iT邦幫忙

0

Fortinet防火牆無法登入

  • 分享至 

  • xImage

各位大大好

今日因為在找公司內部電腦登入自己的伺服器IIS架的網站會慢的問題
(因為只有該防火牆下的所有網段才會慢但外網正常EX:手機,中華電信的WIFI所以認為是防火牆設定造成)

但修改著設定某一動作後就轉圈圈然後就在也無法從網頁登入了Q_Q(傻眼+緊張)

印象中最後一個動作是去網路內的介面把所有LAN跟WAN裡面的限制存取裡的所有框框都取消掉
(印象中有幾個選項是HTTP,SSH...等)

但做完這個動作就轉圈圈不能進後台了

怎麼不限制反而就進不去了有沒有大佬可以救救我T.T

看更多先前的討論...收起先前的討論...
rb1102 iT邦研究生 3 級 ‧ 2020-12-28 15:31:07 檢舉
從console登入
wind2124 iT邦新手 5 級 ‧ 2020-12-28 15:35:02 檢舉
請問只有這個方法了嗎,我從來沒有用過console登入過..連接後要做什麼呢?

原廠的console連接線不知道放哪去了Q_Q
http://tomliu888.blogspot.com/2010/08/fortigate.html
console連接線不見再去買一條就好了
DennisLu iT邦好手 1 級 ‧ 2020-12-28 16:06:22 檢舉
聽你的"印象"
你把介面的 HTTP,SSH...等項目取消
按下確定就無法進去管理介面

你應該是把可進入管理介面的方式都關掉了
wind2124 iT邦新手 5 級 ‧ 2020-12-28 16:37:17 檢舉
應該是= =",但明明標頭就寫限制存取真是被誤導了

我有找到原廠附的console連接線,但公司電腦都沒有rs232母頭能接看來要出去買usb轉rs232母頭來接

可是接上後我需要打什麼指令才能重新打開被我關掉的介面呢?

抱歉我是個菜新手..囧
看起來就是把管理介面的存取關掉了
去那個介面敲 set allowaccess ping https http應該就可以了
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
1
mytiny
iT邦超人 1 級 ‧ 2020-12-28 16:16:35

樓主進不去防火牆
很可能是把所有能聯繫的服務都被關掉了
這樣最好還是用consol登入
然後用指令
config system interface
edit LAN
set allow access https ssh ping
end
end

當然還有可以用USB口來連線
但是需要先下載 FortiExplorer
好處是它有提供GUI圖形介面
可以省去下指令的困擾
提醒您,這時候用putty敲IP是沒用的喔

看更多先前的回應...收起先前的回應...
wind2124 iT邦新手 5 級 ‧ 2020-12-28 16:44:50 檢舉

感恩大大

上面回復時沒看到您這篇,您真是我的曙光

請問用USB口來連線的方式是需要一端RJ45接防火牆consol孔一端USB接筆電或電腦這樣子嗎?

是說我好像也沒有這種線Orz

ㄜ..FortiExplorer只提供ios系統,請問是ios裝置裝好後連wifi做設定是嗎,但這台Fortinet沒有wifi....

mytiny iT邦超人 1 級 ‧ 2020-12-28 21:17:12 檢舉

FortiExplorer當然有windwos版本的啦
有點耐性仔細找找嘍!

既然都說用USB口連接了
怎麼還會要一端RJ45接防火牆consol孔哩
當然兩頭都是USB啦!
至於是哪種USB口,當然要看Fortigate啦
樓主又沒給型號,沒法猜是方是長還是扁
自己弄條USB線試試啦!

註:如果要買usb轉rs232母頭來接,建議買貴一點的
也不要買無線的,不然會很難用喔,真的。

wind2124 iT邦新手 5 級 ‧ 2020-12-29 14:28:35 檢舉

真的找到了但版本非常的舊2009-2010的版本...防火牆的型號是Fortinet 30E,我目前試接公公的USB線這個軟體沒有反應T.T

wind2124 iT邦新手 5 級 ‧ 2020-12-29 16:44:41 檢舉

請問,"提醒您,這時候用putty敲IP是沒用的喔"

是指就算我接了consol線至電腦後要用putty進去設定打ip會連不上嗎?

那麼我應該目標欄位要打什麼才能進去介面打指令呢

真是抱歉從來沒有做過這樣的連接方式可能是很基礎的問題^^"

bluegrass iT邦高手 1 級 ‧ 2020-12-29 17:26:04 檢舉

Usb Console 先接好PC跟FORTIGATE

電腦開CMD, 打mode

會顯示COM"X", X可能是1,2,3......喔就數字

打開PUTTY

選Serial, 把COM1改成COM"X"

可以干你的FORTIGATE了然後

bluegrass iT邦高手 1 級 ‧ 2020-12-29 17:26:58 檢舉
mytiny iT邦超人 1 級 ‧ 2020-12-29 19:36:08 檢舉

在下買的是這一支,比較貴一些
https://www.upmostgroup.com/tw/product/photo/237/1032
前面再接上原廠的consol線
然後就如bluegrass大大說的
打開PUTTY
選Serial, 把COM1改成COM"X"
可以參考這一篇關於 FortiGate 60C 重刷
在下雖然回答正確卻沒被選中,殘念!

不用太擔心,試試就知道了
技術嘗試總是會有第一次的
至於FortiExplorer,
請找G大神搜"fortiexplorer 2.6"
再試試看嘍!

1
bluegrass
iT邦高手 1 級 ‧ 2020-12-28 16:31:41

孩子,

防火牆會同時處理WAN跟LAN

外網正常不就表示防火牆正常

而有問題的是你的SWITCH好吧?

看更多先前的回應...收起先前的回應...
wind2124 iT邦新手 5 級 ‧ 2020-12-28 16:42:08 檢舉

你好,但是我的網頁伺服器直接接的是防火牆後的洞,這樣有可能會是switch影響嗎?

另外防火牆有試過設DMZ跟內網切開,以及把網頁伺服器丟到跟公司同網段的做法都會出現轉圈圈的問題Orz

原本以為是硬碟IO不夠快才換了SSD移系統結果沒改善Orz

DennisLu iT邦好手 1 級 ‧ 2020-12-28 16:53:35 檢舉

這種問題喔
你外網瀏覽網址是走實體ip還是走domain name?
你內網瀏覽網址是走外部ip還是內部ip還是走domain name?
這種內外網瀏覽自架網頁不同結果問題,要敘述更多一點

wind2124 iT邦新手 5 級 ‧ 2020-12-28 17:08:24 檢舉

你好,都是走domain name

我沒有架內部Dns,在公司內部Tracert網址結果也是我們公司的外部ip

...雖然是繞一圈回來但我實在是不知道為什麼內部看網站會慢QQ

DennisLu iT邦好手 1 級 ‧ 2020-12-28 17:11:28 檢舉

google NAT loopback

bluegrass iT邦高手 1 級 ‧ 2020-12-28 23:23:33 檢舉

別亂教人, FORTIGATE不需要LOOPBACK的

網頁伺服器直接接的是防火牆後的洞

那你SWITCH接的是內部人是吧

不經SWITCH就沒事, 不就這麼簡單

做個實驗不就好, 抓部說慢的內部電腦也直接到防火牆後的洞

看看慢不慢喔

wind2124 iT邦新手 5 級 ‧ 2020-12-29 14:04:16 檢舉

你好,直接用筆電接防火牆後實測還是會轉圈圈
(但連上層的中華電信wifi就非常迅速)

這邊解釋一下,我是可以進網站的,只是防火牆後的設備連網站特別慢,等一下還是可以瀏覽的,約一個動作等3-5秒左右,但有時候又正常,不過緩慢轉圈圈的時候佔了大多數...

請問這還是LOOPBACK的問題嗎?
如果是的話防火牆規則應該怎麼修正呢?

bluegrass iT邦高手 1 級 ‧ 2020-12-29 15:12:53 檢舉

你SERVER和CLIENT 的IP分別是什麼

還有, FIREWALL POLICY, NETWORK INTERFACE, VIRTUAL IP 圖片放上來

wind2124 iT邦新手 5 級 ‧ 2020-12-29 16:12:30 檢舉

圖片......我需要先想辦法解開被我關掉的管理介面=.=
應該最近會找一天等同事都下班後來處理,真是抱歉截不了圖,不知道用打字得可以嗎Q_Q

型號:Fortinet 30E
LAN1為Client用(192.168.0.X)(DHCP)
LAN4為Web Server(192.168.100.100)用(設定DMZ)

規則:
LAN1:
LAN1可以ALL通行WAN,而WAN通行LAN1只設定了遠端到我電腦的規則跟外點VPN通到內網的通行規則而已(不管來去偕限制只通80,1521)

LAN4:
LAN4可以ALL通行WAN,而WAN通行LAN4設定通行443
(VIP設定介面WAN,外部IP 到 192.168.100.100)
之前有移到LAN1裡試過,Wed Server IP改為192.168.0.100並設定VIP 外部IP -> 192.168.0.100開啟443,但問題依舊可瀏覽但內部緩慢外部快速。

其他還有一些因為其他系統設備需要使用的PORT有設定規則,但都是在LAN1裡但感覺跟網頁伺服器內部瀏覽緩慢無關?
EX:有開1433.21.4660.5660 VIP設定WAN到各自需要去的192.168.0.X內部設備

記得是這樣T.T 如果有什麼需要我補充的請告訴我感謝大大

bluegrass iT邦高手 1 級 ‧ 2020-12-29 16:36:14 檢舉

規則

LAN -> DMZ , ALLOW
LAN -> WAN , ALLOW
DMZ -> WAN , ALLOW
WAN -> DMZ/LAN's Virtual IP, ALLow

wind2124 iT邦新手 5 級 ‧ 2020-12-29 16:59:35 檢舉

好的,看起來我是少了
LAN -> DMZ , ALLOW
WAN -> DMZ/LAN's Virtual IP, ALLow

請問第2點是指要開WAN -> DMZ 及 WAN -> 192.168.100.100
都開ALL ALLOW嗎,這樣會危險嗎@@?
(目前設定是只有開192.168.100.100的443的Port)

待我把我的管理界面找回來後我來設定看看,謝大哥

bluegrass iT邦高手 1 級 ‧ 2020-12-29 17:18:07 檢舉

WAN -> DMZ/LAN's Virtual IP, ALLow 就看你要外放的SERVICE了

天知道你VIRTUAL IP 是用 PORT FORWARD 還是 STATIC MAP

如果是STATIC MAP的, POLICY 要控制好外放的SERVICE

如果是PORT FORWARD, PORT FORWARD已經限制了可以外放的SERVICE, 所以POLICY上再是否控制一次就看你要不要AUDIT了

一般我是PORT FORWARD限制了就完事了, POLICY就 SERVICE ANY, 很懶DER

0
kevin24680
iT邦新手 5 級 ‧ 2020-12-29 17:19:12

你把http拿掉80 port當然就不能用了,但如果你是用WEB操作,正常情況下你應該無法同時把LAN端和WAN端的HTTP一起拿掉,所以如果之前內外都開放能連的狀況下,你可以把筆電手動改成同網段,跟內網(接LAN端)對接或外網(接WAN端)對接,基本上應該就能連進去了。

我要發表回答

立即登入回答