---
title: 'Рекомендации по безопасности при работе с FortiGate'
sidebar_label: 'Рекомендации по безопасности при работе с FortiGate'
sidebar_position: 2
description: 'Как повысить уровень безопасности аккаунта'
---

import Formbricks from '@theme/MDXComponents/Formbricks';

import Tabs from '@theme/Tabs';
import TabItem from '@theme/TabItem';
import { TabItemLabel } from 'docs-kit/components';

# Рекомендации по безопасности при работе с FortiGate

Рекомендации, которые позволят повысить уровень безопасности.

Настройки в инструкции актуальны для версий FortiOS 6.x и 7.x. Если у вас другая версия FortiOS, вы можете найти документацию для нее в панели управления FortiGate в верхнем правом углу или на [официальном сайте FortiGate](https://docs.fortinet.com).

## Использовать безопасные протоколы доступа \{#use-secure-access-protocols}

Запретите HTTP или Telnet для административного доступа к FortiGate.
Рекомендуем оставить только доступ по HTTPS и SSH.

<Tabs queryString="use-secure-access-protocols">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    Изменить эти настройки для отдельных интерфейсов можно на вкладке **Network** → **Interfaces**.
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    Для изменения через CLI введите:

    ```bash
        config system interface
            edit <interface_name>
              set allowaccess https ssh
        end
    ```
  </TabItem>
</Tabs>

## Включить перенаправление на HTTPS \{#enable-redirect-to-https}

Перенаправьте все попытки подключения по протоколу HTTP на HTTPS.

<Tabs queryString="enable-redirect-to-https">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    1. Перейдите в **System** → **Settings** → **Administrator Settings**
    2. Включите **Redirect to HTTPS**.
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    Для изменения через CLI введите:

    ```bash
        config system global
            set admin-https-redirect enable
        end
    ```
  </TabItem>
</Tabs>

## Изменить стандартные порты доступа \{#change-default-access-ports}

Измените стандартные порты для доступа администратора по HTTPS и SSH на нестандартные.
Перед изменением убедитесь, что порты не используются для других служб.

<Tabs queryString="change-default-access-ports">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    1. Перейдите в **System** → **Settings** → **Administrator Settings**
    2. Измените HTTPS- и SSH-порты.
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    Для изменения через CLI введите:

    ```bash
        config system global
            set admin-sport 48344
            set admin-ssh-port 48022
        end
    ```
  </TabItem>
</Tabs>

## Настроить короткие таймауты входа \{#configure-short-login-timeouts}

Установите время простоя на короткое время, чтобы избежать доступа посторонних лиц при отсутствии администратора.

<Tabs queryString="configure-short-login-timeouts">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    <Tabs queryString="firmware">
      <TabItem value="fortios-6" default>
        <TabItemLabel>
          FortiOS 6.x
        </TabItemLabel>

        1. Перейдите в **System** → **Settings**.
        2. В поле **Idle timeout** укажите время простоя в минутах. Рекомендуемое время — пять минут.
        3. Нажмите **Apply**.
      </TabItem>

      <TabItem value="fortios-7-6">
        <TabItemLabel>
          FortiOS 7.x
        </TabItemLabel>

        1. Перейдите в **System** → **Settings**.
        2. В блоке **Admimistration settings** → **Idle timeout** укажите время простоя в минутах. Рекомендуемое время — пять минут.
        3. Нажмите **Apply**.
      </TabItem>
    </Tabs>
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    <Tabs queryString="firmware">
      <TabItem value="fortios-6" default>
        <TabItemLabel>
          FortiOS 6.x
        </TabItemLabel>

        Вы можете настроить время ожидания между установленным соединением SSH и аутентификацией. По умолчанию установлено 120 секунд.

        ```bash
         config system global
             set admin-ssh-grace-time <grace_time>
         end
        ```

        Укажите `<grace_time>` — числовое значение времени ожидания между установленным соединением SSH и аутентификацией. Минимальное значение в секундах — 10, максимальное — 3600.
      </TabItem>

      <TabItem value="fortios-7-6">
        <TabItemLabel>
          FortiOS 7.x
        </TabItemLabel>

        ```bash
        config system global
            set admintimeout <administrator_timeout>
        end
        ```

        Укажите `<administrator_timeout>` — числовое значение времени простоя. Минимальное значение в минутах — 1, максимальное — 480.
      </TabItem>
    </Tabs>
  </TabItem>
</Tabs>

## Настроить вход для доверенных адресов \{#configure-login-for-trusted-addresses}

Разрешите вход только с доверенных адресов.

<Tabs queryString="configure-login-for-trusted-addresses">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    1. Перейдите в **System** → **Administrators**.
    2. Отредактируйте учетную запись, включите **Restrict login to trusted hosts**.
    3. Добавьте доверенные адреса или сети.
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    Для изменения через CLI введите:

    ```bash
        config system admin
            edit admin
              set trustedhost1 <ip_address>/<mask>
        end
    ```
  </TabItem>
</Tabs>

## Создать несколько учетных записей администратора \{#create-several-administrator-accounts}

В целях безопасности для каждого администратора рекомендуется иметь отдельную учетную запись.
[Создайте несколько учетных записей администратора](/firewalls/fortigate/manage-account.mdx#create-administrator-account).

## Настроить блокировку учетных записей \{#configure-account-lockout}

Для защиты от подбора пароля [настройте блокировку учетной записи после ввода неправильного пароля](/firewalls/fortigate/manage-account.mdx#configure-account-lockout).
По умолчанию количество неудачных попыток ввода пароля равно трем.

## Переименовать учетную запись администратора \{#rename-administrator-account}

[Переименуйте учетную запись администратора](/firewalls/fortigate/manage-account.mdx#rename-account).
Это затрудняет вход злоумышленника в FortiOS.

## Отключить неиспользуемые интерфейсы \{#disable-unused-interfaces}

<Tabs queryString="disable-unused-interfaces">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    1. Перейдите в **Network** → **Interfaces**.
    2. Отредактируйте интерфейс и установите для параметра **Interface Status** значение **Disabled**.
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    Для изменения через CLI введите:

    ```bash
        config system interface
            edit port2
              set status down
        end
    ```
  </TabItem>
</Tabs>

## Отключить неиспользуемые протоколы \{#disable-unused-protocols}

Можно отключить неиспользуемые протоколы, которые злоумышленники могут использовать для сбора информации.
Многие из этих протоколов отключены по умолчанию.

<Tabs queryString="disable-unused-protocols">
  <TabItem value="cli" default>
    <TabItemLabel>
      CLI
    </TabItemLabel>

    Для изменения через CLI введите:

    ```bash
        config system interface
            edit <interface_name>
              set dhcp-relay-service disable
              set pptp-client disable
              set arpforward disable
              set broadcast-forward disable
              set l2forward disable
              set icmp-redirect disable
              set vlanforward disable
              set stpforward disable
              set ident-accept disable
              set ipmac disable
              set netbios-forward disable
              set security-mode none
              set device-identification disable
              set lldp-transmission disable
        end
    ```
  </TabItem>
</Tabs>

<Formbricks />
