Преминете към основното съдържание

Entrosity Matrix

Entrosity Matrix включва и изключва достъпа до интернет на компютърните зали от браузъра. Всяка зала е правило в защитната стена FortiGate на училището; Matrix включва или изключва това правило за учителите и администраторите, може да го включи отново в зададен час („изключи до…“), поддържа компютрите на всяка зала в адресната група на залата и записва всяка промяна и всеки отказ в история.

Matrix работи на адрес https://hub.entrosity.com/matrix. Влизате в Entrosity Hub, както за всеки продукт на Entrosity, и отваряте Entrosity Matrix от списъка с продукти на Hub. Matrix заменя панела за едно училище, от който е израснал (Преминаване от стария панел).

Entrosity Matrix е в бета версия

Засега Matrix е достъпен само за администраторите на платформата: организациите и техните потребители все още не го виждат. Администратор на платформата го пуска за организациите от Продукти в бета версия.

Изключено правило само по себе си не доказва, че интернетът е спрян

Matrix показва дали правилото на залата е включено или изключено. Ако включено правило ACCEPT по-надолу в списъка с правила на FortiGate също обхваща компютрите на залата (например общо правило Internet Access for Students за цялата ученическа мрежа), трафикът им преминава към него и продължава да достига интернет, когато правилото на залата е изключено. Проверката на защитната стена показва такива правила като предупреждения; премахването им е промяна във FortiGate, която Matrix не прави. Вижте Какво означава изключването на зала.

Какво прави​

ОбластКакво получавате
ЗалиВсяка зала от всяка защитна стена като карта, групирани по сгради, със състоянието си (Правилото е включено / Правилото е изключено). Включване или изключване на зала след потвърждение; веднага виждате дали защитната стена го е потвърдила.
Изключи до…Изключване на зала с автоматично включване отново: след 45 минути, в края на учебния ден (17:00) или в избран час (от 5 минути до 7 дни напред).
Групови промениИзберете няколко зали или цяла сграда и ги включете или изключете наведнъж.
Адреси и групиКомпютрите (адресни обекти /32) в адресната група на всяка зала: търсене по име или IP, промяна на IP адреса на компютър, добавяне на компютър в зала.
Разрешени сайтовеДомейни, които една зала достига и при спрян интернет (например classroom.google.com): списък за всички зали и собствен списък на всяка зала, променяни от администраторите на тенанта, а за техните зали – и от учителите. Нищо друго не е достъпно: няма вградено изключение за Entrosity.
ИсторияВсяка промяна, всеки отказ и резултат, със стъпките на всяка промяна, с филтри по дата, потребител, зала и действие.
Права по залиКои зали може да включва и изключва всеки учител.
Няколко защитни стениЕдин тенант може да има много защитни стени на много обекти, всяка достигана през конектор.

Matrix не създава, изтрива, преименува и не редактира по друг начин правилата, не пипа правила, които не са зали, не създава и не изтрива адресни групи, не изтрива адресни обекти освен собствените си неизползвани обекти за разрешени сайтове и не променя DHCP, DNS или самите компютри.

Как достига до защитната стена​

Интерфейсът за управление на FortiGate е в мрежата на училището и не е достъпен от интернет. Конекторът на Matrix, Windows услуга на компютър в административната мрежа, се свързва навън към Matrix и работи с REST API на FortiGate в локалната мрежа.

  • Уеб приложението на Matrix (/matrix) е мястото, където учителите и администраторите включват и изключват залите. То се обновява на живо.
  • Бекендът на Matrix пази настройките на защитните стени, залите и групите, за които съобщават конекторите, правата по зали и историята и решава кои промени може да бъдат изпратени.
  • Конекторът чете всяка защитна стена на всеки 30 секунди (по подразбиране) и изпраща залите ѝ; той изпълнява промените и преди всеки запис проверява отново правилото, пита бекенда дали промяната все още е разрешена и потвърждава резултата, като го прочита обратно.
  • Локалната защита на компютъра с конектора е това, което локален администратор е приел за всяка защитна стена. Без нея конекторът не записва нищо (Конектори → Локалната защита).

API ключът на FortiGate се пази шифрован в Matrix и се изпраща само до конектора, който достига тази защитна стена; той никога не се появява в приложението, в историята или в одитния журнал.

Нива на защита​

Промяната достига до защитната стена само когато всички тези условия са изпълнени:

  1. Вашето право: вие сте администратор на тенанта или учител с право за залата.
  2. Актуално състояние: последните данни от защитната стена са скорошни и конекторът ѝ е онлайн; иначе промените са блокирани.
  3. Превключвателите в сървъра: защитната стена разрешава промени (Разреши включване и изключване на правилата за зали, Разреши промяна и добавяне на компютри, Разреши редакция на разрешените сайтове; всички са изключени по подразбиране).
  4. Локалната защита: локален администратор на компютъра с конектора е приел настройките на тази защитна стена и този вид запис.
  5. Проверки в защитната стена: правилото все още има име на зала, отговарящо на шаблона на защитната стена, точно зададеното направление, правилния VDOM и все още е същата зала.
  6. Разрешение в момента на записа: точно преди записа конекторът пита Matrix; промяната трябва все още да е актуална и вие все още да имате правото (право, отнето преди секунда, я спира).
  7. Потвърждение: след записа конекторът прочита отново правилото (или обекта). Запис, който е изпратен, но не е потвърден, се показва като Непотвърдено и никога не се повтаря автоматично.

Какво означава изключването на зала​

Изключването на правилото на зала спира новия трафик, който това правило би разрешило. Дали компютрите на залата наистина остават без интернет, зависи от останалата част на защитната стена:

  • По-късни правила ACCEPT. FortiGate проверява правилата отгоре надолу. Изключено правило за зала се пропуска и трафикът попада в следващото подходящо правило. Ако по-надолу има включено правило ACCEPT (същото направление, адреси на източника, които включват компютрите на залата, или all), компютрите запазват интернета. Администраторът трябва да извади управляваните адреси от такива общи правила или да добави подходящо блокиращо правило след залите във FortiGate. Проверката предупреждава за такива правила (later_accept_policy: …).
  • Установени сесии. Когато firewall-session-dirty е check-all (глобално или в правилата на залите), FortiGate преоценява установените сесии след промяна на правило; това не гарантира, че те ще бъдат прекъснати, особено когато съвпада по-късно правило ACCEPT. Matrix не изчиства сесии.
  • Други пътища навън. IPv6, други правила, други интерфейси и ученици, които сменят IP адреса на компютъра си, са извън това, което превключването на едно IPv4 правило контролира.

Изпробвайте с нови и установени връзки в зала, която администраторът определи за тестове, преди да разчитате на това в часовете.

Какво е нужно на обекта​

  • FortiGate с REST API, правила за зали, чиито имена следват един шаблон (например Internet Access for SB1-102), и едно фиксирано направление (например зона Students → SD-WAN зона INTERNET).
  • REST API администратор във FortiGate с минимален профил за достъп и компютъра с конектора като единствен доверен хост (Настройка на FortiGate).
  • Постоянно включен компютър с Windows в административната мрежа за конектора, който достига HTTPS порта за управление на FortiGate, с изходящ TCP 443 към hub.entrosity.com. Нищо входящо. Ученическите мрежи не трябва да достигат нито компютъра с конектора, нито порта за управление на FortiGate.

Основни понятия​

Тенанти и обекти​

Тенантът е организация клиент: организация в Entrosity Hub с включен Entrosity Matrix, със същия ID. Обектът е местоположение на тенанта; защитните стени и конекторите може да принадлежат на обект.

Защитни стени​

Защитната стена е един FortiGate (един негов VDOM), достиган през един конектор: адресът и портът му, VDOM, направлението на залите (входящ и изходящ интерфейс или зона), шаблонът за имената на правилата, който определя кои правила са зали, и API ключът му (Защитни стени). Един тенант може да има няколко.

Зали​

Залата е IPv4 правило във FortiGate, което:

  • има име, което изцяло отговаря на шаблона за имената на правилата на защитната стена, чиято група (?P<room>…) дава кода на залата (SB1-102);
  • е точно от зададения входящ към зададения изходящ интерфейс (без други интерфейси);
  • е в зададения VDOM.

Сградата на залата идва от групата (?P<building>…) на шаблона или от кода на залата преди първото - (SB1). Нови правила за зали се появяват след следващите данни, без да се рестартира нищо; използва се истинският ID на правилото във FortiGate, какъвто и да е номерът на залата. Правило, което вече го няма в защитната стена, остава в списъка като Вече я няма във FortiGate, докато не бъде изчистено.

Адресни групи и компютри​

Източникът (srcaddr) на всяко правило за зала посочва една или повече адресни групи; членовете им са компютрите на залата, IPv4 адресни обекти /32 като pc-102-01.coding.local (Адреси и групи).

Промени и резултати​

Всяка промяна се записва, преди да бъде изпратена, с резултата си:

РезултатЗначение
ИзчакваИзпратена; конекторът още не е отговорил.
УспешноЗаписана и потвърдена чрез прочитане обратно (или вече в желаното състояние: нямаше нужда от запис).
НепотвърденоИзпратена към защитната стена, но непотвърдена (връзката е прекъснала, конекторът се е рестартирал, задачата е изтекла, след като конекторът я е взел). Обновете и проверете, преди да опитате отново.
ОтказаноОтказана, преди да бъде записано каквото и да е: права, защитата, превключвателите, променено правило, ограничението на броя промени.
ГрешкаНеуспешна, преди да бъде записано каквото и да е: защитната стена е недостъпна, отказала е ключа, има друга версия на FortiOS, …
ОтмененоАвтоматично включване отново, което е отменено.

Влизане​

  1. Влезте в Entrosity Hub (https://hub.entrosity.com).
  2. Отворете Entrosity Matrix за вашата организация. Нужна ви е роля в Matrix: Администратор на тенанта, Учител или Наблюдател (Роли и права). Администраторите на организацията дават роли в Hub (Членове на организацията).
  3. Ако принадлежите към няколко тенанта, изберете един; Смяна на тенанта в страничната лента го сменя.

Приложението е на английски и на български; бутонът за език в заглавната лента превключва между тях (изборът се споделя с Hub и другите продукти в този браузър).

Ориентиране​

ЕлементКакво еСтраница
ЗалиЗалите по сгради; включване, изключване, изключване до…, групови промениЗали
Адреси и групиКомпютрите на всяка залаАдреси и групи
Разрешени сайтовеДомейни, достъпни при спрян интернет в залатаРазрешени сайтове
ИсторияПромени, откази и резултатиИстория
ГрафикПредстоящи и неуспешни автоматични включванияГрафик
Защитни стениУстройствата FortiGate, ключът им, проверката и превключвателите им (администратори на тенанта)Защитни стени
Права по залиКои зали може да включва и изключва всеки учител (администратори на тенанта)Права по зали
КонекториКонектори и токени за регистриране (администратори на тенанта)Конектори
Настройки на тенанта, Обекти, Одитен журналСъхранение, часова зона, местоположения, кой е променил настройките (администратори на тенанта)

Глобалните администратори имат и област Администриране: Общ преглед на всички тенанти, Версии на конектора и общ Одитен журнал.

В този раздел​

За учителите на сървъра: Работа с Entrosity Matrix. За интеграторите: API на Matrix, Протокол на конектора на Matrix и Конектор на Matrix.