iT邦幫忙

0

FortiOS 設定疑問

經過這幾天 各位大大的解答
已經初步了解何謂FortiOS的系統 只是目前還是對詳細設定不瞭解
目前想法是這樣的見(圖一) 請問這想法有需要改進的地方嗎? 中華是非固定制
切網段的方式要用什麼目前還不懂 我目前用這種方式見(圖三) 請問有改進的空間嗎?
DNS部分是用見(圖四)
如還有可改的地方 歡迎各位大大指點 小萌新 敬上 麻煩各位大大了
(圖一)
https://ithelp.ithome.com.tw/upload/images/20190830/20119690AEC7T4pg4g.png
(圖二)
https://ithelp.ithome.com.tw/upload/images/20190830/20119690pSNYmJyXZD.png
(圖三)
https://ithelp.ithome.com.tw/upload/images/20190830/20119690Y2Jg1ZglJE.png
(圖四)
https://ithelp.ithome.com.tw/upload/images/20190830/20119690XOWk4YrTMz.png

看更多先前的討論...收起先前的討論...
hsiang11 iT邦研究生 2 級 ‧ 2019-08-30 17:20:28 檢舉
你的internal要拆開變成每個port獨立
後面才可以做出變化
NAS跟Server還要在另外撥號上中華這太過離奇了 除非你中華是非固定制
不然以一般6 ip 都把ip輸入到政策裡面的ip pool
就可以指定到用哪個IP連外了
jim_rk iT邦新手 5 級 ‧ 2019-08-30 17:32:44 檢舉
我中華是非固定的QAQ
60D 沒記錯的話 PPPOE 效能很差,所以撥號要給中華的小烏龜
另外撥固 IP 就好了 ,後面 NAS 跟 server 靠 policy 設定
凱擘那邊機房網路設定我不清楚,但依你的需求 你應該也要走 NAT mode
jim_rk iT邦新手 5 級 ‧ 2019-08-30 17:36:06 檢舉
我用policy導向PC---->凱擘 開NAT 全部ALL 會變成抓不到DNS 上不了網 DNS是照上圖四 並把凱擘強制DNS關閉
internal 要先拆 靜態路由要設定 policy 也要做
有中華有凱擘 有要做 WAN Link Load Balancing ?
jim_rk iT邦新手 5 級 ‧ 2019-08-30 17:54:40 檢舉
目前沒考慮做 WAN Link Load Balancing
internal 都拆出來了 靜態路由的部分要如何設定不是很懂
policy的部分目前基礎懂了 基本能連上網 詳細設定想等其他用好
現階段先連上網 就已經心無懸念了

1 個回答

0
mytiny
iT邦大師 1 級 ‧ 2019-08-30 18:59:50
最佳解答

根據樓主的圖一,能夠明白幾分樓主的心思
在下做幾點建議:

  1. Fortigate一定要做Route mode,且改flow為proxy
  2. 把所有內網的埠,全部打成獨立port口
  3. ASUS AP改成bridge模式,放到FG-60D內網某PORT
  4. 強烈建議採用SD-WAN(那個WAN Link Load Balancing已經過時了,別用)
  5. 凱擘外線一樣可以用NAT,路由模式,第二DNS
  6. 盡量不要開IPv6來用
  7. 請放棄使用政策路由

受限於篇幅,其實上述每一項都可以開一篇來討論
只是這樣可能變成Fortigate鐵人30
/images/emoticon/emoticon13.gif

看更多先前的回應...收起先前的回應...
jim_rk iT邦新手 5 級 ‧ 2019-08-30 19:11:05 檢舉

Ausu是純Wifi分享直接對接小烏龜沒問題吧? 因為後期AP有可能會換環境
SD-WAN是絕對要用還是建議? 我現在只想切開分用 沒打算做備援等等的
想知道Proxy跟flow的差別
還有靜態路由方面

jim_rk iT邦新手 5 級 ‧ 2019-08-30 19:25:40 檢舉

凱擘目前是這樣設定可是不通
https://ithelp.ithome.com.tw/upload/images/20190830/201196903yUtM7maBu.png
介面設定就如(圖二)DNS如(圖四)都是一樣的 可是就是連不了網QAQ
同樣道理換成中華PPPOE撥號就可以通

mytiny iT邦大師 1 級 ‧ 2019-08-30 19:50:46 檢舉

設備都是放防火牆後防護,難道想要讓人直接駭入嗎?
若不用SD-WAN就必須用政策路由,跟備援無關
用政策路由就會破壞靜態路由規則
就不能用防火牆規則直接做介面交流管理
因為樓主說過要觀察封包
這就是proxy跟flow的差別之一
特別是有資安政策防護的時候
不過flow的效能比較好
對樓主來說或許不是優先重要

mytiny iT邦大師 1 級 ‧ 2019-08-30 19:55:18 檢舉

靜態路由有分距離值
兩個0.0.0.0的路由若是距離值一樣
就會自動啟動ECMP
如果不同就會值小的優先
所以啦,就建議樓主開SD-WAN了
0.0.0.0就只會一筆到SD-WAN

jim_rk iT邦新手 5 級 ‧ 2019-08-30 20:23:17 檢舉

打開SD-WAN的時候是否能指定設備走其中一個出口比如
NAS--->中華
PC--->凱擘
加入SD-WAN會不會增加設定難度 我想以簡單為主
能防火牆解局最優先
至於Asus AP只連手機目前沒考慮 中間還有MOD不想把設定複雜化
剛剛試了一下 只是還是不怎麼會設定
https://ithelp.ithome.com.tw/upload/images/20190830/201196904HPgIAam7J.png

mytiny iT邦大師 1 級 ‧ 2019-08-31 08:43:28 檢舉

開SD-WAN的時候是否能指定設備走其中一個出口

答對了,且無須用政策路由

線路閘道的IP都沒設,當然不通呀
例如凱擘的閘道是123.192.X.X

請看手冊,如果還是不會請另開SD-WAN專題
相信很多網上先進願提供經驗
Configuring a basic SD-WAN deployment

我要發表回答

立即登入回答