iT邦幫忙

0

FortiGate 透通模式 ipv6 ospf無法建立 neighbor

如題,
手邊有一台FG-1200D(v6.0.11)是 transparent mode,夾在兩台Cisco L3 Switch 中間,如下圖 :
https://ithelp.ithome.com.tw/upload/images/20210512/2013737419dDhAjLJg.png
兩台Cisco上都有ipv6 & ipv4的 ospf,但是問題來了,
如果說兩台Cisco L3 Switch中間是夾一台L2 Switch,那 ipv6和ipv4 的 ospf neighbor是建的起來沒問題,
但是如果是夾一台FG TP-mode,ipv6 的 ospf neighbor就會不見,
有上網爬過文查過資料,有試著打開multicast policy並且設雙向全通,也有試著將 multicast-skip-policy enable,
但是這好像只會影響到ipv4的ospf ?(ipv4 & ipv6 policy也是雙向全開的)
依小弟這樣測下來,上述這些multicast的設定好像都是for ipv4的?

想請問各位大神,Fortigate是否有屬於ipv6的multicast policy可以設定?

已經利用實體機或EVE-ng 去 lab 這個狀況好多次了,建不起來就是建不起來
/images/emoticon/emoticon06.gif

1 個回答

1
mytiny
iT邦大師 1 級 ‧ 2021-05-13 18:07:26

在下提供一些想法及方向供樓主參考
首先FG-1200D是較具規模的設備
一般會有專屬的SI及原廠可供諮詢與服務
而這個架構也不是一般會遇到,不知樓主這樣做的原因是什麼
實話說在下也沒搞過,也沒法架LAB,所以只能提供一些經驗分享

  1. Fortigate的TP mode記得是類似Proxy Arp,請評估是否會有影響
  2. 如果只是為了安全檢核,可在路由模式下做L2檢核,改用Virtual Wire Pair
  3. OS的版本在6.2以前IPv4跟V6是分開來處理,各有各的Process Decision tree,到了OS 6.4.x就合併在一起了,樓主可以考慮一下
  4. 請多觀察各版本OS release note,在下曾多次看到動態陸由的Bug Fix,資訊浩瀚舊交樓主再慢慢查詢了
  5. 如果專案當初建置就這有項要求,應事先PoC評估,最怕就是客戶突然想到要用,也不打算付費,這樣就比較麻煩

參考看看嘍!辛苦了!

我要發表回答

立即登入回答