環境:
1.有兩台防火牆 Fortigate 與 Vigor
2.有兩個 Public IP,一個設在 Fortigate,一個設在 Vigor
3.一台 NAS Mail server 有兩個 Lan Port,一個接在 Fortigate,一個接在 Vigor
4.外部 DNS 有設定兩個 MX Record、A Record
需求:
1.當防火牆設備其中一個掛掉,另一個能及時接手。
問題:
1.Fortigate 這端該如何設定,因為之前不知是否設定上啟用 NAT 關係,造成 Mail server
變成垃圾信轉寄主機。
説明:當只使用一個 Vigor 郵件主機運作良好,也不會有垃圾信主機問題。
懇請先進們指點一二,謝謝。
樓主這問題說的詳細,在下看的糊塗
疑問一:防火牆一個掛掉,另一個能及時接手,請問不同牌是要如何做到的?
疑問二:Mail server變成垃圾信轉寄主機,是怎麼會跟防火牆設定有關?
疑問三:只使用一個 Vigor 郵件主機運作良好,為什麼不繼續用就好?
在下資質愚魯,還請樓主明示。
建議最好找賣貴公司網路設備的廠商好好研究一下
要不這裡高手很多,在下先替大家要個架構圖吧
相關的設備型號資訊等先標明一下,感恩喔!
簡單提供一些建議
1.請採用冷備援,及兩台防火牆設定一樣,一台故障,過來接線到另一台就好,也不過就十來分鐘,貴公司應該沒差,假日出事,樓主自己回來接線一下,老闆會喜歡。
2.不用再NAS搞兩個LAN port,兩個路徑,對貴公司而言太麻煩
3.避免郵件去回不同路,最好只用一台防火牆,覺得哪台穩定就先用哪台,避免當機又要來處理。
相信SI應該有說過HA要同廠牌,也給過建議
不過,貴公司網路越簡單越好,別想太多了
我之前待的公司也是這樣做沒錯,可惜前公司關了。有建議,但還是卡在要花錢只好作罷。因為公司24小時營業,這樣做的好處是不會三更半夜被 Call 來接線。
覺得如果連半夜都不能斷線, 這樣MAIL託管應該會比較好
竹本立里 大大
樓主已經說了:在不要再多花錢的原則
反過來思考, 把Fortigate設為Email專用, Vigor 讓外點連,
FortiGate要當掉的機會比 Vigor當掉的機會要小很多很多.
通常是倆個同廠的防火牆做HA Cluster,這樣一台出問題,另一台可以保持運作服務不中斷
如果用兩個不同ISP的public IP 可以考慮GRE TUNNEL,這樣是保障一家ISP出問題,另一個ISP連線
fortinet 只允許nas mail server 寄信
可參考
https://kb.fortinet.com/kb/documentLink.do?externalID=100109
透過 nas mail server 寄信需要驗證
所有帳號密碼改掉並符合密碼安全性原則
基本上有2組 mx 就有備援了
https://support.mailessentials.gfi.com/hc/en-us/articles/360015115760-How-to-Load-Balance-Incoming-Email-Using-DNS-MX-Records