9. Fortinet Getting Started v6.0. Înregistrare și raportare

9. Fortinet Getting Started v6.0. Înregistrare și raportare

Bună ziua! Bun venit la a noua lecție a cursului Fortinet Getting Started. Pe lecția anterioară am analizat principalele mecanisme de control al accesului utilizatorilor la diverse resurse. Acum avem o altă sarcină - trebuie să analizăm comportamentul utilizatorilor online, precum și să configurăm obținerea datelor care ne pot ajuta în investigarea diferitelor incidente de securitate. Așadar, în această lecție, vom examina mecanismul de înregistrare și raportare. Pentru aceasta, ne va folosi FortiAnalyzer, pe care l-am desfășurat la începutul cursului. Teoria necesară, precum și lecția video sunt disponibile sub cat.

În FotiGate, jurnalul este împărțit în trei tipuri: jurnale de trafic, jurnale de evenimente și jurnale de securitate. Acestea, la rândul lor, se împart în subtipuri.

Jurnalele de trafic înregistrează informații despre fluxul de trafic, cum ar fi cererile și răspunsurile, dacă acestea există. Acest tip conține subtipuri Forward, Local și Sniffer.

Subtipul Forward conține informații despre trafic, pe care FortiGate le-a acceptat sau respins conform politicilor de firewall.

Subtipul Local conține informații despre traficul venit direct de la adresa IP a FortiGate și de la adresele IP de la care se efectuează administrarea. De exemplu - conectările la interfața web a FortiGate.

Subtipul Sniffer conține jurnalele traficului, care au fost obținute prin oglindirea traficului.

Jurnalele de evenimente conțin evenimente sistemice sau administrative, cum ar fi - adăugarea sau modificarea parametrelor, stabilirea și întreruperea tunelurilor VPN, evenimente de rutare dinamică etc. Toate subtipurile sunt prezentate în ilustrația de mai jos.

Iar al treilea tip este reprezentat de jurnalele de securitate. În aceste jurnaluri sunt înregistrate evenimente legate de atacuri virusate, vizitarea resurselor interzise, utilizarea aplicațiilor interzise etc. Lista completă este de asemenea prezentată în ilustrația de mai jos.

9. Fortinet Getting Started v6.0. Înregistrare și raportare

Jurnalele pot fi stocate în diferite locuri - atât pe FortiGate, cât și în afara acestuia. Stocarea jurnalele pe FortiGate este considerată înregistrare locală. În funcție de dispozitivul în sine, jurnalele pot fi stocate fie în memoria flash a dispozitivului, fie pe hard disk. În general, modelele din gama medie au hard disk. Modelele cu hard disk sunt ușor de distins - la sfârșit au o unitate. De exemplu - FortiGate 100E vine fără hard disk, în timp ce FortiGate 101E vine cu hard disk.

Modelele mai vechi și cele de bază nu au, de obicei, un hard disk. În acest caz, pentru înregistrarea jurnalelor se folosește memoria flash. Cu toate acestea, trebuie avut în vedere că înregistrarea constantă a jurnalelor pe memoria flash poate reduce eficiența și durata de viață a acesteia. Prin urmare, înregistrarea jurnalelor pe memoria flash este dezactivată, ca setare implicită. Este recomandat să fie activată doar pentru logarea evenimentelor în timpul rezolvării unor probleme specifice.

În cazul unei înregistrări intense de jurnale, fie pe hard disk, fie pe memorie flash, performanța dispozitivului va fi afectată.

9. Fortinet Getting Started v6.0. Înregistrare și raportare

Este destul de comun să se stocheze jurnale pe servere externe. FortiGate poate stoca jurnalele pe servere Syslog, pe FortiAnalyzer sau FortiManager. De asemenea, pentru stocarea jurnalelor poate fi folosit serviciul cloud FortiCloud.

9. Fortinet Getting Started v6.0. Înregistrare și raportare

Syslog este un server pentru stocarea centralizată a jurnalelor provenite de la dispozitivele de rețea.
FortiCloud este un serviciu de gestionare a securității și stocare a jurnalelor, bazat pe abonament. Acesta permite stocarea de la distanță a jurnalelor și generarea de rapoarte corespunzătoare. Dacă aveți o rețea destul de mică, utilizarea acestui serviciu cloud poate fi o soluție bună, în locul achiziționării de echipamente suplimentare. Există o versiune gratuită a FortiCloud, care permite stocarea jurnalelor timp de o săptămână. După achiziționarea unui abonament, jurnalele pot fi stocate timp de un an.

FortiAnalyzer și FortiManager sunt dispozitive externe de stocare a jurnalelor. Deoarece toate au același sistem de operare – FortiOS – integrarea FortiGate cu aceste dispozitive nu reprezintă o problemă.

Însă trebuie menționate diferențele între dispozitivele FortiAnalyzer și FortiManager. Principala destinație a FortiManager este gestionarea centralizată a mai multor dispozitive FortiGate – de aceea, capacitatea de stocare a jurnalilor pe FortiManager este semnificativ mai mică decât pe FortiAnalyzer (dacă, bineînțeles, comparăm modele din același segment de preț).

Scopul principal al FortiAnalyzer este de a colecta și analiza jurnale. Prin urmare, vom discuta despre utilizarea acestuia în continuare.

Toată teoria, precum și partea practică sunt prezentate în acest tutorial video:

Redați video

În lecția următoare vom aborda aspectele principale legate de administrarea dispozitivului FortiGate. Pentru a nu rata aceasta, urmăriți actualizările pe canalele următoare:

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster