Преминете към основното съдържание

Първи стъпки

Тези стъпки водят една организация от нулата до първата зала, изключена и включена отново. Стъпка 1 е за администратор на платформата в Hub, стъпка 2 – за администратора на FortiGate, стъпка 7 – за локален администратор на компютъра с конектора; останалите изискват ролята Администратор на тенанта в Matrix (Роли и права).

Нямате FortiGate под ръка? Следвайте същите стъпки със симулирана защитна стена: Изпробване на Matrix със симулатора описва какво е различно.

Докато Matrix е в бета версия

По време на бета версията само администраторите на платформата могат да отварят Matrix (Продукти в бета версия). Те са глобални администратори във всеки тенант на Matrix, така че могат сами да изпълнят всички стъпки по-долу.

Преди да започнете​

  • Адресът за управление и HTTPS портът на FortiGate, както ги достига компютърът с конектора, неговият VDOM (обикновено root) и версията му на FortiOS.
  • Направлението на правилата за зали: техният входящ интерфейс или зона (например Students) и изходящ интерфейс или зона (например SD-WAN зоната INTERNET).
  • Как са именувани правилата за зали, например Internet Access for SB1-102, Internet Access for FB-102.
  • Окончанието на имената на адресните обекти на компютрите (например .coding.local), ако ще добавяте компютри от Matrix.
  • Постоянно включен компютър с Windows в административната мрежа, който достига порта за управление на FortiGate, с изходящ TCP 443 към hub.entrosity.com (Конектори → Изисквания).

1. Включване на Matrix за организацията​

Администратор на платформата отваря Administration → Organizations в Hub, отваря организацията и отмята Entrosity Matrix в Products (Продукти за организация), след което дава на членовете роля в Matrix: Администратор на тенанта за ИТ администраторите, Учител за учителите, които включват и изключват зали, Наблюдател за хората, които само гледат.

До около минута организацията се появява в Matrix като тенант със същия ID.

2. Подготовка на FortiGate​

Администраторът на FortiGate създава REST API администратор за Matrix с минимален профил за достъп, компютъра с конектора като единствен доверен хост и достъп само до VDOM на залите и генерира неговия API ключ: Настройка на FortiGate. Запазете ключа за стъпка 5; FortiGate го показва само веднъж.

3. Инсталиране на конектор​

  1. В Matrix отворете Конектори и изберете Инсталиране на конектор.

  2. Дайте му Етикет (например Компютър в сървърното), изберете Обект, оставете Максимален брой използвания на 1 и Изтича след (дни) на 7 и изберете Създаване на токен.

  3. Копирайте командата под Windows: инсталиране на MSI (команден ред като администратор) и я изпълнете в команден ред с администраторски права на компютъра с Windows, в папката на инсталатора (Изтегляне на конектора на страницата Конектори изтегля най-новия; преименувайте го на matrix-connector.msi или впишете името му в командата):

    msiexec /i matrix-connector.msi /qn ENROLLMENT_TOKEN=<token> SERVER_URL=https://hub.entrosity.com/matrix
  4. До минута конекторът се появява в Конектори като онлайн.

Подробности и другите начини за инсталиране: Конектори.

4. Добавяне на защитната стена​

  1. Отворете Защитни стени и изберете Добави защитна стена.
  2. Попълнете формуляра (Защитни стени → Настройки):
    • Общи: Име (например FortiGate в основната сграда), Обект, Конектор от стъпка 3, Драйвер FortiGate (REST API).
    • Връзка: Адрес и Порт на HTTPS управлението на FortiGate, VDOM, Проверка на TLS сертификата на FortiGate с неговия CA сертификат (PEM) (или оставете CA празно, за да се ползват доверените корени на компютъра с конектора) и по желание Очаквана версия на FortiOS (например 7.4.11).
    • Зали: Входящ интерфейс или зона и Изходящ интерфейс или зона, Шаблон за имената на правилата (например Internet Access for (?P<room>(?:SB[0-9]+|FB|HAC)-[0-9]{3})) и Имена на сградите (например FB → Фирма, HAC → ЦВП).
    • Компютри: Окончание на имената на компютрите (например .coding.local).
    • Промени: засега оставете двата превключвателя изключени.
  3. Изберете Създай защитна стена.

5. Запазване на API ключа​

На страницата на защитната стена, под API ключ, поставете ключа от стъпка 2 в Нов ключ и изберете Запази ключа. Той се пази шифрован и не се показва повече; конекторът го получава до минута.

6. Проверка на защитната стена​

  1. Изберете Провери. Конекторът чете FortiGate (само GET заявки) и показва Версия на FortiOS, дали Направление е намерено, броя на Правила за зали, Адресни групи и Компютри, Защита на конектора и Предупреждения (Защитни стени → Проверка).
  2. Отворете Проверка на шаблона и изберете Имената от последната проверка: изброени са всички правила със зададеното направление и виждате кои са зали и с каква зала и сграда. Коригирайте шаблона, докато съвпадат точно правилата за зали.
  3. Прочетете всяко предупреждение. Предупреждение later_accept_policy означава, че изключена зала все още има интернет през по-късно правило (Какво означава изключването на зала). Отстранете го във FortiGate, преди да разчитате на Matrix в часовете.

В рамките на интервала на данните залите се появяват в Зали, отбелязани с Връзката е активна.

7. Приемане на локалната защита​

Конекторът не записва нищо, докато локален администратор на компютъра с конектора не приеме защитната стена. Страницата на защитната стена показва командата под Защита на конектора. На компютъра с конектора, в команден ред с администраторски права:

cd "C:\Program Files\Entrosity\Matrix Connector"
matrix-connector guard show
matrix-connector guard accept <firewall id>

guard accept извежда какво може да променя Matrix в тази защитна стена (хост, VDOM, направление, шаблон, …) и ви моли да въведете yes. Така се разрешават записите на правила; записите на адреси остават изключени до matrix-connector guard set <firewall id> --address-writes on (Конектори → Локалната защита). Защита на конектора на страницата на защитната стена става Приета.

8. Включване на промените​

На страницата на защитната стена, под Промени, отметнете Разреши включване и изключване на правилата за зали (и, когато сте готови за това, Разреши промяна и добавяне на компютри) и изберете Запази.

9. Превключване на зала​

  1. Отворете Зали. Изберете зала, която администраторът на FortiGate е съгласен да се използва за тестове.
  2. Изберете Изключи правилото, потвърдете и следете картата: промяната е изпратена към защитната стена…, след това правилото е изключено.
  3. Изпробвайте от компютър в тази зала: нови и установени връзки (вижте Какво означава изключването на зала).
  4. Изберете Включи правилото и потвърдете.

И двете промени са в История със стъпките си.

10. Даване на залите на учителите​

Отворете Права по зали, изберете Защитна стена и за всеки учител отметнете залите, които може да включва и изключва, после Запази (Права по зали). Учителите виждат и превключват само своите зали; администраторите на тенанта превключват всички.

Следващи стъпки​