تسجيل الأجهزة واستقبال السجلّات0%
تسجيل الأجهزة واستقبال السجلّات في FortiAnalyzer
قبل أن يبدأ FortiAnalyzer بتخزين السجلّات، يجب أن يكون الجهاز مُضافاً ومُصرّحاً به (authorized) في Device Manager. أي جهاز غير مُسجّل يبقى في حالة pending وتُرفض سجلّاته. في هذه الوحدة نربط FortiGate بـ FortiAnalyzer عبر بروتوكول OFTP ونتحقق من تدفّق السجلّات.
- 1يجب إضافة الجهاز والتصريح به (authorize) في Device Manager قبل قبول أي سجلّات؛ الأجهزة غير المُسجّلة تبقى pending وتُحجب سجلّاتها.
- 2تنتقل السجلّات من FortiGate إلى FortiAnalyzer عبر بروتوكول OFTP على TCP 514، ويمكن تشفير القناة بـ SSL.
- 3كل جهاز مُسجّل يُسنَد إلى ADOM واحد، وهو ما يعزل سجلّاته ويحدّد سياسات الاحتفاظ والصلاحيات الخاصة به.
- 4على FortiGate، تُفعَّل الوجهة بالأمر config log fortianalyzer setting مع set status enable و set server بعنوان FortiAnalyzer.
- 5يجب مراقبة معدّل استقبال السجلّات (log receive rate)؛ توقّفه فجأة مؤشّر على فشل التصريح أو حجب TCP 514 على الشبكة.
رحلة السجلّ من FortiGate إلى FortiAnalyzer
🛡️
FortiGate يولّد السجلّ🔒
نقل عبر OFTP / TCP 514✅
تصريح في Device Manager🗂️
إسناد إلى ADOM💾
تخزين السجلّ🔎تفاصيل أعمق
- هناك مسارا تسجيل: إمّا يبدأ FortiGate الاتصال فيظهر في FortiAnalyzer ضمن قائمة Unregistered بانتظار التصريح، أو يُضيفه المسؤول يدوياً مسبقاً في Device Manager بإدخال الـ serial number.
- ضبط set serial بالرقم التسلسلي لـ FortiAnalyzer على FortiGate يربط الوجهة بجهاز محدّد ويمنع إرسال السجلّات إلى جهاز خاطئ، وهو مهمّ في بيئات HA.
- استخدم set source-ip على FortiGate لتثبيت عنوان المصدر الذي تخرج منه السجلّات؛ هذا ضروري حين توجد عدّة واجهات أو سياسات routing تختار IP غير المتوقّع.
- الآلية: تُرسل الأجهزة سجلّاتها عبر Syslog (RFC 5424) أو بروتوكول OFTP المشفّر، وتُسجَّل أولًا لتُقبل في الاستيعاب. أكاديميًّا، سلامة سلسلة السجلّ (log integrity) شرط للقيمة الجنائية (forensic): التوقيت الموحّد عبر NTP (RFC 5905) والنقل المشفّر يمنعان التلاعب ويضمنان قبول السجلّ كدليل. سجلّ بلا توقيت موثوق أو نقل آمن يفقد قيمته التحقيقية.
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
متصل عبر منفذ الكونسول
DATA CENTER
FAZ-LAB-01 — FortiOS CLIجلسة طرفية حيّة
📖 شرح المهمة والأوامر
GUI: Security Fabric > Fabric Connectors > Logging & Analytics، أو Log Settings على FortiGate. الأمر reliable enable يُحوّل النقل إلى TCP موثوق بدل UDP.
config log fortianalyzer setting— الدخول إلى قسم: log fortianalyzer settingset status enable— تفعيل أو تعطيل الكائنset server 10.10.10.50— ضبط الإعداد: serverset serial FAZVM00000012345— ضبط الإعداد: serialset source-ip 10.10.10.1— ضبط الإعداد: source-ipset upload-option realtime— ضبط الإعداد: upload-optionset reliable enable— ضبط الإعداد: reliableend— حفظ والخروج من القسم
FAZ-LAB-01 — FortiOS CLI
# المهمة: تفعيل وجهة FortiAnalyzer على FortiGate
FAZ-LAB-01 #
0/8
أوامر تحقّق من التشغيل (اضغط للتشغيل فورًا):
GUI: Security Fabric > Fabric Connectors > Logging & Analytics، أو Log Settings على FortiGate. الأمر reliable enable يُحوّل النقل إلى TCP موثوق بدل UDP.
🧪مختبر الهندسة التفاعلي
حاسبة معدّل الأحداث وحجم السجلّات (EPS)
EPS هو العملة الأساسية لتحجيم أي SIEM — ارفع الأجهزة وراقب كيف يقفز الحجم اليومي والموديل المطلوب.
١,٠٠٠
إجمالي EPS
٣٤.٦ GB
حجم يومي
١٢,٦٢٩ GB
حجم سنوي
FAZ-٣٠٠G / ٨٠٠G
الموديل المقترح
total_EPS = devices × EPS/device | GB/day = EPS × log_bytes × 86,400 / 1e9
خطوات تسجيل جهاز جديد
- ١افتح Device Managerانتقل إلى تبويب الأجهزة في ADOM المطلوب.
- ٢أضِف أو صرّح بالجهازأدخِل الـ serial أو وافِق على جهاز pending.
- ٣اضبط FortiGateconfig log fortianalyzer setting مع server و serial.
- ٤تحقّق من التدفّقراقب log receive rate وافتح Log View.
💡 نصيحة مقابلة: 💡 إذا توقّف وصول السجلّات، ابدأ من Device Manager وتأكّد أن الجهاز Authorized وليس Unregistered، ثم تحقّق من أن TCP 514 غير محجوب بين الطرفين.