Първи стъпки
Тези стъпки водят една организация от нулата до първата зала, изключена и включена отново. Стъпка 1 е за администратор на платформата в Hub, стъпка 2 – за администратора на FortiGate, стъпка 7 – за локален администратор на компютъра с конектора; останалите изискват ролята Администратор на тенанта в Matrix (Роли и права).
Нямате FortiGate под ръка? Следвайте същите стъпки със симулирана защитна стена: Изпробване на Matrix със симулатора описва какво е различно.
По време на бета версията само администраторите на платформата могат да отварят Matrix (Продукти в бета версия). Те са глобални администратори във всеки тенант на Matrix, така че могат сами да изпълнят всички стъпки по-долу.
Преди да започнете
- Адресът за управление и HTTPS портът на FortiGate, както ги достига
компютърът с конектора, неговият VDOM (обикновено
root) и версията му на FortiOS. - Направлението на правилата за зали: техният входящ интерфейс или зона
(например
Students) и изходящ интерфейс или зона (например SD-WAN зонатаINTERNET). - Как са именувани правилата за зали, например
Internet Access for SB1-102,Internet Access for FB-102. - Окончанието на имената на адресните обекти на компютрите (например
.coding.local), ако ще добавяте компютри от Matrix. - Постоянно включен компютър с Windows в административната мрежа, който
достига порта за управление на FortiGate, с изходящ TCP 443 към
hub.entrosity.com(Конектори → Изисквания).
1. Включване на Matrix за организацията
Администратор на платформата отваря Administration → Organizations в Hub, отваря организацията и отмята Entrosity Matrix в Products (Продукти за организация), след което дава на членовете роля в Matrix: Администратор на тенанта за ИТ администраторите, Учител за учителите, които включват и изключват зали, Наблюдател за хората, които само гледат.
До около минута организацията се появява в Matrix като тенант със същия ID.
2. Подготовка на FortiGate
Администраторът на FortiGate създава REST API администратор за Matrix с минимален профил за достъп, компютъра с конектора като единствен доверен хост и достъп само до VDOM на залите и генерира неговия API ключ: Настройка на FortiGate. Запазете ключа за стъпка 5; FortiGate го показва само веднъж.
3. Инсталиране на конектор
-
В Matrix отворете Конектори и изберете Инсталиране на конектор.
-
Дайте му Етикет (например Компютър в сървърното), изберете Обект, оставете Максимален брой използвания на 1 и Изтича след (дни) на 7 и изберете Създаване на токен.
-
Копирайте командата под Windows: инсталиране на MSI (команден ред като администратор) и я изпълнете в команден ред с администраторски права на компютъра с Windows, в папката на инсталатора (Изтегляне на конектора на страницата Конектори изтегля най-новия; преименувайте го на
matrix-connector.msiили впишете името му в командата):msiexec /i matrix-connector.msi /qn ENROLLMENT_TOKEN=<token> SERVER_URL=https://hub.entrosity.com/matrix -
До минута конекторът се появява в Конектори като онлайн.
Подробности и другите начини за инсталиране: Конектори.
4. Добавяне на защитната стена
- Отворете Защитни стени и изберете Добави защитна стена.
- Попълнете формуляра (Защитни стени → Настройки):
- Общи: Име (например FortiGate в основната сграда), Обект, Конектор от стъпка 3, Драйвер FortiGate (REST API).
- Връзка: Адрес и Порт на HTTPS управлението на FortiGate,
VDOM, Проверка на TLS сертификата на FortiGate с неговия
CA сертификат (PEM) (или оставете CA празно, за да се ползват
доверените корени на компютъра с конектора) и по желание
Очаквана версия на FortiOS (например
7.4.11). - Зали: Входящ интерфейс или зона и Изходящ интерфейс или
зона, Шаблон за имената на правилата (например
Internet Access for (?P<room>(?:SB[0-9]+|FB|HAC)-[0-9]{3})) и Имена на сградите (напримерFB→ Фирма,HAC→ ЦВП). - Компютри: Окончание на имената на компютрите (например
.coding.local). - Промени: засега оставете двата превключвателя изключени.
- Изберете Създай защитна стена.
5. Запазване на API ключа
На страницата на защитната стена, под API ключ, поставете ключа от стъпка 2 в Нов ключ и изберете Запази ключа. Той се пази шифрован и не се показва повече; конекторът го получава до минута.
6. Проверка на защитната стена
- Изберете Провери. Конекторът чете FortiGate (само GET заявки) и показва Версия на FortiOS, дали Направление е намерено, броя на Правила за зали, Адресни групи и Компютри, Защита на конектора и Предупреждения (Защитни стени → Проверка).
- Отворете Проверка на шаблона и изберете Имената от последната проверка: изброени са всички правила със зададеното направление и виждате кои са зали и с каква зала и сграда. Коригирайте шаблона, докато съвпадат точно правилата за зали.
- Прочетете всяко предупреждение. Предупреждение
later_accept_policyозначава, че изключена зала все още има интернет през по-късно правило (Какво означава изключването на зала). Отстранете го във FortiGate, преди да разчитате на Matrix в часовете.
В рамките на интервала на данните залите се появяват в Зали, отбелязани с Връзката е активна.
7. Приемане на локалната защита
Конекторът не записва нищо, докато локален администратор на компютъра с конектора не приеме защитната стена. Страницата на защитната стена показва командата под Защита на конектора. На компютъра с конектора, в команден ред с администраторски права:
cd "C:\Program Files\Entrosity\Matrix Connector"
matrix-connector guard show
matrix-connector guard accept <firewall id>
guard accept извежда какво може да променя Matrix в тази защитна стена
(хост, VDOM, направление, шаблон, …) и ви моли да въведете yes. Така се
разрешават записите на правила; записите на адреси остават изключени
до matrix-connector guard set <firewall id> --address-writes on
(Конектори → Локалната защита).
Защита на конектора на страницата на защитната стена става Приета.
8. Включване на промените
На страницата на защитната стена, под Промени, отметнете Разреши включване и изключване на правилата за зали (и, когато сте готови за това, Разреши промяна и добавяне на компютри) и изберете Запази.
9. Превключване на зала
- Отворете Зали. Изберете зала, която администраторът на FortiGate е съгласен да се използва за тестове.
- Изберете Изключи правилото, потвърдете и следете картата: промяната е изпратена към защитната стена…, след това правилото е изключено.
- Изпробвайте от компютър в тази зала: нови и установени връзки (вижте Какво означава изключването на зала).
- Изберете Включи правилото и потвърдете.
И двете промени са в История със стъпките си.
10. Даване на залите на учителите
Отворете Права по зали, изберете Защитна стена и за всеки учител отметнете залите, които може да включва и изключва, после Запази (Права по зали). Учителите виждат и превключват само своите зали; администраторите на тенанта превключват всички.
Следващи стъпки
- Зали за изключване до определен час и групови промени.
- Адреси и групи, когато компютрите се променят.
- Отстраняване на проблеми, когато нещо не стане зелено.