Защитни стени
Страницата Защитни стени (за администраторите на тенанта) изброява устройствата FortiGate, които Matrix управлява, с Име, Адрес, Конектор, Състояние, версия на FortiOS, Защита на конектора, Последни данни и дали Промени са включени. Добави защитна стена отваря формуляра; редът на защитна стена отваря нейната страница.
Всяка защитна стена е един VDOM на FortiGate, достиган през един конектор. Тенантът може да има няколко (до 50 на конектор).
Настройки
Общи
| Поле | Значение |
|---|---|
| Име | Показва се на страницата със залите и в историята. Уникално в тенанта. |
| Обект | Незадължително местоположение. |
| Конектор | Конекторът, който достига този FortiGate. Преместването на защитната стена към друг конектор я премахва (заедно с ключа ѝ) от стария. |
| Драйвер | FortiGate (REST API) или Симулатор (тестови данни, без реална защитна стена) (Изпробване на Matrix със симулатора). |
Връзка
| Поле | Значение |
|---|---|
| Адрес | HTTPS адресът за управление на FortiGate, както го достига компютърът с конектора: име на хост или IP адрес. |
| Порт | Неговият HTTPS порт за управление (по подразбиране 443; много обекти използват друг администраторски порт). |
| VDOM | VDOM на правилата за зали (по подразбиране root). Всяка заявка го посочва и всеки отговор трябва да идва от него. |
| Проверка на TLS сертификата на FortiGate | Включена по подразбиране. Проверява сертификата спрямо CA сертификат (PEM) или спрямо доверените корени на компютъра с конектора, когато полето е празно. Изключена: връзката остава криптирана, но самоличността на защитната стена не се проверява; включете я, щом имате CA. |
| CA сертификат (PEM) | CA, издал сертификата на FortiGate (най-много 64 KiB). |
| Очаквана версия на FortiOS | Например 7.4.11. Когато е зададена, всеки отговор с друга версия се отказва (version_mismatch): задайте я, за да бъде обновен FortiGate проверен отново, преди Matrix да записва в него. Празно поле приема всяка версия. |
| Интервал на данните (секунди) | Колко често конекторът чете залите: 15–300, по подразбиране 30. |
Конекторът никога не използва прокси от средата и никога не следва пренасочвания, когато комуникира с FortiGate; заявката изтича след 4 секунди за свързване и 8 секунди общо.
Зали
| Поле | Значение |
|---|---|
| Входящ интерфейс или зона, Изходящ интерфейс или зона | srcintf и dstintf на правилото за зала трябва да са точно тези, по един (интерфейси, зони или SD-WAN зони), например Students → INTERNET. И двата трябва да съществуват във FortiGate (иначе direction_invalid). |
| Шаблон за имената на правилата | Кои правила са зали и какви са кодовете на залите им (по-долу). |
| Имена на сградите | Имена, показвани за кодовете на сградите, например FB → Фирма, HAC → ЦВП. Кодовете SB1, SB2, … без име се показват като Сграда 1, Сграда 2, …. |
Компютри
| Поле | Значение |
|---|---|
| Окончание на имената на компютрите | Новите компютри се именуват <label><suffix>, например pc-102-01.coding.local при .coding.local. Започва с точка. |
| Маркер на създадените обекти | Начало на коментара на адресните обекти, създадени от Matrix, следвано от номера на операцията. По подразбиране Entrosity Matrix operation. |
Промени
| Поле | Значение |
|---|---|
| Защитната стена се използва | Включено: конекторът чете защитната стена и изпраща залите ѝ. Изключено: защитната стена се премахва от конектора си; залите ѝ остават в списъка като неактуални. |
| Разреши включване и изключване на правилата за зали | Изключено по подразбиране. |
| Разреши промяна и добавяне на компютри | Изключено по подразбиране. |
Разрешени сайтове
| Поле | Значение |
|---|---|
| Разреши редакция на разрешените сайтове | Изключено по подразбиране. Включено: администраторите на тенанта (и учителите – за своите зали) могат да променят разрешените сайтове на тази защитна стена. Тогава Matrix променя членовете на адресните групи Matrix allowed sites и създава FQDN адресни обекти (matrix-site:…). Защитата на конектора също трябва да го разрешава: matrix-connector guard set <id на защитната стена> --site-writes on на компютъра с конектора. |
Само администраторите на тенанта променят този превключвател (настройките на защитната стена са техни); учителите – никога. Няма превключвател за сървърите на Entrosity: докато интернетът на залата е спрян, те не са достъпни, освен ако не са в списък (Разрешени сайтове → Агентите на Entrosity Axis).
При включени промени Matrix записва в истинския FortiGate: състоянието на правилата, /32 адресните обекти в групите на залите и членовете на групите за разрешени сайтове. Локалната защита на конектора също трябва да бъде приета на компютъра с конектора (Конектори → Локалната защита).
Всяко запазване изпраща новите настройки към конектора. Промяна на хоста, порта, VDOM, интерфейсите, шаблона, окончанието или маркера е промяна на обхвата: конекторът спира да записва в защитната стена, докато локален администратор не приеме новия обхват (Настройките са променени — приемете отново). Ключът, TLS, зададената версия, интервалът на данните и превключвателите (включително тези за разрешените сайтове) не са част от обхвата.
Шаблон за имената на правилата
Шаблонът е регулярен израз в синтаксис RE2 (без look-around, без
обратни препратки), най-много 500 знака, който се сравнява с цялото
име на правилото (все едно започва с ^ и завършва с $). Той трябва да
има:
- точно една именувана група
(?P<room>…): кодът на залата, който се показва на потребителите и се използва за правата (SB1-102); - по желание една именувана група
(?P<building>…): сградата. Без нея сградата е кодът на залата до първото-(SB1).
Примери:
| Шаблон | Съвпада с | Зала | Сграда |
|---|---|---|---|
Internet Access for (?P<room>(?:SB[0-9]+|FB|HAC)-[0-9]{3}) | Internet Access for SB1-102 | SB1-102 | SB1 |
| същият | Internet Access for FB-102 | FB-102 | FB |
| същият | Internet Access for Students, Test-Internet-SB1-102 | – (не са зали) | |
Room (?P<building>[A-Z])(?P<room>[A-Z][0-9]{3}) | Room B B204 | B204 | B |
Зали са само правилата, които съвпадат с шаблона и имат точно зададените направление и VDOM. Правило, чието име съвпада, но направлението му не съвпада, се пренебрегва (никога не се включва или изключва). Поддържайте шаблона строг: правило, което не е зала, никога не трябва да съвпада.
Проверка на шаблона на страницата на защитната стена проверява шаблон, преди да го запазите: поставете имена на правила (по едно на ред) или изберете Имената от последната проверка, което изброява всяко правило със зададеното направление; за всяко показва Зала SB1-102 · сграда SB1 или не е зала, както и 5 от 8 имена са зали.
API ключ
Ключът на REST API администратора на FortiGate (Настройка на FortiGate). В API ключ го поставете в Нов ключ и изберете Запази ключа (най-много 512 знака, без интервали). Ключът е запазен. Конекторът ще го получи до минута.
- Ключът е само за запис: пази се криптиран, никога не се показва отново и никога не попада в историята, одитния журнал или задача. Приложението показва само Има запазен ключ. / Все още няма запазен ключ.
- Конекторът го изтегля от Matrix (и го пази запечатан с DPAPI на своя
компютър), когато е нов или променен; всяко изтегляне се записва в
одитния журнал като
firewall.credentials_fetch(без ключа). - За да го смените, генерирайте нов ключ във FortiGate и го запазете тук.
Проверка
Провери изпълнява проверка само за четене през конектора (тя само чете FortiGate) и показва:
| Елемент | Значение |
|---|---|
| Версия на FortiOS | Както я отчита FortiGate. |
| Направление | намерено: и двата интерфейса или зони съществуват. |
| Правила за зали | Правилата, които са зали. |
| Адресни групи, Компютри | Групите в източниците на залите и техните членове. |
| Защита на конектора | Приета, Очаква приемане или Настройките са променени — приемете отново. |
| Предупреждения | Какво все още би пропуснало трафика и всичко необичайно. |
Най-важното предупреждение е later_accept_policy:: policy N "…"
after room SB1-102 accepts the room's computers when the room is
disabled (правило N след залата пропуска компютрите ѝ, когато залата е
изключена), с причината: source "all", same address objects или
адресен диапазон, който обхваща всички компютри на залата. То изброява
всяко включено правило ACCEPT по-късно в последователността със
същото направление (или any), чийто източник обхваща залата. Докато
съществува такова правило, изключването на залата не спира интернета ѝ
(Какво означава изключване на зала).
Поправете го във FortiGate; Matrix не променя други правила. ACCEPT
правило, на което всяко местоназначение е група за разрешени сайтове
(или старата група Matrix Entrosity services, докато не бъде
премахната),
не е такова правило: то само позволява на залите да достигат тези
домейни.
С конектор, който поддържа разрешени сайтове, проверката изброява и
списъците с разрешени сайтове и предупреждава, когато нещо липсва:
sites_not_set_up: (групата не съществува),
sites_policy_missing:, sites_policy_disabled:,
sites_policy_not_covering: (правилото на списък),
sites_group_read_only: и sites_wildcard_dns:
(Разрешени сайтове → Състояние на настройката).
Същата проверка се изпълнява без връзка на компютъра с конектора с
matrix-connector check --config (Конектор на Matrix → Проверка без връзка).
Обнови кара конектора да прочете залите и адресните групи на защитната стена веднага.
Състояние
| Състояние | Значение |
|---|---|
online | Последното четене е успешно. |
unreachable | Няма връзка (адрес, порт, маршрутизация, доверените хостове на FortiGate). |
auth_failed | FortiGate е отговорил с 401/403: грешен ключ или IP адресът на конектора не е доверен хост на API администратора. |
version_mismatch | Версията на FortiOS се различава от Очаквана версия на FortiOS. |
direction_invalid | Входящият или изходящият интерфейс или зона не е намерен. |
error | Всичко останало, например непоследователни данни (invalid_response) или неуспешна проверка на TLS (tls). |
Какво да направите при всяко: Отстраняване на проблеми.
Защита на конектора
Защита на конектора показва какво казва локалната защита на конектора за тази защитна стена и командата, която да изпълните на компютъра с конектора, когато тя не е приета:
| Показва се | Значение |
|---|---|
| Приета | Локален администратор е приел текущия обхват. |
| Очаква приемане | Нова защитна стена: matrix-connector guard accept <id> на компютъра с конектора. |
| Настройките са променени — приемете отново | Обхватът се е променил, откакто е приет: прегледайте го и го приемете отново. |
Изтриване на защитна стена
Изтрий защитната стена пита Изтриване на защитната стена?: Matrix я забравя заедно със залите ѝ, а конекторът забравя ключа ѝ. Самият FortiGate не се променя. Историята се запазва.