Задача: опубликовать веб-сайт yourdomain.kz, размещённый на двух серверах: server1 (10.10.10.13) и server2 (10.10.10.14). Сайт должен быть доступен по HTTP. Для защиты используется профиль Inline Alert Only.
FortiWeb использует Virtual IP для приёма входящих подключений к сайту.
Перейдите:
Network → Virtual IP → Create
Укажите:
Сохраните настройку.
Созданный Virtual IP необходимо использовать для создания Virtual Server.
Перейдите:
Server Objects → Server → Virtual Server → New
Укажите созданный Virtual IP и включите Virtual Server.
Сохраните настройку.
Protected Hostnames позволяют принимать запросы только для указанного сайта.
Перейдите:
Server Objects → Protected Hostnames → Create New
Добавьте:
Для Default Action выберите Deny.
Это означает, что запросы с другими именами сайта будут отклонены.
Server Pool объединяет физические серверы, на которых размещён сайт.
Перейдите:
Server Objects → Server Pool → Create New → Create HTTP Server Pool
Укажите:
При настройке SSL Connection Settings убедитесь, что TLS 1.3 включён.
После сохранения Server Pool добавьте физические серверы:
Для Health Check Domain Name укажите:
yourdomain.kz
Остальные параметры можно оставить без изменений.
Server Policy определяет, какой трафик FortiWeb будет направлять на серверы.
Перейдите:
Policy → Server Policy → Create New → Create HTTP Policy
Укажите:
Сохраните настройку.
В режиме Reverse Proxy без Server Policy разрешённый трафик к физическим веб-серверам будет заблокирован.
После создания и настройки всех необходимых объектов рекомендуется выполнить следующие проверки.
Добавить запись, связывающую доменное имя сайта с публичным IP-адресом, через который FortiWeb принимает входящие подключения.
После добавления записи в файл hosts открыть сайт в браузере и убедиться, что он доступен.
Открыть сайт по протоколу HTTPS и убедиться в корректной загрузке SSL/TLS-сертификата.
Примечание: Скриншоты в пунктах 5 и 6 выполнены на тестовом приложении OWASP Juice Shop и приведены в качестве примера проверки работы FortiWeb.
Проверить журналы Traffic Log и Attack Log на наличие ошибок, блокировок и других событий, связанных с обработкой трафика.