Przejdź do treści

FortiGate – zabezpieczanie logów i konfiguracji

Cel artykułu

Poniższy poradnik zawiera spis kroków, których celem jest zabezpieczenie informacji przydatnych w analizie incydentów bezpieczeństwa z urządzeń FortiGate.

Instrukcja składa się z dwóch alternatywnych ścieżek:

Zabezpieczanie logów i konfiguracji z urządzeń FortiGate z użyciem panelu administracyjnego

W ramach tej instrukcji należy zabezpieczyć dane do analizy przebiegu incydentu w postaci:

  • kopii konfiguracji urządzenia
  • wygenerowanych logów Debug Logs
  • logów systemowych
    • Forward Traffic
    • Events
      • System Events
      • User Events
      • VPN Events
      • oraz innych widocznych kategorii

Instrukcja Zabezpieczanie konfiguracji i logów FortiGate z użyciem serwera FTP pozwala na zabezpieczenie wszystkich kategorii logów systemowych jednym poleceniem.

Aktualna konfiguracja urządzenia

Zabezpieczenie i analiza plików konfiguracyjnych urządzenia może pomóc w ustaleniu, czy w pliku konfiguracyjnym znajdują się nieautoryzowane zmiany.

Plik z aktualną konfiguracją urządzenia można pobrać przy pomocy interfejsu graficznego, wykorzystując menu dostępne w prawym górnym rogu widoku. Służy do tego opcja Configuration > Backup.

Konfiguracja urządzenia

Pobieranie pliku z konfiguracją urządzenia 1.

Plik konfiguracyjny (backup)

Plik konfiguracyjny zawiera wszystkie informacje związane z aktualną konfiguracją urządzenia, w tym:

  • reguły zapory sieciowej i polityki bezpieczeństwa,
  • konfigurację interfejsów sieciowych oraz routing,
  • tunele VPN i certyfikaty,
  • konta administratorów i użytkowników,
  • ustawienia systemowe oraz licencyjne.

W wielu przypadkach pobranie i analiza pliku z konfiguracją urządzenia może zapewnić większość wymaganych danych bez konieczności weryfikacji poszczególnych informacji z poziomu menu urządzenia.

Debug Logs

Interfejs graficzny posiada możliwość wygenerowania pliku w postaci tzw. Debug Logs, służącego do diagnozowania problemów z urządzeniem. Bardzo często dane zawarte w tym pliku mogą zawierać więcej informacji niż dane uzyskane bezpośrednio poprzez interfejs graficzny.

Tego typu plik może posłużyć do pozyskania istotnych informacji w ramach obsługi incydentów bezpieczeństwa. Plik można wygenerować i pobrać przy pomocy menu Settings w sekcji Debug Logs.

Widok panelu ustawień urządzenia.

Widok panelu ustawień urządzenia 1.

Debug Logs

Plik diagnostyczny generowany przez urządzenie FortiGate. Stanowi wynik wykonania wielu diagnostycznych poleceń konsolowych, zawierających szczegółowe informacje o aktualnym stanie urządzenia – w tym tabele routing, aktywne sesje, stan interfejsów oraz statystyki.

Logi systemowe

Zarejestrowane zdarzenia systemowe oraz logi komunikacji sieciowej stanowią podstawowe dane związane z incydentem. Logi zarejestrowane przez urządzenie dostępne są poprzez menu w lokalizacji Log & Report.

Zarejestrowane zdarzenia podzielone są na kategorie. Logi związane z przepływem przez zaporę ruchu sieciowego dostępne są poprzez opcję Forward Traffic. Logi można pobrać przy pomocy przycisku w lewym górnym rogu głównego panelu.

Logi systemowe.

Logi systemowe 1.

Dostęp do pozostałych kategorii zdarzeń można uzyskać poprzez użycie opcji Events i wybór konkretnej kategorii. Zalecamy pobranie wszystkich plików zdarzeń z zakładki Events. W tym celu należy wejść w każdy kafelek w panelu Events oraz nacisnąć przycisk w lewym górnym rogu panelu głównego Download Log.

Kategorie zarejestrowanych zdarzeń.

Kategorie zarejestrowanych zdarzeń 1.

Pobieranie zarejestrowanych zdarzeń.

Pobieranie zarejestrowanych zdarzeń 1.

Zabezpieczanie konfiguracji i logów FortiGate z użyciem serwera FTP

Pełną konfigurację oraz logi zapisane lokalnie na urządzeniu FortiGate można zabezpieczyć z poziomu interfejsu CLI przy użyciu serwera FTP.

Serwer FTP może działać stale w sieci albo zostać uruchomiony tymczasowo na potrzeby eksportu. Musi być osiągalny z urządzenia FortiGate, a używane konto musi mieć uprawnienia do zapisu plików w katalogu docelowym.

Przygotowanie serwera FTP

Na serwerze FTP należy przygotować konto z prawem zapisu oraz odpowiednią ilość wolnego miejsca.

Przykładowe parametry używane w dalszej części instrukcji

Serwer FTP: 192.168.100.110
Port:       2121
Użytkownik: fortigate
Hasło:      HasloFTP

Przed rozpoczęciem eksportu należy sprawdzić, czy FortiGate może osiągnąć serwer FTP przy pomocy polecenia execute telnet:

execute telnet <SERWER_FTP> <PORT>

Przykład1

FortiGate-100F # execute telnet 192.168.100.110 2121
Trying 192.168.100.110...
Connected to 192.168.100.110.
220 pyftpdlib 2.2.0 ready.

Tymczasowy serwer FTP w Pythonie

Do jednorazowego odebrania plików można wykorzystać niewielki serwer FTP z biblioteki pyftpdlib.

Instrukcja przygotowania serwera FTP

Eksport pełnej konfiguracji

Polecenie full-config zapisuje pełną konfigurację urządzenia, łącznie z wartościami domyślnymi.

Ogólna składnia polecenia:

execute backup full-config ftp <NAZWA_PLIKU> <SERWER_FTP>[:PORT] <UŻYTKOWNIK> <HASŁO>

Hasło zawierające spacje lub znaki specjalne należy umieścić w cudzysłowie (przykładowe hasło ze spacją 'ala ma kota').

Przykład1

FortiGate-100F # execute backup full-config ftp full.conf 192.168.100.110:2121 fortigate HasloFTP

Connect to ftp server 192.168.100.110:2121 ...
Please wait...
Send config file to ftp server OK.

Sprawdzenie dostępnych magazynów logów

FortiGate może przechowywać lokalne logi w pamięci urządzenia oraz, w modelach wyposażonych w lokalny nośnik, na dysku.

Obecność lokalnego dysku można sprawdzić poleceniem:

execute disk list
Gdy polecenie nie zwróci żadnych wyników oznacza to brak dysku w urządzeniu.

Eksport z magazynu memory i disk należy wykonać oddzielnie. Polecenia te nie pobierają logów z FortiAnalyzera, FortiGate Cloud ani zewnętrznego serwera syslog.

Eksport wszystkich logów z pamięci

Aby przesłać na serwer FTP wszystkie logi dostępne w lokalnej pamięci urządzenia, należy wykonać:

execute backup memory alllogs ftp <SERWER_FTP>[:PORT] <UŻYTKOWNIK> <HASŁO>

Przykład1

execute backup memory alllogs ftp 192.168.100.110:2121 fortigate HasloFTP

Connect to ftp server 192.168.100.110:2121 ...
Please wait...
Sent log file tlog.0 to ftp server as mem-tlog_FG100FTK20039650_root_20260730_035255_0 OK.

...

Please wait...
Sent log file gclog.0 to ftp server as mem-gclog_FG100FTK20039650_root_20260730_035255_0 OK.

Connect to ftp server 192.168.100.110:2121 ...
Please wait...
Sent log file sctplog.0 to ftp server as mem-sctplog_FG100FTK20039650_root_20260730_035255_0 OK.

Nazwy plików wynikowych są tworzone automatycznie przez FortiGate. Polecenie nie pozwala podać własnej nazwy pliku.

Eksport wszystkich logów z dysku

Jeżeli urządzenie posiada lokalny dysk i zapisuje na nim logi, wszystkie dostępne logi można wyeksportować poleceniem:

execute backup disk alllogs ftp <SERWER_FTP>[:PORT] <UŻYTKOWNIK> <HASŁO>

Przykład1

execute backup disk alllogs ftp 192.168.100.110:2121 fortigate "HasloFTP"

Nazwy plików wynikowych są nadawane automatycznie przez FortiGate.

Na urządzeniu bez lokalnego dysku należy pominąć ten etap i wykonać wyłącznie eksport logów z pamięci.


  1. Instrukcja została sporządzona na wersji oprogramowania 7.0.12. 

Ostatnia aktualizacja artykułu: 2026-09-02.