
MirĂ« se vini! Sot do tĂ« flasim se si tĂ« bĂ«jmĂ« konfigurimet fillestare tĂ« portĂ«s sĂ« postĂ«s elektronike. â zgjidhjet e kompanisĂ« Fortinet pĂ«r mbrojtjen e postĂ«s elektronike. GjatĂ« artikullit do tĂ« shqyrtojmĂ« skemĂ«n me tĂ« cilĂ«n do tĂ« punojmĂ« dhe do tĂ« kryejmĂ« konfigurimin , e nevojshme pĂ«r pranimin dhe verifikimin e postave, si dhe do ta testojmĂ« funksionalitetin e saj. Duke u bazuar nĂ« pĂ«rvojĂ«n tonĂ«, mund tĂ« themi me siguri se procesi Ă«shtĂ« shumĂ« i thjeshtĂ«, dhe madje edhe pas njĂ« konfigurimi minimal mund tĂ« shihen rezultatet.
Le të fillojmë me skemën aktuale. Ajo paraqitet në diagramin më poshtë.

NĂ« anĂ«n e djathtĂ« shohim kompjuterin e pĂ«rdoruesit tĂ« jashtĂ«m, nga i cili do tĂ« dĂ«rgojmĂ« postĂ« te pĂ«rdoruesi nĂ« rrjetin e brendshĂ«m. NĂ« rrjetin e brendshĂ«m ndodhet kompjuteri i pĂ«rdoruesit, kontrolluesi i domenit me njĂ« server DNS tĂ« ngritur mbi tĂ« dhe serveri i postĂ«s. NĂ« kufirin e rrjetit ndodhet njĂ« firewall â FortiGate, e cila ka si veçori kryesore konfigurimin e kalimit tĂ« trafikut SMTP dhe DNS.
Do t'i kushtojmë vëmendje të veçantë DNS-së.
PĂ«r ruterimin e postĂ«s elektronike nĂ« Internet pĂ«rdoren dy regjistrime DNS â regjistrimi A dhe regjistrimi MX. Zakoni Ă«shtĂ« qĂ« kĂ«to regjistrime DNS konfigurohen nĂ« njĂ« server publik DNS, por pĂ«r shkak tĂ« kufizimeve tĂ« skemĂ«ve ne thjesht kalojmĂ« DNS pĂ«rmes firewall-it (dmth, adresĂ«n 10.10.30.210 e kemi regjistruar si server DNS pĂ«r pĂ«rdoruesin e jashtĂ«m).
Regjistrimi MX â Ă«shtĂ« regjistrimi qĂ« pĂ«rmban emrin e serverit tĂ« postĂ«s qĂ« shĂ«rben domenin, si dhe prioritetin e kĂ«tij serveri tĂ« postĂ«s. NĂ« rastin tonĂ«, ai duket si mĂ« poshtĂ«: test.local -> mail.test.local 10.
Regjistrimi A â Ă«shtĂ« regjistrimi qĂ« transformon emrin e domenit nĂ« njĂ« adresĂ« IP, nĂ« rastin tonĂ« Ă«shtĂ«: mail.test.local -> 10.10.30.210.
Kur pĂ«rdoruesi ynĂ« i jashtĂ«m pĂ«rpiqet tĂ« dĂ«rgojĂ« njĂ« letĂ«r nĂ« adresĂ«n an@test.local, ai kĂ«rkon nga serveri i tij DNS regjistrimin MX tĂ« domenit test.local. Serveri ynĂ« DNS do tĂ« japĂ« emrin e serverit tĂ« postĂ«s â mail.test.local. Tani, pĂ«rdoruesit duhet tĂ« marrĂ« adresĂ«n IP tĂ« kĂ«tij serveri, prandaj ai kĂ«rkon pĂ«rsĂ«ri nga DNS regjistrimin A dhe merr adresĂ«n IP 10.10.30.210 (po, sĂ«rish atĂ«:)). Mund tĂ« dĂ«rgojmĂ« letrĂ«n. Prandaj, ai pĂ«rpiqet tĂ« vendosĂ« njĂ« lidhje me adresĂ«n IP tĂ« marrĂ« nĂ« portin 25. Me rregullat nĂ« firewall, kjo lidhje kalon nĂ« serverin e postĂ«s.
Do të verifikohet funksionaliteti i postës në gjendjen aktuale të modelit. Për këtë, do të përdorim mjetin swaks në kompjuterin e përdoruesit të jashtëm. Me të, mund të testohet funksionaliteti i SMTP duke dërguar një email me një grup parametrash. Fillimisht, në serverin e postës është krijuar tashmë një përdorues me adresën an@test.local. Do të provojmë t'i dërgojmë një email atij:

Tani do të kalojmë në makinerinë e përdoruesit të brendshëm dhe do të sigurohemi që emaili ka mb arrived:

Emaili me tĂ« vĂ«rtetĂ« ka mb arrived (ai Ă«shtĂ« theksuar nĂ« listĂ«). Pra, modeli funksionon siç duhet. ĂshtĂ« koha tĂ« kalojmĂ« te FortiMail. Do ta plotĂ«sojmĂ« modelin tonĂ«:

FortiMail mund të implementohet në tre mënyra:
- Gateway - vepron si një MTA i plotë: pranon të gjitha postat, i kontrollon ato dhe më pas i dërgon në serverin e postës;
- Transparent - ose ndryshe, mënyrë transparente. Vendoset para serverit dhe kontrollon postën e hyrshme dhe të dalshme. Pas kësaj, e dërgon atë në server. Nuk kërkon ndryshime në konfigurimin e rrjetit.
- Server - në këtë rast, FortiMail është një server i plotë i postës me mundësi të krijimit të kutive postare, pranimit dhe dërgimit të postës, si dhe me funksionalitete të tjera.
Ne do ta implementojmĂ« FortiMail nĂ« mĂ«nyrĂ«n Gateway. Do tĂ« hyjmĂ« nĂ« konfigurimin e makinĂ«s virtuale. Login â admin, fjalĂ«kalimi nuk Ă«shtĂ« vendosur. NĂ« hyrjen e parĂ«, Ă«shtĂ« e nevojshme tĂ« caktohet njĂ« fjalĂ«kalim tĂ« ri.
Tani do ta konfiguroni makinën virtuale për qasje në ndërfaqen web. Gjithashtu, është e nevojshme që makina të ketë qasje në Internet. Do ta konfigurojmë ndërfaqen. Na nevojitet vetëm port1. Me të do të lidhemi me ndërfaqen web dhe gjithashtu do të përdoret për dalje në Internet. Dali në Internet nevojitet për përditësimin e shërbimeve (nënshkrimet e antivirusit, etj). Për konfigurim, do të jepnim komandat:
config system interface
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
end
Tani do ta konfigurojmë rrugën. Për këtë, është e nevojshme të jepni komandat e mëposhtme:
config system route
edit 1
set gateway 192.168.1.1
set interface port1
end
Duke futur komandat, mund tĂ« pĂ«rdorni tabulĂ«n pĂ«r tĂ« mos i shkruar ato plotĂ«sisht. Gjithashtu, nĂ«se keni harruar se cila komandĂ« duhet tĂ« vijĂ« e dyta, mund tĂ« pĂ«rdorni çelsin â?â.
Tani do të verifikojmë lidhjen me internetin. Për këtë, do të pingojmë DNS-in e Google:

Si ndihmojë, Interneti ka nisur të funksionojë. Konfigurimet fillestare, karakteristike për të gjitha pajisjet Fortinet janë realizuar, tani mund të kalojmë në konfigurimin përmes ndërfaqes së internetit. Për këtë, do të hapim faqen e menaxhimit:

Kujdes, duhet të kaloni në lidhjen në formatin /admin. Në të kundërt, nuk do të mund të hyni në faqen e menaxhimit. Së pari, faqja ndodhet në modalitetin standard të konfigurimit. Për konfigurimet, do të na nevojitet modaliteti Advanced. Të kalojmë në menunë admin->View dhe ta ndryshojmë modalitetin në Advanced:

Tani na nevojitet tĂ« ngarkojmĂ« licencĂ«n provuese. Kjo mund tĂ« bĂ«het nĂ« menunĂ« License Information â VM â Update:

Nëse s'keni licencë provuese, mund ta kërkoni duke u adresuar te .
Pas futjes sĂ« licencĂ«s, pajisja duhet tĂ« rilidhet. MĂ« vonĂ« do tĂ« fillojĂ« tĂ« tĂ«rheqĂ« azhurnime nga serverĂ«t. NĂ«se kjo nuk ndodh automatikisht, mund tĂ« kaloni nĂ« menunĂ« System â FortiGuard dhe nĂ« skedat Antivirus, Antispam tĂ« klikoni nĂ« butonin Update Now.

Nëse kjo nuk ndihmon, mund të ndryshoni portet që përdoren për azhurnimet. Në përgjithësi, pas kësaj të gjitha licencat shfaqen. Siç duhet, ky proces duhet të duket kështu:

TĂ« konfirmojmĂ« zonĂ«n e saktĂ« tĂ« kohĂ«s, kjo do tĂ« jetĂ« e dobishme pĂ«r shqyrtimin e log-eve. PĂ«r kĂ«tĂ« do tĂ« kalojmĂ« nĂ« menunĂ« System â Configuration:

Po ashtu do të konfirmojmë DNS-in. Si serverin kryesor të DNS-it, do të konfirmojmë serverin e brendshëm të DNS-it, dhe si server rezervë do të lëmë serverin e DNS-it që ofrohet nga Fortinet.

Tani kalojmĂ« te gjĂ«ja mĂ« interesante. Siç keni vĂ«nĂ« re, pajisja Ă«shtĂ« nĂ« modalitetin Gateway nga e para. Prandaj, nuk na nevojitet ta ndryshojmĂ«. TĂ« kalojmĂ« nĂ« fushĂ«n Domain & User â Domain. TĂ« krijojmĂ« njĂ« domen tĂ« ri qĂ« duhet tĂ« sigurohet. KĂ«tu na nevojitet tĂ« tregojmĂ« vetĂ«m emrin e domenit dhe adresĂ«n e serverit tĂ« postĂ«s (mund tĂ« tregojmĂ« gjithashtu emrin e domenit, nĂ« rastin tonĂ« mail.test.local):

Tani na nevojitet të tregojmë një emër për portin tonë të postës. Ai do të përdoret në regjistrat MX dhe A, të cilët do t'i ndryshojmë më vonë:

Nga pikat Host Name dhe Local Domain Name formohet FQDN, që përdoret në regjistrat DNS. Në rastin tonë FQDN = fortimail.test.local.
Tani e caktuar rregulli i marrjes. Na nevojitet qĂ« tĂ« gjitha e-mailet qĂ« vijnĂ« nga jashtĂ« dhe janĂ« caktuar pĂ«r njĂ« pĂ«rdorues nĂ« domen, tĂ« dĂ«rgohen nĂ« serverin e postĂ«s. PĂ«r kĂ«tĂ«, kalojmĂ« nĂ« menunĂ« Policy â Access Control. Do tĂ« japim njĂ« shembull tĂ« konfigurimit mĂ« poshtĂ«:

Le të shikojmë në skedën Recipient Policy. Këtu mund të vendosim rregulla specifike verifikimi për e-mailët: nëse posta vjen nga domeni example1.com, duhet ta verifikojmë me mekanizmat që janë konfigurua pikërisht për këtë domen. Atje tashmë është vendosur një rregull i paracaktuar për të gjithë postën, dhe për momentin na përshtatet. Mund ta shqyrtojmë këtë rregull në figurën më poshtë:

Me kĂ«tĂ«, konfigurimi nĂ« FortiMail mund tĂ« konsidohet i pĂ«rfunduar. NĂ« tĂ« vĂ«rtetĂ«, ka shumĂ« mĂ« shumĂ« parametrarĂ« tĂ« mundshĂ«m, por nĂ«se fillojmĂ« t'i shqyrtojmĂ« tĂ« gjithĂ« â mund tĂ« shkruajmĂ« njĂ« libĂ«r :) QĂ«llimi ynĂ« Ă«shtĂ« tĂ« vĂ«mĂ« nĂ« funksion FortiMail nĂ« njĂ« mod testimi me sa mĂ« pak pĂ«rpjekje tĂ« jetĂ« e mundur.
I mbeten dy gjĂ«ra â tĂ« ndryshojmĂ« regjistrimet MX dhe A, si dhe tĂ« ndryshojmĂ« rregullat e kalimit tĂ« porteve nĂ« firewall.
Regjistrimin MX test.local -> mail.test.local 10 nevojitet ta ndryshojmë në test.local -> fortimail.test.local 10. Por zakonisht gjatë pilotëve shtohet një regjistrim MX i dytë me prioritet më të lartë. Për shembull:
test.local -> mail.test.local 10
test.local -> fortimail.test.local 5
Kujtoj se sa më i vogël numri rendor i preferencës së serverit të postes në regjistrimin MX, aq më i lartë është prioriteti i saj.
Regjistrimi A nuk mund të ndryshohet, prandaj thjesht do të krijojmë një të re: fortimail.test.local -> 10.10.30.210. Përdoruesi i jashtëm do t'i drejtohet adresës 10.10.30.210 mbi portin 25, dhe firewall do të kalojë lidhjen në FortiMail.
Për të ndryshuar rregullin e kalimit në FortiGate, duhet të ndryshoni adresën në objektin përkatës Virtual IP:

E gjithĂ« Ă«shtĂ« gati. Le tĂ« verifikojmĂ«. PĂ«rsĂ«ri dĂ«rgojmĂ« njĂ« email nga kompjuteri i pĂ«rdoruesit tĂ« jashtĂ«m. Tani kalojmĂ« nĂ« FortiMail nĂ« menunĂ« Monitor â Logs. NĂ« fushĂ«n History mund tĂ« shohim njĂ« regjistrim qĂ« tregon se e-maili Ă«shtĂ« pranuar. PĂ«r tĂ« marrĂ« informacione shtesĂ«, mund tĂ« klikoni me tĂ« djathtĂ«n mbi regjistrimin dhe tĂ« zgjidhni opsionin Details:

Për plotësinë e pamjes, le të kontrollojmë nëse FortiMail në konfigurimin aktual mund të bllokojë e-mailët përmbajnë spame dhe viruse. Për këtë, do të dërgojmë një virus testues eicar dhe një email testues, të gjetur në një nga bazat e spameve (http://untroubled.org/spam/). Pas kësaj, përsëri kalojmë në menunë e shikimit të logeve:

Si e shohim, si spamin ashtu edhe letrën me virus u identifikuan me sukses.
Kjo konfiguracion është e mjaftueshme për të siguruar mbrojtje bazike nga viruset dhe spami. Por funksionaliteti i FortiMail nuk përfundon këtu. Për një mbrojtje më efektive, është e nevojshme të shqyrtohen mekanizmat e disponueshëm dhe t'i konfigurohen ato sipas nevojave tuaja. Në të ardhmen, planifikojmë të shqyrtojmë mundësi të tjera, më të avancuara të këtij gateway-i të postës.
Nëse keni ndonjë vështirësi ose pyetje në lidhje me zgjidhjen, shkruani ato në komentet, ne do të mundohemi t'i përgjigjemi menjëherë.
Mund të lëni një kërkesë për një licencë provuese për testimin e zgjidhjes .
Autori: Aleksei Nikulin. Inxhinier i sigurisë së informacionit në Fortiservice.
Burimi: habr.com
