
PĂ«rshĂ«ndetje! MirĂ« se vini nĂ« mĂ«simin e nĂ«ntĂ« tĂ« kursit. . NĂ« Ne kemi shqyrtuar mekanizmat kryesorĂ« tĂ« kontrollit tĂ« aksesit tĂ« pĂ«rdoruesve nĂ« burime tĂ« ndryshme. Tani para nesh Ă«shtĂ« njĂ« detyrĂ« tjetĂ«r â duhet tĂ« analizojmĂ« sjelljen e pĂ«rdoruesve nĂ« internet dhe tĂ« konfigurojmĂ« marrjen e tĂ« dhĂ«nave, tĂ« cilat do tĂ« ndihmojnĂ« nĂ« hetimin e incidenteve tĂ« ndryshme tĂ« sigurisĂ«. Prandaj, nĂ« kĂ«tĂ« mĂ«sim do tĂ« shqyrtojmĂ« mekanizmin e regjistrimit dhe raporteve. PĂ«r kĂ«tĂ« do na nevojitet FortiAnalyzer, tĂ« cilin e kemi vendosur nĂ« fillim tĂ« kursit. Teoria e nevojshme, si dhe video mĂ«simi janĂ« nĂ« dispozicion poshtĂ«.
Në FortiGate, log-ët ndahen në tri lloje: log-ët e trafikut, log-ët e ngjarjeve dhe log-ët e sigurisë. Këto ndahen gjithashtu në lloje të nënllojshme.
Log-ët e trafikut regjistrojnë informacion mbi rrjedhën e trafikut, siç janë kërkesat dhe përgjigjet, nëse ato ekzistojnë. Ky tip përfshin nënllojrat Forward, Local dhe Sniffer.
Nënlloji Forward përmban informacion mbi trafikun që FortiGate e ka pranuar ose refuzuar në përputhje me politikat e trafikimit.
NĂ«nlloji Local pĂ«rmban informacion mbi trafikun direkt nga adresa IP e FortiGate dhe nga adresat IP nga tĂ« cilat bĂ«het administrimi. PĂ«r shembull â lidhjet nĂ« ndĂ«rfaqen e uebit tĂ« FortiGate.
Nënlloji Sniffer përmban log-ët e trafikut që janë marrë përmes pasqyrimit të trafikimit.
Log-Ă«t e ngjarjeve pĂ«rmbajnĂ« ngjarje sistemike ose administruese, siç janĂ« â shtimi ose ndryshimi i parametrave, krijimi dhe ndĂ«rprerja e tunelave VPN, ngjarje tĂ« ruterizimit dinamik etj. TĂ« gjithĂ« nĂ«nllojrat janĂ« tĂ« paraqitur nĂ« figurĂ«n mĂ« poshtĂ«.
Dhe lloji i tretë përbën log-ët e sigurisë. Në këto log-e regjistrohen ngjarje të lidhura me sulmet virusale, vizitat në burime të ndaluara, përdorimin e aplikacioneve të ndaluara etj. Lista e plotë gjithashtu është përfaqësuar në figurën më poshtë.

Log-Ă«t mund tĂ« ruhen nĂ« vende tĂ« ndryshme â si nĂ« FortiGate vetĂ«, ashtu edhe jashtĂ« tij. Ruajtja e log-Ă«ve nĂ« FortiGate konsiderohet si regjistrim lokal. NĂ« varĂ«si tĂ« vetĂ« pajisjes, log-Ă«t mund tĂ« ruhen ose nĂ« memorjen e brendshme tĂ« pajisjes, ose nĂ« diskun e fortĂ«. NĂ« rregull, modelet e mesme kanĂ« njĂ« disk tĂ« fortĂ«. Modelet me disk tĂ« fortĂ« dallohet lehtĂ«sisht â nĂ« fund kanĂ« numrin njĂ«. PĂ«r shembuj â FortiGate 100E vjen pa disk tĂ« fortĂ«, ndĂ«rsa FortiGate 101E â me disk tĂ« fortĂ«.
Modelet më të reja dhe më të vjetra zakonisht nuk kanë disk të fortë. Në këtë rast, memorja e brendshme përdoret për regjistrimin e log-ëve. Megjithatë, është e rëndësishme të merret parasysh se regjistrimi i vazhdueshëm i log-ëve në memorjen e brendshme mund të pakësojë efektivitetin dhe jetëgjatësinë e saj. Prandaj, regjistrimi i log-ëve në memorjen e brendshme është ndaluar si fillim. Rekomandohet që ta aktivizoni atë vetëm për regjistrimin e ngjarjeve gjatë zgjidhjes së problemeve specifike.
Me regjistrim intensiv log-Ă«sh, nuk ka rĂ«ndĂ«si, nĂ« diskun e fortĂ« ose nĂ« memorjen e brendshme â performanca e pajisjes do tĂ« ulet.

ĂshtĂ« mjaft e zakonshme tĂ« ruhen log-Ă«t nĂ« serverĂ« tĂ« largĂ«t. FortiGate mund tĂ« ruajĂ« log-Ă«t nĂ« serverĂ« Syslog, nĂ« FortiAnalyzer ose FortiManager. Gjithashtu, pĂ«r ruajtjen e log-Ă«ve mund tĂ« pĂ«rdoret shĂ«rbimi cloud FortiCloud.

Syslog është një server për ruajtjen qendrore të log-ëve nga pajisjet rrjet.
FortiCloud është një shërbim menaxhimi të sigurisë dhe ruajtjeje të log-ëve, i bazuar në abonim. Me ndihmën e tij, mund të ruani log-ët në mënyrë të largët dhe të krijoni raporte përkatëse. Nëse keni një rrjet mjaft të vogël, një zgjidhje e mirë mund të jetë pikërisht përdorimi i këtij shërbimi cloud, në vend të blerjes së pajisjeve të tjera. Ekziston një version falas i FortiCloud, i cili parashikon ruajtjen e log-ëve për një javë. Pas blerjes së abonimit, log-ët mund të ruhen për një vit.
FortiAnalyzer dhe FortiManager janĂ« pajisje tĂ« jashtme pĂ«r ruajtjen e log-Ă«ve. Duke qenĂ« se tĂ« gjitha ato kanĂ« tĂ« njĂ«jtin sistem operativ â FortiOS â integrimi i FortiGate me kĂ«to pajisje nuk paraqet asnjĂ« vĂ«shtirĂ«si.
Por duhet tĂ« theksohen diferencat midis pajisjeve FortiAnalyzer dhe FortiManager. QĂ«llimi kryesor i FortiManager Ă«shtĂ« menaxhimi qendror i shumĂ« pajisjeve FortiGate â prandaj volumi i memorie pĂ«r ruajtjen e log-Ă«ve nĂ« FortiManager Ă«shtĂ« shumĂ« mĂ« i vogĂ«l se nĂ« FortiAnalyzer (nĂ«se, natyrisht, krahasojmĂ« modele nga e njĂ«jta kategori çmimi).
Qëllimi kryesor i FortiAnalyzer është pikërisht mbledhja dhe analiza e log-ëve. Prandaj, për këtë do të shqyrtojmë punën me të më poshtë në praktikë.
E gjithë teoria, si dhe pjesa praktike janë përfaqësuar në këtë video mësim:

Në mësimin e ardhshëm do të shqyrtojmë pikat kryesore që lidhen me administrimin e pajisjes FortiGate. Në mënyrë që të mos e humbisni atë, ndiqni përditësimet në kanalet e ardhshme:
Burimi: habr.com
