Вы здесь

Fortigate 7 с нуля 01: начальная настройка

Современный подход к безопасности

В прошлом подход к безопасности сводился к обеспечению безопасного периметра, т.е. установке фаервола в точке входа.
Есть inside, outside и dmz. Мы доверяем всему, что находится в зоне inside.

Сейчас ПО злоумышленника может с легкостью проникнуть внутрь. Это может быть зараженная флешка, зараженный телефон или ноут, также проникновение через VPN с зараженного домашнего ПК.
Знакомый админ работает в крупной компании: их несколько раз тестировали на проникновение во внутренний периметр, и все разы они проваливали тест.
К сожалению это реальность, и в наши дни мы уже не можем полностью доверять внутренним пользователям и оборудованию.

Сегодняшние сети представляют собой комплексные среды, теперь есть не только inside и outside. Добавились VPN и Cloud. Пользователи приходят со своими устройствами. Количество вектров атак увеличилось.

Современный фаервол должен выполнять следующие функции:
- Distributed Enterprise Firewall
- Next-generation Firewall
- Internal Segmentation Firewall
- Data Center Firewall

Fortigate - один из лучших фаерволов, обладающий огромной гибкостью. FG может быть развернут как в Датацентре для фильтрации интрнет-трафика, так и для внутренней сегментации сети.

fortigate7_43_ciscomaster.ru.jpg
Основу фортигейта составляют SPU, железо. Архитектурно предназначенные для ускорения обработки трафика, выполняющие harware offload.
FortiOS - создана на основе Linux.
Next Generation Firewall можно назвать самым главным компонентом, обеспечивающий Statefull Inspection.

Fortigate бывает как аппаратный, так и виртуальный.
Виртуальный FG работает поверх гипервизора, и не обладает аппаратными ускорителями.
fortigate7_44_ciscomaster.ru.jpg

Начальная настройка

Для начальной настройки аппарата из коробки подключаем ноут к:
- port1 или Internal Switch ports для моделей entry level
- MGMT inteface для более старших моделей
На порту работают сервисы: PING, HTTPS, SSH
На интерфейсе живет DHCP( на моделях entry level), ноут получит адрес.

Подключаемся: https://192.168.1.99
admin/(blank)

Система предложит выставить имя, зарегаться на Forticare и т.д.

Fortiguard Subscription

Некоторые сервисы Fortigate (Content Inspection) должны подключаться к внешним серверам FortiGuard для периодического обновления packages.
- Fortiguard Antivirus, IPS, Application control. БД хранятся локально, и мы их скачиваем: update.fortiguard.net (TCP/443)
- Web Filtering, DNS Filter, Antispam не хранятся локально, т.к. БД очень большие, и работают по живым запросам: service.fortiguard.net(UDP/53, 8888), securewf.fortiguard.net (HTTPS, 443, 53, 8888)

Также есть возможность подключаться и скачивать обновления через Fortimanager.
Для работы Fortiguard Subscription нужны соответствующие лицензии, которые проверяются при каждом подключении.
Для компаний, где требования по безопасности не разрешают подключение к интернет, предусмотрен режим Closed Network Mode. Включается по отдельной заявке.

Способы администрирования

Администрировать Fortigate можно двумя путями:

  • CLI - Console, SSH
  • GUI - FortiExplorer, Web Browser

В CLI мы не можем смотреть отчеты. Некоторые продвинутые команды доступны только в CLI.

Создание Админа

System > Administrators
REST API Admin - используется для админа, который будет использовать custom application, которое подключается через REST API.
fortigate7_45_ciscomaster.ru.jpg
fortigate7_46_ciscomaster.ru.jpg

Пароль должен быть достаточно длинным и комплексным. Это стало актуально особенно в нынешнее время.
Проверить устойчивость пароля к Dictionary Attack или к Brute Force можно например этим инструментом:
https://l0phtcrack.gitlab.io/

Administrator Profile - определяет доступ, который имеет данный админ.
По умолчанию созданы:
super-admin - полный доступ везде.
prof_admin - полный доступ, но только на указанные Virtual Domain (Global Settings не входят)
Профили конечно можно создавать свои.

Restrict login to trusted hosts - позволяет ввести ip хоста, с которого можно администрировать данному админу.
При заходе с другого ip админ получит сообщение:
fortigate7_47_ciscomaster.ru.jpg
Если trusted hosts настроены для всех админов, подключение с неизвестного админа даже не приведет к попытке захода(будет тайм аут страницы)

config system admin edit "admin" set trusthost1 10.0.5.1 255.255.255.255 set accprofile "super_admin" set vdom "root" set password ENC SH2AeG8LzMm next end

Порты и пароли

Мы можем кастомизировать порты для администрирования.
System - Settings
fortigate7_48_ciscomaster.ru.jpg
Idle timeout также может быть настроен на уровне профиля, или самой учетки.
Здесь же можно настроить политики для паролей.

Восстановление утерянного пароля админа

Данный метод подходит для ус