Tüm kılavuzlar
Firewall Entegrasyonu ~45 dakika

FortiGate entegrasyonu (FortiOS 7.0–7.4)

FortiGate'i LogSpot ile çalıştırın: RADIUS sunucusu ve kullanıcı grubu, arayüzde harici captive portal, muafiyet (exempt) listesi, NAT'lı firewall politikası ve LogSpot'un oturum yönetimi için REST API token'ı.

Adım adım

  1. 1

    LogSpot tarafında NAS kaydını açın

    Panelde Cihazlar & Ağ › RADIUS / NAS altında FortiGate'in IP'sini (örn. 192.168.5.4) ve paylaşılan sırrı tanımlayın. NAS kaydı olmadan FortiGate'ten gelen RADIUS istekleri Access-Reject ile döner ve misafir doğrulaması hiç kurulamaz.

  2. 2

    RADIUS sunucusunu tanımlayın

    User & Authentication › RADIUS Servers › Create New: Name Logspot-AAA, Primary Server IP 192.168.5.19, Secret ortak sır, NAS IP FortiGate arayüz IP'si (192.168.5.4). Test Connectivity ve Test User Credentials ile doğrulayın. CLI eşdeğeri: config user radiusedit "Logspot-AAA"set server "192.168.5.19"set nas-ip 192.168.5.4set auth-type auto.

  3. 3

    Kullanıcı grubunu oluşturun

    User & Authentication › User Groups › Create New yolunda Type = Firewall seçin ve grup adını misafir-grup yapın. Remote Groups altında Logspot-AAA RADIUS sunucusunu ekleyin. CLI: config user groupedit "misafir-grup"set member "Logspot-AAA".

  4. 4

    Misafir arayüzünde harici captive portal açın

    Network › Interfaces altında misafir VLAN/SSID arayüzünü düzenleyin: Security mode = Captive Portal, Authentication portal = External ve adres olarak LogSpot portal URL'sini (192.168.5.19) girin; User Groups alanına misafir-grup'u ekleyin. CLI: set security-mode captive-portal, set auth-portal-addr "192.168.5.19", set security-groups "misafir-grup".

  5. 5

    Muafiyet (exempt) listesini kurun

    Önce adres nesnelerini oluşturun: logspot-portal (subnet 192.168.5.19/32) ve sms-gw (FQDN: otpsms.postaguvercini.com). Sonra config user security-exempt-listedit "logspot-wg" altında bir kuralla ikisini dstaddr olarak muaf tutun. sms-gw muafiyette değilse OTP gönderimi başarısız olur — portal ile SMS ağ geçidini daima birlikte muaf edin.

  6. 6

    Firewall politikasını NAT açık kurun

    Policy & Objects › Firewall Policy › Create New: Incoming misafir arayüzü, Outgoing WAN, Source içine User Group olarak misafir-grup. NAT = Enable (Use Outgoing Interface Address) mutlaka açık olmalı; kapalıysa giriş başarılı olur ama misafir WAN'a çıkamaz. SSL Inspection olarak certificate-inspection (veya no-inspection) seçin; misafir trafiğinde deep inspection hem gizlilik hem portal XHR açısından sorun çıkarır.

  7. 7

    LogSpot için REST API token'ı üretin

    System › Administrators › Create New › REST API Admin ile LogSpot'a özel bir API yöneticisi oluşturun; Trusted Host alanına yalnızca LogSpot IP'sini (192.168.5.19/32) yazın ve üretilen token'ı kopyalayın. Token'ı LogSpot panelinde Cihazlar & Ağ › Cihaz Entegrasyonu altındaki FortiGate cihaz kaydına yapıştırın; LogSpot bu token ile oturum durumunu sorgular ve gerekli durumlarda oturum sonlandırma yapabilir. Token bir kez gösterilir — kaydetmeden ekranı kapatmayın.

  8. 8

    Uçtan uca doğrulayın

    Misafir cihazı misafir SSID/VLAN'a bağlayın: tarayıcı LogSpot portalına yönlenmeli, SMS OTP gelmeli, doğrulama sonrası bir web sitesi açılabilmeli. LogSpot panelinde Loglar altında giriş olayının kimlikle kaydedildiğini görün. Access-Reject alıyorsanız NAS IP ve sırrın iki tarafta birebir aynı olduğunu kontrol edin.

İpuçları

  • CLI blokları GUI ile birebir eşdeğerdir; toplu kurulumlarda CLI şablonunu kullanıp yalnızca IP/sır değerlerini değiştirmek daha hızlıdır.
  • FQDN adres nesnesinin çözümlenmesi için FortiGate'in DNS'i çalışır durumda olmalıdır; sms-gw nesnesi çözülmüyorsa muafiyet sessizce etkisiz kalır.
  • Misafir politikasını mevcut kurumsal politikaların üstüne değil, ayrı bir arayüz çifti (misafir-vlanwan1) olarak kurun; kural sırası karışıklığını önler.

Bir adımda takıldıysanız bize yazın — kılavuzun adını ve hangi adımda olduğunuzu belirtirseniz hızla yardımcı oluruz.