FortiGate – zabezpieczanie logów i konfiguracji¶
Cel artykułu
Poniższy poradnik zawiera spis kroków, których celem jest zabezpieczenie informacji przydatnych w analizie incydentów bezpieczeństwa z urządzeń FortiGate.
Instrukcja składa się z dwóch alternatywnych ścieżek:
- Zabezpieczanie logów i konfiguracji z urządzeń FortiGate z użyciem panelu administracyjnego
- Zabezpieczanie konfiguracji i logów FortiGate z użyciem serwera FTP
Zabezpieczanie logów i konfiguracji z urządzeń FortiGate z użyciem panelu administracyjnego¶
W ramach tej instrukcji należy zabezpieczyć dane do analizy przebiegu incydentu w postaci:
- kopii konfiguracji urządzenia
- wygenerowanych logów Debug Logs
- logów systemowych
Forward TrafficEventsSystem EventsUser EventsVPN Events- oraz innych widocznych kategorii
Instrukcja Zabezpieczanie konfiguracji i logów FortiGate z użyciem serwera FTP pozwala na zabezpieczenie wszystkich kategorii logów systemowych jednym poleceniem.
Aktualna konfiguracja urządzenia¶
Zabezpieczenie i analiza plików konfiguracyjnych urządzenia może pomóc w ustaleniu, czy w pliku konfiguracyjnym znajdują się nieautoryzowane zmiany.
Plik z aktualną konfiguracją urządzenia można pobrać przy pomocy interfejsu graficznego, wykorzystując menu dostępne w prawym górnym rogu widoku. Służy do tego opcja Configuration > Backup.
Pobieranie pliku z konfiguracją urządzenia 1.
Plik konfiguracyjny (backup)
Plik konfiguracyjny zawiera wszystkie informacje związane z aktualną konfiguracją urządzenia, w tym:
- reguły zapory sieciowej i polityki bezpieczeństwa,
- konfigurację interfejsów sieciowych oraz routing,
- tunele VPN i certyfikaty,
- konta administratorów i użytkowników,
- ustawienia systemowe oraz licencyjne.
W wielu przypadkach pobranie i analiza pliku z konfiguracją urządzenia może zapewnić większość wymaganych danych bez konieczności weryfikacji poszczególnych informacji z poziomu menu urządzenia.
Debug Logs¶
Interfejs graficzny posiada możliwość wygenerowania pliku w postaci tzw. Debug Logs, służącego do diagnozowania problemów z urządzeniem. Bardzo często dane zawarte w tym pliku mogą zawierać więcej informacji niż dane uzyskane bezpośrednio poprzez interfejs graficzny.
Tego typu plik może posłużyć do pozyskania istotnych informacji w ramach obsługi incydentów bezpieczeństwa. Plik można wygenerować i pobrać przy pomocy menu Settings w sekcji Debug Logs.
Widok panelu ustawień urządzenia 1.
Debug Logs
Plik diagnostyczny generowany przez urządzenie FortiGate. Stanowi wynik wykonania wielu diagnostycznych poleceń konsolowych, zawierających szczegółowe informacje o aktualnym stanie urządzenia – w tym tabele routing, aktywne sesje, stan interfejsów oraz statystyki.
Logi systemowe¶
Zarejestrowane zdarzenia systemowe oraz logi komunikacji sieciowej stanowią podstawowe dane związane z incydentem. Logi zarejestrowane przez urządzenie dostępne są poprzez menu w lokalizacji Log & Report.
Zarejestrowane zdarzenia podzielone są na kategorie. Logi związane z przepływem przez zaporę ruchu sieciowego dostępne są poprzez opcję Forward Traffic. Logi można pobrać przy pomocy przycisku w lewym górnym rogu głównego panelu.
Logi systemowe 1.
Dostęp do pozostałych kategorii zdarzeń można uzyskać poprzez użycie opcji Events i wybór konkretnej kategorii. Zalecamy pobranie wszystkich plików zdarzeń z zakładki Events. W tym celu należy wejść w każdy kafelek w panelu Events oraz nacisnąć przycisk w lewym górnym rogu panelu głównego Download Log.
Kategorie zarejestrowanych zdarzeń 1.
Pobieranie zarejestrowanych zdarzeń 1.
Zabezpieczanie konfiguracji i logów FortiGate z użyciem serwera FTP¶
Pełną konfigurację oraz logi zapisane lokalnie na urządzeniu FortiGate można zabezpieczyć z poziomu interfejsu CLI przy użyciu serwera FTP.
Serwer FTP może działać stale w sieci albo zostać uruchomiony tymczasowo na potrzeby eksportu. Musi być osiągalny z urządzenia FortiGate, a używane konto musi mieć uprawnienia do zapisu plików w katalogu docelowym.
Przygotowanie serwera FTP¶
Na serwerze FTP należy przygotować konto z prawem zapisu oraz odpowiednią ilość wolnego miejsca.
Przykładowe parametry używane w dalszej części instrukcji
Przed rozpoczęciem eksportu należy sprawdzić, czy FortiGate może osiągnąć serwer FTP przy pomocy polecenia execute telnet:
Przykład1
Tymczasowy serwer FTP w Pythonie¶
Do jednorazowego odebrania plików można wykorzystać niewielki serwer FTP z biblioteki pyftpdlib.
Instrukcja przygotowania serwera FTP
Eksport pełnej konfiguracji¶
Polecenie full-config zapisuje pełną konfigurację urządzenia, łącznie z wartościami domyślnymi.
Ogólna składnia polecenia:
Hasło zawierające spacje lub znaki specjalne należy umieścić w cudzysłowie (przykładowe hasło ze spacją 'ala ma kota').
Przykład1
Sprawdzenie dostępnych magazynów logów¶
FortiGate może przechowywać lokalne logi w pamięci urządzenia oraz, w modelach wyposażonych w lokalny nośnik, na dysku.
Obecność lokalnego dysku można sprawdzić poleceniem:
Gdy polecenie nie zwróci żadnych wyników oznacza to brak dysku w urządzeniu.Eksport z magazynu memory i disk należy wykonać oddzielnie. Polecenia te nie pobierają logów z FortiAnalyzera, FortiGate Cloud ani zewnętrznego serwera syslog.
Eksport wszystkich logów z pamięci¶
Aby przesłać na serwer FTP wszystkie logi dostępne w lokalnej pamięci urządzenia, należy wykonać:
Przykład1
execute backup memory alllogs ftp 192.168.100.110:2121 fortigate HasloFTP
Connect to ftp server 192.168.100.110:2121 ...
Please wait...
Sent log file tlog.0 to ftp server as mem-tlog_FG100FTK20039650_root_20260730_035255_0 OK.
...
Please wait...
Sent log file gclog.0 to ftp server as mem-gclog_FG100FTK20039650_root_20260730_035255_0 OK.
Connect to ftp server 192.168.100.110:2121 ...
Please wait...
Sent log file sctplog.0 to ftp server as mem-sctplog_FG100FTK20039650_root_20260730_035255_0 OK.
Nazwy plików wynikowych są tworzone automatycznie przez FortiGate. Polecenie nie pozwala podać własnej nazwy pliku.
Eksport wszystkich logów z dysku¶
Jeżeli urządzenie posiada lokalny dysk i zapisuje na nim logi, wszystkie dostępne logi można wyeksportować poleceniem:
Przykład1
Nazwy plików wynikowych są nadawane automatycznie przez FortiGate.
Na urządzeniu bez lokalnego dysku należy pominąć ten etap i wykonać wyłącznie eksport logów z pamięci.
Ostatnia aktualizacja artykułu: 2026-09-02.




