Configuración del cortafuegos de Fortinet FortiWeb

Para configurar los registros de cliente del Firewall Fortinet FortiWeb para que se envíen a IBM QRadar, complete los siguientes pasos.

Procedimiento

  1. Inicie sesión en la interfaz de línea de comandos de su dispositivo Firewall Fortinet FortiWeb.
  2. Para configurar las interfaces de red asociadas a los puertos de red físicos del dispositivo FortiWeb, escriba los siguientes comandos, en orden, sustituyendo las variables por valores que se adapten a su entorno.
    config system interface
    edit "<interface_name>"
    set status {up | down}
    set type {aggregate | physical | vlan | redundant}
    set algorithm {layer2 | layer2_3 | layer3_4}
    set allowaccess {HTTP HTTPS ping snmp ssh FortiWeb-manager}
    set ip6-allowaccess {HTTP HTTPS ping snmp ssh FortiWeb-manager}
    set wccp {enable | disable}
    set description "<comment_str>"
    set interface "<interface_name>"
    set intf {"<port_name>" ...}
    set ip "<interface_ipv4mask>"
    set ip6 "<interface_ipv6mask>"
    set mode {static | dhcp}
    set ip6-mode {static | dhcp}
    set vlanid <vlan-id_int>
    set vlanproto {8021q | 8021ad}
    set lacp-speed {fast | slow}
    set mtu <mtu_int>
    set system interface
    set system interface
    set system interface
    set system interface
    config secondaryip
    edit <entry_index>
    set ip {"<interface_ipv4mask>" | "<interface_ipv6mask>"}
    next
    end
    next
    end
    
    Para configurar rutas estáticas, incluida la puerta de enlace predeterminada, escriba el siguiente comando:
    config router static
    edit <route_index>
    set device “<interface_name>”
    set dst “<destination_ip>”
    set gateway “<router_ip>”
    next
    end
    
  3. Para activar el Syslog en FortiWeb Firewall appliance, complete los siguientes pasos:
    1. Inicie sesión en la interfaz de usuario web FortiWeb.
    2. Elija la acción adecuada en función del tipo de registro.
      • Vaya a Registro e informes > Registro de eventos para ver los eventos del sistema (por ejemplo: inicio de sesión de administrador, reinicios).
      • Vaya a Registro e informes > Registro de ataques para ver las amenazas detectadas.
      • Vaya a Log & Report > Trafffic Log para ver los detalles del tráfico en HTTP o HTTPS.