FortiMail - konfigurimi për fillim të shpejtë

FortiMail - konfigurimi për fillim të shpejtë

MirĂ« se vini! Sot do tĂ« flasim se si tĂ« bĂ«jmĂ« konfigurimet fillestare tĂ« portĂ«s sĂ« postĂ«s elektronike. FortiMail – zgjidhjet e kompanisĂ« Fortinet pĂ«r mbrojtjen e postĂ«s elektronike. GjatĂ« artikullit do tĂ« shqyrtojmĂ« skemĂ«n me tĂ« cilĂ«n do tĂ« punojmĂ« dhe do tĂ« kryejmĂ« konfigurimin FortiMail, e nevojshme pĂ«r pranimin dhe verifikimin e postave, si dhe do ta testojmĂ« funksionalitetin e saj. Duke u bazuar nĂ« pĂ«rvojĂ«n tonĂ«, mund tĂ« themi me siguri se procesi Ă«shtĂ« shumĂ« i thjeshtĂ«, dhe madje edhe pas njĂ« konfigurimi minimal mund tĂ« shihen rezultatet.

Le të fillojmë me skemën aktuale. Ajo paraqitet në diagramin më poshtë.
FortiMail - konfigurimi për fillim të shpejtë

NĂ« anĂ«n e djathtĂ« shohim kompjuterin e pĂ«rdoruesit tĂ« jashtĂ«m, nga i cili do tĂ« dĂ«rgojmĂ« postĂ« te pĂ«rdoruesi nĂ« rrjetin e brendshĂ«m. NĂ« rrjetin e brendshĂ«m ndodhet kompjuteri i pĂ«rdoruesit, kontrolluesi i domenit me njĂ« server DNS tĂ« ngritur mbi tĂ« dhe serveri i postĂ«s. NĂ« kufirin e rrjetit ndodhet njĂ« firewall — FortiGate, e cila ka si veçori kryesore konfigurimin e kalimit tĂ« trafikut SMTP dhe DNS.

Do t'i kushtojmë vëmendje të veçantë DNS-së.

PĂ«r ruterimin e postĂ«s elektronike nĂ« Internet pĂ«rdoren dy regjistrime DNS — regjistrimi A dhe regjistrimi MX. Zakoni Ă«shtĂ« qĂ« kĂ«to regjistrime DNS konfigurohen nĂ« njĂ« server publik DNS, por pĂ«r shkak tĂ« kufizimeve tĂ« skemĂ«ve ne thjesht kalojmĂ« DNS pĂ«rmes firewall-it (dmth, adresĂ«n 10.10.30.210 e kemi regjistruar si server DNS pĂ«r pĂ«rdoruesin e jashtĂ«m).

Regjistrimi MX — Ă«shtĂ« regjistrimi qĂ« pĂ«rmban emrin e serverit tĂ« postĂ«s qĂ« shĂ«rben domenin, si dhe prioritetin e kĂ«tij serveri tĂ« postĂ«s. NĂ« rastin tonĂ«, ai duket si mĂ« poshtĂ«: test.local -> mail.test.local 10.

Regjistrimi A — Ă«shtĂ« regjistrimi qĂ« transformon emrin e domenit nĂ« njĂ« adresĂ« IP, nĂ« rastin tonĂ« Ă«shtĂ«: mail.test.local -> 10.10.30.210.

Kur pĂ«rdoruesi ynĂ« i jashtĂ«m pĂ«rpiqet tĂ« dĂ«rgojĂ« njĂ« letĂ«r nĂ« adresĂ«n an@test.local, ai kĂ«rkon nga serveri i tij DNS regjistrimin MX tĂ« domenit test.local. Serveri ynĂ« DNS do tĂ« japĂ« emrin e serverit tĂ« postĂ«s — mail.test.local. Tani, pĂ«rdoruesit duhet tĂ« marrĂ« adresĂ«n IP tĂ« kĂ«tij serveri, prandaj ai kĂ«rkon pĂ«rsĂ«ri nga DNS regjistrimin A dhe merr adresĂ«n IP 10.10.30.210 (po, sĂ«rish atĂ«:)). Mund tĂ« dĂ«rgojmĂ« letrĂ«n. Prandaj, ai pĂ«rpiqet tĂ« vendosĂ« njĂ« lidhje me adresĂ«n IP tĂ« marrĂ« nĂ« portin 25. Me rregullat nĂ« firewall, kjo lidhje kalon nĂ« serverin e postĂ«s.

Do të verifikohet funksionaliteti i postës në gjendjen aktuale të modelit. Për këtë, do të përdorim mjetin swaks në kompjuterin e përdoruesit të jashtëm. Me të, mund të testohet funksionaliteti i SMTP duke dërguar një email me një grup parametrash. Fillimisht, në serverin e postës është krijuar tashmë një përdorues me adresën an@test.local. Do të provojmë t'i dërgojmë një email atij:

FortiMail - konfigurimi për fillim të shpejtë

Tani do të kalojmë në makinerinë e përdoruesit të brendshëm dhe do të sigurohemi që emaili ka mb arrived:

FortiMail - konfigurimi për fillim të shpejtë

Emaili me tĂ« vĂ«rtetĂ« ka mb arrived (ai Ă«shtĂ« theksuar nĂ« listĂ«). Pra, modeli funksionon siç duhet. ËshtĂ« koha tĂ« kalojmĂ« te FortiMail. Do ta plotĂ«sojmĂ« modelin tonĂ«:

FortiMail - konfigurimi për fillim të shpejtë

FortiMail mund të implementohet në tre mënyra:

  • Gateway - vepron si njĂ« MTA i plotĂ«: pranon tĂ« gjitha postat, i kontrollon ato dhe mĂ« pas i dĂ«rgon nĂ« serverin e postĂ«s;
  • Transparent - ose ndryshe, mĂ«nyrĂ« transparente. Vendoset para serverit dhe kontrollon postĂ«n e hyrshme dhe tĂ« dalshme. Pas kĂ«saj, e dĂ«rgon atĂ« nĂ« server. Nuk kĂ«rkon ndryshime nĂ« konfigurimin e rrjetit.
  • Server - nĂ« kĂ«tĂ« rast, FortiMail Ă«shtĂ« njĂ« server i plotĂ« i postĂ«s me mundĂ«si tĂ« krijimit tĂ« kutive postare, pranimit dhe dĂ«rgimit tĂ« postĂ«s, si dhe me funksionalitete tĂ« tjera.

Ne do ta implementojmĂ« FortiMail nĂ« mĂ«nyrĂ«n Gateway. Do tĂ« hyjmĂ« nĂ« konfigurimin e makinĂ«s virtuale. Login – admin, fjalĂ«kalimi nuk Ă«shtĂ« vendosur. NĂ« hyrjen e parĂ«, Ă«shtĂ« e nevojshme tĂ« caktohet njĂ« fjalĂ«kalim tĂ« ri.

Tani do ta konfiguroni makinën virtuale për qasje në ndërfaqen web. Gjithashtu, është e nevojshme që makina të ketë qasje në Internet. Do ta konfigurojmë ndërfaqen. Na nevojitet vetëm port1. Me të do të lidhemi me ndërfaqen web dhe gjithashtu do të përdoret për dalje në Internet. Dali në Internet nevojitet për përditësimin e shërbimeve (nënshkrimet e antivirusit, etj). Për konfigurim, do të jepnim komandat:

config system interface
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
end

Tani do ta konfigurojmë rrugën. Për këtë, është e nevojshme të jepni komandat e mëposhtme:

config system route
edit 1
set gateway 192.168.1.1
set interface port1
end

Duke futur komandat, mund tĂ« pĂ«rdorni tabulĂ«n pĂ«r tĂ« mos i shkruar ato plotĂ«sisht. Gjithashtu, nĂ«se keni harruar se cila komandĂ« duhet tĂ« vijĂ« e dyta, mund tĂ« pĂ«rdorni çelsin “?”.
Tani do të verifikojmë lidhjen me internetin. Për këtë, do të pingojmë DNS-in e Google:

FortiMail - konfigurimi për fillim të shpejtë

Si ndihmojë, Interneti ka nisur të funksionojë. Konfigurimet fillestare, karakteristike për të gjitha pajisjet Fortinet janë realizuar, tani mund të kalojmë në konfigurimin përmes ndërfaqes së internetit. Për këtë, do të hapim faqen e menaxhimit:

FortiMail - konfigurimi për fillim të shpejtë

Kujdes, duhet të kaloni në lidhjen në formatin /admin. Në të kundërt, nuk do të mund të hyni në faqen e menaxhimit. Së pari, faqja ndodhet në modalitetin standard të konfigurimit. Për konfigurimet, do të na nevojitet modaliteti Advanced. Të kalojmë në menunë admin->View dhe ta ndryshojmë modalitetin në Advanced:

FortiMail - konfigurimi për fillim të shpejtë

Tani na nevojitet tĂ« ngarkojmĂ« licencĂ«n provuese. Kjo mund tĂ« bĂ«het nĂ« menunĂ« License Information → VM → Update:

FortiMail - konfigurimi për fillim të shpejtë

Nëse s'keni licencë provuese, mund ta kërkoni duke u adresuar te ne.

Pas futjes sĂ« licencĂ«s, pajisja duhet tĂ« rilidhet. MĂ« vonĂ« do tĂ« fillojĂ« tĂ« tĂ«rheqĂ« azhurnime nga serverĂ«t. NĂ«se kjo nuk ndodh automatikisht, mund tĂ« kaloni nĂ« menunĂ« System → FortiGuard dhe nĂ« skedat Antivirus, Antispam tĂ« klikoni nĂ« butonin Update Now.

FortiMail - konfigurimi për fillim të shpejtë

Nëse kjo nuk ndihmon, mund të ndryshoni portet që përdoren për azhurnimet. Në përgjithësi, pas kësaj të gjitha licencat shfaqen. Siç duhet, ky proces duhet të duket kështu:

FortiMail - konfigurimi për fillim të shpejtë

TĂ« konfirmojmĂ« zonĂ«n e saktĂ« tĂ« kohĂ«s, kjo do tĂ« jetĂ« e dobishme pĂ«r shqyrtimin e log-eve. PĂ«r kĂ«tĂ« do tĂ« kalojmĂ« nĂ« menunĂ« System → Configuration:

FortiMail - konfigurimi për fillim të shpejtë

Po ashtu do të konfirmojmë DNS-in. Si serverin kryesor të DNS-it, do të konfirmojmë serverin e brendshëm të DNS-it, dhe si server rezervë do të lëmë serverin e DNS-it që ofrohet nga Fortinet.

FortiMail - konfigurimi për fillim të shpejtë

Tani kalojmĂ« te gjĂ«ja mĂ« interesante. Siç keni vĂ«nĂ« re, pajisja Ă«shtĂ« nĂ« modalitetin Gateway nga e para. Prandaj, nuk na nevojitet ta ndryshojmĂ«. TĂ« kalojmĂ« nĂ« fushĂ«n Domain & User → Domain. TĂ« krijojmĂ« njĂ« domen tĂ« ri qĂ« duhet tĂ« sigurohet. KĂ«tu na nevojitet tĂ« tregojmĂ« vetĂ«m emrin e domenit dhe adresĂ«n e serverit tĂ« postĂ«s (mund tĂ« tregojmĂ« gjithashtu emrin e domenit, nĂ« rastin tonĂ« mail.test.local):

FortiMail - konfigurimi për fillim të shpejtë

Tani na nevojitet të tregojmë një emër për portin tonë të postës. Ai do të përdoret në regjistrat MX dhe A, të cilët do t'i ndryshojmë më vonë:

FortiMail - konfigurimi për fillim të shpejtë

Nga pikat Host Name dhe Local Domain Name formohet FQDN, që përdoret në regjistrat DNS. Në rastin tonë FQDN = fortimail.test.local.

Tani e caktuar rregulli i marrjes. Na nevojitet qĂ« tĂ« gjitha e-mailet qĂ« vijnĂ« nga jashtĂ« dhe janĂ« caktuar pĂ«r njĂ« pĂ«rdorues nĂ« domen, tĂ« dĂ«rgohen nĂ« serverin e postĂ«s. PĂ«r kĂ«tĂ«, kalojmĂ« nĂ« menunĂ« Policy → Access Control. Do tĂ« japim njĂ« shembull tĂ« konfigurimit mĂ« poshtĂ«:

FortiMail - konfigurimi për fillim të shpejtë

Le të shikojmë në skedën Recipient Policy. Këtu mund të vendosim rregulla specifike verifikimi për e-mailët: nëse posta vjen nga domeni example1.com, duhet ta verifikojmë me mekanizmat që janë konfigurua pikërisht për këtë domen. Atje tashmë është vendosur një rregull i paracaktuar për të gjithë postën, dhe për momentin na përshtatet. Mund ta shqyrtojmë këtë rregull në figurën më poshtë:

FortiMail - konfigurimi për fillim të shpejtë

Me kĂ«tĂ«, konfigurimi nĂ« FortiMail mund tĂ« konsidohet i pĂ«rfunduar. NĂ« tĂ« vĂ«rtetĂ«, ka shumĂ« mĂ« shumĂ« parametrarĂ« tĂ« mundshĂ«m, por nĂ«se fillojmĂ« t'i shqyrtojmĂ« tĂ« gjithĂ« — mund tĂ« shkruajmĂ« njĂ« libĂ«r :) QĂ«llimi ynĂ« Ă«shtĂ« tĂ« vĂ«mĂ« nĂ« funksion FortiMail nĂ« njĂ« mod testimi me sa mĂ« pak pĂ«rpjekje tĂ« jetĂ« e mundur.

I mbeten dy gjĂ«ra — tĂ« ndryshojmĂ« regjistrimet MX dhe A, si dhe tĂ« ndryshojmĂ« rregullat e kalimit tĂ« porteve nĂ« firewall.

Regjistrimin MX test.local -> mail.test.local 10 nevojitet ta ndryshojmë në test.local -> fortimail.test.local 10. Por zakonisht gjatë pilotëve shtohet një regjistrim MX i dytë me prioritet më të lartë. Për shembull:

test.local -> mail.test.local 10
test.local -> fortimail.test.local 5

Kujtoj se sa më i vogël numri rendor i preferencës së serverit të postes në regjistrimin MX, aq më i lartë është prioriteti i saj.

Regjistrimi A nuk mund të ndryshohet, prandaj thjesht do të krijojmë një të re: fortimail.test.local -> 10.10.30.210. Përdoruesi i jashtëm do t'i drejtohet adresës 10.10.30.210 mbi portin 25, dhe firewall do të kalojë lidhjen në FortiMail.

Për të ndryshuar rregullin e kalimit në FortiGate, duhet të ndryshoni adresën në objektin përkatës Virtual IP:

FortiMail - konfigurimi për fillim të shpejtë

E gjithĂ« Ă«shtĂ« gati. Le tĂ« verifikojmĂ«. PĂ«rsĂ«ri dĂ«rgojmĂ« njĂ« email nga kompjuteri i pĂ«rdoruesit tĂ« jashtĂ«m. Tani kalojmĂ« nĂ« FortiMail nĂ« menunĂ« Monitor → Logs. NĂ« fushĂ«n History mund tĂ« shohim njĂ« regjistrim qĂ« tregon se e-maili Ă«shtĂ« pranuar. PĂ«r tĂ« marrĂ« informacione shtesĂ«, mund tĂ« klikoni me tĂ« djathtĂ«n mbi regjistrimin dhe tĂ« zgjidhni opsionin Details:

FortiMail - konfigurimi për fillim të shpejtë

Për plotësinë e pamjes, le të kontrollojmë nëse FortiMail në konfigurimin aktual mund të bllokojë e-mailët përmbajnë spame dhe viruse. Për këtë, do të dërgojmë një virus testues eicar dhe një email testues, të gjetur në një nga bazat e spameve (http://untroubled.org/spam/). Pas kësaj, përsëri kalojmë në menunë e shikimit të logeve:

FortiMail - konfigurimi për fillim të shpejtë

Si e shohim, si spamin ashtu edhe letrën me virus u identifikuan me sukses.

Kjo konfiguracion është e mjaftueshme për të siguruar mbrojtje bazike nga viruset dhe spami. Por funksionaliteti i FortiMail nuk përfundon këtu. Për një mbrojtje më efektive, është e nevojshme të shqyrtohen mekanizmat e disponueshëm dhe t'i konfigurohen ato sipas nevojave tuaja. Në të ardhmen, planifikojmë të shqyrtojmë mundësi të tjera, më të avancuara të këtij gateway-i të postës.

Nëse keni ndonjë vështirësi ose pyetje në lidhje me zgjidhjen, shkruani ato në komentet, ne do të mundohemi t'i përgjigjemi menjëherë.

Mund të lëni një kërkesë për një licencë provuese për testimin e zgjidhjes këtu.

Autori: Aleksei Nikulin. Inxhinier i sigurisë së informacionit në Fortiservice.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster