Адреси и групи
Източникът (srcaddr) на правилото за зала посочва адресни групи;
техните членове са компютрите на залата – IPv4 адресни обекти на
един хост (ipmask с маска 255.255.255.255, „/32“). Страницата
Адреси и групи ги показва и позволява на администраторите на тенанта
да променят IP адреса на компютър или да добавят компютър към зала.
Промените тук редактират само адресни обекти във FortiGate. Те не настройват DHCP, DNS или самия компютър.
Страницата
- Защитна стена, Сграда и Зала филтрират списъка Групи вляво. Всяка група показва своята зала и броя на компютрите си; група, която не може да се редактира, е отбелязана като само преглед.
- Изберете група, за да видите компютрите ѝ: Компютър, IPv4 адрес и Управление. Търсене по име или IP търси в избраната група.
- Групите се намират по истинските им имена в правилата за зали, а не се отгатват от номера на залата. Конекторът ги чете на всеки 5 минути, при Обнови и след всяка промяна на адрес.
- При неактуални данни (Неактуални данни — редакцията е блокирана.) или когато промените на адреси са изключени за защитната стена (Промените на адреси са изключени за тази защитна стена.), бутоните са неактивни.
Наблюдателите виждат всички групи тук, учителите – само групите на предоставените им зали; само администраторите на тенанта променят адреси.
Какво може да се редактира
Matrix редактира само това, което може да промени, без да засяга нищо извън залата:
| Обект | Може да се редактира, когато |
|---|---|
| Група | Тя е стандартна група (без изключения, без вложени групи, без неподдържани типове членове), използвана само от собственото правило на залата. |
| Компютър | Той е /32 IPv4 обект (ipmask) и член само на тази група: не и на друга група и не е посочен в източника или целта на никое IPv4 правило, прочетено от конектора. |
Всичко останало се показва като Само преглед с причината, например The group is also used outside the selected room., The object is also used in another group or policy., Only the IPv4 address of a single computer (/32) can be edited. или The group has nested groups or uses an unsupported type or exclusions. (приложението показва тези причини на английски).
Не може да се изтриват, преименуват или преместват компютри, нито да се създават групи.
Промяна на IP адреса на компютър
- В групата изберете Промени IP при компютъра.
- Въведете Нов IPv4 адрес (адреса на един компютър; не
0.0.0.0, loopback, multicast, link-local или резервиран адрес) и изберете Преглед на промяната: pc-102-01.coding.local · SB1-102-Students address · стар IP → нов IP. - Потвърди промяната.
Заявката носи IP адреса, който сте видели, и версията на групата, която сте заредили. Конекторът прочита отново правилото, групата, обекта и всяко негово използване; ако междувременно нещо се е променило, промяната се отказва: Групата е променена, откакто я заредихте. Обновете, проверете компютрите и опитайте отново. Повтарящ се IP адрес сред управляваните компютри се отказва. Променя се само IP адресът на обекта; коментарът му и другите полета остават.
Добавяне на компютър
- В групата изберете Добави компютър.
- Въведете Име на компютъра: един DNS етикет, последван от
Окончание на имената на компютрите на защитната стена, например
pc-102-01.coding.local. Създава се IPv4 обект, а не FQDN обект. - Въведете Нов IPv4 адрес, изберете Преглед на промяната и Потвърди промяната.
Име, което вече съществува (независимо от главните и малките букви), и IP
адрес, който вече се използва от управляван компютър, се отказват.
Конекторът първо създава адресния обект с коментар
<marker> <operation id> (по подразбиране
Entrosity Matrix operation 3f…), прочита го обратно, след това го
добавя към текущите членове на групата, като запазва всички други
членове и полета, и прочита групата обратно.
Резултати и незавършени операции
| Съобщение | Значение |
|---|---|
| IP адресът и членството в групата са потвърдени. | Готово. |
| Промяната не е потвърдена. Обновете и използвайте „Провери / повтори“ за незавършената операция. | Записът е изпратен, но потвърждението му не е пристигнало. |
| Промяната е отказана. + причина | Нищо не е записано (Отстраняване на проблеми). |
| Промяната е неуспешна. + причина | Нищо не е записано (Отстраняване на проблеми). |
Всяка стъпка на запис се отбелязва в журнала на конектора преди да бъде изпратена и се докладва на Matrix. Когато операция бъде прекъсната, авторът ѝ я вижда в групата като Незавършена операция: pc-… заедно с това докъде е стигнала:
| Етап | Показва се като |
|---|---|
update_sent | Промяната на IP не е потвърдена. |
create_sent | Създаването не е потвърдено. |
created | Адресът е създаден; членството не е потвърдено. |
member_sent | Адресът е създаден; добавянето в групата не е потвърдено. |
Провери / повтори (след обновяване и ново потвърждение) повтаря операцията за същия компютър, IP адрес и група спрямо текущото състояние на групата: създаден обект се разпознава по коментара, IP адреса и UUID и не се създава отново, а нищо не се презаписва и не се изтрива. Само авторът на операцията може да я повтори и само ако тя вече е започнала да записва (операция, отказана преди какъвто и да е запис, изисква нова заявка). Нищо никога не се повтаря автоматично.
Ограничения и предупреждения
- По една промяна на адрес наведнъж за всяка защитна стена (
busy). - Проверките на операцията четат FortiGate отново между стъпките, но API на FortiGate няма транзакция, обхващаща стъпките. Не редактирайте същите обекти във FortiGate (или в друг инструмент), докато Matrix ги променя.
- API администраторът на защитната стена се нуждае от права за четене и
запис на адреси и адресни групи (Настройка на FortiGate),
а защитата на конектора трябва да разрешава записа на адреси
(
guard set <id> --address-writes on).