
Mirë se vini në mësimin e tretë të kursit . Në Kemi vendosur mjedisin e nevojshëm për kryerjen e punëve laboratorike. Në këtë mësim do të shqyrtojmë parimet bazë të punës me log-et në , do të njihemi me përpunuesit e ngjarjeve, si edhe do të shohim mekanizmat e mbrojtjes së log-eve. Pjesa teorike, si edhe regjistrimi i plotë i video-mësimit, gjenden më poshtë.
Për të mbledhur log-e nga pajisjet, ato duhet të regjistrohen në FortiAnalyzer. Ekzistojnë dy mënyra regjistrimi.
- Mënyra e parë: në pajisjen që po regjistrohet aktivizohet opsioni «dërgo log-et në FortiAnalyzer» dhe specifikohet adresa e tij IP. Pas kësaj, në FortiAnalyzer dërgohet një kërkesë për regjistrimin e kësaj pajisjeje. Administratori duhet ta konfirmojë ose ta refuzojë kërkesën e marrë. Nëse teknologjia e domeneve administrative është e aktivizuar, FortiGate mund të shtohet si në ADOM kryesor (i quajtur root, me të cilin kemi punuar në mësimin e kaluar), ashtu edhe në një ADOM të krijuar posaçërisht, i destinuar për pajisjet FortiGate.
- Mënyra e dytë është i ashtuquajturi Device Registration Wizard. Regjistrimi i pajisjes kryhet drejtpërdrejt në vetë FortiAnalyzer. Për regjistrim nevojiten të dhënat e pajisjes që po regjistrohet: numri serial, adresa IP, lloji i pajisjes dhe versioni i sistemit operativ. Nëse verifikimi i të dhënave përfundon me sukses, pajisja shtohet në listën e FortiAnalyzer. Nëse teknologjia e domeneve administrative është e aktivizuar, pajisja do të regjistrohet automatikisht në domenin administrativ përkatës. Nëse keni krijuar disa domene të tilla administrative, atëherë duhet ta regjistroni pajisjen nga ai domen administrativ në të cilin dëshironi ta shtoni.
Ădo pajisje gjeneron log-e tĂ« llojeve tĂ« ndryshme. Llojet kryesore tĂ« log-eve qĂ« mund tĂ« gjenerojnĂ« pajisjet e kompanisĂ« Fortinet paraqiten nĂ« figurĂ«n mĂ« poshtĂ«.

Për përpunimin fillestar të logeve kemi folur tashmë në mësimin e kaluar, por mendoj se ia vlen ta rifreskojmë kujtesën. Loget që mbërrijnë në FortiAnalyzer kompresohen dhe ruhen në një skedar log. Kur ky skedar arrin një madhësi të caktuar, ai mbishkruhet dhe arkivohet. Këto loge quhen loge të arkivuara. Ato konsiderohen loge offline, pasi nuk mund të analizohen në kohë reale. Për shikim, ato janë të disponueshme vetëm në formatin RAW. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa kohë këto loge do të ruhen në memorien e FortiAnalyzer.
Në të njëjtën kohë, loget indeksohen në bazën e të dhënave SQL për të mbështetur analitikën. Këto loge analizohen në FortiAnalyzer në kohë reale me anë të mekanizmave Log View, FortiView dhe Reports. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa kohë këto loge do të ruhen në memorien e FortiAnalyzer. Pasi këto loge të fshihen nga memoria e FortiAnalyzer, ato mund të mbeten si loge të arkivuara, por kjo varet nga politika e ruajtjes së të dhënave në domenin administrativ.
Skematikisht, procesi i përpunimit të logeve paraqitet në figurën më poshtë.

Kur loget mbërrijnë në pajisje, ato kontrollohen nga përpunuesit e ngjarjeve. Këta bëjnë të mundur gjurmimin e ngjarjeve me interes përmes kushteve të parakonfiguruara. Kushtet zbatohen mbi parametrat që përmbahen në loget në formatin RAW. Në sistem, për çdo domen administrativ ekziston një grup ngjarjesh të paracaktuara, por sipas nevojës mund të krijohen edhe përpunues të personalizuar të ngjarjeve. Përfitimi kryesor i përpunuesve të ngjarjeve është se, kur ndodhin ngjarje me interes, sistemi mund të dërgojë njoftime me email ose te serverët syslog, si edhe përmes SNMP. Kjo bën të mundur reagimin mjaft të shpejtë ndaj ngjarjeve që ndodhin në rrjet.

Tani le të flasim për mbrojtjen e logeve. Meqenëse loget ruajnë informacion të rëndësishëm për atë që ndodh në rrjet, ato duhet të mbrohen si nga humbja e mundshme si pasojë e dështimeve të ndryshme, ashtu edhe nga komprometimi i jashtëm. Teknologjia e parë që ndihmon në mbrojtjen e logeve në rast dështimesh të ndryshme është RAID. Ajo bën të mundur ndarjen e hapësirës së disqeve të disponueshme në disa segmente logjike, në mënyrë që në rast se një ose disa disqe dalin jashtë funksionit (në varësi të llojit të RAID), të dhënat të mos humbasin. Llojet kryesore të RAID që mund të përdoren në FortiAnalyzer paraqiten në figurën më poshtë.

- RAID 0 shpërndan informacionin në 2 ose më shumë disqe. Qëllimi kryesor është shpejtësia dhe performanca. Nëse një ose disa disqe dalin jashtë funksionit, do të preket i gjithë grupi i disqeve;
- RAID 1 shpërndan kopjet e informacionit në 2 ose më shumë disqe. Nëse një disk del jashtë funksionit, grupi i disqeve do të vazhdojë të punojë normalisht;
- RAID 5 shpĂ«rndan informacionin nĂ« disa disqe dhe, gjithashtu, nĂ« çdo tĂ« ashtuquajtur âzinxhir informacioniâ rezervon njĂ« disk pĂ«r tĂ« dhĂ«nat e rikuperimit. NĂ«se njĂ« disk del jashtĂ« funksionit, grupi i disqeve do tĂ« vazhdojĂ« tĂ« punojĂ« normalisht;
- RAID 6 funksionon në mënyrë të ngjashme, por në këtë rast për të dhënat e rikuperimit rezervohen tashmë dy disqe;
- RAID 10 kombinon opsionet e RAID 0 dhe RAID 1. Kjo bën të mundur vazhdimin e punës me informacionin edhe nëse dalin jashtë funksionit 2 disqe (nga një në secilin RAID, përndryshe leximi i informacionit do të jetë i pamundur);
- RAID 50 kombinon funksionalitetin e RAID 0 dhe RAID 5. Në këtë rast, puna e qëndrueshme me informacionin do të vazhdojë edhe nëse në secilin RAID 5 del jashtë funksionit një disk;
- RAID 60 kombinon funksionalitetin e RAID 0 dhe RAID 6. Në këtë rast, puna e qëndrueshme me informacionin do të vazhdojë edhe nëse në secilin RAID 6 dalin jashtë funksionit 2 disqe.
Mekanizmi i radhĂ«s janĂ« backup-et e logeve. Ka disa mĂ«nyra pĂ«r tĂ« krijuar backup â nga menuja Log View, ku mund tĂ« pĂ«rdoret njĂ« filtĂ«r i caktuar pĂ«r tĂ« ruajtur loget e nevojshme, ose nga Log Browse, prej nga mund tĂ« shkarkohen skedarĂ«t log tĂ« regjistruar. Ekziston gjithashtu mundĂ«sia pĂ«r tĂ« krijuar backup tĂ« logeve nĂ« serverĂ« tĂ« jashtĂ«m me ndihmĂ«n e ndĂ«rfaqes CLI.
Një tjetër mekanizëm që mundëson mbrojtjen e informacionit të rëndësishëm të përmbajtur në loge është redundanca. Edhe këtu ka disa variante.
- MĂ«nyra e parĂ« Ă«shtĂ« kur pajisjet dĂ«rgojnĂ« log-et menjĂ«herĂ« te 2 FortiAnalyzer â njĂ«ri si kryesor, tjetri si rezervĂ«.
- Metodën e dytë e kemi diskutuar tashmë në mësimin e kaluar: një FortiAnalyzer punon në modalitetin collector dhe mbledh log-e nga pajisje të ndryshme. Sipas orarit, log-et e mbledhura dërgohen te FortiAnalyzer që punon në modalitetin Analyzer. Nëse i dyti del jashtë funksionit, collectori do të mund t'i përcjellë log-et te një FortiAnalyzer tjetër.
- Dhe opsioni i tretë është dërgimi i log-eve nga FortiAnalyzer te serverë të jashtëm, për shembull te Syslog. Në këtë rast, transmetimi i log-eve do të kryhet në kohë reale.

Për të mbrojtur log-et nga kompromentimi, përdoren dy mekanizma kryesorë:
- Enkriptimi i kanalit të transmetimit të të dhënave ndërmjet FortiAnalyzer dhe pajisjeve të tjera;
- Mbrojtja e log-eve nga modifikimi duke shtuar një checksum.

NĂ« videomĂ«sim paraqitet materiali teorik i trajtuar mĂ« sipĂ«r, si dhe shqyrtohen aspektet praktike tĂ« punĂ«s me log-et â filtrimi i tyre, shikimi nĂ« mĂ«nyra tĂ« ndryshme dhe konfigurimi i event handlers. Ju urojmĂ« shikim tĂ« kĂ«ndshĂ«m!

Në mësimin e ardhshëm do të shqyrtojmë në detaje aspektet e punës me raportet. Që të mos e humbisni, abonohuni në .
Gjithashtu mund të ndiqni përditësimet në burimet e mëposhtme:
Burimi: habr.com
