmy tryb na Zaawansowany:

FortiMail — konfiguracja do szybkiego uruchomienia

Teraz musimy załadować licencję próbną. Można to zrobić w menu Informacje o licencji → VM → Aktualizuj:

FortiMail — konfiguracja do szybkiego uruchomienia

Jeśli nie masz licencji próbnej, możesz ją zamówić, kontaktując się z nami.

Po wprowadzeniu licencji urządzenie powinno się zrestartować. Następnie zacznie pobierać aktualizacje swoich baz z serwerów. Jeśli to nie odbywa się automatycznie, można przejść do menu System → FortiGuard, a w zakładkach Antywirus, Antyspam kliknąć na przycisk Aktualizuj teraz.

FortiMail — konfiguracja do szybkiego uruchomienia

Jeśli to nie pomaga, można zmienić porty używane do aktualizacji. Zwykle po tym wszystkie licencje się pojawiają. Ostatecznie powinno to wyglądać tak:

FortiMail — konfiguracja do szybkiego uruchomienia

Ustawimy poprawną strefę czasową, co przyda się podczas analizy logów. W tym celu przejdźmy do menu System → Konfiguracja:

FortiMail — konfiguracja do szybkiego uruchomienia

Również skonfigurujemy DNS. Jako główny serwer DNS ustawimy wewnętrzny serwer DNS, a jako zapasowy zostawimy serwer DNS dostarczany przez Fortinet.

FortiMail — konfiguracja do szybkiego uruchomienia

Teraz przejdźmy do najbardziej interesującej części. Jak zapewne zauważyłeś, domyślnie urządzenie jest ustawione w trybie Gateway. Dlatego nie musimy go zmieniać. Przejdźmy do pola Domain & User → Domain. Utworzymy nową domenę, którą należy chronić. Tutaj musimy podać tylko nazwę domeny i adres serwera pocztowego (można również podać jego nazwę domenową, w naszym przypadku mail.test.local):

FortiMail — konfiguracja do szybkiego uruchomienia

Teraz musimy określić nazwę dla naszego bramki pocztowej. Będzie ona używana w rekordach MX i A, które będziemy musieli później zmienić:

FortiMail — konfiguracja do szybkiego uruchomienia

Z punktów Host Name i Local Domain Name składa się FQDN, który jest używany w rekordach DNS. W naszym przypadku FQDN = fortimail.test.local.

Teraz skonfigurujemy zasady przyjmowania. Musimy zadbać o to, aby wszystkie wiadomości przychodzące z zewnątrz i przypisane do użytkownika w domenie były przesyłane na serwer pocztowy. W tym celu przejdźmy do menu Policy → Access Control. Poniżej znajduje się przykład konfiguracji:

FortiMail — konfiguracja do szybkiego uruchomienia

Przyjrzyjmy się zakładce Recipient Policy. Tutaj można ustawić określone zasady weryfikacji wiadomości: jeśli poczta pochodzi z domeny example1.com, należy poddać ją weryfikacji mechanizmami dostosowanymi specjalnie do tej domeny. Istnieje już zasada domyślna dla całej poczty, którą na obecny moment akceptujemy. Można zapoznać się z tą zasadą na poniższym rysunku:

FortiMail — konfiguracja do szybkiego uruchomienia

Ustawienia na FortiMail można uznać za zakończone. W rzeczywistości dostępnych parametrów jest znacznie więcej, ale jeżeli zaczniemy rozważać je wszystkie — można by napisać książkę :) Naszym celem jest uruchomienie FortiMail w trybie testowym przy minimalnym wysiłku.

Pozostały dwie rzeczy — zmienić rekordy MX i A, a także zmienić zasady proxy na zaporze sieciowej.

Rekord MX test.local -> mail.test.local 10 należy zmienić na test.local -> fortimail.test.local 10. Zwykle w trakcie pilotażu dodawany jest drugi rekord MX z wyższym priorytetem. Na przykład:

test.local -> mail.test.local 10
test.local -> fortimail.test.local 5

Przypominam, że im niższy numer porządkowy preferencji serwera pocztowego w rekordzie MX, tym wyższy jego priorytet.

Rekordu A nie można zmienić, więc po prostu utworzymy nowy: fortimail.test.local -> 10.10.30.210. Użytkownik zewnętrzny będzie kierował się na adres 10.10.30.210 przez port 25, a zapora sieciowa przekieruje połączenie do FortiMail.

Aby zmienić zasady proxy na FortiGate, należy zmienić adres w odpowiednim obiekcie Virtual IP:

FortiMail — konfiguracja do szybkiego uruchomienia

Wszystko gotowe. Sprawdźmy to. Ponownie wyślijmy wiadomość z komputera użytkownika zewnętrznego. Teraz przejdźmy na FortiMail do menu Monitor → Logs. W polu History można zobaczyć zapis, że wiadomość została przyjęta. Aby uzyskać dodatkowe informacje, można kliknąć prawym przyciskiem myszy na zapis i wybrać opcję Details:

FortiMail — konfiguracja do szybkiego uruchomienia

Aby uzyskać pełny obraz, sprawdźmy, czy FortiMail w bieżącej konfiguracji może blokować wiadomości zawierające spam i wirusy. W tym celu wyślijmy testowy wirus eicar oraz testową wiadomość, znalezioną w jednej z baz spamu (http://untroubled.org/spam/). Po tym ponownie przejdźmy do menu przeglądania logów:

FortiMail — konfiguracja do szybkiego uruchomienia

Jak widzimy, zarówno spam, jak i wiadomość z wirusem zostały skutecznie rozpoznane.

Ta konfiguracja wystarczy, aby zapewnić podstawową ochronę przed wirusami i spamem. Jednak funkcjonalność FortiMail na tym się nie kończy. Aby uzyskać skuteczniejszą ochronę, należy poznać dostępne mechanizmy i dostosować je do własnych potrzeb. W przyszłości planujemy omówić inne, bardziej zaawansowane możliwości tego bramki pocztowej.

Jeśli masz trudności lub pytania dotyczące rozwiązania, napisz je w komentarzach, postaramy się szybko na nie odpowiedzieć.

Możesz złożyć wniosek o próbne licencje na testowanie rozwiązania tutaj.

Autor: Aleksey Nikulin. Inżynier ds. bezpieczeństwa informacji w Fortiservice.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster