Wpisy otagowane ‘Fortinet’

FortiOS 4.0.2

piątek, 10 Kwiecień 2009

Niedługo nacieszyłem się wersją 4.0.1 FortiOS – jest już nowsza! Na FTP właśnie pokazała się wersja 4.0.2, co ciekawe katalogu 4.0.1 nie ma w ogóle, a przecież zawsze historyczne wydania zostawały (w przypadku FortiOS 3 – MRx i patchY).
FSAE nie zmienił się, przez co pewnie nadal nie będzie działać. Nie mam niestety czasu by to zdiagnozować dokładnie i zaraportować, więc tylko narzekam.

Z uwagi na moją wczorajszą wiadomość, zostawię to sobie na po świętach…

Przy okazji – robiąc dziwne kierowanie ruchem poznałem sniffer, którego można użyć na konsoli. Tak czy inaczej, nawet przy jego pomocy nie udało mi się rozwiązać problemu. Wątek na forum się rozwija.

FortiOS 4.0.1

poniedziałek, 6 Kwiecień 2009

Na FTP firmy Fortinet pojawiła się nowa wersja FortiOS – w katalogu 4.0.1 czyli 4.0.0 build 098 (FortiGate) i 4.0.0 build 043 (FortiAnalyzer). Nocna praca przede mną, bo i FSAE też jest nowy (poprzedni działał ‘dziwnie’ i wróciłem do ostatniej wersji dla FortiOS 3).

Przy okazji – FortiAnalyzer jakoś mnie nie powalił możliwościami, ale kilku stron i ładnych wykresów w comiesięcznym raporcie bezpieczeństwa dostarcza :>

FortiGate w ciągu minionego tygodnia zawiesił się trzykrotnie. Zbiegła się aktualizacja FortiOS (ale troszkę wcześniej, więc może nie ma bezpośredniego wpływu), podłączenie do FortiAnalyzer i, co może najistotniejsze, podłączenie się do sieci użytkowników, którzy sami konfigurują sobie sieć i czasem mylą adres IP z domyślną bramą. Dodam, że MAC adres był poprawny w każdej tablicy ARP urządzeń, które były po drodze. Tak czy inaczej, ostatnie dwie sytuacje zdecydowanie nie powinny mieć wpływu na pracę tego urządzenia. Sprawa więc jest ‘rozwojowa’ .

MS-2199 + FSAE

wtorek, 31 Marzec 2009

Pod koniec zeszłego tygodnia brałem udział w szkoleniu Fortinet Server Authentication Extensions (FSAE) + MS-2199 Active Directory Fundamentals. Jak większość technicznych szkoleń, w których ostatnio uczestniczę, organizowało je Compendium Centrum Edukacyjne Sp. z o. o.; prowadzenie: Daniel Guga.
Zdecydowanie polecam tego człowieka, jeśli chodzi o szkolenia Microsoft. Wiedza teoretyczna poparta dużą praktyką – nie ma trudnych pytań, na wszystkie problemy, z którymi ja spotkałem się miał odpowiedź – gotowe rozwiązanie lub jakieś obejście.
W temacie FSAE (Fortinet) był mniej biegły, co sprawiało wrażenie, że poznał FSAE dla potrzeb szkolenia, no ale w gruncie rzeczy zbyt wiele z tym się nie da zrobić i nawet po takim przedstawieniu sprawy każdy powinien dać radę tym zarządzać (ja męczę to od blisko pół roku, więc conieco już o tym wiem).

Generalnie jadąc na jakiekolwiek szkolenie polecam zapoznać się z tematem dużo wcześniej, poklikać samemu, poszukać w sieci rozwiązań i dopiero wtedy spotkać się z praktykującym teoretykiem.

A teraz o wszystkim co było dookoła. Miejsce: Kraków, czyli atrakcji moc. Czas trwania: 2 dni, więc niezbędny nocleg. Gdzie? Oczywiście w hostelu Kadetus. Na wejściu recepcjonistka przeprosiła mnie za remont ‘Jokera’ i dostałem (prawie) apartament. Nie mam nic przeciwko, by remontowali tam zawsze jak będę ich odwiedzał ;-) Po powrocie, przedstawiając delegację zostałem wezwany i słyszę z ust sekretarki: „Bartku, tutaj jest błąd. Wpisałeś 35 PLN :-D”. No cóż. Niektórzy muszą mieć trzy cyfry, by się wyspać…

FortiAnalyzer 100B

poniedziałek, 23 Marzec 2009

Przyszła nowa zabawka ;-) Nie ma mnie…

FortiOS upgrade

sobota, 14 Marzec 2009

Jeśli komuś się nie chce czytać tego artykułu do końca, to w skrócie: pierwsze podejście nie udało się, kolejne niby tak, ale i tak nie jestem przekonany, że działa wszystko dobrze.

Naładowany pozytywną energią postanowiłem w czwartek z rana zaktualizować firmware w FortiGate 100A. Zgodnie ze wskazówkami zrobiłem wcześniej kopię konfiguracji, bo update nie powinien napsuć, natomiast co do  upgrade, to inżynierowie Fortinet raczej tego nie gwarantują. Niemniej po restarcie z nowym FortiOS konfiguracja była zachowana, ale zmieniła się logika niektórych funkcji, toteż nie zaczęło to od razu działać jak należy.

clipboard011Przede wszystkim, co od razu zauważyłem, inaczej definiuje się reguły z autoryzacją (FSAE). Teraz do każdej Policy można stworzyć jedną lub więcej Identity Based Policy, co w sumie nie jest złe, ale inaczej niż wcześniej i trzeba się przestawić. Poza tym, co ważne, FSAE (wersja 3.5.037, ma nawet parę widocznych nowych opcji) dostarczany z wersją 4.0 FortiOS nie działa dobrze, bo nie pozwala w ogóle zainstalować DC Agenta (w systemie MS Windows 2003 Server Standard pokazuje enigmatyczny komunikat o braku uprawnień). Działa natomiast wcześniejsza wersja – 3.5.032.

dgWspomniany upgrade pozwala zachować konfigurację (dostosowuje ją do nowej wersji), niestety downgrade trochę ją psuje. Sekcje konfiguracji interfejsów są niezmienne, więc można zrobić tą operację zdalnie, a dostęp do urządzenia zostanie. Czy w jedną, czy w drugą stronę, zalecam dokładne przejrzenie ustawień po zmianie wersji FortiOS.

Menu zostało trochę zmienione i niektóre opcje sa w innym miejscu, więc potrzeba trochę czasu by się przyzwyczaić.

clipboard012Z ciekawych rzeczy dodany został User Monitor – podgląd użytkowników uwierzytelnionych (firewall, IPSEC, SSL, IM) – tym samym odchodzi trochę ‘klepania’ w konsoli.

Przy okazji – udało mi się skonfigurować moją zaporę, by rutowała pakiety do jednego z dwóch dostawców w zależności od polityki. Niestety (jeszcze) nie działa odpowiadanie łączem, którym pakiet przyszedł (takie reply-to z pf w OpenBSD).

A na zakończenie – na LinkedIn pojawiła się grupa Enterprise Network Security sygnowana logo Fortinet. Natomiast pod koniec miesiąca wybieram się na szkolenie MS-2199 + FSAE. Mam nadzieję, że na nowym oprogramowaniu.

FortiGate – statystyki

piątek, 6 Marzec 2009

Zacząłem bardziej wykorzystywać zaporę FortiGate (100A). Wiekszość ruchu przepuszczam przez to właśnie urządzenie. Z racji tego, że logi przydają się – zdecydowałem na włączenie FortiAnalyzer‘a do struktury (planujemy zakup FortiAnalyzer 100B).

fortigate-statTymczasem postanowiłem przyjrzeć się temu co zapisuje sama zapora. Informacje o wszystkich zdarzeniach trzymane są w pamięci i dość szybko ‘rotowane’ (przy dużym ruchu ciężko z tego skorzystać). Dotyczy to również statystyk – zerowane są przy restarcie urządzenia.

W naszej konfiguracji serwer poczty jest za urządzeniem i dostępny jako Virtual IP. Należy przy tym pamiętać, że jeśli chcemy uzyskać funkcjonalność binat (dwukierunkowe mapowanie adresów) nie można wykorzystać Port Forwarding – konkretny port można filtrować już w fortigate-maillogpolityce. Wspomniane statystyki zliczają pocztę przychodzącą i wychodzącą tylko w przypadku, gdy połączenie nie korzysta z TLS / SSL. Szczegółowa lista dość niefortunnie przedstawia dane – mianowicie korzystając z nagłówka To: pokazuje odbiorcę wiadomości. W przypadku, gdy ktoś wysyła do większej ilości odbiorców (CC) nagle na liście mamy adresy z domeny nie należącej do nas. Spokojnie, to nie Open Relay ;-)

Oczywiście warunkiem koniecznym do zliczania ruchu SMTP jest włączenie Protection Profile dla danej reguły. Ja w swojej włączyłem tylko filtrowanie spamu dla SMTP.

FortiOS v4.0

czwartek, 26 Luty 2009

W tym tygodniu światło dzienne ujrzał nowy OS do urządzeń firmy Fortinet. Jestem jeszcze przed aktualizacją na moim FortiGate 100A, ale Release Notes wygląda ciekawie. Pozwoliłem sobie na małe podsumowanie Resolved Issues vs. Known Issues (This section [Known Issues in FortiOS v4.0.0] lists the known issues of this release, but is NOT a complete list. For enquiries about a particular bug not listed here, contact Customer Support.):

Resolved Known
CLI 3 4
Web UI 1 9
System 6 14
HA 7 5
Router 3 2
FW 5
VPN 4 3
WAN opt. 1 2
AV 1 4
IPS 2
Web filter 1
Data Leak Prevention 3
IM 1
P2P 3
App Control 1
Endpoint Control 4
VoIP 1
Log 2 7
FSAE 1
29 71

Nie wiem, którzy są ‘nasi’, ale Known wygrywają ;-)