Loading...

FortiClient Integration: quản lý endpoint tập trung

1. Liên hệ thực tế

Sau khi triển khai SSL-VPN và Dialup VPN cho hàng chục nhân viên làm việc từ xa, khách hàng đặt câu hỏi khó hơn: "Làm sao biết được máy laptop nào đang kết nối VPN có bật Antivirus đầy đủ, có đang chạy hệ điều hành lỗi thời hay không? Nếu một máy bị nhiễm mã độc mà vẫn kết nối VPN vào công ty, có nguy cơ lây lan không?"

Anh Nam nhận ra: từ trước tới giờ, FortiGate chỉ kiểm soát được traffic đi qua nó — hoàn toàn không biết gì về tình trạng thực tế của chính thiết bị đầu cuối (endpoint) đang kết nối.

Chị Lan giải thích: "Đây chính là lúc cần FortiClient EMS (Endpoint Management System) — không chỉ dùng FortiClient để kết nối VPN như các bài trước, mà còn để FortiGate 'nhìn thấy' tình trạng thực tế của từng endpoint, và tự động điều chỉnh chính sách truy cập dựa trên tình trạng đó."

Bài này khép lại nhóm VPN với FortiClient Integration — cách FortiGate, FortiClient, và EMS phối hợp để quản lý endpoint tập trung, vượt ra ngoài phạm vi thuần túy "chỉ là VPN client".


2. Kiến thức cốt lõi

2.1 Ba thành phần: FortiClient, EMS, và FortiGate

FortiClient — EMS — FortiGate: Luồng Kết Nối Telemetry & Security Fabric FortiClient Cài trên Máy nhân viên FortiClient EMS Quản lý Tập trung Endpoint FortiGate Nhận Endpoint Info / Tags 1. Telemetry 2. Fabric Nhận Endpoint Policy & ZTNA Tag Cập nhật danh sách Gateway List Tự động xây Dynamic Firewall Policy Phân quyền dựa trên EMS Group / Tag Điều kiện kết nối: FortiClient đã register với EMS, nhận Gateway List và có License Fabric Agent. Lợi ích: Firewall Policy trên FortiGate linh hoạt tham chiếu theo Group/Tag EMS mà không cần gõ thủ công IP/User.

  • FortiClient — phần mềm cài trên máy trạm, không chỉ dùng để kết nối VPN (như đã dùng ở các bài Dialup/SSL-VPN trước), mà còn gửi thông tin trạng thái (gọi là Telemetry) về EMS.
  • FortiClient EMS (Endpoint Management System) — máy chủ quản lý tập trung, nhận Telemetry từ toàn bộ FortiClient trong tổ chức, áp policy cấu hình cho endpoint, và đánh giá tình trạng tuân thủ (compliance).
  • FortiGate — kết nối với EMS qua Fabric Connector, nhận thông tin nhóm endpoint động (dynamic endpoint groups) để xây dựng Firewall Policy linh hoạt theo tình trạng thực tế của từng máy.

2.2 Điều kiện để FortiClient đăng ký được vào FortiGate

Theo tài liệu Fortinet, FortiClient chỉ đăng ký (register) thành công vào FortiGate khi cả ba điều kiện sau đồng thời đúng:

  1. FortiClient đã đăng ký (registered) với EMS.
  2. FortiClient đã nhận được Telemetry gateway list (danh sách IP FortiGate) từ EMS.
  3. EMS đã cấp phát Fabric Agent license seat cho endpoint đó.

⚠️ Lưu ý: Nếu EMS server chỉ có license Sandbox Cloud (không có Fabric Agent license), FortiClient sẽ không thể đăng ký vào FortiGate được — đây là nguyên nhân phổ biến khiến người mới triển khai thấy FortiClient kết nối EMS thành công nhưng không thấy xuất hiện trên FortiGate.

2.3 Cấu hình Fabric Connector trên FortiGate

config endpoint-control fctems
    edit "EMS-CongTy"
        set server "10.0.1.50"
        set https-port 443
        set source-ip 10.0.1.1
        set certificate "EMS-Cert"
    next
end

Sau khi tạo connector, cần xác thực (authorize) kết nối từ cả hai phía — trên FortiGate xác nhận chứng chỉ EMS hợp lệ, và trên EMS admin phải chủ động authorize Fabric Connector từ FortiGate đó (hiển thị kèm hostname, serial number, IP của FortiGate yêu cầu kết nối).

execute fctems verify EMS-CongTy

⚠️ Lưu ý: Việc authorize là hai chiều — chỉ cấu hình đúng trên FortiGate chưa đủ, bên phía EMS administrator cũng phải chủ động chấp nhận yêu cầu kết nối Fabric Connector, tương tự cơ chế xác nhận thiết bị mới trong nhiều hệ thống quản lý tập trung khác.

2.4 Dynamic Firewall Policy — điều làm nên giá trị thực sự

Sau khi kết nối EMS-FortiGate hoàn tất, EMS liên tục gửi cập nhật thông tin nhóm động (dynamic endpoint group) — dựa trên Zero Trust tagging rules đã cấu hình (ví dụ: "đã cài Antivirus", "hệ điều hành đã vá đầy đủ", "ổ đĩa đã mã hóa"). FortiGate dùng các nhóm này trực tiếp trong Firewall Policy:

config user device-group
    edit "EMS-Compliant-Devices"
        set member "..."
    next
end

config firewall policy
    edit 400
        set name "vpn-compliant-only"
        set srcintf "ssl.root"
        set dstintf "internal"
        set srcaddr "SSLVPN-Pool"
        set dstaddr "LAN-HQ"
        set action accept
        set schedule "always"
        set service "ALL"
        set devices "EMS-Compliant-Devices"
    next
end

Đây chính là câu trả lời cho tình huống mở đầu bài — thay vì chỉ kiểm tra "user đã xác thực đúng chưa" (Identity Policy, đã học ở bài 26), Firewall Policy giờ có thể kiểm tra thêm "máy đang dùng có đạt chuẩn bảo mật hay không" trước khi cho phép truy cập tài nguyên nội bộ qua VPN.

2.5 Compliance Verification — chặn truy cập nếu endpoint không đạt chuẩn

Nếu endpoint không đáp ứng compliance rule (ví dụ Antivirus bị tắt), EMS đánh dấu thiết bị đó thuộc nhóm "non-compliant", và FortiGate có thể áp dụng chính sách hạn chế hơn — chặn hoàn toàn truy cập, hoặc chỉ cho phép truy cập một Captive Portal riêng hướng dẫn khắc phục trước khi được cấp quyền đầy đủ.

⚠️ Lưu ý: Việc quản lý chi tiết Compliance Verification Rules (cấu hình chính xác endpoint cần đạt tiêu chuẩn gì) được thực hiện phía EMS Administration Guide, nằm ngoài phạm vi cấu hình trực tiếp trên FortiGate — bài này chỉ tập trung vào cách FortiGate tiêu thụ (consume) thông tin đã có sẵn từ EMS để xây dựng Policy.

2.6 Bảng tổng hợp vai trò từng thành phần

Thành phầnVai trò chính
FortiClient Cài trên endpoint, gửi Telemetry, thực thi Zero Trust tagging
FortiClient EMS Quản lý tập trung, đánh giá compliance, gửi dynamic group tới FortiGate
Fabric Connector Kênh kết nối FortiGate ↔ EMS, cần authorize hai chiều
Dynamic Firewall Policy Áp dụng chính sách truy cập theo tình trạng thực tế endpoint

3. Hỏi & Đáp

FortiClient dùng cho VPN (Dialup/SSL-VPN đã học ở các bài trước) có bắt buộc phải tích hợp EMS không?

Không bắt buộc — FortiClient hoàn toàn có thể dùng độc lập chỉ để kết nối VPN mà không cần EMS, như các ví dụ ở bài Dialup VPN và SSL-VPN. EMS chỉ cần thiết khi tổ chức muốn thêm lớp quản lý tập trung và kiểm soát compliance của endpoint, không chỉ đơn thuần là kết nối VPN.

Nếu FortiGate mất kết nối tới EMS, các Firewall Policy dùng devices group có ngừng hoạt động không?

Về hành vi cụ thể phụ thuộc cấu hình timeout và dữ liệu group đã cache trước đó trên FortiGate — nhưng về nguyên tắc, khi mất kết nối EMS liên tục, dữ liệu nhóm động sẽ không còn được cập nhật mới, có thể dẫn tới Policy áp dụng theo trạng thái cũ đã lưu thay vì tình trạng thực tế mới nhất của endpoint.

Zero Trust tagging rules được cấu hình ở đâu?

Được cấu hình hoàn toàn trên EMS (Compliance Verification Rules), không phải trên FortiGate — EMS gửi các rule này xuống FortiClient để tự kiểm tra tại chỗ, rồi gửi kết quả ngược lại cho EMS, EMS mới dựa vào đó để phân nhóm và gửi thông tin nhóm cho FortiGate.

Có thể dùng thông tin EMS để xây Policy cho traffic không đi qua VPN không (như LAN nội bộ thông thường)?

Có — dynamic endpoint group không giới hạn chỉ cho traffic VPN, có thể áp dụng cho bất kỳ Firewall Policy nào trên FortiGate, kể cả traffic LAN nội bộ thông thường, miễn endpoint đó có cài FortiClient và đã đăng ký đúng với EMS/FortiGate.


4. Quiz

Câu 1: FortiClient chỉ đăng ký thành công vào FortiGate khi thỏa mãn điều kiện nào?

  • A. Chỉ cần cài đặt FortiClient trên máy, không cần điều kiện gì khác
  • B. Đã đăng ký với EMS, nhận được Telemetry gateway list, và được cấp Fabric Agent license
  • C. Chỉ cần kết nối Internet
  • D. Chỉ cần đúng phiên bản FortiOS

Câu 2: Vai trò chính của FortiClient EMS trong kiến trúc tích hợp là gì?

  • A. Thay thế hoàn toàn FortiGate
  • B. Quản lý tập trung endpoint, đánh giá compliance, và gửi thông tin nhóm động tới FortiGate
  • C. Chỉ dùng để cài đặt phần mềm diệt virus
  • D. Không có vai trò thực tế nào

Câu 3: Việc authorize Fabric Connector giữa FortiGate và EMS diễn ra theo cơ chế nào?

  • A. Chỉ cần cấu hình một chiều trên FortiGate là đủ
  • B. Cần xác nhận hai chiều — cấu hình trên FortiGate và admin EMS phải chủ động authorize
  • C. Tự động authorize không cần can thiệp
  • D. Chỉ EMS cần cấu hình, FortiGate không cần làm gì

Câu 4: Dynamic Firewall Policy dùng thông tin từ EMS để làm gì?

  • A. Chỉ để hiển thị log, không ảnh hưởng Policy
  • B. Áp dụng chính sách truy cập dựa trên tình trạng thực tế (compliance) của endpoint, không chỉ dựa vào user/IP
  • C. Thay thế hoàn toàn Identity Policy
  • D. Chỉ hoạt động với traffic HTTP

Câu 5: Zero Trust tagging rules được cấu hình và thực thi ở đâu trong kiến trúc này?

  • A. Hoàn toàn trên FortiGate
  • B. Cấu hình trên EMS, FortiClient thực thi kiểm tra tại endpoint rồi gửi kết quả về EMS
  • C. Không tồn tại khái niệm này trong FortiOS
  • D. Chỉ cấu hình được qua FortiAnalyzer

👉 Đáp án

Câu 1: B FortiClient chỉ đăng ký thành công vào FortiGate khi đồng thời: đã đăng ký với EMS, đã nhận Telemetry gateway list từ EMS, và được EMS cấp phát Fabric Agent license seat.

Câu 2: B FortiClient EMS quản lý tập trung toàn bộ endpoint trong tổ chức, đánh giá tình trạng tuân thủ (compliance) của từng máy, và gửi thông tin nhóm động cho FortiGate để xây dựng Policy linh hoạt.

Câu 3: B Việc authorize Fabric Connector cần xác nhận hai chiều — cấu hình đúng trên FortiGate và admin phía EMS phải chủ động chấp nhận yêu cầu kết nối từ FortiGate đó.

Câu 4: B Dynamic Firewall Policy dùng thông tin nhóm động từ EMS để áp dụng chính sách truy cập dựa trên tình trạng thực tế (compliance) của endpoint, bổ sung thêm lớp kiểm soát ngoài user/IP thông thường.

Câu 5: B Zero Trust tagging rules được cấu hình hoàn toàn trên EMS, sau đó gửi xuống FortiClient để thực thi kiểm tra tại chỗ trên endpoint, và FortiClient gửi kết quả kiểm tra ngược lại cho EMS để phân nhóm.


📚 Bài viết thuộc khóa học FortiGate của VNExperts

🧭 Điều hướng

⬅️ Bài trước🏠 Mục lục khóa họcBài kế tiếp ➡️
VPN High Availability: đảm bảo tunnel không gián đoạn Mục lục khóa học FortiGate FGCP HA: Active-Passive, Active-Active — nguyên lý bầu chọn Master