iT邦幫忙

0

Fortigate 60c WAN Port不夠用

大家好
想請問一下
Fortigate 60C 上只有兩個WAN Port
原本就有兩條網路插在上面了
現在新申請一條網路,想請問有辦法不換設備
讓新的這條網路通過防火牆進到內部網路嗎?
還是一定要換設備才行
我搜尋了一下關鍵字似乎都沒人有這種需求
謝謝大家

slime iT邦大師 1 級 ‧ 2014-10-13 09:47:15 檢舉
通常買 2 WAN 機種是為了備援( 1 條斷了還有另 1 條可以用)
往上還會有 4 WAN 機種可以參考.

所以如果您真的需要 3 WAN 的環境, 可以換 4 WAN 的設備, 或再買一台 2 WAN 設備來裝.
或者考慮一下 3 WAN 是否可以調整為 2 WAN (升速或申請加 IP )
mytiny iT邦大師 1 級 ‧ 2014-10-14 01:21:38 檢舉
Fortigate從來沒有看到有3 WAN以上的機種
實際上是可以把其他接口當作第3個WAN、甚至第4、5、6...
Fortigate並沒有設限
我的解釋上,fortigate比較像是多個zone,沒有什麼特別限定wan dmz lan 的概念,只要自己組態後,其實路由怎麼走,政策怎麼跑都可以自行定義。
比如說,可以把dmz設定成wan,也可以把wan設定成lan
6
mytiny
iT邦大師 1 級 ‧ 2014-10-14 01:49:17
最佳解答

不用換設備,也不用再買設備
除了用DMZ當作WAN來用之外
也可以解開你的internal的5個port來用
甚至我有幫客戶在FG110C的機種上解開internal
用掉1-8接口去接internet上網
反而把WAN1及WAN2拿去接網路交換機
CLI命令很簡單
con sys global
set internal-switch-mode interface
end

至於那麼多接口上internet
只要在介面命名Alias(別名)就不會搞錯設定
其實跟你設WAN是一模一樣的
況且多WAN並不只能用備援
而是可以做到線路負載平衡
在OS5.0叫ECMP,5.2叫virtual wan link
說的遠了,總之你可以試試

4
fabg2705
iT邦新手 5 級 ‧ 2014-10-13 10:53:57

1,把你的DMZ拿來當成WAN3使用
2.可以把internal 切換成software interface mode.原本的switch 會變成每個
port 都是獨立的interface,透過software的方式去模擬的,效能差一點,但多了很多port 可以使用。
兩種都可以,端看自己的需求!!

handsheap iT邦新手 4 級 ‧ 2014-10-13 11:07:56 檢舉

你好,謝謝你的回覆
有個問題想請教您
請問如果使用DMZ來做的話
設定介面上是否跟WAN介面一樣,把IP設上去即可
路由或是防火牆政策這部份是否需要特別的設定(有別於WAN port的設定)

mytiny iT邦大師 1 級 ‧ 2014-10-14 01:55:41 檢舉

原本的switch才是用software去模擬的
會耗用CPU的資源
interface mode反而是直接接口了
要FG100D及FG200D系列才有硬體交換晶片可用
不過上二種出廠預設值並不是用硬體交換哦
改設定值會需要先做一些準備工作才行

4
yesongow
iT邦大師 1 級 ‧ 2014-10-13 12:21:51

有辦法不換設備嗎?

有,再買一台雙WAN的設備,接在原本的FTG 其中一個WAN上!
這樣子,你就有三個WAN了!

0
cly
iT邦新手 5 級 ‧ 2014-10-14 11:39:37

誠如1樓所說,
DMZ 可以拿來用 (甚至 ha port 也可以...)

切換 interface / switch mode 設定會跑掉!
如果 policy 或 security profile 很多的話, 建議不要切換了.

如果還在 switch mode 的話, 可以把沒有用到的 interface 從 "internal" 中刪除掉,
這樣你就有新的 interface 可以用...

FYI.

我要發表回答

立即登入回答