Configuration du pare-feu Fortinet FortiWeb

Pour configurer les journaux du client Fortinet FortiWeb Firewall à envoyer à IBM QRadar, suivez les étapes suivantes.

Procédure

  1. Connectez-vous à l'interface de ligne de commande de votre appliance Fortinet FortiWeb Firewall.
  2. Pour configurer les interfaces réseau associées aux ports réseau physiques de l'appliance FortiWeb, tapez les commandes suivantes, dans l'ordre, en remplaçant les variables par des valeurs adaptées à votre environnement.
    config system interface
    edit "<interface_name>"
    set status {up | down}
    set type {aggregate | physical | vlan | redundant}
    set algorithm {layer2 | layer2_3 | layer3_4}
    set allowaccess {HTTP HTTPS ping snmp ssh FortiWeb-manager}
    set ip6-allowaccess {HTTP HTTPS ping snmp ssh FortiWeb-manager}
    set wccp {enable | disable}
    set description "<comment_str>"
    set interface "<interface_name>"
    set intf {"<port_name>" ...}
    set ip "<interface_ipv4mask>"
    set ip6 "<interface_ipv6mask>"
    set mode {static | dhcp}
    set ip6-mode {static | dhcp}
    set vlanid <vlan-id_int>
    set vlanproto {8021q | 8021ad}
    set lacp-speed {fast | slow}
    set mtu <mtu_int>
    set system interface
    set system interface
    set system interface
    set system interface
    config secondaryip
    edit <entry_index>
    set ip {"<interface_ipv4mask>" | "<interface_ipv6mask>"}
    next
    end
    next
    end
    
    Pour configurer les routes statiques, y compris la passerelle par défaut, tapez la commande suivante :
    config router static
    edit <route_index>
    set device “<interface_name>”
    set dst “<destination_ip>”
    set gateway “<router_ip>”
    next
    end
    
  3. Pour activer le Syslog dans l'appliance FortiWeb Firewall, suivez les étapes suivantes :
    1. Connectez-vous à l'interface web FortiWeb.
    2. Choisir l'action appropriée en fonction des types de logs.
      • Allez dans Log & Report > Event Log pour les événements système (par exemple : login admin, redémarrages).
      • Allez dans Log & Report > Attack Log pour les menaces détectées.
      • Allez dans Log & Report > Trafffic Log pour obtenir des détails sur le trafic sur HTTP ou HTTPS.