iT邦幫忙

0

FortiGate-50B 限制上網

  • 分享至 

  • xImage

新手在玩這台防火牆
公司的...
目前接法是WAN->中華電信 , LAN1->PC1 , LAN2->PC2

要指定讓PC2不能上FB,Youtube 或是其他想指定的網站

請問做法 謝謝

hon2006 iT邦大師 1 級 ‧ 2016-07-25 16:08:36 檢舉
可以參考這個
https://www.youtube.com/watch?v=-7OUDfhtc_g
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

2
做工仔人!
iT邦大師 1 級 ‧ 2016-07-25 12:06:27
最佳解答

基本上防火牆上的管理都是用 IP 來管.

所以:

1.先取得PC2 的IP .(可以從PC端設定固定IP 或從DHCP SERVER 利用 MAC 來綁IP)

2.到"防火牆物件"->"地址"->"地址"中這些IP 加入 , 如果IP太多,還可以將這些IP 設為一個群組.(我個人偏好設群組,因為以後管理方便-群組1.)

3.要先將需要管制的PORT (設定在"防火牆物件->服務->服務"中,也可以GROUP 成群組:服務1)或 IP/DOMAIN (設在地址中,群組不可與內部要限制的IP設為同一群組,群組2)

4.在"規則"->"防火牆策略"->"防火牆策略"中加入一條內對外的規則

來源:就是內部要限制的群組1 ,
	
	目的:就是不可以去的IP或Domain (群組2)
	
	服務: 不可以用的服務(務務1)
	
	採取行動:禁止(deny)
	
1
mytiny
iT邦超人 1 級 ‧ 2016-07-25 17:12:23

雖然版大已經給出"最佳解答"

不過小弟還是有些不同的意見與看法,還請"大頭!"大,多多包涵

基本上防火牆上的管理都是用 IP 來管

小弟卻認為現今的防火牆,不是UTM就是NGFW,不然還真沒客戶想要

而此類防火牆多半以內容層級的防護為主要訴求,而非IP管理

按其訴求正是本文版大所提的需求:> 指定讓PC2不能上FB,Youtube

/

由於FortiGate-50B已是屬於過舊的機種,只能使用OS 4.3.x

因此在可能未購買UTM服務授權的情況下,網頁過濾可能已無法使用

建議使用"應用程式管理"功能,因為即便是過期,仍會有舊存資料庫的作用

萬一版大以上的功能都過舊或無法使用

還可以使用FQDN在政策上作用

因為現今雲端化的應用,FB或Youtube等,決不是查幾個IP就能封鎖的

附記但書:如果用Chrome有發現不能阻擋的問題,請先封鎖QUIC

最後建議版大可以多去官網看一下操作手冊

把NGFW拿來當IP分享器用,實在太可惜了

那麼NGFW就真的只能是不好的防火牆了(not good firewall)

以上是小弟個人淺見﹐請版大及諸位先進指教

jimmy8788 iT邦新手 5 級 ‧ 2016-07-26 15:09:39 檢舉

M大的意見很有幫助
小弟亦是是領域的新手
任何經驗建議都是值得學習了解的
謝謝 ^^

jimmy8788 iT邦新手 5 級 ‧ 2016-07-26 15:09:40 檢舉

M大的意見很有幫助
小弟亦是是領域的新手
任何經驗建議都是值得學習了解的
謝謝 ^^

我要發表回答

立即登入回答