FortiAnalyzer چیست و چطور به FortiGate و FortiWeb وصل میشود؟
این مقاله FortiAnalyzer را بهصورت جامع معرفی میکند و توضیح میدهد این محصول چه کاری برای جمعآوری، تحلیل، نگهداری و گزارشگیری لاگهای FortiGate و FortiWeb انجام میدهد. در مقاله تفاوت نسخه سختافزاری، مجازی و Cloud، نحوه اتصال FortiGate 7.4 و FortiWeb 7.6 از طریق GUI و CLI، اهمیت Compatibility نسخهها، امکان استفاده…
خلاصه تخصصی مقاله
این مقاله FortiAnalyzer را بهصورت جامع معرفی میکند و توضیح میدهد این محصول چه کاری برای جمعآوری، تحلیل، نگهداری و گزارشگیری لاگهای FortiGate و FortiWeb انجام میدهد. در مقاله تفاوت نسخه سختافزاری، مجازی و Cloud، نحوه اتصال FortiGate 7.4 و FortiWeb 7.6 از طریق GUI و CLI، اهمیت Compatibility نسخهها، امکان استفاده…
موضوعات اصلی: FortiAnalyzer، FortiGate، لاگ، FortiWeb، Log، باید
FortiAnalyzer چیست و چطور به FortiGate 7.4 و FortiWeb 7.6 وصل میشود؟
مروری بر این مقاله
- FortiAnalyzer چیست؟
- FortiAnalyzer چه کاری انجام میدهد؟
- نسخه سختافزاری، Virtual و Cloud چه فرقی دارند؟
- پیشنیازهای راهاندازی FortiAnalyzer
- اتصال FortiGate 7.4 به FortiAnalyzer از طریق GUI
- اتصال FortiGate 7.4 به FortiAnalyzer از طریق CLI
- اتصال FortiWeb 7.6 به FortiAnalyzer از طریق GUI
- اتصال FortiWeb 7.6 به FortiAnalyzer از طریق CLI
- Authorize کردن دستگاهها در FortiAnalyzer
- آیا FortiAnalyzer آفلاین کار میکند؟
- لایسنسهای FortiAnalyzer
- فیچرهای مهم FortiAnalyzer
- سناریوهای کاربردی
- چکلیست پیادهسازی
1. FortiAnalyzer چیست؟
2. FortiAnalyzer چه کاری انجام میدهد؟
- جمعآوری لاگ از FortiGate، FortiWeb و سایر تجهیزات Fortinet
- نمایش لاگها بهصورت Real-time و Historical
- ساخت گزارشهای مدیریتی و فنی
- ایجاد Dashboard و FortiView برای تحلیل ترافیک و رخدادها
- ساخت Event Handler و Alert برای رخدادهای مهم
- بررسی Incident و کمک به Threat Hunting
- نگهداری Archive و Analytics Log
- تفکیک سازمانی با ADOM برای محیطهای چندمشتری یا چندواحدی
- همکاری با Security Fabric برای دید بهتر روی توپولوژی و رخدادها
3. نسخه سختافزاری، Virtual و Cloud چه فرقی دارند؟
| مدل | توضیح | مناسب برای |
|---|---|---|
| FortiAnalyzer Appliance | دستگاه سختافزاری آماده Fortinet با ظرفیت مشخص برای پردازش و ذخیره لاگ | سازمانهایی که Appliance اختصاصی و پشتیبانی سختافزاری میخواهند |
| FortiAnalyzer-VM | نسخه مجازی قابل نصب روی Hypervisor یا Cloud خصوصی | سازمانهایی که زیرساخت مجازی دارند و میخواهند ظرفیت را مرحلهای افزایش دهند |
| FortiAnalyzer Cloud | سرویس ابری Fortinet برای دریافت و تحلیل لاگ | سازمانهایی که نمیخواهند زیرساخت داخلی نگهداری کنند یا مدل SaaS میخواهند |
| FortiAnalyzer BigData | مدل مناسب برای حجم بسیار زیاد لاگ و سناریوهای بزرگ | Enterprise، MSSP و محیطهای بزرگ با حجم لاگ بالا |
4. پیشنیازهای راهاندازی FortiAnalyzer
- IP ثابت برای FortiAnalyzer
- Route و Firewall Policy لازم بین دستگاهها و FortiAnalyzer
- هماهنگی NTP بین FortiAnalyzer، FortiGate و FortiWeb
- بررسی Compatibility نسخهها
- فضای ذخیرهسازی کافی برای مدت نگهداری لاگ
- تصمیم درباره ADOMها؛ مخصوصاً برای محیطهای چند FortiGate یا چند مشتری
- ثبت لایسنس و FortiCare یا آمادهسازی Entitlement برای محیط آفلاین
- تعریف Role و Adminهای مدیریتی
- تصمیم درباره Retention، Archive و Analytics Logs
5. اتصال FortiGate 7.4 به FortiAnalyzer از طریق GUI
- Status: Enabled
- Server
- Upload Option: Real Time / Every Minute / Every 5 Minutes
- Verify FortiAnalyzer Certificate: Enableدر محیط عملیاتی توصیه میشود
- Allow access to FortiGate REST APIطبق نیاز Security Fabric
6. اتصال FortiGate 7.4 به FortiAnalyzer از طریق CLI
config log fortianalyzer setting set status enable set server "10.10.20.50" set upload-option realtime set enc-algorithm high-medium end
config log fortianalyzer setting set status enable set server "10.10.20.50" set upload-option store-and-upload set reliable enable end
get log fortianalyzer setting diagnose test application miglogd 6
config firewall policy editset logtraffic all next end
7. اتصال FortiWeb 7.6 به FortiAnalyzer از طریق GUI
- در FortiWeb مطمئن شوید Attack Log، Traffic Log یا Event Log موردنیاز فعال است.
- از مسیرLog&Report > Log Policy > FortiAnalyzer Policyیک Policy بسازید.
- IP یا FQDN FortiAnalyzer را وارد کنید.
- Severity و نوع Logهای موردنیاز را طبق سیاست سازمان تنظیم کنید.
- Policy را در Trigger/Protection Rule مناسب استفاده کنید.
- در FortiAnalyzer، FortiWeb را Authorize کنید.
8. اتصال FortiWeb 7.6 به FortiAnalyzer از طریق CLI
config log fortianalyzer-policy edit "FAZ-Policy" set server "10.10.20.50" set status enable next end
config log forti-analyzer set status enable set severity information end
config log fortianalyzer-policy edit "FAZ-Policy" ? config log forti-analyzer ?
9. Authorize کردن دستگاهها در FortiAnalyzer
10. آیا FortiAnalyzer آفلاین کار میکند؟
11. لایسنسهای FortiAnalyzer
| نوع لایسنس/مدل | توضیح |
|---|---|
| Hardware Appliance | ظرفیت بر اساس مدل سختافزاری و سرویسهای خریداریشده |
| FortiAnalyzer-VM Perpetual | مدل دائمی برای VM با انتخاب ظرفیت بر اساس GB/Day و سرویسهای پشتیبانی جداگانه |
| FortiAnalyzer-VM Subscription | مدل اشتراکی؛ Fortinet اعلام کرده این مدل برای FortiAnalyzer 6.4.1 و بالاتر پشتیبانی میشود |
| GB/Day Expansion | افزایش ظرفیت لاگ روزانه در مدل VM یا Cloud طبق SKUهای مربوطه |
| ADOM Subscription | در بعضی مدلهای سختافزاری برای افزایش تعداد ADOM قابل خرید است |
| Add-on Services | سرویسهایی مثل IOC، Outbreak Detection، Security Automation، FortiAI Assist یا سایر قابلیتها بسته به نسخه و SKU |
از نظر عملیاتی، در FortiAnalyzer-VM دو موضوع جداگانه باید از هم تفکیک شودفعالسازی خود ماشین مجازی و خرید ظرفیت لایسنس برای استفاده عملیاتی از آن.
مورد اولRegistration یا فعالسازی خود FortiAnalyzer-VM است. این مرحله برای استفاده دائمی از VM انجام میشود و ماهیت آن بهعنوان ثبت و فعالسازی پایه VM در نظر گرفته میشود. در نسخههای جدید FortiAnalyzer، Fortinet فرآیند Registration را جدیتر کرده و در برخی سناریوها بدون ثبت یا بارگذاری لایسنس معتبر، امکان ادامه ورود و استفاده عادی از دستگاه وجود ندارد. در داکیومنت رسمی Fortinet نیز برای سناریوی air-gap ذکر شده که برای دسترسی به FortiAnalyzer، دستگاه باید در FortiCare ثبت شود، و همچنین امکان Upload License از همان صفحه Login وجود دارد. در صورتی که سازمان به هر دلیل امکان انجام این فرآیند را بهصورت مستقیم نداشته باشد، میتواند برای بررسی راهکارهای جایگزین و روش مناسبفعالسازی با ادمینهای XNET تماس بگیرد.
مورد دومLicense ظرفیت FortiAnalyzer-VM است. این لایسنس بر اساس میزان لاگ روزانه محاسبه میشود و معیار اصلی آن GB/Day است؛ یعنی FortiAnalyzer در روز چه مقدار لاگ مجاز است دریافت و پردازش کند. در داکیومنت رسمی Fortinet نیز بخش License Information مقدار GB/Day allowed and used را نمایش میدهد و در صورت عبور از quota برای بیش از ۷ روز، پیشنهاد بررسی daily logging یا ارتقای لایسنس داده میشود. بنابراین هنگام خرید FortiAnalyzer-VM، سازمان باید علاوه بر تعداد Device/VDOM و ظرفیت ذخیرهسازی، درباره نوع لایسنس هم تصمیم بگیرد؛ اینکهاز لایسنس Share استفاده کند یا لایسنس Original خود Fortinetرا تهیه کند. انتخاب بین این دو حالت باید بر اساس سیاست سازمان، بودجه، نیاز به پشتیبانی رسمی، سطح ریسکپذیری و مدل بهرهبرداری از FortiAnalyzer انجام شود.
12. ویژگی های مهم FortiAnalyzer
ADOM
Log View
FortiView
Reports
Event Handler و Incident
Analyzer و Collector Mode
13. سناریوهای کاربردی
سناریوی اول: سازمان با چند FortiGate
سناریوی دوم: اتصال FortiWeb به FortiAnalyzer
سناریوی سوم: محیط آفلاین
سناریوی چهارم: MSSP یا سازمان چندواحدی
14. چکلیست پیادهسازی
| مورد | وضعیت مطلوب |
|---|---|
| نسخهها | Compatibility FortiAnalyzer با FortiGate 7.4 و FortiWeb 7.6 بررسی شده باشد |
| Supported Software | Release Notes FortiAnalyzer بررسی شده باشد |
| دستور سازگاری | diagnose dvm supported-platforms listاجرا شده باشد |
| IP و Route | دستگاهها به FortiAnalyzer دسترسی شبکهای داشته باشند |
| NTP | زمان FortiAnalyzer، FortiGate و FortiWeb هماهنگ باشد |
| لایسنس | GB/Day، Storage و ADOM بر اساس نیاز انتخاب شده باشد |
| Air-gap | در محیط آفلاین، Entitlement File آماده و آپلود شده باشد |
| FortiGate 7.4 | از Security Fabric > Fabric Connectors > Logging & Analytics متصل شده باشد |
| FortiWeb 7.6 | FortiAnalyzer Policy ساخته و در Log/Trigger Policy استفاده شده باشد |
| Authorization | دستگاهها در FortiAnalyzer Authorize شده باشند |
| Policy Log | روی Policyهای مهم FortiGate لاگ فعال باشد |
| WAF Logs | Attack/Traffic/Event Logهای لازم در FortiWeb فعال باشد |
| Reports | گزارشهای دورهای برای شبکه و امنیت ساخته شده باشد |
| Retention | مدت نگهداری Archive و Analytics Logs مشخص باشد |
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.