Fortimanager 7.4 Administrator Flashcards

1
Q

Vad är en ADOM?

A

Det är en grupp där enheter har lagts till för att manageras från FortiManager

Administrative domain

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Vad gör Advanced mode när det gäller ADOMs?

A

Det tillåter att VDOMs läggs till i en ADOM

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Vilken användare har full kontrol över alla ADOMs?

A

Super_user

Andra Admin konton kan knytas till ADOMs

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Vilken funktion försvinner i FortiManager när man kopplar FortiAnalyzer till den för att manageras?

A

Advanced mode på ADOMs

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Kan en FortiAnalyzer som ligger i flera ADOMs ha funktioner mellan dem?

A

Nej

ADOMs är fortfarande separata från varandra

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

FortiManager kan ta sig på en roll av en annan produkt. Vilken?

A

FortiAnalyzer.

FortiManager med FortiAnalyzer funktioner

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Hur många loggar per sekund kan en FortiManager som har FortiAnalyzer funktioner hantera?

A

150 loggar per sekund

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Från och upp till hur många loggar per sekund kan en dedikerad FortiAnalyzer hantera?

A

Börjar på 500 loggar per sekund upp till 150 000.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

En FortiManager med FortiAnalyzer funktioner saknar en funktion. Vilken?

A

HA

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Vad är best practice att lägga en FortiManager i en nätverks topologi?

A

Bakom en brandvägg

+Att bara tillåta nödvändiga portar för managern

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Vilka två stängda nätverkstopologier finns det för FortiManager?

A

Cascade Mode & Air gap mode

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Hur ser topologin ut i Cascade Mode?

A

En huvud FortiManager har internet access och har underliggande FortiManagers som tar emot uppdateringar från den.

Huvud FortiManagern tar emot uppdateringar från en FortiGuard servern.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Hur ser topologin ut i Air Gap Mode?

A

En huvud FortiManager har internet access och är inte kopplad till några underliggande FortiManagers.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Vad är det enda kravet i initial setup wizard?

A

Konfigurera SSO med FortiCare

Eller importera entitlement fil om det inte finns internet access

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Vad gör “service access - FortiCare Updates?”

A

Tillitåter FortiManager att svara på förfrågningar från managerade enhter om t.ex efterfrågan av uppdateringar.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Vilken formatering har texten vid API-anrop till och från FortiManager?

A

JSON RPC Standard (JSON API)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Vilka enheter tillåter ADOM typen “Fabric?”

A

Tillåter flera typer av enheter att manageras samtidigt.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

Måste enheterna i ADOM:en matcha ADOD:ens firmware?

A

Nej, men rekommenderas att ADOM:en har samma firmware som enheterna.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
19
Q

Vad behöver en admin user för rättighet för att kunna konfa FortiManager?

A

Read/write på rpc-permit

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
20
Q

Vad skiljer operation mode normal och operation mode backup i Fortimanagern?

A

Normal mode(default) - Devices kan confas både via FMG och direkt via enheterna.
Backup mode - Konfigureering sker endast direkt på managerade enheter

I backup används managern endast för revisionskotroll och tracking

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
21
Q

Om man vill konfa en ADOM i backup mode så används vilken metod?

A

Script

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
22
Q

Vad skiljer System admin och restricted admin?

A

System admin kan konfa allt, men även skräddarsy för admin profiler.
Restricted admin tilldelas rättigheter till specifika securtity profiles (IPS, Web Filter & App Control) baserat på tilldelade ADOMs.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
23
Q

Vilka tre vanliga parametrar kan man lägga på ett admin konto?

A

Access till specifika ADOMs
admin profiler (system/restricted)
Trusted hosts

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
24
Q

Vilka tredjepartsprotokoll stöds för hantering av administratörkonton?

A

LDAP, RADIUS, TACACS+ & PKI

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
25
Q

Vad skiljer de tre workspace metoderna?

A

Workspace (All ADOMs) - låser alla ADOMs
Workspace (Per-ADOM) - låser den ADOMs som görs ändringar i
Workflow (All ADOMs) - låser alla ADOMs samt kräver revidering och autentisering från super Admin

Finns även Per-Policy lock

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
26
Q

Vad kan man låsa utöver ADOMs?

A

Specifika managerade enheter, policypaket & objekt.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
27
Q

Vilka metoder finns för att låsa upp ADOMs mm…

A

Manuell upplåsning eller logga ut från FortiManager

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
28
Q

Kan olika firmware i ADOMs och tillhörande enheter skilja?

A

Ja.
7.2 funkar mellan 7.0 och 7.4
ex. 7.4 funkar med 7.2

Är rekommenderat att inte mixa firwares i ADOMs

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
29
Q

När man uppdaterar FMG kommer även ADOMen att uppdateras?

A

Nej

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
30
Q

Uppdateras enheter i en ADOM om denna uppdateras?

A

Nej.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
31
Q

Vilken firmware rekommenderas att uppdateras först, ADOMens eller enheternas?

A

Enheternas.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
32
Q

Vad försvinner vid migrering av enheter mellan ADOMs?

A

Policys och objekt.

Behövs importas till enheterna i nya ADOMen.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
33
Q

Vad backas inte up när man gör en backup på FortiManager?

A

Loggar, FortiGuard objekt & sparade firmware images.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
34
Q

Vilka protokoll kan användas vid backup?

A

FTP, SCP & SFTP

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
35
Q

När vill man göra en backup på FortiManager?

A

Vid migrering till ny FMG-modell eller vid felsökning.

System settings migreras ej.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
36
Q

Vad händer med en FortiManager i offline mode?

A

Anslutning till enheter stryps för att kunna göra ändringar i FortiManagern utan att påverka enheter eller för felsökning.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
37
Q

Vad används provisioning template till?

A

För att skapa profiler med device-level settings.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
38
Q

Vad innehåller system templates?

A

Administrativa inställningar för managerade enheter.

Kan assignas till devices/groups över flera devices inom samma adom.

System templates kan även importeras mellan olika adoms, bör dock vara samma firware.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
39
Q

Till vad används install wizarden vid device registration?

A

Installera ändringar/ny konf på device settings eller policys på managerade enheter.

Det kan även vara att admins gör en preview på ändringar innan ändringar görs.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
40
Q

Vilka metoder finns det för device registration?

A

Add device wizard
Förfrågan från managerad enhet

Kan göras både med helt nya enheter och redan konfade enheter

Offline enheter kan också läggas till.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
41
Q

Nya enheter har ofta en “call home” konfiguration. Vad innehåller denna?

A

Minimal konf för att en fortigate ska kunna nå fortimanager.

Kan läggas till en av lokal tekniker under installation.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
42
Q

Vad importeras i “import configuration” under add wizarden.

A

Följande blir importerat: Interface Mapping (Namn på interface) & policy DB objekt.

Dessa läggs till i ADOMens DB.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
43
Q

Vilka två metoder finns det för att lägga till en enhet till Fortimanager?

A

Från Fortimanager eller via en request från supporterad enhet.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
44
Q

Vilken ip-adress ska man ange när man använder device discovery från fortigaten?

A

Fortimanagers management interfacets ip.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
45
Q

Vad innebär att importera settings per-platform?

A

Man importeras settings så som interface konf till alla fortigate av vald modell. Ex 40F.

Per-plafrom = per-model, per-device = valda enheter

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
46
Q

Fortimanager kan pusha policies på olika enheters olika interface med hjälp av vad?

A

Per-device/per-platform mapping.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
47
Q

På vilket skiljer sig interface när de imoprteras till en lokal Fortigate från Fortimanager ?

A

Importerade interface kommer inte ha samma namn som de har i Fortimanagern.

Detta kallas dynamic mapping.

48
Q

Vad innebär en model-device?

A

En förkonfigurerad enhet som ännu inte anslutits till Fortimanager.

49
Q

Vilka två metoder finns det att länka en model-device till en riktig enhet?

A

Serienummer & pre-shared key

50
Q

Vart hamnar enheten när man använder psk, respektive serienummer för addering av denna.

A

Serienummer = pre-staged ADOM
PSK = Root ADOM

Även om man använde serinummer måste man skriva in en psk. Kan vara vad som helst?

51
Q

Vad är en device blueprint?

A

Görs under add device för att underlätta konfigurering av policy packages, pre-run templates etc… i nya managerade enheter.

52
Q

Vad behöver göras i Fortigate för att kunna göra en request till Fortimanager för att bli managerad?

A

Aktivera central management i fabric connectors.

Har man credetials till FMG så kan man acceptera requesten direkt från FGT.

53
Q

Vilken Fortigate-serie supporterar chassi management från Fortimanager?

A

5000-serien.

54
Q

Vad baseras den maximala mängden enheter en Fortimanager kan hantera?

A

Modell på Fortimanager, samt licenstyp/antal

55
Q

Hur fungerar licenseringen för HA,VMs & VDOMs?

A

HA cluster = 1 licens
VM/Fysisk = 1 licens
VDOM = 1 licens

56
Q

Hur ser managaering av HA ut i Fortimanagern?

A

Read-only förutom att byta vilken Fortigate som är primär HA-enhet.

57
Q

Vad gör FGFM protokollet?

A

Etablerar en säker tunnel mellan Fortimanager och Fortigate.

Port TCP 541

58
Q

Vad är krav på Fortigate interface för att Fortmanager managering ska funka?

A

Interfacet riktad mot Fortimanager måste tillåta FGFM.

59
Q

Vilka Link level adresser använder FGFM-tunnlar?

A

169.254.0.0/16

169.254.0.1 är resarverad för Fortimanager.

60
Q

Hur ses det till att FGFM-tunnlar är aktiva?

A

Fortigatearna skickar keep-alive probes.

61
Q

Vad krävs för att ändringar ska träda i kraft efter man gjort ändringar i Fortimanager?

A

Man måste installera dem.

62
Q

Hur säkerställer Fortimanagern att komfigurationen på enheter stämmer lokalt och i managern?

A

Fortimanager jämför enhetens running device config med current version i revision historyn.

63
Q

Vad innebär dessa konfig status:
* Synchronized
* Out-of-Sync
* Unknown

A

Synchronized - Senaste revisionen av konf stämmer överens med confen på FGTn.
Out-Of-Sync - Ändringar har gjorts direkt på FGTn och är inte synkade med FMGn.
Unknown - FMGn når inte FGTn och kan därför inte veta status på synkningen.

64
Q

Vad innebär dessa konfig status:
* Conflict
* Modified
* Auto-updated
* Modified (recent auto-update)

A

Conflict - Ifall olika ändringar gjorts både på FGTn och FMGn och är ej i synk.
Modified - Konf är ändrad i Managern, men inte installerats till FGTn.
Auto-updated - Konf har ändrats direkt på FGn och automatiskt synkat till FMGn.
Modified (recent auto-update) - Konf ändrad på bada, autosynk har nu synkat dem.

65
Q

Auto-update-funktionen innebär att fortimanagern automatiskt uppdaterar sin revision då den upptäcker en lokal förändring hos en Fortigate.
Är denna funktion automatiskt implementerad?

A

Auto-update är by default påslaget, men kan stängas av under system admin setting.

CLI: config system admin setting –> set auto-update disable –> end

66
Q

Vilken “basic” information tar Fortimanager mot när man gör en refresh device?

A

Fortimanager hämtar enhetens; serienummer, firmware version, support kontrakt och FGT HA medlemmar.

67
Q

Vad innebär Quick Install (Device DB)?

A

Fortmanager hoppar över install wizard och man får ej en preview.

68
Q

I Fortimanager skapas en ny revission vid fyra olika tillfällen. Vilka?

A
  • En ny Fortigate läggs till
  • Device ändingar installeras från Fortimanager
  • Fortigate konf hämtas från Fortimanager
  • Lokal ändring på Fortigate orsakar en auto-update

+Även när script körts direkt på emn remote enhet.

69
Q

Efter en configuration revert så krävs detta för att även policys ska synkas.

A

Import configuration.

70
Q

Vilka skriptspråk är supporterade i Fortimanager?

A

CLI & Tcl - Tool command language

Tcl är mer avancerat.

71
Q

Hur opererar Tcl, respektive CLI mellan Fortimanager och Fortigate?

A

CLI: FGMF-tunnel
Tcl: SSH-tunnel

SSH-tunneln kräver SSH credentials.

72
Q

Vilka tre områden kan man köra skript mot?

A
  • Direkt mot device DB på Fortmanagern
  • Remote Fortigate direkt via CLI
  • ADOM DB/policy package från Fortimanagern

Ändingar gjorda direkt på Fortigate kräver inte installation från FMG.

73
Q

Hur skiljer sig version i policys, repsektive objekt?

A

Policys kan finnas i flera versioner medan objekt endast finns i aktuell version.

74
Q

Vad använder man för att återställa både regler och objektförändringar?

A

ADOM-revisioner

75
Q

I vilken databas lagras policys och objekt?

A

I dess ADOMs databas.

76
Q

Vad innebär installation targets för policy paket?

A

Det innebär mappning av policy paket till valda enheter och vdoms.

77
Q

Kan ett installation target ha flera policy paket tilldelade till sig?

A

Ja, men endast en kan vara aktiv.

78
Q

Hur kan skräddarsy specifika policys till installation targets?

A

Man kan granulärt ändra eller ta bort enskilda policys från policy paketet på specifik enhet.

79
Q

Till vad används dynamisk mappning?

A

Mappar enstaka logiska objekt till en unik defintion per enhet.

80
Q

Vad används normalized interfaces för?

A

För att standardisera interfaces baserat på per-platform eller per-device.

ex. port 3 på FG-40F är lan

81
Q

Man har konfiguerat både per-platform och per-device, vilken mappning kommer prioriteras?

A

per-device mappningen.

82
Q

Objekt som används går att radera i Fortimanagern, vad händer med objektmappning referad i policyn?

A

Objektet bytts mot standardobjektet “none” och allt som träffar denna regeln blockas.

none har värdet null

83
Q

Vad gör verktyget policy check?

A

Gör en check på policies för att hitta policies som är shadowade, oanvända, dupliceringar, överlappar eller dylikt.

Rekommendar endast, gör inga ändringar.

84
Q

Hur kan mappa dynamiska värden i t.ex. templates, script, fw adress objekt, ip pools & vips?

A

ADOM-level Metadata variables.

ex. $LAN_SUBNET pekar på enhetens konfade lan-ip.

Fält med förstoringlas indikerar att variabler anvädnas.

85
Q

Vad betyder statusen “never installed” när det gäller policy paket?

A

Policy paket har aldrig skapats och hra därför aldrig importerats.

86
Q

Vad innebär import configuration i Fortimanager?

A

Att man importerar en currently running config från Fortigate intill Fortmanager.

Impoerterade objekt kan modifiera befintliga objekt i Fortimanager.

87
Q

Vad är skillnaden mella all objects & policy bound objects vid importering av running konfig från Fortigate?

A

Väljer man all, kommer allt följa med.
Väljer man policy bound, kommer endast refererade objekt importeras, resten raderas vid nästa installation.

88
Q

Vad gör funktionen
re-install?

A

Skapar en ny revision history och applyar den till vald(a) Fortigate(s).

89
Q

Vad sparas en ADOM snapshot?

A

Policy paket, objekt & VPN settings.

90
Q

Vid flytt av Fortigate till annan ADOM, följer även policys & objekt med?

A

FALSK. Dessa behöver importeras manuellt med import configuration wizard.

VId importering av unsued objects krävs CLI.

91
Q

Kommer VPN-inställningar att hänga med vid importering av konf?

A

FALSK. Dessa måste konfigureras om på nytt manuellt.

92
Q

Vad innebär policy lock?

A

Möjliggör att en administratör kan jobba på och låsa ett enskilt policy package istället för att låsa hela ADOMen.

Fungerar bådei workspace mode normal och workspace per-adom

När man låser ett policy-paket, kvarstår ADOMen som olåst.

93
Q

Vad innebär device lock?

A

Tillfäligt låsa specifika enheter från andra administatörer att konfigurera.

Funkar inte i ADOM advanced mode.

94
Q

Vilka fem sätt finns det för att låsa upp en låst workspace/workflow session?

A
  • Timeout
  • Utloggning
  • Låser upp manuellt.
  • Översittande admin terminerar session
  • ADOM med tillhörande enhet låses.
95
Q

Vad innebär per-policy lock?

A

Temporärt låsa individuella policies.

Funkar inte ifall policy är med i ett policy block.

96
Q

Vad innebär workflow mode?

A

En admin med approve-rättigheter måste godkänna ändringar innan de kan installeras.

97
Q

Hur kan workflow mode användas för att gruppera admins till specifika rättigheter.

A

Admins kan begränsas till att bara göra vissa ändringar såsom bara kunna konfa i policy & objects managment pane.

98
Q

Vad krävs för att en admin ska kunna approva change submissions.

A

Att adminkontot är med i approval group.

Det räcker inte att vara Super_Admin.

99
Q

Vad gör de olika åtgärderna som listas:
* Approve
* Reject
* Repair
* Discard
* Revert
* View DIff

A

Approve: Godkänner sessionen, inga fler åtgärder krävs.
Reject: Avvisar sessionen, måste åtgärdas innan nästa godkänns.
Repair: Korrigerar en avvisad session.
Discard: Kassera ändringarna, ingen vidare åtgärd krävs.
Revert: Återställ en tidigare godkänd session, skapar en ny.
View Diff: Jämför ändringar med originalkonfigurationen.

100
Q

Vad är globala policys och objekt?

A

Policys och objekt som kan appliceras på alla eller valda ADOMs

101
Q

Vilken bokstav börjar alla globala objekt på?

102
Q

Hur får man en Fortigate att kunna announca sig till en Fortimanager som är bakom en NAT-enhet?

A

Man behöver lägga in Fortimanagers NATade ip på Fortigaten.

103
Q

Om en Fortigate är bakom en NATad address och FGMF-tunneln går ner, hur fungerar återetableringen av tunneln?

A

Endast Fortigate kommer försöka återuppta tunneln.

Däremot kan man köra refresha enheten på Fortmanager för ett nytt försök.

104
Q

Vilka enheter är det som skickar keepalive messages i en FGFM-tunnel?

A

Endast FGT skickar dessa i intervaller.

105
Q

Vilka ytterligare parametrar innhåller keepalive messages?

A

Config checksum & IPS version.

106
Q

Vad gör en Fortigate som har ny konf i sitt minne om den har tappat connection med FMG i över 15 min?

A

Fortigate unsetar den temporära konfen till senate sparade konf.

107
Q

Vad behöver du konfa i FMG för att byta en defekt FGT?

A

Manuellt byta den defekta enhetens serienummer till den nya enhetens. Därfefter göra en redeploy.

108
Q

Hur många enhter kan man ha i ett FMG HA cluster?

A

fem

Heartbeat pakets skickas på TCP poer 5199

109
Q

Hur fungerar firmware uppdatering i ett HA cluster?

A

Uppdatering på primary kommer automatiskt pusha på secondaries.

110
Q

Vad kommer inte synkas mellan FMGs i HA? (Nämn 6 saker)

A

Fortiguard DBs, loggar, SNMP, interface, routes & HA settings.

111
Q

Vad skiljer manuell, respektive VRRP(auto failover) vid HA failover?

A

Manuellt: Måste manuellt assigna den nya primary, samt att peka om till den på alla secondaries?
VRRP(auto failover): Behöver konfa VIP, VRRP interface, prioritet och monitorera det interfacet för automatisk failover.

Secondary HA-medlem med högst prio blir primary.

112
Q

Vad är fördelarna med att köra Fortimanager som local Fortiguard-server?

A
  • Lägre internet connection load
  • Enheter får uppdateringar snabbare
112
Q

Vad ansvarar respektive Fortinettjänster för?
* FDS
* FGD
* FDN

A
  • FDS - AV & IPS
  • FGD - Web- & email-filter
  • FDN - Publika Foriguard distribution Network
113
Q

Agerar ett HA cluster som en Fortiguard-server?

A

Nej, varje enhet är sin egna Fortiguard-server.

114
Q

Vad innebär dessa package management service statusar?
* Up to date
* Never updated
* Pendig
* Problem
* Unknown

A
  • Up to date - Den funkar
  • Never updated - Enhet har aldrig gjort en förfrågan eller to aldrig mot paketet.
  • Pending - Enheten har en äldre version av paketet och är t.ex schemalagd uppdatering.
  • Problem - Enhet har missat schemalagd uppdatering eller tog inte mot senaste paket korrekt.
  • Unknown - Enhetens status är okänd.
115
Q

Vad är skillnaden på loose och strict server override moden gällande FDN-servrar?

A

Loose: Default och Fortimanager kommer att fallbaka till valfri tillänglig FDN-server.
Strict: Fallbaka enbart till valda FDN-servrar.

116
Q

Hur fungerar override på Loose mode gällande FDN-servrar?

A

Failover kommer prioritera konfade FDNs, men är alla dessa otillgängliga kommer de FDNs att användas.