Konfigurieren der Fortinet FortiWeb Firewall

Führen Sie die folgenden Schritte aus, um Fortinet FortiWeb Firewall-Clientprotokolle zum Senden an IBM QRadar zu konfigurieren.

Vorgehensweise

  1. Melden Sie sich an der Befehlszeilenschnittstelle Ihrer Fortinet FortiWeb Firewall-Appliance an.
  2. Um die Netzwerkschnittstellen zu konfigurieren, die mit den physischen Netzwerkanschlüssen der Appliance FortiWeb verbunden sind, geben Sie die folgenden Befehle der Reihe nach ein, wobei Sie die Variablen durch Werte ersetzen, die Ihrer Umgebung entsprechen.
    config system interface
    edit "<interface_name>"
    set status {up | down}
    set type {aggregate | physical | vlan | redundant}
    set algorithm {layer2 | layer2_3 | layer3_4}
    set allowaccess {HTTP HTTPS ping snmp ssh FortiWeb-manager}
    set ip6-allowaccess {HTTP HTTPS ping snmp ssh FortiWeb-manager}
    set wccp {enable | disable}
    set description "<comment_str>"
    set interface "<interface_name>"
    set intf {"<port_name>" ...}
    set ip "<interface_ipv4mask>"
    set ip6 "<interface_ipv6mask>"
    set mode {static | dhcp}
    set ip6-mode {static | dhcp}
    set vlanid <vlan-id_int>
    set vlanproto {8021q | 8021ad}
    set lacp-speed {fast | slow}
    set mtu <mtu_int>
    set system interface
    set system interface
    set system interface
    set system interface
    config secondaryip
    edit <entry_index>
    set ip {"<interface_ipv4mask>" | "<interface_ipv6mask>"}
    next
    end
    next
    end
    
    Um statische Routen, einschließlich des Standard-Gateways, zu konfigurieren, geben Sie folgenden Befehl ein:
    config router static
    edit <route_index>
    set device “<interface_name>”
    set dst “<destination_ip>”
    set gateway “<router_ip>”
    next
    end
    
  3. Um Syslog in der FortiWeb Firewall-Appliance zu aktivieren, führen Sie die folgenden Schritte aus:
    1. Anmeldung bei FortiWeb web UI.
    2. Wählen Sie je nach Protokolltyp die richtige Aktion.
      • Gehen Sie zu Protokoll & Bericht > Ereignisprotokoll für Systemereignisse (z. B. Admin-Anmeldung, Neustart).
      • Gehen Sie zu Log & Report > Attack Log für erkannte Bedrohungen.
      • Gehen Sie zu Log & Report > Trafffic Log für HTTP oder HTTPS Verkehrsdetails.