iT邦幫忙

0

fortinet 網路設定問題

mmice 2015-12-17 15:29:1010783 瀏覽
  • 分享至 

  • xImage

不好意思想請問大大們,因小弟網路這塊不熟,最近遇到一些奇怪的問題,想請大大們解答
小弟目前是用fortinet 100d LAN端網段是192.168.100.X DMZ則是192.168.1.X
本來是只有WAN1而已,所以LAN、DMZ都是從WAN1出去沒有問題,LAN、DMZ互通也都沒有問題WAN1也都進得來,後來加了WAN2上去後,我把他改在,LAN全部都走WAN2出去,而DMZ全部走WAN1出去....

靜態路由設定是WAN1 目的IP:0.0.0.0/0.0.0.0
設備:WAN1
網路閘:ISP提供
管理距離:10
優先權:1
WAN2 目的IP:0.0.0.0/0.0.0.0
設備:WAN2
網路閘:ISP提供
管理距離:10
優先權:0

IP政策方面 LAN to WAN2 優先
LAN TO WAN1 排第二
LAN TO DMZ
DMZ TO LAN
DMZ TO WAN1
WAN1 TO DMZ
政策路由LAN TO DMZ 來源192.168.100.0/255.255.255.0 目的192.168.1.0/255.255.225.0

經測試後,LAN對WAN對DMZ都沒有問題都從WAN2出去,但是DMZ TO LAN OK, WAN1 TO DMZ也OK,但DMZ TO WAN1 就會出不去,如果WAN1、2優先權都設0,就都沒有問題,但神奇的是擋網頁的功能會失效(WAN1、WAN2我都有設擋FB)
或者之前設wan1 優先權為1 、wan2 為0,所有的lan、DMZ走WAN2 沒有問題,但想要設政策路由給某IP走WAN1 ,就會發生那個IP是走WAN1沒錯,但那個IP就不能TO DMZ、擋FB的功能也會失效,我都有開LAN TO DMZ 、DMZ TO WAN1 都全開,我有嘗試著改過管理距離,但把其中一方管理距離數字設比較小,不管政策怎麼設,就全部變成走數字小的那方,不知道哪裡有問題或者應該要怎麼設定??感謝大大

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
mytiny
iT邦超人 1 級 ‧ 2015-12-18 16:25:08
最佳解答

版大的設備應是Fortigate-100D,而不是Fortinet
Fortinet只是公司商標名稱

在Fortigate OS 5.0以上,有一種功能叫ECMP
如果WAN的距離值設一樣的話,就會自動啟動線路輪循
還有,政策路由優先於靜態路由,所以如果設定不注意
就會出現只能往一個方向,而其他方向失效的現象
至於FB問題,看來是因為你沒有設wan2政策(或是小弟眼花沒看到)
最後結論,
建議版大盡快找具有技術認證能力的工程師前往解決問題
不然在版上來來回回討論路由觀念
很可能會曠日廢時,還是付費解決較快
窮

WilliamHuang
iT邦研究生 1 級 ‧ 2015-12-18 13:05:24
【**此則訊息已被站方移除**】
0
yesongow
iT邦大師 1 級 ‧ 2015-12-21 11:37:51

唉!
F牌的policy我不喜歡

我喜歡友旺Abocom,它能做到你要的Policy Route

0
phl0722
iT邦好手 8 級 ‧ 2015-12-21 14:30:35

你要啟用FG100D的policy routes(LAYER-3)來達到WAN分流,做法是:
1.先規劃走DEFAULT ROUTE的網段(或PC),再規劃其他要走的WAN分流的網段(或PC)
2.去ROUTER->POLICY ROUTES->去新增RULE
(2.1)先新增不使用Policy Routing的網段(即內部網段)(註1)
(2.2)再去新增要走WAN2出去的網段(或PC)
ANY->輸入Incoming interface->輸入Source address/mask->
Destination address/mask(就是0.0.0.0/0.0.0.0)->action
Forward Traffic->Outgoing interface(選WAN2)->Gateway Address
(即WAN2的GATEWAY)
(2.3)如上陸續新增網段或HOST

做完policy routes後別忘記POLICY也要建立,LAN->WAN1 和LAN->WAN2等等

(註1)設定完policy routes的網段或HOST,當走內部網段時會跑到WAN2去找,如此
會找不到,所以要設定跑內部網段時別往WAN2找。

我要發表回答

立即登入回答