
PĂ«rshĂ«ndetje! Sot do t'ju tregojmĂ« se si tĂ« bĂ«ni konfigurimet fillestare tĂ« portĂ«s sĂ« postĂ«s elektronike. â zgjidhjet e kompanisĂ« Fortinet pĂ«r mbrojtjen e postĂ«s elektronike. GjatĂ« artikullit ne do tĂ« shohim skemĂ«n me tĂ« cilĂ«n do tĂ« punojmĂ«, do tĂ« realizojmĂ« konfigurimin , e nevojshme pĂ«r pranimin dhe verifikimin e mesazheve, si dhe do ta testojmĂ« funksionalitetin e saj. Bazuar nĂ« pĂ«rvojĂ«n tonĂ«, mund tĂ« themi me siguri se procesi Ă«shtĂ« shumĂ« i thjeshtĂ«, dhe madje pas njĂ« konfigurimi minimal, mund tĂ« shihen rezultatet.
Le të fillojmë me skemën aktuale. Ajo paraqitet në ilustrimin më poshtë.

Nga ana e djathtĂ« shohim njĂ« kompjuter tĂ« pĂ«rdoruesit tĂ« jashtĂ«m, nga i cili do tĂ« dĂ«rgojmĂ« postĂ« te pĂ«rdoruesi nĂ« rrjetin e brendshĂ«m. NĂ« rrjetin e brendshĂ«m ndodhet kompjuteri i pĂ«rdoruesit, kontrolluesi i fushĂ«s me serverin DNS dhe serverin e postĂ«s. NĂ« kufirin e rrjetit ndodhet njĂ« firewall â FortiGate, i cili ka si veçori kryesore konfigurimin e kalimeve tĂ« trafikut SMTP dhe DNS.
Do t'i kushtojmë vëmendje të veçantë DNS.
PĂ«r ruterimin e postĂ«s elektronike nĂ« internet pĂ«rdoren dy regjistrime DNS â regjistrimi A dhe regjistrimi MX. Zakonisht, kĂ«to regjistrime DNS konfigurohen nĂ« njĂ« server publik DNS, por pĂ«r shkak tĂ« kufizimeve tĂ« skemimit ne thjesht kalojmĂ« DNS-nĂ« pĂ«rmes firewall-it (pra, pĂ«rdoruesi i jashtĂ«m ka si adresĂ« tĂ« serverit DNS adresĂ«n 10.10.30.210).
Regjistrimi MX është regjistrimi që përmban emrin e serverit të postës që shërben domenin, si dhe prioritetin e këtij serveri të postës. Në rastin tonë, ajo duket kështu: test.local -> mail.test.local 10.
Regjistrimi A është regjistrimi që shndërron emrin e domenit në adresë IP, në rastin tonë: mail.test.local -> 10.10.30.210.
Kur pĂ«rdoruesi ynĂ« i jashtĂ«m tĂ« pĂ«rpiqet tĂ« dĂ«rgojĂ« njĂ« mesazh nĂ« adresĂ«n an@test.local, ai do tĂ« kĂ«rkojĂ« nga serveri i tij DNS regjistrimin MX tĂ« domenit test.local. Serveri ynĂ« DNS do tĂ« pĂ«rgjigjet me emrin e serverit tĂ« postĂ«s â mail.test.local. Tani, pĂ«rdoruesi duhet tĂ« marrĂ« adresĂ«n IP tĂ« kĂ«tij serveri, kĂ«shtu qĂ« ai pĂ«rpara kthehet te DNS pĂ«r regjistrimin A dhe merr adresĂ«n IP 10.10.30.210 (po, pĂ«rsĂ«ri ajo:)). Tani mund tĂ« dĂ«rgohet posta. Prandaj, ai pĂ«rpiqet tĂ« krijojĂ« njĂ« lidhje me adresĂ«n IP tĂ« marrĂ« nĂ« portin 25. Me ndihmĂ«n e rregullave nĂ« firewall, kjo lidhje kalon nĂ« serverin e postĂ«s.
Le të kontrollojmë funksionalitetin e postës në gjendjen aktuale të skemës. Për këtë, në kompjuterin e përdoruesit të jashtëm do të përdorim mjetin swaks. Me të, mund të testojmë funksionalitetin e SMTP, duke i dërguar një mesazh marrësit me një seri parametrash të ndryshëm. Më parë, në serverin e postës është regjistruar një përdorues me kutinë an@test.local. Le të përpiqemi t'i dërgojmë një mesazh:

Tani, le të kalojmë në makinën e përdoruesit të brendshëm dhe të sigurohemi se mesazhi ka mb arrived:

Mesazhi vĂ«rtet ka arritur (Ă«shtĂ« theksuar nĂ« listĂ«). KĂ«shtu, skema funksionon siç duhet. ĂshtĂ« koha tĂ« kalojmĂ« te FortiMail. Do ta plotĂ«sojmĂ« skemĂ«n tonĂ«:

FortiMail mund të implementohet në tri mënyra:
- Gateway â vepron si njĂ« MTA nĂ« tĂ«rĂ«si: pranon tĂ« gjithĂ« postĂ«n, e kontrollon, dhe mĂ« pas e dĂ«rgon nĂ« serverin e postĂ«s;
- Transparent â ose ndryshe, mĂ«nyra transparente. Vendoset para serverit dhe kontrollon postĂ«n hyrĂ«se dhe dalĂ«se. Pas kĂ«saj, e dĂ«rgon atĂ« nĂ« server. Nuk kĂ«rkon ndryshime nĂ« konfigurimin e rrjetit.
- Server â nĂ« kĂ«tĂ« rast, FortiMail Ă«shtĂ« njĂ« server postal nĂ« tĂ«rĂ«si me mundĂ«sinĂ« pĂ«r tĂ« krijuar kuti postare, pĂ«r tĂ« pranuar dhe dĂ«rguar postĂ«, si dhe me funksione tĂ« tjera.
Ne do ta implementojmĂ« FortiMail nĂ« mĂ«nyrĂ«n Gateway. Do tĂ« hyjmĂ« nĂ« konfigurimin e makinĂ«s virtuale. Login â admin, fjalĂ«kalimi nuk Ă«shtĂ« caktuar. NĂ« hyrjen e parĂ« duhet tĂ« vendosni njĂ« fjalĂ«kalim tĂ« ri.
Tani do të konfiguroni makinën virtuale për qasje në ndërfaqen e internetit. Gjithashtu, është e nevojshme që makina të ketë akses në internet. Le të konfigurojmë ndërfaqen. Na nevojitet vetëm porti 1. Me të do të lidhemi në ndërfaqen e internetit, si dhe do të përdoret për daljen në internet. Dalja në internet është e nevojshme për përditësimin e shërbimeve (nënshkrimet e antivirusit etj). Për konfigurim do të shkruajmë komandat:
konfiguro sistemin e ndërfaqes
edit port 1
set ip 192.168.1.40 255.255.255.0
set allowaccess https http ssh ping
end
Tani, le të konfigurojmë ruterimin. Për këtë, është e nevojshme të shkruhen komandat e mëposhtme:
config system route
edit 1
set gateway 192.168.1.1
set interface port1
end
Duke futur komandat, mund të përdorni tabulimin për të mos i shkruar ato plotësisht. Gjithashtu, nëse keni harruar se cila komandë duhet të vijë pas, mund të përdorni çelësin '?'.
Tani le të kontrollojmë lidhjen me internetin. Për këtë, le të pingojmë DNS-in e Google:

Siç e shohim, interneti është në dispozicion. Konfigurimet fillestare, karakteristike për të gjitha pajisjet Fortinet janë realizuar, tani mund të kalojmë në konfigurimin përmes ndërfaqes së internetit. Për këtë, le të hapim faqen e menaxhimit:

Kujdes, për të kaluar duhet të ndiqni linkun në formatin /admin. Ndryshe nuk do të keni qasje në faqen e menaxhimit. Nga default, faqja ndodhet në modalitetin standard të konfigurimit. Për cilësime na nevojitet modaliteti Advanced. Të kalojmë te menuja admin->View dhe të ndryshojmë modalitetin në Advanced:

Tani na nevojitet tĂ« ngarkojmĂ« licencĂ«n provuese. KĂ«tĂ« mund ta bĂ«ni nĂ« menunĂ« License Information â VM â Update:

Nëse nuk keni një licencë provuese, mund ta kërkoni duke kontaktuar .
Pas hyrjes sĂ« licencĂ«s, pajisja duhet tĂ« rindezĂ«. MĂ« pas ajo do tĂ« fillojĂ« tĂ« tĂ«rheqĂ« pĂ«rditĂ«simet e bazave tĂ« saj nga serverĂ«t. NĂ«se kjo nuk ndodh automatikisht, mund tĂ« kaloni nĂ« menunĂ« System â FortiGuard dhe nĂ« skedat Antivirus, Antispam tĂ« klikoni nĂ« butonin Update Now.

Nëse kjo nuk ndihmon, mund të ndryshoni portet që përdoren për përditësimet. Zakonisht pas kësaj të gjitha licencat shfaqen. Në përfundim, kjo duhet të duket kështu:

TĂ« konfiguroni zonĂ«n e saktĂ« tĂ« orĂ«s, kjo do tĂ« ndihmojĂ« kur tĂ« shqyrtoni logĂ«t. PĂ«r kĂ«tĂ« kalojmĂ« nĂ« menunĂ« System â Configuration:

Po ashtu do të konfiguroni DNS-in. Si serverin kryesor të DNS do të konfiguroni serverin e brendshëm të DNS, ndërsa si rezervë do të lëmë serverin e DNS që ofron Fortinet.

Tani kalojmĂ« te mĂ« interesante. Siç ndoshta keni vĂ«nĂ« re, nga default pajisja ka tĂ« instaluar modalitetin Gateway. Prandaj, nuk kemi nevojĂ« ta ndryshojmĂ« atĂ«. KalojmĂ« nĂ« fushĂ«n Domain & User â Domain. Do tĂ« krijojmĂ« njĂ« domain tĂ« ri qĂ« duam tĂ« mbrojmĂ«. KĂ«tu na duhet tĂ« tregojmĂ« vetĂ«m emrin e domainit dhe adresĂ«n e serverit tĂ« postĂ«s (mund tĂ« japim gjithashtu emrin e tij tĂ« domainit, nĂ« rastin tonĂ« mail.test.local):

Tani na duhet të japim një emër për portin tonë të postës. Ai do të përdoret në regjistrat MX dhe A, të cilët do të duhet të ndryshojmë më vonë:

Nga pikat Host Name dhe Local Domain Name krijohet FQDN, i cili përdoret në regjistrat e DNS. Në rastin tonë FQDN = fortimail.test.local.
Tani konfiguroni rregullin e pranimit. Na nevojitet qĂ« tĂ« gjitha email-at qĂ« vijnĂ« nga jashtĂ« dhe i janĂ« caktuar pĂ«rdoruesit nĂ« domain, tĂ« dĂ«rgohen nĂ« serverin e postĂ«s. PĂ«r kĂ«tĂ« kalojmĂ« nĂ« menunĂ« Policy â Access Control. NjĂ« shembull i konfigurimit jepet mĂ« poshtĂ«:

Të shohim në skedën Recipient Policy. Këtu mund të vendosen disa rregulla verifikimi të email-eve: nëse posta vjen nga domaini example1.com, duhet të kontrollohet me mekanizmat e vendosur posaçërisht për këtë domain. Aty tashmë është vendosur një rregull nga default për të gjithë postën, dhe për momentin na kënaq. Mund ta shqyrtojmë këtë rregull në figurën më poshtë:

KĂ«shtu, konfigurimi pĂ«r FortiMail mund tĂ« konsiderohet i pĂ«rfunduar. NĂ« fakt, ka shumĂ« mĂ« shumĂ« parametro tĂ« mundshĂ«m, por nĂ«se fillojmĂ« t'i shqyrtojmĂ« tĂ« gjitha â mund tĂ« shkruhet njĂ« libĂ«r :) QĂ«llimi ynĂ« Ă«shtĂ« tĂ« startojmĂ« FortiMail nĂ« modalitet provues me minimumin e pĂ«rpjekjeve.
KanĂ« mbetur dy gjĂ«ra â tĂ« ndryshojmĂ« regjistrat MX dhe A, si dhe tĂ« ndryshojmĂ« rregullat e kalimit tĂ« portave nĂ« fireĂ«all.
Regjistri MX test.local -> mail.test.local 10 duhet të ndryshohet në test.local -> fortimail.test.local 10. Por zakonisht gjatë pilotëve shtohet një regjistër të dytë MX me prioritet më të lartë. Për shembull:
test.local -> mail.test.local 10
test.local -> fortimail.test.local 5
Të kujtoj se sa më i vogël të jetë numri rendor i preferencës së serverit të postës në regjistrin MX, aq më i lartë është prioriteti i tij.
Regjistri A nuk mund të ndryshohet, prandaj thjesht krijojmë një të ri: fortimail.test.local -> 10.10.30.210. Përdoruesi i jashtëm do të drejtohet në adresën 10.10.30.210 në portin 25, dhe fireëalli do të kalojë lidhjen te FortiMail.
Për të ndryshuar rregullin e kalimit në FortiGate, duhet të ndryshoni adresën në objektin përkatës Virtual IP:

Gjitha janĂ« gati. Le tĂ« kontrollojmĂ«. SĂ«rish dĂ«rgojmĂ« njĂ« email nga kompjuteri i njĂ« pĂ«rdoruesi tĂ« jashtĂ«m. Tani kalojmĂ« te FortiMail nĂ« menunĂ« Monitor â Logs. NĂ« fushĂ«n History mund tĂ« shihni njĂ« shĂ«nim qĂ« tregon se email-i u pranua. PĂ«r tĂ« marrĂ« informacion tĂ« shtuar, mund tĂ« klikoni me tĂ« djathtĂ«n nĂ« shĂ«nim dhe tĂ« zgjidhni pikĂ«n Details:

Për plotësimin e përmbajtjes, le të kontrollojmë, a mundet FortiMail në konfigurimin aktual të bllokojë email-et që përmbajnë spame dhe virusë. Për këtë do të dërgojmë një virus test eicar dhe një email test, të gjetur në një nga bazat e spameve (http://untroubled.org/spam/). Pas kësaj sërish kalojmë në menunë e shikimit të logëve:

Siç shohim, si spami ashtu edhe email-i me virus u identifikuan me sukses.
Kjo konfigurim është e mjaftueshme për të siguruar mbrojtje bazë nga virusët dhe spamit. Por funksionaliteti i FortiMail nuk përfundon këtu. Për mbrojtje më efikase është e nevojshme të studiohet mekanizmat ekzistues dhe t'i përshtaten nevojave tuaja. Në të ardhmen planifikojmë të trajtojmë mundësi të tjera, më të avancuara të këtij porti të postës.
Nëse keni ndonjë vështirësi ose pyetje në lidhje me zgjidhjen, shkruani ato në komentet, ne do të mundohemi t'ju përgjigjemi shpejt.
Mund të lini një kërkesë për licencën provuese për testimin e zgjidhjes. .
Autor: Aleksei Nikulin. Inxhinier për sigurinë e informacionit në Fortiservice.
Burimi: habr.com
