3. FortiAnalyzer Getting Started v6.4. Puna me log-et

3. FortiAnalyzer Getting Started v6.4. Puna me log-et

Mirë se vini në mësimin e tretë të kursit FortiAnalyzer Getting Started. Në mësimin e kaluar Kemi vendosur mjedisin e nevojshëm për kryerjen e punëve laboratorike. Në këtë mësim do të shqyrtojmë parimet bazë të punës me log-et në FortiAnalyzer, do të njihemi me përpunuesit e ngjarjeve, si edhe do të shohim mekanizmat e mbrojtjes së log-eve. Pjesa teorike, si edhe regjistrimi i plotë i video-mësimit, gjenden më poshtë.

Për të mbledhur log-e nga pajisjet, ato duhet të regjistrohen në FortiAnalyzer. Ekzistojnë dy mënyra regjistrimi.

  1. Mënyra e parë: në pajisjen që po regjistrohet aktivizohet opsioni «dërgo log-et në FortiAnalyzer» dhe specifikohet adresa e tij IP. Pas kësaj, në FortiAnalyzer dërgohet një kërkesë për regjistrimin e kësaj pajisjeje. Administratori duhet ta konfirmojë ose ta refuzojë kërkesën e marrë. Nëse teknologjia e domeneve administrative është e aktivizuar, FortiGate mund të shtohet si në ADOM kryesor (i quajtur root, me të cilin kemi punuar në mësimin e kaluar), ashtu edhe në një ADOM të krijuar posaçërisht, i destinuar për pajisjet FortiGate.
  2. Mënyra e dytë është i ashtuquajturi Device Registration Wizard. Regjistrimi i pajisjes kryhet drejtpërdrejt në vetë FortiAnalyzer. Për regjistrim nevojiten të dhënat e pajisjes që po regjistrohet: numri serial, adresa IP, lloji i pajisjes dhe versioni i sistemit operativ. Nëse verifikimi i të dhënave përfundon me sukses, pajisja shtohet në listën e FortiAnalyzer. Nëse teknologjia e domeneve administrative është e aktivizuar, pajisja do të regjistrohet automatikisht në domenin administrativ përkatës. Nëse keni krijuar disa domene të tilla administrative, atëherë duhet ta regjistroni pajisjen nga ai domen administrativ në të cilin dëshironi ta shtoni.

Çdo pajisje gjeneron log-e tĂ« llojeve tĂ« ndryshme. Llojet kryesore tĂ« log-eve qĂ« mund tĂ« gjenerojnĂ« pajisjet e kompanisĂ« Fortinet paraqiten nĂ« figurĂ«n mĂ« poshtĂ«.

3. FortiAnalyzer Getting Started v6.4. Puna me log-et

Për përpunimin fillestar të logeve kemi folur tashmë në mësimin e kaluar, por mendoj se ia vlen ta rifreskojmë kujtesën. Loget që mbërrijnë në FortiAnalyzer kompresohen dhe ruhen në një skedar log. Kur ky skedar arrin një madhësi të caktuar, ai mbishkruhet dhe arkivohet. Këto loge quhen loge të arkivuara. Ato konsiderohen loge offline, pasi nuk mund të analizohen në kohë reale. Për shikim, ato janë të disponueshme vetëm në formatin RAW. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa kohë këto loge do të ruhen në memorien e FortiAnalyzer.

Në të njëjtën kohë, loget indeksohen në bazën e të dhënave SQL për të mbështetur analitikën. Këto loge analizohen në FortiAnalyzer në kohë reale me anë të mekanizmave Log View, FortiView dhe Reports. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa kohë këto loge do të ruhen në memorien e FortiAnalyzer. Pasi këto loge të fshihen nga memoria e FortiAnalyzer, ato mund të mbeten si loge të arkivuara, por kjo varet nga politika e ruajtjes së të dhënave në domenin administrativ.

Skematikisht, procesi i përpunimit të logeve paraqitet në figurën më poshtë.

3. FortiAnalyzer Getting Started v6.4. Puna me log-et

Kur loget mbërrijnë në pajisje, ato kontrollohen nga përpunuesit e ngjarjeve. Këta bëjnë të mundur gjurmimin e ngjarjeve me interes përmes kushteve të parakonfiguruara. Kushtet zbatohen mbi parametrat që përmbahen në loget në formatin RAW. Në sistem, për çdo domen administrativ ekziston një grup ngjarjesh të paracaktuara, por sipas nevojës mund të krijohen edhe përpunues të personalizuar të ngjarjeve. Përfitimi kryesor i përpunuesve të ngjarjeve është se, kur ndodhin ngjarje me interes, sistemi mund të dërgojë njoftime me email ose te serverët syslog, si edhe përmes SNMP. Kjo bën të mundur reagimin mjaft të shpejtë ndaj ngjarjeve që ndodhin në rrjet.

3. FortiAnalyzer Getting Started v6.4. Puna me log-et

Tani le të flasim për mbrojtjen e logeve. Meqenëse loget ruajnë informacion të rëndësishëm për atë që ndodh në rrjet, ato duhet të mbrohen si nga humbja e mundshme si pasojë e dështimeve të ndryshme, ashtu edhe nga komprometimi i jashtëm. Teknologjia e parë që ndihmon në mbrojtjen e logeve në rast dështimesh të ndryshme është RAID. Ajo bën të mundur ndarjen e hapësirës së disqeve të disponueshme në disa segmente logjike, në mënyrë që në rast se një ose disa disqe dalin jashtë funksionit (në varësi të llojit të RAID), të dhënat të mos humbasin. Llojet kryesore të RAID që mund të përdoren në FortiAnalyzer paraqiten në figurën më poshtë.

3. FortiAnalyzer Getting Started v6.4. Puna me log-et

  • RAID 0 shpĂ«rndan informacionin nĂ« 2 ose mĂ« shumĂ« disqe. QĂ«llimi kryesor Ă«shtĂ« shpejtĂ«sia dhe performanca. NĂ«se njĂ« ose disa disqe dalin jashtĂ« funksionit, do tĂ« preket i gjithĂ« grupi i disqeve;
  • RAID 1 shpĂ«rndan kopjet e informacionit nĂ« 2 ose mĂ« shumĂ« disqe. NĂ«se njĂ« disk del jashtĂ« funksionit, grupi i disqeve do tĂ« vazhdojĂ« tĂ« punojĂ« normalisht;
  • RAID 5 shpĂ«rndan informacionin nĂ« disa disqe dhe, gjithashtu, nĂ« çdo tĂ« ashtuquajtur “zinxhir informacioni” rezervon njĂ« disk pĂ«r tĂ« dhĂ«nat e rikuperimit. NĂ«se njĂ« disk del jashtĂ« funksionit, grupi i disqeve do tĂ« vazhdojĂ« tĂ« punojĂ« normalisht;
  • RAID 6 funksionon nĂ« mĂ«nyrĂ« tĂ« ngjashme, por nĂ« kĂ«tĂ« rast pĂ«r tĂ« dhĂ«nat e rikuperimit rezervohen tashmĂ« dy disqe;
  • RAID 10 kombinon opsionet e RAID 0 dhe RAID 1. Kjo bĂ«n tĂ« mundur vazhdimin e punĂ«s me informacionin edhe nĂ«se dalin jashtĂ« funksionit 2 disqe (nga njĂ« nĂ« secilin RAID, pĂ«rndryshe leximi i informacionit do tĂ« jetĂ« i pamundur);
  • RAID 50 kombinon funksionalitetin e RAID 0 dhe RAID 5. NĂ« kĂ«tĂ« rast, puna e qĂ«ndrueshme me informacionin do tĂ« vazhdojĂ« edhe nĂ«se nĂ« secilin RAID 5 del jashtĂ« funksionit njĂ« disk;
  • RAID 60 kombinon funksionalitetin e RAID 0 dhe RAID 6. NĂ« kĂ«tĂ« rast, puna e qĂ«ndrueshme me informacionin do tĂ« vazhdojĂ« edhe nĂ«se nĂ« secilin RAID 6 dalin jashtĂ« funksionit 2 disqe.

Mekanizmi i radhĂ«s janĂ« backup-et e logeve. Ka disa mĂ«nyra pĂ«r tĂ« krijuar backup — nga menuja Log View, ku mund tĂ« pĂ«rdoret njĂ« filtĂ«r i caktuar pĂ«r tĂ« ruajtur loget e nevojshme, ose nga Log Browse, prej nga mund tĂ« shkarkohen skedarĂ«t log tĂ« regjistruar. Ekziston gjithashtu mundĂ«sia pĂ«r tĂ« krijuar backup tĂ« logeve nĂ« serverĂ« tĂ« jashtĂ«m me ndihmĂ«n e ndĂ«rfaqes CLI.

Një tjetër mekanizëm që mundëson mbrojtjen e informacionit të rëndësishëm të përmbajtur në loge është redundanca. Edhe këtu ka disa variante.

  1. MĂ«nyra e parĂ« Ă«shtĂ« kur pajisjet dĂ«rgojnĂ« log-et menjĂ«herĂ« te 2 FortiAnalyzer — njĂ«ri si kryesor, tjetri si rezervĂ«.
  2. Metodën e dytë e kemi diskutuar tashmë në mësimin e kaluar: një FortiAnalyzer punon në modalitetin collector dhe mbledh log-e nga pajisje të ndryshme. Sipas orarit, log-et e mbledhura dërgohen te FortiAnalyzer që punon në modalitetin Analyzer. Nëse i dyti del jashtë funksionit, collectori do të mund t'i përcjellë log-et te një FortiAnalyzer tjetër.
  3. Dhe opsioni i tretë është dërgimi i log-eve nga FortiAnalyzer te serverë të jashtëm, për shembull te Syslog. Në këtë rast, transmetimi i log-eve do të kryhet në kohë reale.

3. FortiAnalyzer Getting Started v6.4. Puna me log-et

Për të mbrojtur log-et nga kompromentimi, përdoren dy mekanizma kryesorë:

  1. Enkriptimi i kanalit të transmetimit të të dhënave ndërmjet FortiAnalyzer dhe pajisjeve të tjera;
  2. Mbrojtja e log-eve nga modifikimi duke shtuar një checksum.

3. FortiAnalyzer Getting Started v6.4. Puna me log-et

NĂ« videomĂ«sim paraqitet materiali teorik i trajtuar mĂ« sipĂ«r, si dhe shqyrtohen aspektet praktike tĂ« punĂ«s me log-et — filtrimi i tyre, shikimi nĂ« mĂ«nyra tĂ« ndryshme dhe konfigurimi i event handlers. Ju urojmĂ« shikim tĂ« kĂ«ndshĂ«m!

Luaj videon

Në mësimin e ardhshëm do të shqyrtojmë në detaje aspektet e punës me raportet. Që të mos e humbisni, abonohuni në kanalin tonë në YouTube.

Gjithashtu mund të ndiqni përditësimet në burimet e mëposhtme:

Grupi në Vkontakte
Yandex Zen
Webfaqja jonë
Kanal në Telegram

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster