Перейти к основному содержимому

Рекомендации по безопасности при работе с FortiGate

Последнее изменение:

Рекомендации, которые позволят повысить уровень безопасности.

Использовать безопасные протоколы доступа

Запретите HTTP или Telnet для административного доступа к FortiGate. Рекомендуем оставить только доступ по HTTPS и SSH.

Изменить эти настройки для отдельных интерфейсов можно на вкладке NetworkInterfaces.

Включить перенаправление на HTTPS

Перенаправьте все попытки подключения по протоколу HTTP на HTTPS.

  1. Перейдите в SystemSettingsAdministrator Settings
  2. Включите Redirect to HTTPS.

Изменить стандартные порты доступа

Измените стандартные порты для доступа администратора по HTTPS и SSH на нестандартные. Перед изменением убедитесь, что порты не используются для других служб.

  1. Перейдите в SystemSettingsAdministrator Settings
  2. Измените HTTPS и SSH порты.

Настроить короткие таймауты входа

Установите время простоя на короткое время, чтобы избежать доступа посторонних лиц при отсутствии администратора.

  1. Перейдите в SystemSettings.
  2. Введите значение Idle timeout. Рекомендуемое время — пять минут.

Настроить вход для доверенных адресов

Разрешите вход только с доверенных адресов.

  1. Перейдите в SystemAdministrators.
  2. Отредактируйте учетную запись, включите Restrict login to trusted hosts.
  3. Добавьте доверенные адреса или сети.

Создать несколько учетных записей администратора

В целях безопасности для каждого администратора рекомендуется иметь отдельную учетную запись. Создайте несколько учетных записей администратора.

Настроить блокировку учетных записей

Для защиты от подбора пароля настройте блокировку учетной записи после ввода неправильного пароля. По умолчанию количество неудачных попыток ввода пароля равно трем.

Переименовать учетную запись администратора

Переименуйте учетную запись администратора. Это затрудняет вход злоумышленника в FortiOS.

Отключить неиспользуемые интерфейсы

  1. Перейдите в NetworkInterfaces.
  2. Отредактируйте интерфейс и установите для параметра Interface Status значение Disabled.

Отключить неиспользуемые протоколы

Можно отключить неиспользуемые протоколы, которые злоумышленники могут использовать для сбора информации. Многие из этих протоколов отключены по умолчанию.

Для изменения через CLI введите:

    config system interface
edit <interface_name>
set dhcp-relay-service disable
set pptp-client disable
set arpforward disable
set broadcast-forward disable
set l2forward disable
set icmp-redirect disable
set vlanforward disable
set stpforward disable
set ident-accept disable
set ipmac disable
set netbios-forward disable
set security-mode none
set device-identification disable
set lldp-transmission disable
end