راهنمای اجرایی افزودن Firewall به Firewall Analyzer؛ Add Firewall، Vendor، SSH/Telnet، Show Command، Syslog UDP 1514، Verify، Time Sync و Troubleshooting.

شرکت مدانت

راه‌اندازی Firewall Analyzer از جایی شروع می‌شود که Log واقعی فایروال به محصول برسد. اگر Device فقط در کنسول اضافه شود اما Syslog درست Forward نشود، یا Vendor و Port اشتباه انتخاب شوند، داشبورد و گزارش‌های بعدی تصویری ناقص از شبکه خواهند داشت. بنابراین هدف این راهنما فقط «Add Firewall» نیست؛ هدف این است که از معرفی Device تا دریافت و Verify اولین Syslog، یک مسیر اجرایی کامل داشته باشید.

مراحل زیر بر اساس Help رسمی ManageEngine نوشته شده‌اند. مسیر Settings > Discovery > Add Firewall، گزینه‌های Host/IP، Ping، Vendor، Protocol، Show Command و Execute Configlet و همچنین پورت پیش‌فرض Syslog یعنی UDP 1514 مستقیماً در مستند رسمی Firewall Analyzer آمده‌اند.

سناریوی واقعی

یک سازمان یک FortiGate در دیتاسنتر، یک Cisco ASA در لبه اینترنت و چند فایروال شعب دارد. تیم امنیت می‌خواهد ترافیک، VPN، Policy Change و رخدادهای امنیتی را از یک کنسول تحلیل کند. قبل از ساخت Report و Alert، باید مطمئن شود هر فایروال Logهای لازم را با Timestamp معتبر به Firewall Analyzer می‌فرستد.

بهترین روش این است که ابتدا یک Device را کامل Onboard و Verify کنید، سپس همان Runbook را برای بقیه Vendorها گسترش دهید. اضافه‌کردن هم‌زمان تعداد زیادی Device بدون Verify، Troubleshooting را دشوار می‌کند.

پیش‌نیازهای فنی

مورد چرا لازم است؟ کنترل
Host name یا IP فایروال برای معرفی Device آدرس مدیریت صحیح را ثبت کنید.
Reachability برای بررسی دسترسی از سرور Firewall Analyzer از Ping داخل Add Firewall استفاده کنید.
Vendor صحیح برای نمایش دستورات مناسب Forwarding Vendor واقعی Device را انتخاب کنید.
SSH یا Telnet در صورت استفاده از Push برای اجرای Configlet روی Device روش مجاز سازمان را انتخاب کنید.
مسیر Syslog تا سرور برای رسیدن Log ACL و Firewall میانی را بررسی کنید.
UDP 1514 یا Port تنظیم‌شده پورت Listener محصول مستند رسمی 1514/UDP را Default می‌داند.

مرحله ۱: Add Firewall را باز کنید

در کنسول Firewall Analyzer به مسیر زیر بروید:

Settings > Discovery > Add Firewall

این صفحه برای معرفی فایروال و در صورت نیاز Push کردن Configuration مربوط به Syslog استفاده می‌شود.

مرحله ۲: Host Name یا IP Address را وارد کنید

در فیلد Host Name/IP Address آدرس فایروال را وارد کنید و روی Ping کلیک کنید. هدف Ping این است که Reachability اولیه از خود سرور Firewall Analyzer بررسی شود.

اگر Ping موفق نبود چه نتیجه‌ای بگیریم؟

Ping ناموفق الزاماً ثابت نمی‌کند Syslog غیرممکن است، چون ICMP ممکن است در شبکه مسدود باشد؛ اما یک علامت مهم برای بررسی Route، ACL و مسیر شبکه است. قبل از ادامه، مطمئن شوید سرور Firewall Analyzer از نظر شبکه می‌تواند مقصد Log فایروال باشد.

مرحله ۳: Vendor را دقیق انتخاب کنید

در Vendor Name سازنده فایروال را انتخاب کنید. Help رسمی نمونه‌هایی مانند Cisco ASA، Juniper SRX، FortiGate، Cisco PIX و SonicWALL را ذکر می‌کند و برای سایر تجهیزات گزینه Others وجود دارد. اگر از Others استفاده می‌کنید، ابتدا Supported Firewalls را کنترل کنید.

Vendor صحیح اهمیت دارد چون Firewall Analyzer بر اساس اطلاعات Device، Commandهای مربوط به Syslog Forwarding را نمایش می‌دهد.

مرحله ۴: Protocol و Credential را فقط در صورت نیاز به Push آماده کنید

در صفحه رسمی Add Firewall می‌توان Protocol را Telnet یا SSH انتخاب کرد. فیلدهای Credential بسته به Vendor متفاوت‌اند. برای نمونه، Cisco ASA/PIX فیلدهای بیشتری برای Enable Mode دارند و برخی Vendorهای دیگر Login Name، Password و Prompt را دریافت می‌کنند.

از منظر امنیتی، اگر سیاست سازمان اجازه Push Configuration از یک سامانه مانیتورینگ را نمی‌دهد، لازم نیست صرفاً برای آسانی کار Credential سطح بالا در محصول وارد کنید؛ می‌توانید Command را طبق راهنما مشاهده و Change را در فرآیند مدیریت Configuration خود اجرا کنید. نکته مهم این است که روش انتخابی با Policy سازمان سازگار باشد.

مرحله ۵: Command مربوط به Syslog را بررسی کنید

طبق Help رسمی:

  1. روی Show Command کلیک کنید.
  2. پنجره Command باز می‌شود.
  3. Commandهای موردنیاز برای Forward کردن Syslog نمایش داده می‌شوند.
  4. در صورت نیاز و با شناخت Configuration Device، Commandها را بازبینی کنید.
  5. اگر قرار است محصول Configuration را Push کند، از Execute Configlet استفاده کنید.

در محیط Production اجرای Configlet باید یک Change واقعی تلقی شود. قبل از اجرا، Backup یا امکان Rollback Configuration فایروال را مطابق Runbook خود بررسی کنید.

مرحله ۶: مقصد Syslog را روی Firewall Analyzer تنظیم کنید

Firewall Analyzer به‌طور پیش‌فرض روی UDP 1514 برای دریافت Syslog گوش می‌دهد. فایروال باید Log را به IP سرور Firewall Analyzer و Port Listener واقعی ارسال کند. اگر Port در Web Client تغییر داده شده، طبیعتاً Device نیز باید همان Port جدید را هدف بگیرد.

پارامتر مقدار مورد کنترل
Destination IP IP واقعی سرور Firewall Analyzer
Protocol مطابق Listener؛ Default مستند UDP
Destination Port Default برابر 1514، مگر اینکه در محصول تغییر کرده باشد
Log Categories بر اساس Vendor و نیاز گزارش‌گیری فعال شود
Source Device همان Firewall مورد Onboarding

نمونه رسمی FortiGate چه چیزی را نشان می‌دهد؟

در مستند رسمی Configure Fortinet Firewalls، ManageEngine برای Syslog نمونه‌ای ارائه می‌کند که Server را به IP Firewall Analyzer، Mode را UDP و Port را 1514 تنظیم می‌کند. همچنین برای Traffic Log فیلتر و Severity مناسب لازم است. این مثال نشان می‌دهد صرف تعریف Syslog Destination کافی نیست؛ باید Categoryهایی که می‌خواهید تحلیل شوند واقعاً روی فایروال Log تولید کنند.

Command دقیق هر Vendor را از صفحه رسمی همان Vendor بگیرید و Command مربوط به FortiGate را روی Cisco، Palo Alto یا Vendor دیگر تعمیم ندهید.

مرحله ۷: اولین Log را Verify کنید

پس از اعمال Configuration، در Firewall Analyzer بررسی کنید Device شروع به ارسال Log کرده است. برای Verify بهتر، یک Event شناخته‌شده و کم‌ریسک ایجاد کنید؛ مثلاً Login مدیریتی مجاز یا Event دیگری که در سیاست سازمان ثبت می‌شود، سپس زمان و جزئیات آن را در Firewall Analyzer پیدا کنید.

چه چیزهایی را Verify کنیم؟

  • Device صحیح به‌عنوان منبع Log دیده می‌شود.
  • Timestamp با زمان واقعی Event سازگار است.
  • نوع Event مورد انتظار Parse شده است.
  • Logهای جدید به‌صورت پیوسته می‌رسند، نه فقط یک Burst اولیه.
  • برای چند Category مهم، نمونه داده وجود دارد.

مرحله ۸: Time Synchronization را جدی بگیرید

اگر ساعت Firewall، NTP و سرور Firewall Analyzer هماهنگ نباشند، Timeline حادثه، Correlation و گزارش ممیزی مخدوش می‌شود. حتی اگر Syslog کاملاً برسد، Timestamp نامعتبر می‌تواند ارزش Forensic داده را کاهش دهد.

در Runbook Onboarding یک کنترل جدا برای Time Zone و NTP داشته باشید و با یک Event آزمایشی زمان را مقایسه کنید.

مرحله ۹: فقط «رسیدن Log» را معیار موفقیت ندانید

روز اول چند کنترل کیفیت انجام دهید: حجم Log، تنوع Event Type، Traffic Log، Authentication Event و رویدادهای مدیریتی موردنیاز خود را بررسی کنید. ممکن است Syslog برسد اما فقط بخشی از Categoryها فعال باشند.

این موضوع در Vendorها متفاوت است؛ بنابراین برای هر مدل از مستند رسمی Configure Firewall همان Vendor استفاده کنید.

Troubleshooting: Device اضافه شده ولی Log نمی‌رسد

Destination یا Port اشتباه است

IP مقصد و Port را روی خود Firewall دوباره بررسی کنید. System Requirements رسمی Firewall Analyzer، UDP 1514 را Port پیش‌فرض Log Receiver معرفی می‌کند و می‌گوید این Port از Web Client قابل تغییر است.

شبکه بین Firewall و Analyzer بسته است

Route و ACL را بررسی کنید. در معماری‌های DMZ، مسیر یک‌طرفه Syslog ممکن است از سیاست‌های خاصی عبور کند. Packet Flow را از Source تا Destination دنبال کنید.

Syslog می‌رسد اما Event موردنظر دیده نمی‌شود

بررسی کنید روی Firewall همان Log Category واقعاً فعال است. نمونه FortiGate رسمی ManageEngine جداگانه فعال‌سازی Traffic Logging و Syslog را توضیح می‌دهد.

Timestamp اشتباه است

NTP، Time Zone و ساعت Device را با سرور مقایسه کنید. این مشکل را با تغییر دستی زمان در Report پنهان نکنید.

Vendor درست Parse نمی‌شود

Vendor و Supported Device را دوباره کنترل کنید. انتخاب Others بدون بررسی Compatibility می‌تواند نتیجه نامطمئن ایجاد کند.

Push Config یا تغییر دستی؛ کدام بهتر است؟

روش مزیت ملاحظه
Execute Configlet اجرای مستقیم از Firewall Analyzer نیازمند Credential و Change Control مناسب است.
اجرای دستی Command هماهنگ با فرآیند استاندارد Network Change ادمین باید Command رسمی Vendor را دقیق اجرا کند.

انتخاب درست به Governance سازمان بستگی دارد. در شبکه‌های حساس، تیم Firewall ممکن است اجازه تغییر مستقیم از ابزار Reporting را ندهد؛ در این صورت جداسازی Monitoring از Configuration Change تصمیم معقول‌تری است.

بعد از Onboarding چه چیزی ارزش ایجاد می‌کند؟

وقتی Log سالم و کامل شد، تازه قابلیت‌های تحلیلی معنا پیدا می‌کنند. برای کنترل تغییر Ruleها، مقاله Configuration Change Monitoring در Firewall Analyzer ادامه طبیعی این راهنماست. برای محیط‌های Remote Access نیز VPN Monitoring با Firewall Analyzer نشان می‌دهد چطور User، Session و Failed Login تحلیل می‌شوند.

اگر چند Vendor، چند Zone و محدودیت‌های سخت‌گیرانه DMZ دارید، مسئله اصلی معمولاً خود Add Firewall نیست؛ طراحی مسیر امن Syslog، Retention و تفکیک دسترسی تیم‌هاست. در چنین سناریویی طراحی استقرار Firewall Analyzer با مدانت می‌تواند دقیقاً روی معماری Log Flow و Runbook عملیاتی متمرکز شود.

چک‌لیست نهایی Onboarding

کنترل نتیجه مطلوب
Host/IP Device صحیح
Reachability مسیر شبکه بررسی شده
Vendor مطابق مدل واقعی و Supported List
Syslog Destination IP Firewall Analyzer
Syslog Port مطابق Listener؛ Default 1514/UDP
Log Categories متناسب با نیاز Security/Reporting فعال
Timestamp با NTP و Event واقعی منطبق
Continuous Arrival Log به‌صورت پیوسته دریافت می‌شود
Change Evidence Configuration و Owner ثبت شده

نکات کلیدی

  • مسیر رسمی افزودن Device، Settings > Discovery > Add Firewall است.
  • Vendor صحیح و Supported Device را قبل از Push Configuration کنترل کنید.
  • Firewall Analyzer به‌صورت پیش‌فرض Syslog را روی UDP 1514 دریافت می‌کند.
  • Show Command و Execute Configlet بخشی از فرآیند رسمی Add Firewall هستند.
  • رسیدن یک Log کافی نیست؛ Event Type، Timestamp و تداوم دریافت را Verify کنید.
  • برای Commandهای Vendor-specific فقط از مستند همان Vendor استفاده کنید.

سخن پایانی

Onboarding موفق Firewall زمانی تمام می‌شود که یک Event واقعی از Device صحیح، با Timestamp درست و به‌صورت پیوسته در Firewall Analyzer دیده شود. Add Device فقط ابتدای کار است؛ کیفیت Syslog، انتخاب Categoryهای مناسب و Verify عملی تعیین می‌کند گزارش‌ها و تحلیل‌های امنیتی بعدی تا چه حد قابل اعتماد باشند.

منابع

11

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.