<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>guzik &#187; fsae</title>
	<atom:link href="http://guzik.net.pl/blog/tag/fsae/feed/" rel="self" type="application/rss+xml" />
	<link>http://guzik.net.pl/blog</link>
	<description>Mój blog</description>
	<lastBuildDate>Fri, 27 Jan 2012 22:13:05 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Fortinet &#8211; aktualizacje oprogramowania</title>
		<link>http://guzik.net.pl/blog/2010/01/fortinet-aktualizacje-oprogramowania/</link>
		<comments>http://guzik.net.pl/blog/2010/01/fortinet-aktualizacje-oprogramowania/#comments</comments>
		<pubDate>Sat, 09 Jan 2010 09:29:28 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[FortiGate]]></category>
		<category><![CDATA[Fortigate]]></category>
		<category><![CDATA[Fortinet]]></category>
		<category><![CDATA[fsae]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=1480</guid>
		<description><![CDATA[FortiGate 4.0MR1 patch 2 (build 0192) FSAE 3.5.051 &#8211; dostępny jest też sam agent (zarówno dla 32- jak i 64-bit oraz .exe i .msi) Release notes]]></description>
			<content:encoded><![CDATA[<ul>
<li><a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/">FortiGate 4.0MR1 patch 2 (build 0192)</a></li>
<li><a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FSAE/FSAE_Setup_3.5.051.exe" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FSAE/FSAE_Setup_3.5.051.exe">FSAE 3.5.051</a> &#8211; dostępny jest też sam agent (zarówno dla 32- jak i 64-bit oraz <a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FSAE/DCAgent_Setup_3.5.051.exe" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FSAE/DCAgent_Setup_3.5.051.exe">.exe</a> i <a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FSAE/DCAgent_Setup_3.5.051.msi" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FSAE/DCAgent_Setup_3.5.051.msi">.msi</a>)</li>
<li><a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FortiOS-v4.0-MR1-Patch-Release-2-Release-Notes.pdf" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_2/FortiOS-v4.0-MR1-Patch-Release-2-Release-Notes.pdf">Release notes</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2010/01/fortinet-aktualizacje-oprogramowania/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Po co mi FortiGate?</title>
		<link>http://guzik.net.pl/blog/2009/05/po-co-mi-fortigate/</link>
		<comments>http://guzik.net.pl/blog/2009/05/po-co-mi-fortigate/#comments</comments>
		<pubDate>Wed, 20 May 2009 10:22:17 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[FortiGate]]></category>
		<category><![CDATA[OpenBSD]]></category>
		<category><![CDATA[Tech]]></category>
		<category><![CDATA[Fortigate]]></category>
		<category><![CDATA[fsae]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=796</guid>
		<description><![CDATA[W związku z moimi problemami z FortiGate zacząłem się zastanawiać po co go w ogóle używam i czy na pewno nie da się go zastąpić innym urządzeniem. I tak: router / (S&#124;D)NAT &#8211; można zastąpić czymkolwiek, filtrowanie stron WWW &#8211; kiedyś przyglądałem się SquidGuard, myślę, że można wrócić do tematu i przyjrzeć się temu, IDS  [...]]]></description>
			<content:encoded><![CDATA[<p>W związku z moimi <a title="http://support.fortinet.com/forum/tm.asp?m=49345&amp;p=1&amp;tmode=1&amp;smode=1" href="http://support.fortinet.com/forum/tm.asp?m=49345&amp;p=1&amp;tmode=1&amp;smode=1">problemami z FortiGate</a> zacząłem się zastanawiać po co go w ogóle używam i czy na pewno nie da się go zastąpić innym urządzeniem. I tak:</p>
<ul>
<li>router / (S|D)NAT &#8211; można zastąpić czymkolwiek,</li>
<li>filtrowanie stron WWW &#8211; kiedyś przyglądałem się <a title="http://www.squidguard.org/" href="http://www.squidguard.org/">SquidGuard</a>, myślę, że można wrócić do tematu i przyjrzeć się temu,</li>
<li>IDS  &#8211; <a title="http://www.snort.org/" href="http://www.snort.org/">Snort</a> + <a title="http://www.snortsam.net/index.html" href="http://www.snortsam.net/index.html">SnortSam</a>,</li>
<li>uwierzytelnianie użytkowników w Active Directory &#8211; nie znalazłem niczego takiego!</li>
</ul>
<p><a href="http://www.openbsd.org/"><img class="alignright" title="OpenBSD Puffy" src="http://www.openbsd.org/images/Pufftron.jpg" alt="" width="227" height="343" /></a>I z racji ostatniego kryterium, postanowiłem zaprojektować sobie coś takiego samemu. Ze względu na uwielbienie <a title="http://www.openbsd.org/faq/pf/" href="http://www.openbsd.org/faq/pf/">pf</a> wybrałem <a title="http://www.openbsd.org/" href="http://www.openbsd.org/">OpenBSD</a> (i żeby noszenie <a title="http://www.openbsd.org/tshirts.html#31" href="http://www.openbsd.org/tshirts.html#31">koszulki</a> miało uzasadnienie), który służył mi przed FortiGate. Wzorowałem się trochę na <a title="http://kc.forticare.com/default.asp?id=3149&amp;Lang=1&amp;SID=" href="http://kc.forticare.com/default.asp?id=3149&amp;Lang=1&amp;SID=">dokumentacji Fortinet</a> (prezentacja MS Power Point), bo model, który oferują nie jest zły. Cały proces składa się z następujących kroków:</p>
<ol>
<li>Użytkownik uruchamia swój komputer i loguje się do domeny.</li>
<li>Agent zdobywa informację z serwera o nazwie użytkownika (i przynależności do grup) i nazwie maszyny, z której nastąpiło logowanie (FQDN).</li>
<li>Agent sprawdza IP maszyny i odpowiedź klienta (Fortinet proponuje testowanie portu TCP:139 lub TCP:445).</li>
<li>Dane o użytkowniku przesyłane są do zapory &#8211; FortiGate dostaje nazwę użytkownika i grupy oraz adres IP. Wydaje mi się, że wystarczający jest sam adres sieciowy, natomiast pozostałe dane jedynie do prezentacji.</li>
<li>Zapora buduje sobie odpowiednie reguły.</li>
<li>Ruch od klienta jest przepuszczany.</li>
</ol>
<p>Oczywiście świadomie rezygnuję z &#8216;wyklikanego&#8217; interfejsu, bo z autopsji wiem, że takich reguł nie ma wiele i nie zmienia się ich praktycznie w ogóle. Idea tego rozwiązania od początku polegała na tym, że ktoś robi zaporę raz, a zarządzanie dostępem zrzuca się na osobę administrującą kontrolerem domeny (lub mającą oddelegowane prawa).</p>
<p>Pomocniczy schemat wygląda tak:</p>
<p><a href="http://guzik.net.pl/blog/wp-content/uploads/2009/05/fwad.jpg"><img class="alignnone size-full wp-image-797" title="fw + AD" src="http://guzik.net.pl/blog/wp-content/uploads/2009/05/fwad.jpg" alt="fw + AD" width="561" height="376" /></a></p>
<p>Elementami potrzebnymi będą:</p>
<ul>
<li>agent wyciągający dane z kontrolera domeny i przesyłający je dalej,</li>
<li>demon działający na OpenBSD i modyfikujący odpowiednio reguły.</li>
</ul>
<p>Zabieram się za <a title="http://pl.wikipedia.org/wiki/Sniffer" href="http://pl.wikipedia.org/wiki/Sniffer">podsłuchiwanie</a> ruchu pomiędzy FortiGate, a AD, żeby przyjrzeć się jak wygląda komunikacja pomiędzy tymi elementami. Może to pomoże przy własnym rozwiązaniu, ew. uda się skorzystać z FSAE i stworzyć rozwiązanie przejściowe.</p>
<p>Co do programowania, to otwarcie szukam ludzi, którzy mogli by zająć się dowolnym elementem tego rozwiązania. Pomocą przy pisaniu demona pod OpenBSD mogą być źródła np. <a title="http://www.openbsd.org/cgi-bin/man.cgi?query=relayd&amp;sektion=8&amp;arch=&amp;apropos=0&amp;manpath=OpenBSD+Current" href="http://www.openbsd.org/cgi-bin/man.cgi?query=relayd&amp;sektion=8&amp;arch=&amp;apropos=0&amp;manpath=OpenBSD+Current">relayd</a> (komunikacja z pf). Jeśli chodzi o Windows, to szukam sposobu na uzyskiwanie danych z AD.</p>
<p>Każdy palec potrafiący przycisnąć coś na klawiaturze mile widziany!</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/05/po-co-mi-fortigate/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>MS-2199 + FSAE</title>
		<link>http://guzik.net.pl/blog/2009/03/ms-2199-fsae/</link>
		<comments>http://guzik.net.pl/blog/2009/03/ms-2199-fsae/#comments</comments>
		<pubDate>Tue, 31 Mar 2009 19:23:16 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[Tech]]></category>
		<category><![CDATA[Fortinet]]></category>
		<category><![CDATA[fsae]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[ms-2199]]></category>
		<category><![CDATA[szkolenie]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=721</guid>
		<description><![CDATA[Pod koniec zeszłego tygodnia brałem udział w szkoleniu Fortinet Server Authentication Extensions (FSAE) + MS-2199 Active Directory Fundamentals. Jak większość technicznych szkoleń, w których ostatnio uczestniczę, organizowało je Compendium Centrum Edukacyjne Sp. z o. o.; prowadzenie: Daniel Guga. Zdecydowanie polecam tego człowieka, jeśli chodzi o szkolenia Microsoft. Wiedza teoretyczna poparta dużą praktyką &#8211; nie ma [...]]]></description>
			<content:encoded><![CDATA[<p>Pod koniec zeszłego tygodnia brałem udział w szkoleniu <a title="http://compendium.pl/szkolenie/3796/szkolenie-autoryzowane-fortinet-fortinet-server-authentication-extensions-fsae-ms2199-active-directory-fundamentals" href="http://compendium.pl/szkolenie/3796/szkolenie-autoryzowane-fortinet-fortinet-server-authentication-extensions-fsae-ms2199-active-directory-fundamentals">Fortinet Server Authentication Extensions (FSAE) + MS-2199 Active Directory Fundamentals</a>. Jak większość technicznych szkoleń, w których ostatnio uczestniczę, organizowało je <a title="http://compendium.pl/" href="http://compendium.pl/">Compendium Centrum Edukacyjne Sp. z o. o.</a>; prowadzenie: <a title="http://www.linkedin.com/ppl/webprofile?action=vmi&amp;id=6890397&amp;pvs=pp&amp;authToken=rGZK&amp;authType=name&amp;trk=ppro_viewmore&amp;lnk=vw_pprofile" href="http://www.linkedin.com/ppl/webprofile?action=vmi&amp;id=6890397&amp;pvs=pp&amp;authToken=rGZK&amp;authType=name&amp;trk=ppro_viewmore&amp;lnk=vw_pprofile">Daniel Guga</a>.<br />
Zdecydowanie polecam tego człowieka, jeśli chodzi o szkolenia Microsoft. Wiedza teoretyczna poparta dużą praktyką &#8211; nie ma trudnych pytań, na wszystkie problemy, z którymi ja spotkałem się miał odpowiedź &#8211; gotowe rozwiązanie lub jakieś obejście.<br />
W temacie FSAE (Fortinet) był mniej biegły, co sprawiało wrażenie, że poznał FSAE dla potrzeb szkolenia, no ale w gruncie rzeczy zbyt wiele z tym się nie da zrobić i nawet po takim przedstawieniu sprawy każdy powinien dać radę tym zarządzać (ja męczę to od blisko pół roku, więc conieco już o tym wiem).</p>
<p>Generalnie jadąc na jakiekolwiek szkolenie polecam zapoznać się z tematem dużo wcześniej, poklikać samemu, poszukać w sieci rozwiązań i dopiero wtedy spotkać się z praktykującym teoretykiem.</p>
<p>A teraz o wszystkim co było dookoła. Miejsce: <a title="http://www.krakow.pl/" href="http://www.krakow.pl/">Kraków</a>, czyli atrakcji moc. Czas trwania: 2 dni, więc niezbędny nocleg. Gdzie? Oczywiście w <a title="http://www.kadetus.com/pol/" href="http://www.kadetus.com/pol/">hostelu Kadetus</a>. Na wejściu recepcjonistka przeprosiła mnie za remont &#8216;Jokera&#8217; i dostałem (prawie) apartament. Nie mam nic przeciwko, by remontowali tam zawsze jak będę ich odwiedzał ;-) Po powrocie, przedstawiając delegację zostałem wezwany i słyszę z ust sekretarki: &#8222;Bartku, tutaj jest błąd. Wpisałeś 35 PLN :-D&#8221;. No cóż. Niektórzy muszą mieć trzy cyfry, by się wyspać&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/03/ms-2199-fsae/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

