Danh mục sản phẩm
Giới thiệu FortiAnalyzer — Log & Report tập trung
1. Liên hệ thực tế
Sau khi khách hàng đồng ý triển khai FortiManager ở bài trước — Giới thiệu FortiManager — bộ phận an ninh của khách hàng đặt thêm câu hỏi: "Log của 6 chi nhánh hiện đang lưu cục bộ trên từng FortiGate, dung lượng ổ cứng hạn chế nên chỉ giữ được vài ngày. Nếu có sự cố bảo mật xảy ra cách đây 2 tuần, chúng tôi có tra lại được không?"
Anh Nam nhận ra đây là giới hạn thực tế của việc lưu log cục bộ trên FortiGate — dung lượng nhỏ, log bị xoay vòng (rotate) nhanh. Chị Lan giới thiệu giải pháp: FortiAnalyzer, thiết bị chuyên dụng để thu thập, lưu trữ dài hạn, và phân tích log tập trung từ nhiều FortiGate. Bài này giới thiệu vai trò FortiAnalyzer và cách cấu hình FortiGate gửi log về đó.
2. Kiến thức cốt lõi
2.1 FortiAnalyzer là gì
FortiAnalyzer là nền tảng thu thập log và báo cáo tập trung dành cho hệ sinh thái Fortinet Security Fabric, mang lại khả năng quan sát mối đe dọa trên toàn bộ bề mặt tấn công, cung cấp góc nhìn theo thời gian thực và phân tích chuyên sâu phục vụ vận hành NOC/SOC (Network Operation Center / Security Operation Center). Nói đơn giản: nếu FortiManager lo phần "đẩy cấu hình xuống", thì FortiAnalyzer lo phần ngược lại — "thu log/report lên" từ nhiều thiết bị Fortinet.
⚠️ Lưu ý: FortiManager và FortiAnalyzer là hai sản phẩm khác nhau, dù thường được triển khai song song và có thể chạy trên cùng phần cứng ở một số mô hình (FortiManager có thể tích hợp tính năng analyzer hạn chế). Về vai trò cốt lõi: FortiManager = quản lý cấu hình, FortiAnalyzer = thu thập/phân tích log. Không nên gộp lẫn hai khái niệm này khi trao đổi với khách hàng.
2.2 Vì sao cần log tập trung thay vì chỉ lưu trên FortiGate
Log lưu cục bộ trên FortiGate có 3 giới hạn thực tế:
- Dung lượng lưu trữ nhỏ: đa số model FortiGate tầm trung/thấp không có ổ cứng lớn dành riêng cho log, log cũ bị ghi đè nhanh.
- Không có góc nhìn tổng hợp đa thiết bị: mỗi FortiGate chỉ thấy log của chính nó, không thể tương quan (correlate) sự kiện xảy ra đồng thời ở nhiều chi nhánh.
- Thiếu công cụ phân tích/báo cáo chuyên sâu: GUI trên FortiGate (FortiView) phù hợp xem nhanh, nhưng không mạnh bằng công cụ report/analytics chuyên dụng của FortiAnalyzer khi cần điều tra sự cố hoặc báo cáo định kỳ cho ban lãnh đạo.
2.3 Cấu hình FortiGate gửi log về FortiAnalyzer
Trên FortiGate, cấu hình gửi log realtime về FortiAnalyzer qua CLI:
config log fortianalyzer setting
set status enable
set server "10.10.10.50"
set upload-option realtime
set reliable enable
set enc-algorithm high
next
end
Giải thích các tham số quan trọng:
server: địa chỉ IP (hoặc FQDN tùy phiên bản) của FortiAnalyzer.upload-option: quyết định cách log được gửi —realtimegửi ngay lập tức từng sự kiện (phù hợp cần giám sát tức thời), hoặcstore-and-uploadlưu tạm trên FortiGate rồi gửi theo lịch (upload-interval/upload-time), phù hợp đường truyền hạn chế băng thông.reliable enable: đảm bảo log được xác nhận đã nhận thành công (dùng TCP có kiểm tra), tránh mất log khi mạng chập chờn — đánh đổi lại là tốn thêm tài nguyên xử lý so với chế độ không đảm bảo.enc-algorithm high: mã hóa kênh truyền log bằng thuật toán mạnh, quan trọng khi FortiAnalyzer đặt ở trung tâm dữ liệu khác, log truyền qua mạng WAN/Internet.
🔄 Khác biệt version FortiOS: Từ FortiOS 7.4 trở lên, khối lệnh này bổ sung
alt-servervàfallback-to-primaryđể cấu hình FortiAnalyzer dự phòng (secondary) — tự động chuyển log sang server phụ nếu server chính mất kết nối. Trên FortiOS 7.0, chưa có các tham số này; muốn dự phòng phải cấu hình riêng quaconfig log fortianalyzer2 setting/fortianalyzer3 setting(tối đa 3 FortiAnalyzer độc lập, không có cơ chế failover tự động như 7.4+).
2.4 Kiểm tra kết nối FortiGate — FortiAnalyzer
Sau khi cấu hình, kiểm tra trạng thái kết nối bằng:
get log fortianalyzer setting diagnose log test execute log fortianalyzer test-connectivity
Trạng thái cần thấy là kết nối thành công (Connected/Log rate khớp lưu lượng thực tế). Nếu không kết nối được, nguyên nhân thường gặp: sai preshared-key/certificate xác thực ban đầu (khi thiết lập lần đầu giữa 2 thiết bị Fortinet thường cần "Authorize" FortiGate ngay trên giao diện FortiAnalyzer, tương tự khái niệm authorize FortiSwitch/FortiAP đã học), hoặc bị chặn bởi Local-In Policy/firewall trung gian trên đường truyền.
2.5 ADOM trên FortiAnalyzer — tương tự tư duy đã học ở FortiManager
FortiAnalyzer cũng sử dụng khái niệm ADOM để tổ chức log theo nhóm thiết bị, tương tự FortiManager — mỗi ADOM có thể chứa log của một nhóm FortiGate riêng (ví dụ theo khách hàng, theo khu vực), giúp việc phân quyền xem log và báo cáo được tách bạch rõ ràng trong môi trường MSSP nhiều khách hàng.
3. Hỏi & Đáp
FortiAnalyzer có thể nhận log từ thiết bị không phải Fortinet không?
FortiAnalyzer được tối ưu cho hệ sinh thái Fortinet (FortiGate, FortiMail, FortiWeb, FortiSwitch, FortiAP...), là nơi tổng hợp log tự nhiên nhất cho các sản phẩm này. Với log từ nguồn ngoài hệ sinh thái Fortinet, thường cần giải pháp SIEM tổng quát hơn hoặc cấu hình syslog riêng tùy khả năng hỗ trợ của từng thiết bị.
store-and-upload và realtime khác nhau thế nào về mặt thực tế vận hành?
Với realtime, mỗi sự kiện log được gửi ngay khi phát sinh — phù hợp khi cần phát hiện/cảnh báo tức thời (ví dụ giám sát an ninh 24/7). Với store-and-upload, FortiGate lưu tạm log cục bộ và gửi theo lịch định kỳ — phù hợp đường truyền WAN hạn chế băng thông hoặc chi phí, chấp nhận độ trễ vài phút/vài giờ để đổi lấy việc không làm nghẽn kênh truyền chính.
Không có FortiAnalyzer thì có cách nào lưu log dài hạn không?
Có, FortiGate hỗ trợ gửi log qua giao thức syslog chuẩn tới bất kỳ syslog server nào (không nhất thiết phải là FortiAnalyzer), cấu hình qua config log syslogd setting. Tuy nhiên sẽ không có được các tính năng phân tích/report chuyên sâu và tương quan sự kiện đa thiết bị mà FortiAnalyzer cung cấp.
4. Quiz
Câu 1: Vai trò chính của FortiAnalyzer trong Security Fabric là gì?
- A. Đẩy cấu hình policy xuống nhiều FortiGate
- B. Thu thập, lưu trữ và phân tích log tập trung
- C. Quản lý FortiSwitch/FortiAP qua FortiLink/CAPWAP
- D. Cân bằng tải giữa các FortiGate trong cluster
Câu 2: Tham số nào trong config log fortianalyzer setting quyết định log được gửi ngay lập tức hay theo lịch định kỳ?
- A.
enc-algorithm - B.
upload-option - C.
reliable - D.
hmac-algorithm
Câu 3: Trên FortiOS 7.0, muốn cấu hình gửi log song song tới tối đa 3 FortiAnalyzer độc lập, dùng các khối lệnh nào?
- A.
config log fortianalyzer setting,fortianalyzer2 setting,fortianalyzer3 setting - B. Chỉ
config log fortianalyzer settingvới tham sốalt-server - C.
config system central-management - D.
config log syslogd setting
👉 Đáp án
Câu 1: B FortiAnalyzer đóng vai trò thu thập, lưu trữ dài hạn và phân tích log tập trung từ nhiều thiết bị Fortinet, phục vụ giám sát và điều tra sự cố bảo mật — khác với FortiManager (quản lý cấu hình) và switch/wireless controller (quản lý hạ tầng lớp truy cập).
Câu 2: B Tham số upload-option quyết định log được gửi realtime ngay khi phát sinh, hay lưu tạm và gửi theo lịch (store-and-upload) — ảnh hưởng trực tiếp tới độ trễ giám sát và mức sử dụng băng thông đường truyền.
Câu 3: A Trên FortiOS 7.0, do chưa có alt-server/fallback-to-primary như 7.4+, việc gửi log song song tới tối đa 3 FortiAnalyzer độc lập phải cấu hình riêng từng khối: config log fortianalyzer setting, fortianalyzer2 setting, và fortianalyzer3 setting.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Giới thiệu FortiManager (quản lý tập trung nhiều FortiGate) | Mục lục khóa học FortiGate | Fabric Connector: kết nối AWS, Azure, VMware |
