Device registration and Communication Flashcards

1
Q

Voor de FortiAnalyzer bestaan er enkel 2 verschillende type devices. Welke zijn dit?

A
  • Geregistreerde devices -> geauthoriseerd om logs te plaatsen op een FA
  • Ongeregistreerde devices -> verzoekt om logs te plaatsen op een FA
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Er zijn 2 manieren een device te registreren bij een FortiAnalyzer. Welke 2 manieren zijn dit?

A
    1. Vanaf een supported device komt er een verzoek tot registratie en deze dient goedgekeurd te worden vanaf de FortiAnalyzer
    1. De FortiAnalyzerregistratiewizard. Als het device supported is, en als alle details kloppen wordt het device geregistreerd.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Goed of fout

Een FortiMail device kan in eenzelfde ADOM geplaatst worden als een FortiGate

A

Fout
Een device kan enkel tot een ADOM toegevoegd worden die bestaat uit eenzelfde devices. Dit geldt voor zowel custom als default ADOMs

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Goed of fout

Bij default staan ADOMs enabled

A

Fout

ADOMs zijn altijd disabled. Er bestaat enkel een ROOT ADOM gebaseerd op een FortiGate ADOM

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

De uitkomst van de “Test Connectivity” weergeeft bij het instellen van een FG naar FA verbinding altijd de uitkomst “Unauthorized”. Waarom is dit?

A

Dit komt omdat bij het testen van de verbinding van de FG naar de FA, er nog geen goedkeuring is gegeven vanuit de FA.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Benoem de stappen van het registratieproces om de verbinding met een device en een FA te voltooien, middels de verzoek methode.

A
  • Remote logging wordt aangezet op het device en een FA IP wordt ignevuld
  • Op de FA dient het verzoek geaccepteerd te worden en kan een keuze gemaakt worden in welke ADOM het device dient te komen

of

  • De security fabric wordt enabled
  • Het FA IP wordt ingevuld, waardoor alle downstream FGs deze configuratie ontvangen
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Benoem de stappen van het registratieproces om de verbinding met een device en een FA te voltooien, middels de FA registratiewizard methode.

A
  • Add device via device manager

- Vult het IP, serienummer, device type, model en firmware versie in

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Onder welke ADOM komen unregistered devices?

A

De ROOT ADOM

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Wat zijn de 4 type logs die vanaf een FortiGate gehaald kunnen worden, mits enabled op de FG?

A
  • Logs
  • DLP archive (informatie over gevoelige info die in of uit het netwerk probeert te komen)
  • Quarantine (informatie over bestanden die in quarantaine staan)
  • IPS Packet log (informatie over pakketjes matchend met IPS signatures)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Wat zijn de basis command voor FA om de systeem status, performance en hardware statistics te bekijken?

A
  • get system performance
  • get system status
  • diagnose hardware info
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Waar is het swap memory voor?

A

Dit is geheugen die beschikbaar is voor als het fysieke geheugen vol zit. en het systeem meer geheugen nodig heeft

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Met het invoeren van de command get system status komt er informatie beschikbaar over het systeem. Welke zijn dit om precies te zijn?

A
  • Versie
  • ADOM registratie enabled of niet
  • De tijd
  • Disk usage
  • Licentie status (alleen VM)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Met het invoeren van de command get system performance komt er informatie beschikbaar over het performance. Welke zijn dit om precies te zijn?

A
  • CPU
  • Memory
  • Hard Disk
  • Flash Disk
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Wat is de command om te kijken of de FortiGate logs kan genereren?

A

diagnose log test

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Wat is de command om te kijken of de FortyAnalyzer logs kan ontvangen?

A

diagnose test application oftpd 8

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Wat is de command om te kijken of de FortyAnalyzer logs kan ontvangen?

A

diagnose test application oftpd 8

17
Q

Wat is de command om te kijken welke ADOMs enabled en configured zijn?

A

diagnose dvm adom list

18
Q

Wat is de command om te kijken welke VDOMs geregistreerd zijn?

A

diagnose dvm device list

19
Q

Wat is de command om te kijken welke devices en IPs er verbonden zijn met de FA?

A

diagnose test application oftpd 3

20
Q

Wat zijn de command om te kijken of er communicatieproblemen zijn?

A

Op de FA:

diagnose debug enable
diagnose debug application oftpd 8 FGIP

Op de FG:
diagnose log test

21
Q

Wat is het miglogd proces?

A

Dit proces cached logs op de FortiGate als de FortiAnalyzer om een reden niet bereikbaar is (denk aan een reboot). Wanneer de verbinding is hersteld worden de logs dan alsnog naar de FortiAnalyzer verstuurd. De statistieken kunnen ingezien worde n middels het command diagnose test application miglogd 6

22
Q

Onder het command diagnose log kernel-status zie je dat de failed-log oploopt. Wat betekent dit?

A

Dit betekent dat het cache vol is en er logs gedroped worden.

23
Q

Wat gebeurt er als de capaciteit op de harde schijf voor logs vol is?

A
  • Een event log met de melding warning wordt aangemaakt

- De oudste logs worden overschreven (default)

24
Q

Waaruit bestaat de disk quota?

A
  • Raw logs
  • Archive files
  • SQL database tables
25
Q

Wat is de command om de status van de disk log te bekijken?

A

diagnose log device

26
Q

De licentie informatie op de FortiAnalyzer weergeeft een lagere waarde dan de quota. Waarom is dit?

A

Dit komt omdat hier enkel de logs worden weergeven die op diezelfde dag naar de FortiAnalyzer zijn gepushed. Daarnaast meet deze enkel de ingress traffic waarbij alleen de raw logs worden gezien. De log archive, FG store en upload logs, FA aggregated logs, SQL tables en FortiClient logs vallen hier niet onder.

27
Q

`Wat is de reden dat de SQL database tables niet mee worden genomen bij de licentie informatie?

A

De SQL databse tables worden pas geindexeerd door de FA nadat de logs is ontvangen.

28
Q

Bij default is er een drive space ingesteld op de FA voor ADOMs om logs op te slaan. Wat is deze limiet?

A

1000mb is het limiet. De minimale ondergens is 100 MB.

29
Q

Wat is het command om te kijken hoeveel ruimte er gereserveerd is op de FortiAnalyzer?

A

diagnose log device

30
Q

Wat is de minimale en maximale ruimte die er gereserveerd is op de FA schijf voor systeemgebruik?

A

5-20%

31
Q

Wat zijn de drie processen voor disk quota enforcement?

A
  • logfiled - enforces the raw logs file size
  • sqlplugind
  • oftpd
32
Q

Wat doet het logfiled proces?

A

Het handhaaft de raw log file size en handhaaft de disk quota door andere 2 processen te monitoren. Wanneer de disk quota (raw + SQL) boven de 95% komt worden alle raw en overeenkomende archive logs verwijderd totdat het beneden de 85% zit.

33
Q

Wat doet het sqlplugind proces?

A

Handhaaft de SQL database size

34
Q

Wat doet het oftpd proces?

A

Handhaaft de archive log size

35
Q

Waar kan je de disk quota’s aanpassen?

A
  • Als ADOMs enabled zijn op de all ADOMs pagina

- Als ADOMs disabled zijn op de system storage pagina

36
Q

Als je ADOMs herindeelt, terwijl er al logs verzamelt worden; wat is dan belangrijk om rekening mee te houden?

A

Als je de analytics logs wilt hebben dient de SQL database heringedeeld te worden, anders blijven ze op de oude ADOM staan en worden ze naar loop van tijd verwijderd volgens de policy. Alleen de archive logs worden meegemigreert.

37
Q

Goed of fout

Een FortiGate cluster dient ten alle tijde handmatig ingevoerd te worden?

A

Fout

Dit dient alleen te gebeuren op het moment dat het cluster nog niet bestond ten tijde van het aanmelden bij de FA

38
Q

Een FortiGate cluster zend altijd via de Primary logs. Hoe herkent een FortiAnalyzer de clustermembers?

A

Door het gebruik van de serialnummers die in log headers staan