iT邦幫忙

2

Fortigatr FortiOS v6.2.2 build1010 (GA) 第二組之後的固定IP

請問哪邊設定有問題??
原本有一台FortiOS v5.2 照下圖設定是可以用

換一台新的就不能配第二組之後的固I

https://ithelp.ithome.com.tw/upload/images/20200427/20082456oCFvZStWBG.jpg

https://ithelp.ithome.com.tw/upload/images/20200427/20082456UCkJjZSCiY.jpg

https://ithelp.ithome.com.tw/upload/images/20200427/20082456hovPoC15Hv.jpg

阿偉 iT邦新手 2 級 ‧ 2020-04-27 17:56:18 檢舉
防火牆固定IP是OK的,但IPV4虛擬IP設定的IP卻都拿不到,是6.0之後有要新增什麼設定嗎?

2 個回答

2
mathewkl
iT邦新手 2 級 ‧ 2020-04-27 17:57:54
最佳解答

因為你WAN to LAN設錯了

要指定來源(ALL或者特定地區/IP)
再來指定目的(你設的虛擬IP)

web旁的驚嘆號因為機器還沒onboard所以解析不到虛擬IP,不要理它。

然後WAN to LAN開ALL to ALL非常危險,這開下去比沒裝防火牆還可怕,麻煩改掉!

看更多先前的回應...收起先前的回應...
阿偉 iT邦新手 2 級 ‧ 2020-04-27 18:04:15 檢舉

之前有設定,因為這邊的機器拿不到ip所以暫時全通

阿偉 iT邦新手 2 級 ‧ 2020-04-27 19:44:24 檢舉

我在ipv4 虛擬ip
.131那台用speedtest
查到的ip是防火牆ip
估計是分配ip沒成功

阿偉 iT邦新手 2 級 ‧ 2020-04-27 19:45:15 檢舉

先不討論wan>>lan的問題
還有可能是那邊有新增什麼設定,我沒設到?

阿偉 iT邦新手 2 級 ‧ 2020-04-27 19:45:15 檢舉

先不討論wan>>lan的問題
還有可能是那邊有新增什麼設定,我沒設到?

阿偉 iT邦新手 2 級 ‧ 2020-04-27 19:47:04 檢舉

因為從哪幾台出去也都是防火牆ip

mathewkl iT邦新手 2 級 ‧ 2020-04-28 09:01:10 檢舉

因為LAN to WAN的規則所以出去都是防火牆的WAN IP
但是只要外部DNS有指到,WAN to LAN就會進來

0
mytiny
iT邦大師 1 級 ‧ 2020-04-27 20:26:15

請問哪邊設定有問題??

只有原先第1條,系統內定policy的正確
其他樓主設全部都有問題
樓主只怕對Fortigate一點都不熟

首先,LAN to LAN 是要作什麼?
既然是LAN,怎麼還會有一堆WAN的目的地?
然後,還做了NAT? NAT是要轉換成哪個IP?

WAN to LAN開ALL to ALL其實一點都不危險
因為除了WAN IP的那個網段外,根本其他都不會通
這跟機器新舊,版本5.2,6.0也都沒關係

建議樓主找SI幫忙設定比較好
這是一台NGFW,不要只把它當路由器
觀念只有會通就好,看了感覺很心疼錢

看更多先前的回應...收起先前的回應...
阿偉 iT邦新手 2 級 ‧ 2020-04-27 22:16:47 檢舉

但前一台也是我設的呀
lan>lan是在lan打domain name或外網ip
可直接指向
不需要dns來指

我一開始是設定
lan到lan
內網ip段/24 > 設備1+設備2(外網ip+FQDN
—————
wan到lan
內網設備1>all (我要的port)
內網設備2>all (我要的port)
—————
lan到wan
all>all

因為ip一直配不了
才改成先暫時全開(如圖)

我有提到
先不考慮wan>lan近不近到來
我在lan>wan 測ip也沒拿到我配對的ip

阿偉 iT邦新手 2 級 ‧ 2020-04-27 22:19:22 檢舉

我用設備1或設備2上speedtest看
實際ip還是防火墻的ip
也就是如我的問題

我要問的是分配第二組之後的實體ip
而不是外到內通不通

阿偉 iT邦新手 2 級 ‧ 2020-04-27 22:23:33 檢舉

更正上述
wan到lan
all >內網設備1(我要的port)
all >內網設備2(我要的port)

mytiny iT邦大師 1 級 ‧ 2020-04-28 10:36:01 檢舉

檢查看看"虛擬IP"的介面有沒有設對
檢查Fortigate系統DNS是否能正常查詢
第二項需要用CLI指令

我要發表回答

立即登入回答