教程篇(5.4) 08. FortiManager 高级配置 ❀ Fortinet 网络安全专家 NSE5

 在本课中, 我们将研究如何设置 FortiManager 高可用性 (HA) 群集, 如何使用 FortiManager 作为设备的本地 FortiGuard 服务器, 以及 FortiMeter 的目的。

 在本课中, 我们将探讨以下主题:

  • 高可用性 (HA)
  • FortiGuard 服务
  • FortiMeter

 完成本节后, 你应该能够:

  • 在HA集群中实施和配置FortiManager
  • 排除FortiManager HA故障

  FortiManager ha 通过演示实现和配置 FortiManager 的能力来解决问题, 你将能够使用此 FortiManager 解决方 案来增强网络中的容错能力和可靠性。

 FortiManager HA 群集由相同 FortiManager 模型和固件的五 FortiManager 设备组成。群集中的一个设备以主 设备和其他设备的方式运行--多达四个--作为辅助设备运行。HA 心跳数据包使用 TCP 端口5199。 FortiManager HA 可以提供地理冗余, 每个 FortiManager 都有自己的 IP 地址。

  在群集上执行固件升级时, 请始终安排维护窗口, 因为升级主 FortiManager 上的固件还将升级所有辅助设备上 的固件, 并重新启动群集中的所有设备。

  对防御工事数据库的所有更改都保存在主防御器上,然后这些更改与二级防御器设备同步。主设备的配置、设备和政策数据库也与辅助设备同步。

  有一些配置设置、防御数据库和日志,这些日志在主设备和辅助设备之间不同步。防御系统的数据库和包被单独下载,每个设备都可以为托管设备提供防御服务。

  集群功能是一个主动被动集群;但是,您可以配置集群成员作为独立的活动本地防御服务器。

 FortiManager ha 不支持 IP 接管, 在这种情况下, ha 状态转换对管理员是透明的。如果发生主故障, 管理员必须 采取纠正措施来解决可能包括调用状态转换的问题。如果主设备出现故障, 管理员必须执行以下操作才能将 FortiManager HA 返回到工作状态:

  1. 手动重新配置其中一个辅助设备, 使其成为主设备。
  2. 重新配置所有其他辅助设备以指向新的主设备。

  你不需要重新启动从辅助到主升级的设备。
  如果辅助 FortiManager 设备出现故障, 管理员可以重新配置主设备以删除辅助配置。或者, 管理员可以将辅助 配置保留在 HA 设置中, 并且在辅助设备联机后, 它将与主设备重新同步。

 要配置 HA, 请单击 "系统设置"。你可以选择 "主控形状" 作为一个群集成员的角色, 然后将多达四个辅助设备添 加到群集。

  还有一些其他设置值得一提, 你只能在主 FortiManager 上进行配置, 包括:

  • 心跳间隔: 群集成员在发送心跳数据包和期望接收来自其他群集成员的心跳数据包之间等待的时间 (以秒为  单位)。默认情况下, 心跳间隔为5秒。
  • 故障转移阈值: 在 FortiManager 假定其他群集成员已失败之前, 可以在没有响应的情况下发生的最大心跳间  隔数。默认情况下, 故障转移阈值为3。

  根据默认设置, 故障检测时间为15秒 (5 秒心跳间隔 x 3 故障转移)。

  配置 HA 群集后, 它将显示群集成员的角色。

 配置 FortiManager 群集后, 可以在仪表板、ha 设置或 CLI 中查看 ha 群集当前状态的系统信息构件。

  你还可以检查仪表板上的事件日志或警报消息控制台构件中的日志。

  配置 FortiManager 群集后, 将在辅助 FortiManager 上显示一个弹出对话框。它指出不能在辅助设备上进行任 何设备配置更改。 它还指出, 只能对主 FortiManager 进行配置数据库的更改, 这将使其更改与所有辅助设备同 步。

 托管 FortiGate 设备由主 FortiManager 更新, 其序列号为所有群集成员。同样, 如果从 HA 配置中删除辅助成员, 主 FortiManager 将从 FortiGate 的中央管理配置中删除辅助序列号, 并立即更新托管 FortiGate 设备。

 如果你遇到 FortiManager HA 的问题, 可以检查以下内容:

  • HA 心跳数据包使用 TCP 端口5199。在 TCP 端口5199上运行嗅探, 以确保群集成员能够发送和接收 HA 心跳数据包。
  • 检查事件和警报消息控制台是否有与 HA 相关的消息 • 运行实时调试以验证 HA 同步
  • 检查 ha 状态以确认 ha 已完全同步

  要解决 HA 问题, 你可以强制从主 FortiManager 重新同步, 这将使其数据库与所有辅助设备重新同步。如果运 行该命令以在辅助 FortiManager 上重新同步, 则只有辅助 FortiManager 将与主 FortiManager 重新同步。

 在 HA 群集中, 你应该首先查看的是是否存在需要在群集成员之间同步的挂起数据。挂起模块数据字段中的值 意味着必须在辅助设备上同步更新。该值应为 0, 表示同步工作正常。

  要解决问题, 你可以在所有群集成员上对 HA 守护程序运行实时调试。

 你可以使用实时调试命令检查同步问题和保持活动的按摩。

  在本幻灯片所示的示例中, 配置了一个新的辅助 FortiManager, 并向主 FortiManager 发送一个请求以加入群集。 主 FortiManager 接受请求并将数据库发送到辅助 FortiManager。然后, 辅助 FortiManager 保存这些数据库并 更新主 FortiManager。在将主设备和辅助装置完全同步后, 群集成员交换 keepalive 消息, 确认群集已在运行。

  在配置心跳间隔乘以主 FortiManager 上 HA 设置中的故障转移阈值后, 检测到故障。

 干得好!你现在了解高可用性。

  现在, 让我们来检查 FortiGuard 服务。

 完成本节后, 你应该能够:

  • 配置和使用 FortiManager 作为你的本地 FortiGuard, 用于防病毒、入侵预防服务 (IPS)、web 筛选和反垃圾邮件
  • 描述服务器覆盖模式的用途
  • 描述覆盖服务器地址的目的
  • 使用 FortiManager 升级 FortiGate 固件
  • 配置 FortiGate 以使用 FortiManager 作为本地 FortiGuard 分发服务器 ()
  • 诊断和疑难解答 FortiGuard 问题

  通过演示在 FortiManager 上使用 FortiGuard 服务的能力, 你将能够有效地使用你的 FortiManager 作为本地的 服务器。

 作为本地 FortiGuard 的 FortiManager 将 FortiGuard 更新和包与公用 FortiGuard 分发网络 (国防军) 同步, 然后 提供对专用网络支持的 Fortinet 设备的更新。本地 FortiGuard 提供了更快的连接, 这将减少 Internet 连接负载 以及将更新 (如 IPS 签名) 应用到许多设备所需的时间。

 FortiManager 可以作为本地 FortiGuard 分发服务器 (。它不断地连接到公共 FortiGuard 分发网络 (国防军) 服 务器, 以获取受管理的设备许可证信息并检查固件可用性更新 (除非为关闭网络操作配置)。

  FortiManager 可以为支持的设备提供防病毒、IPS 签名更新、web 筛选和反垃圾邮件服务。

  FortiGuard 信息不是通过 FortiManager 群集进行同步的。在群集中, 每个设备分别下载并可以独立提供这些服 务。

  FortiManager 支持来自已注册 (托管) 和未注册 (非托管) 设备的请求。

  在 FortiManager 上使用 FortiGuard 服务可能是资源密集型的, 而且, 你可以将 FortiManager 用于此任务。

 FortiGuard 服务代表防病毒、IPS、web 筛选和反垃圾邮件更新服务。

  历史上, 防病毒和 IPS 服务被称为 "FortiGuard 服务", web 筛选器和电子邮件筛选器服务作为 "服务"。

  目前, "FortiGuard" 一词涵盖了所有服务, 但是, 特定的 FortiManager GUI 或 CLI 配置节仍继续使用此幻灯片上 显示的术语引用它们。

 FortiManager 要求使用 TCP 端口443进行 Internet 访问, 以便从公共国防军服务器下载软件包和数据库, 并验证 FortiGate 服务许可证。

  FortiManager 使用四主要 FortiGuard 服务来创建 FortiGate 和 FortiClient 的公共国防军服务器副本。

 为了启用内置的连接, 你必须在 FortiManager 接口和 FortiGuard 服务上启用服务访问设置。

  必须在每个接口的 FortiManager 上配置服务访问设置。当不同的 FortiGate 设备在不同接口上与 FortiManager 通信时, 这一点很有用。FortiGate 设备使用 FortiGuard 服务从 FortiManager 查询和获取更新。FortiGate 更新 服务用于防病毒、IPS 和许可证验证。web 筛选服务用于 web 筛选和反垃圾邮件。

  第二个配置步骤是在 FortiManager 上启用服务。默认情况下, 启用了对公共国防军的通信, 允许 FortiManager 持续连接到国防军服务器以获取托管设备信息和同步包。但是, 你必须启用诸如防病毒和 IPS、web 筛选器和 电子邮件筛选等服务, 以便 FortiManager 可以从公共国防军下载这些服务的更新。

  在关闭的网络中使用 FortiManager 时, 请禁用与 FortiGuard 的通信。当禁用通信时, 必须手动上载防病毒程序、 IPS、许可证包、web 筛选器和电子邮件筛选数据库, 因为它们不再自动从公共国防军服务器中检索。

  在首次安装期间, FortiManager 仍然收到来自公共国防军的更新, 你应该在接口级别禁用服务访问。这是因为 FortiManager 仍在下载更新, 可能无法提供对 FortiGate 的准确评级或更新。你可以在 FortiManager 下载软件 包和数据库后启用服务访问。

 防病毒和 IPS 服务一起启用, 并使用 TCP 端口443从公共国防军获取更新。通过启用要下载更新的固件版本, 可以为支持的产品启用更新。

  默认情况下, FortiManager 将首先尝试通过 TCP 端口443连接到公共的 fds1.fortinet.com 服务器, 以下载它将 从其下载 AV/IPS 包的辅助服务器列表。

 保持内置的内部文件是最新的, 这是非常重要的, 以提供当前的。通过启用计划定期更新, 你可以保证具有相对 较新的签名和包更新版本。在以下情况下, 作为 FortiManager 的系统将 FortiGuard 更新软件包的本地副本与国 防军同步:

  • 计划对更新包的本地副本进行轮询或更新
  • 如果启用了推送更新 (它收到来自国防军的更新通知)

  如果网络在 FortiManager 下载大文件时中断, 则 FortiManager 在网络恢复时再次下载所有文件。你可以按小 时、每日或每周计划配置计划更新。

  默认情况下, FortiManager 计划每小时更新一次, 因为防病毒更新经常发生。

  如果公共 FortiGuard 上有重要的 IPS 更新, 如何确保 FortiManager 始终接收新的更新?

 如果启用了 "允许推送更新", 则国防军可以在 FortiGuard 公开发布新的签名更新后立即将更新通知推送到 FortiManager 的内置的。FortiManager 然后立即下载更新。

  通常, 当启用推送更新时, FortiManager 将其 IP 地址发送到国防军;该 IP 地址被国防军用作推送消息的目的地。
如果 FortiManager 在 NAT 设备后面怎么办?

  如果 FortiManager 位于 NAT 设备后面, 则发送其 IP 地址进行推送更新将导致推送更新失败, 因为这是来自国 防军的不可路由的 IP 地址。必须配置以下内容:

  • 在 FortiManager 上, 配置用于推送更新的 NAT 设备 IP 地址和端口。默认情况下, 推送更新的端口为 UDP  9443, 但你可以配置其他端口号。
  • 在 NAT 设备上, 配置转发到 FortiManager 的虚拟 IP 和端口。如果 NAT 设备的外部 IP 地址发生更改,  FortiManager 可能不会收到推送更新。

  如果任何中间 NAT 设备的外部 IP 地址都是动态的 (如 PPPoE 或 DHCP 的 ip 地址), 内置的 "内建" 可能无法接 收推送更新。当 NAT 设备的外部 ip 地址发生变化时, FortiManager 的推送 ip 地址配置就会过时。

 接收状态显示接收的包、最新版本、大小、要部署的版本, 以及从 FortiGuard 收到的防病毒和 IPS 签名包的更 新历史记录。

  更新历史记录显示更新时间、发生的事件、更新的状态和下载的版本。

  也可以更改要部署的版本。

 配置为从 FortiManager 接收更新的 FortiGate 设备有五主要状态:

  • 最新版本: FortiGate 设备已收到最近的软件包
  • 从未更新: 设备从未请求或接收过包
  • 待定: FortiGate 设备具有较旧版本的软件包, 原因是可以接受 (如计划的更新时间待定)
  • 问题: FortiGate 设备错过了计划的查询, 或者没有正确接收最新的软件包
  • 未知: FortiGate 设备的状态当前不已知

  也可以将挂起的更新逐个或全部推送到设备。

 你必须单独启用 web 筛选器和电子邮件筛选器服务。默认情况下, FortiManager 首先尝试通过 TCP 端口443连 接到公共烟气脱硫服务器, 以下载二次烟气脱硫服务器的列表, 从中下载 web 和反垃圾邮件包。默认情况下, FortiManager 计划每10分钟检查一次更新。

 第一次启用 web 和反垃圾邮件服务时, 下载和合并数据库可能需要几个小时。在此期间, 你将注意到较高的 i/o 等待时间以及与 FortiManager 上的 web 和电子邮件进程相关的 CPU 使用量激增。从中下载 web 和反垃圾邮件包。默认情况下, FortiManager 计划每10分钟检查一次更新。

 从 FortiGuard 收到的 web 和反垃圾邮件数据库在 "接收状态" 下列出。接收状态显示从服务器接收的日期和时 间更新、更新版本、更新的大小以及更新历史记录。你可以单击 "更新历史记录" 查看有关下载的各个软件包的 详细信息。

  查询状态显示从所有受管理的设备到作为本地 FortiManager 的设备进行的查询的数量。

  使用量激增。从中下载 web 和反垃圾邮件包。默认情况下, FortiManager 计划每10分钟检查一次更新。

 默认情况下, 服务器重写模式设置为 "松散", 并且是建议的模式。如果 FortiManager 无法与 "覆盖服务器地址" 列表中的某个已配置的服务器通信, 则此设置允许 FortiManager 返回到其他国防军服务器。

  你可以将服务器覆盖模式更改为 "严格", 从而防止回退发生。此设置允许 FortiManager 仅与在 "覆盖服务器地 址" 列表中配置的服务器进行通信。

 你可以配置一个替代服务器地址, 它允许 FortiManager 与覆盖服务器中列出的服务器通信。你可以为 FortiGate、FortiMail 和 FortiClient 配置防病毒、IPS、web 筛选器和电子邮件筛选器的替代服务器地址。

  配置替代服务器地址的良好情况的一个示例是, 你使用的是用于下载防病毒和 IPS 更新的专用上游 FortiManager。在这种情况下, 你可以配置下游 FortiManager, 以便通过配置上游 FortiManager 使用的 IP 地址 和端口, 从专用的上游 FortiManager 获取更新。

 FortiManager 尝试从在 FortiGate/FortiMail 的 "使用替代服务器地址" 中配置的服务器上获取更新。根据服务器 重写模式配置, 你可以限制 FortiManager 从配置的覆盖服务器列表获取更新, 或者允许回退到其他公共的服务 器, 如果 FortiManager 无法通信以从配置的服务器列表。

  在本幻灯片所示的示例中, 配置了两个替代服务器地址。当服务器覆盖模式设置为 "严格" 时, FortiManager 仅 从这两台服务器获取更新。如果这两台配置的服务器不可用, 则无法回退到其他公用服务器。

  如果将服务器覆盖模式设置为 "松散", FortiManager 将首先尝试从配置的服务器列表中获取更新, 如果它们不可 用, FortiManager 将退回到其他公共的服务器以获取更新。

 你可以配置 FortiGuard 事件的日志记录, 例如 FortiManager 内置的 "FortiGate", 以及使用 FortiManager 作为 一个。
你可以查看事件日志中的日志, 这有助于诊断或排除与 FortiGuard 更新有关的问题。

 FortiManager 包括一个授权概述页, 允许你通过单击 "FortiGuard > 授权状态" 查看所有受管理的 FortiGate 设 备的许可证信息。你可以快速验证 FortiGate 许可证是否已过期。

  如果你只能访问你的 ADOM, 管理员可以通过单击 "设备管理器 > 许可证" 查看其 ADOM 中 FortiGate 设备的 许可证信息。如果在 ADOM 中管理许多 FortiGate 设备, 则可以使用筛选器检查状态。例如, 你可以检查在未来 30天内到期的 FortiGate 设备的服务许可证。这有助于你采取主动步骤续订许可证。

 FortiManager 可以从 Fortinet 分发网络 (国防军) 下载图像, 也可以从管理计算机上载固件映像。如果最新的固 件不符合你的需要, 你可以更改最新的固件, 也可以从管理计算机导入固件映像。这使你可以使用 FortiManager 设备更改设备固件。

  你可以根据支持的产品类型查看可用的固件, 并筛选所有设备或仅用于托管设备。

 可以通过以下两种方式升级 FortiGate 固件:

  • 每个设备: 在系统信息构件中
  • 多个设备: 你可以在 ADOM 的固件选项卡上升级组中所有 FortiGate 设备、选定 FortiGate 设备或 FortiGate

  设备的固件版本。

  FortiManager 允许你现在升级固件, 也可以安排升级。你还可以配置 FortiManager 以重试, 以防第一次升级固 件失败 (可能是由于网络中断或 FortiGate 无法与 FortiManager 通信)。

 你还可以配置非托管 FortiGate 设备以将 FortiManager 用作本地的。必须在 FortiGate 的中央管理设置中配置 服务器列表, 其中包括:

  用于 FortiGate 设备的局部 FortiManager 的 IP 地址 服务器类型, 其中包括:

  • 更新-用于防病毒、IPS 更新和 FortiGate 许可证验证
  • 额定值-用于 web 筛选或反垃圾邮件分级

  默认情况下, 包含默认服务器已启用, 如果专用服务器 (在服务器列表中配置) 不可用, 则允许 FortiGate 与公用 FortiGuard 服务器通信。可以启用或禁用 "覆盖服务器" 列表中的公用 FortiGuard 服务器的包含。

 默认情况下, 当 FortiGate 由 FortiManager 管理时, 它使用公用 FortiGuard 服务器。这是因为不是每个组织都 使用 FortiManager 来进行局部的。

  有多种方法配置 FortiGate 使用 FortiManager 作为本地的。你可以:

  • 在资源调配模板中配置 FortiGuard 设置 >> 系统模板 > FortiGuard 小部件, 你可以在托管设备上分配和安装。  决定重写默认的 FortiManager 服务器并使用 "设备级别" 设置。请记住在 FortiManager 接口上启用服务访  问设置。
  • 配置和安装中央管理服务器的脚本-列表

 解决 FortiGuard 问题时应执行的第一步是检查和验证 FortiManager 上的配置。你应该检查:

  • 你可以通过域名解决公共国防军服务器。例如, 检查你是否能够为 FortiGate 或 FortiMail 的防病毒和 IPS  ping fds1.fortinet.com。
  • 在 FortiManager 上启用了对公共网络和服务的通信
  • 已启用防病毒和 IPS 的计划更新。默认情况下, web 和反垃圾邮件的轮询间隔已启用, 无法禁用。检查间隔,  确保 FortiManager 在计划的时间轮询更新。

 验证配置后, 请检查 FortiManager 是否与上游 FortiGuard 服务器通信。

  如果 FortiManager 无法连接到公共国防军服务器, 则只有主国防军服务器将显示在服务器列表中。这可能是由 FortiManager 上的邻居或禁用服务引起的。

  在 FortiManager 连接到公共国防军服务器后, 它将下载其下载更新和包的辅助国防军服务器列表。

 UpullStat 有四主要状态:

  • 已连接: FortiManager 与国防军的连接最初成功, 但尚未发生同步连接。
  • 同步: 内置的 FortiManager 已启用, 并且正在下载和同步在国防军提供的软件包
  • 已同步: 内置的 "内装", 国防军包下载成功
  • 不同步: 最初的国防军连接成功, 但内置的

 FortiGate 设备必须具有有效的和有效的服务合同才能从 FortiManager 接收更新。

  你可以检查 FortiManager CLI 中所有 FortiGate 设备的合同信息。过期或试用 FortiGate 许可证显示为 99, 这 意味着 FortiGate 无法从 FortiManager 接收更新。

 在 FortiGate CLI 中, 你可以检查版本、上次更新时间以及 FortiGate 的合同信息。

  你还可以与 update 命令一起运行实时调试, 它将尝试从该服务器下载最新的定义和包 (或在中央管理配置中配 置了本地的纠错服务器)。

 干得好!你现了解了FortiGuard服务。

  现在, 让我们来检查 FortiMeter。

 完成本节后, 你应该能够:

  • 描述 FortiMeter 的目的
  • 了解谁应该使用 FortiMeter
  • 根据需要配置和使用 FortiMeter 部署 FortiOS VM,

  通过演示在 FortiManager 上使用 FortiMeter 服务的能力, 你将能够有效地使用 FortiManager 作为本地的 "服务 器"。

 Fortinet VM 点播程序是一个新的程序, 旨在提供大型 MSSP 的成本效益高的方式来管理客户的安全需求, 并消 除了额外的开销, 永久的许可证, 可能不需要所有的时间。 由几个可互操作的组件组成, Fortinet VM 按需程序设 计为使用从 Fortinet 购买的耗材。 FortiOS-VM 处理的通信量将消耗点。

 这个程序包括一个程序成员, 每年更新和点包。 程序成员身份与许可证添加非常相似, 但不同的是, 没有要下载 的. read 文件。

  有秩序, 你必须在 FortiCare 注册程序, 以便使所有的设置和工作正常。

  1. 注册你的 FortiManager。
  2. 注册你的 Fortinet VM 按需程序许可证 (这将在支持门户上创建你的 FortiMeter 组)。
  3. 将你的 FortiManager 添加到 VM 仪表组。
  4. 添加 VM 仪表点包许可证。

 你可以在 FortiManager GUI 的许可证信息小部件中检查 Fortinet VM 按需程序状态。

  vm 仪表服务指示 vm 仪表服务点的状态, 其中包括:

  • OK - 积极平衡
  • W### - 余额为负数,###是状态更改为冻结之前的天数
  • FREZ - 余额为负值,宽限期过期。 FortiMeter小组被冻结,没有进一步的通行证

 在试用模式下设置 FortiOS vm 时, 请注意, FortiOS vm 不会出现在 FortiCare 报告中。你只能将两个单位设置 为试用版。你可以使用试用许可证最多30天。

  对于标准许可证模式, 点计算基于通过 FortiOS VM 接口传递的通信量。每个 tb 的通信量都使用点, 当你增加使 用中的 FortiGuard 服务选项时, 会增加点成本。

  在配置 FortiOS VM 时, 你可以选择三个服务选项, 它们都包括24x7 支持。每个服务选项以不同的速率消耗点。

  防火墙 (固件) 仅提供除安全配置文件功能之外的 FortiOS 的所有功能。仅防火墙模式每兆字节的通信量消耗四 磅。

  在防火墙加上 web 筛选模式下, 除了 web 筛选服务之外, 防火墙的所有功能都是可用的。防火墙加 URL 模式每 兆字节的通信量消耗10磅。最后, 完全统一的威胁管理模式包括 FortiOS 的所有功能。 你可以在任何时候使用 GUI 或 CLI 更改服务级别。

  点包是消耗的单位, 最终将耗尽。 你可以在 FortiCare 的 FortiMeter 产品信息页面上购买它们。考虑到这一点, 系统提供了一个15天的宽限期, 允许积分进入负平衡。宽限期通过后, VM 组将被冻结, 直到添加更多的点。 如果你有一个负的平衡, 比方说-1000 点, 你购买一个新的5000点包, 你将有一个平衡4000点后, 你应用新的点包 和过去的适当的平衡点被减去。

 在安装 FortiOS VM 时, 需要管理员指定 FortiManager 的 IP 地址或可解析的 DNS 名称。此值将被注入到安装 中, 以便 FortiOS VM 将在第一次打开 FortiManager 时向其注册。

  FortiOS vm 是一个专用的独立 vm, 旨在与 FortiMeter 合作。

  其他 FortiOS-VM 详细信息:

  • Fortinet 为 vCPU 和 RAM 值设置无限制
  • FortiOS-VM 对 vCPU 和 RAM 值有标准的表大小限制 (VM-08 值) • 仅支持单个 VDOM
  • 用计量模块 (Port1、Port2) 计量两个端口
  • 管理端口仅用于 FortiManager FortiOS 通信和 FortiOS FortiManager 通信

 当你打开它时, FortiOS VM 将生成一个唯一的序列号。 此号码将在注册期间传递给 FortiManager。

  注: 此序列号不能在 FortiCare 中注册。

  FortiOS VM 将缓存自己的正常运行时间, 以防它与 FortiManager 断开连接。如果 FortiOS VM 断开连接, 它将 与 FortiManager 数据库同步其数据后, 它将与之重新结合。这为正确报告提供了一致性和准确性。从 FortiManager 第一次断开连接到使 FortiOS VM 实例无效, 有一段时间为7天。

  为了使 VM 仪表服务正常运行, 必须确保在 FortiManager 接口上启用了服务访问选项。。

 FortiOS VM 需要每隔5分钟向 FortiManager 发送以下信息: 序列号/UUID

  • FortiGuard 功能已启用
  • IP 地址 • 主机 名
  • # cpu
  • RAM 数量
  • 流量

  在 "VM 指示器" 选项卡上, 可以通过单击 "授权" 或双击列表中的 VM 来授权 FortiOS vm。在授权实例时, 可以 为 FortiOS VM 选择许可证类型和服务。

 通过前往防火墙接口或使用 FortiOS vm 中的 CLI, 可以检查 FortiOS VM 上的当前通信信息。

 要查看历史交通信息, 请在 FortiManager 中选择 "VM 仪表" 选项卡, 然后单击 "历史信息"。

 要检查点使用详细信息, 你可以访问 的支持门户https://support.fortinet.com, 然后在 "资产" 菜单中单击 "FortiMeter 使用情况报告"。

  此链接打开一个显示 VM 仪表组的页面。你可以查看程序类型可用点、运行的虚拟实例数以及分配给组的 FortiManager 设备数。几个 FortiManager 设备可以在单个 vm 按需程序许可证下测量 vm 和消耗点。

 此幻灯片上的第一个屏幕截图显示了通过单击 VM 仪表服务组获得的使用率报告的示例。

  在报告中, 你可以看到 FortiOS vm 的各个序列号, 它们使用的是哪些包 (固件、固件 + URL 或 UTM)、传递了 多少通信量以及它们消耗了多少点数。 请注意, 按月划分的细目为 "总计" 一节。 从 VM 启动和授权的那一刻起, 总计显示信息。

  选择 "FortiManager" 选项卡时, 可以看到组中的哪个单位。

 本课介绍了以下主题:

  • 在HA群集中部署FortiManager
  • HA群集成员之间同步的内容
  • 步骤来恢复失败的设备
  • 在FortiManager上配置FortiGuard设置
  • 服务器覆盖模式的用途和使用以及覆盖服务器地址
  • 配置FortiGate设备使用FortiGate作为本地FortiGuard服务器
  • 排除FortiGuard问题
  • 使用FortiMeter按需部署FortiOS-VM
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值