iT邦幫忙

1

Fortigate區網IP與外網IP設定

各位好:

我公司有四組固定IP
125.xx.xx.73
125.xx.xx.75
125.xx.xx.76
125.xx.xx.78

  • 有設定在Fortigate中,其中以125.xx.xx.76為主要對外,其他三組為第二IP,如下圖
    https://ithelp.ithome.com.tw/upload/images/20210528/20137870Bj4rYaL962.png

  • 我公司內部有多台電腦,其中有一台實體windows電腦有提供網頁服務(appserv),由外網ip125.xx.xx.76對應到內網ip:192.168.88.204
    https://ithelp.ithome.com.tw/upload/images/20210528/20137870fQlWcIu8C6.png

  • 目前希望能有第二台電腦也能提供網頁服務,由外網ip125.xx.xx.75對應到內網ip:192.168.88.205,第二台電腦的配置是proxmox中的一台虛擬機,環境也是windows加appserv
    https://ithelp.ithome.com.tw/upload/images/20210528/201378706ge6bLrmwT.png

  • 另外有設定cloudflare,將dns作導向
    https://ithelp.ithome.com.tw/upload/images/20210528/20137870hO9vkg3Fiu.png

  • 然而我內網的電腦,無論是192.168.88.204或192.168.88.205的,其對外ip皆是125.xx.xx.76
    https://ithelp.ithome.com.tw/upload/images/20210528/20137870xOdC7iJkzd.png

我該如何將192.168.88.205的虛擬機電腦的對外ip設定成125.xx.xx.75呢?

IP Pool 配置
hsiang11 iT邦好手 1 級 ‧ 2021-05-28 11:40:02 檢舉
同上 把其他的IP全加入IP POOL
後面就會比較好處理
一開始都會把多IP的問題想到第二IP
breakgod iT邦新手 5 級 ‧ 2021-05-28 11:57:22 檢舉
謝謝兩位
我已經把fortigate的ip pool設定起來了
我已經可以透過tracert找到125.xx.xx.75的路由了

但虛擬機的192.168.88.205的外網ip仍是125.xx.xx.76
我該如何將192.168.88.205的虛擬機電腦的對外ip設定成125.xx.xx.75呢?
需再麻煩各位大大指點一下了(小弟是非專業的MIS…

2 個回答

0
納貝
iT邦新手 1 級 ‧ 2021-05-28 13:07:12
最佳解答

但虛擬機的192.168.88.205的外網ip仍是125.xx.xx.76
我該如何將192.168.88.205的虛擬機電腦的對外ip設定成125.xx.xx.75呢?

在防火牆新增一條策略
方向:從內網去外網 (例如: LAN1 to WAN)
來源:192.168.88.205
目的:有指定的網站就放那些網站的網址,沒指定就放ANY
服務:HTTP, HTTPS (如果是ANY, 表示這台公司電腦不論使用任何網路服務的時候都觸發策略,用ANY超危險不推薦)

新增好策略之後,把這條策略挪到第一個(最優先執行),把這個策略啟用SNAT (或叫NAT),然後把你125.xx.xx.76填在啟用後的空格內就搞定了

看更多先前的回應...收起先前的回應...
mytiny iT邦大師 1 級 ‧ 2021-05-28 15:26:59 檢舉

這位老大,在下也是給你鼓鼓掌
不知用的是哪個OS版本
沒有做IP pool的情況下
策略啟用SNAT (或叫NAT)
是那裡有地方可以讓你填IP呀???
你該不會搞錯其他牌防火牆了吧

我也很納悶.

納貝 iT邦新手 1 級 ‧ 2021-05-31 10:46:30 檢舉

mytiny
指教得對,fortigate企業版本的防火牆需要先設定好IP Pool才能套用到policy上

納貝 iT邦新手 1 級 ‧ 2021-05-31 10:49:16 檢舉

michaelwan
(留一個伏筆給樓主,讓他從錯誤中學習)
/images/emoticon/emoticon01.gif

breakgod iT邦新手 5 級 ‧ 2021-06-01 11:49:24 檢舉

謝謝幾位的回答
我設好ip pool就有走通了
雖然還不是很明白,但有個方向可以研究我覺得是很棒的
最怕就是不知道問題的關鍵字,就無從下手了…

0
mytiny
iT邦大師 1 級 ‧ 2021-05-28 12:06:05

首先,很好奇是誰教樓主這樣設Wan IP的
基本上,應該根本用不到Secondary Ip

外對內IP,請用VIP指定
內對外IP,請用IP Pool指定
如果都不會,花錢請專業的來做

看更多先前的回應...收起先前的回應...
納貝 iT邦新手 1 級 ‧ 2021-05-31 10:49:44 檢舉

有錢能使鬼推磨

納貝 iT邦新手 1 級 ‧ 2021-05-31 10:56:15 檢舉

回答問題可以不用這麼帶有歧視成份,你也是從新人過來的,多點耐心

mytiny iT邦大師 1 級 ‧ 2021-05-31 13:29:04 檢舉

納貝
這不是歧視喔,也不是沒耐性
技術上,對的就是對的,錯的就承認錯誤來改正
如大大上方回覆的就很好
但誤導了他人錯誤的設定方法(如樓主所述,猜想是SI設的)
也許大大覺得沒什麼只是"從錯誤中學習"
可是對客戶來說就是不嚴謹的處理方式
要是誤以為正確,豈不是更糟糕

breakgod iT邦新手 5 級 ‧ 2021-06-01 11:50:54 檢舉

我確實是新手,RD硬去弄MIS的東西…
沒有搞壞就阿密陀佛了XD
也謝謝幾位的耐心教導
雖然還是有些有看沒有懂的感覺
但有關鍵字可以研究
萬分謝謝!!!

我要發表回答

立即登入回答