iT邦幫忙

0

更換防火牆( juniper to Forti )

資訊半桶水想請教各位大神
我們公司之前在更換火防牆設備(juniper ssg5改成fortigate 110c)
(因為經費關係 所以暫時更用110c)
以下半桶水的我 問題來了
公司有4台switch 分別是.1.2.3.4網段,而我110c基本上的功能也都設定完畢
但是真的換上110c時只有.1網段會通,曾想過幾個問題
但是都不確定 (如....防火牆上設定?switch的設定?)
有人是否可以提供意見或想法的嗎?換防火牆的動作也卡了很久了
求救快無門了.........

我是不是要再多加3個switch 分別輸入.2.3.4的段網?是這樣做嗎? (感覺怪怪的)
https://ithelp.ithome.com.tw/upload/images/20200529/2012031432rWgpIPfK.jpg

2020.5.29更新

看更多先前的討論...收起先前的討論...
bluegrass iT邦高手 1 級 ‧ 2020-05-25 20:15:32 檢舉
設計, SWITCH 跟 FORTIGATE 設定放上來喔
哈......不好意思 問的太廣範了
我先試一下轉換的方式 再不行 再貼圖上來請教各位 謝謝哦
先試試防火牆能不能連到2.3.4網段. 可能只是路由表沒加而已.
路由確實沒有加這3個網段.......
但我看原juniper上面也沒有特別設定後面3個網段?
(還是我不懂juniper 所以看漏了)
echochio iT邦高手 1 級 ‧ 2020-05-26 16:48:55 檢舉
110c ... 是向代理商購買的吧 ? ... 不會是水貨 ? 還是中古的 ?
代理商 會處理的 ....
路由沒加 + 1
echochio~ 110c是從其它機房汰換下來的,只因公司內用的是juniper(我們覺得不好用),所以才要換成這台110c
也之所以也沒有廠商可以維護 因為也沒有簽ma
2
mytiny
iT邦大師 1 級 ‧ 2020-05-26 19:03:16
最佳解答

樓主去年就有問過這台FG-110C
如今想要靠它做路由
個人認為會很辛苦
同時,它的LAN又沒法打成獨立埠
LAN每埠又只有100m,WAN才Giga

現在只能設trunk port
各台switch各帶VLAN tag上來
其實,這樣真的很麻煩外,又很浪費錢
建議樓主算一筆帳給老闆聽
因為網路速度慢的原因
每人每天浪費十分鐘就好(每天上班480分鐘)
貴公司至少100人,每人平均月薪4萬,上班25天
(40000/25/480)每分鐘錢,10分,25天,100人,12月
算算一年大約浪費十萬
而貴公司已經用六年了
到底是省錢還是浪費錢呢??

看更多先前的回應...收起先前的回應...

mytiny大大你說的是 不過我們現階段的fw也沒有比較好 現在用的是juniper ssg5也只有10/100 也如同上面說的 因為剛好110c是從別的機房退下來的 又剛好目前所用的juniper我們覺得不好用(其實是我們不會用 哈哈哈) forti以前比較有在接觸 所以才想換這台來使用
至於花錢的部份可能要先把目前的設備弄上去 然後再來想如何說服老闆
小公司的資訊就是難為為難 哈....不過謝謝你的指教 你的意見我會記下

ssg早就停產也不維護了,ssg5小台限制又多,去拍賣搞一台二手srx/forti都比它好用多了

mytiny大大 一問題想請教一下!我們公司剛升速300/100
那這樣的話 110c是否就無法發揮300的速度了
還是說還有解的方式?今天查了一下 我們有2台switch只支援10/100
在想如果110c沒辦法發揮300的速度 那我成功換上去也是在做白工
這樣就得直接建議上面換設備了

harvey9527 是哦 我對juniper不熟 只是覺得很難操作(其實是我不會XD)

mytiny iT邦大師 1 級 ‧ 2020-05-28 10:10:07 檢舉

有幾個方面要注意

  1. FG-110C的WAN是Giga,但LAN是10/100
  2. 不支援PPPoE offload,所以ISP的線路不能是PPPoE

1.請問可以從4個LAN(4條線)分別進4台SWITCH 進而share300M嗎?
還是說有其它方式可以讓這300M可以實際的運用到內網裡?
2.我們是固i不是PPPOE

mytiny iT邦大師 1 級 ‧ 2020-05-28 21:03:44 檢舉
  1. FG-110C太舊,應該是不能LAG(手邊也沒機器試)
  2. LAN是一個每埠100的switch,單個client物理上就不能破100,但是全部一起用就有可能用到300。
0
補覺鳴詩
iT邦研究生 4 級 ‧ 2020-05-25 21:55:04

你的問題有問跟沒問一樣喔
沒有目前的設定 誰知道你哪裡有問題呢?

個人建議
1.把 juniper 、 fortigate 、 switch 設定都 貼出來
自己把有安全疑慮的東西換個東西取代
意思到即可

2.fortinet 官網有轉換工具
不可能 100% 相容,有些錯誤必須再自己轉

看更多先前的回應...收起先前的回應...

補覺鳴詩 謝謝你的建議 我先朝向你第2個方式試試看
也許轉完之後大概就能得知是哪裡設定問題了
如果還是不行 後續可能再麻煩大家幫忙 謝謝

今天有去下載轉換工具
不過好像沒辦法轉..........

補覺鳴詩 iT邦研究生 4 級 ‧ 2020-05-26 22:19:46 檢舉

我過去的經驗,轉完的 config 只有部分可以匯入,沒辦法直上的
另外再強調一次,如果你希望在這邊發問能夠解決問題
你要給更多訊息出來,只有一句"不行"
那只有神明能幫你了

補覺鳴詩 大大你說的是 只是你的第二項建議我還沒仔細去試過 所以還是想先試過之後 確定不行再將有問題的地方po上來 所以很感謝你的回應^^

0
hsiang11
iT邦好手 1 級 ‧ 2020-05-28 02:08:42

連Switch都只有10/100的環境
我看是不用換防火牆了吧 110c規格還很落後
我聽過的大公司沒換得至少都還在600C
既然有juniper 學一學也不錯
有些公司會用到 後面對經歷有用的

hsiang11大大 目前我們有4台sw 2台10/100/1000 2台10/100
而且這二天公司剛升速到300M 如果不換的話 升速的費用就白花了
至於juniper我們其它機房還有一台 所以學習部份不擔心
但是現階段需要讓我們內部需求達到 所以如果沒換110c 那就可能要再換一台新的fw 連沒支援1000的sw也要換掉

0
a52071605a
iT邦新手 5 級 ‧ 2020-05-29 11:55:26
  1. 換掉那兩台10/100的交換器,現在HP一台24PORT(網管型),差不多1萬3
  2. 升速300/100,那是有打算各網段共同SHARE? 還是各網段速率不同?
  3. 110C 的LAN PORT只支援到100,若有需要更高,只能靠trunk。
  4. fortinet 轉換工具,這東西都只能抄寫部分設定,轉換過程中有些規則或設定都要手動調整,此動作務必熟知原本規則的設定意義,不然你最好自己完整做出一套規則,若修改的四不像,之後問題很難抓。
  5. 我比較熟SOPHOS & J牌的FW,以此推估,
    你fortigate 110c上應該會有定義接口,假設實體街口有6個,你要先在設定上,定義1號接口是WAN進線,2~6接口是LAN,把2-6接口按照你想堆疊的方式做trunk,再將組好的接口連到交換器,並在FW上限制各實體接口的速率,就能將網路資源正確的傾向目的網段。
  6. 說實話,設定VLAN或是定義接口是FW上,屬於簡單的事情,如果這樣卡住你,那WEB 保護設定、MAIL收發問題,你應該會瘋掉。 更別說規則定義/images/emoticon/emoticon06.gif

ps:若對FW沒有很熟,建議還是要跟廠商簽技術合約(只有電話客服維護),有完整MA當然更好

如果公司員工沒有好的資安意識,很需要防火牆(上網規則)或防毒(軟硬體管制)來好好管理,我就有發生過有白目同仁拿公司電腦用BT抓資源,還亂扯中毒......

謝謝大大的指教 我了解了 感謝說明

我要發表回答

立即登入回答