iT邦幫忙

0

多個防火牆做dnat對應設定

  • 分享至 

  • xImage

https://ithelp.ithome.com.tw/upload/images/20210829/20136985nexM3AAuZC.png

各位前輩好
最近公司要更改網路架構,架構類似於外部連線進來會先經過外部防火牆,接著再到中間內部防火牆(nat mode),最後到內部防火牆(brige mode),而內部主機都接在內部防火牆上,防火牆都是fortigate廠牌。

想詢問各位前輩,如果今天一個外部連線想要連接內部防火牆的某台主機上,我應該如何在每台防火牆做dnat對應設定呢?

看更多先前的討論...收起先前的討論...
bluegrass iT邦高手 1 級 ‧ 2021-08-30 11:12:33 檢舉
比方,
你 WAN是 1.1.1.1 <-> 外部 - 192.168.1.1/24 <-> 192.168.1.254 中間 192.168.2.254/24 <-> 內部 <-> Server 192.168.2.123/24, GW = 192.168.2.254

然後你想把 1.1.1.1:12345 FORWARD 到 192.168.2.123:3389 去

外部 VIP: 1.1.1.1:12345 PORTFORWARD TO 192.168.1.254:12345
中間 VIP: 192.168.1.254:12345 PORTFORWARD TO 192.168.2.123:3389
內部 : POLICY1: DST:192.168.2.123 DPORT-3389 SPORT-ANY ALLOW
內部 : POLICY2: SRC:192.168.2.123 SPORT3389 DPORT-ANY ALLOW

恩, 有夠傻的. 用L3 ROUTE不就好, PORT口轉上100次也不見得會有很安全
gongc9433 iT邦新手 2 級 ‧ 2021-08-30 21:17:30 檢舉
你好,請問這段外部 - 192.168.1.1/24 <-> 192.168.1.254 是甚麼意思呢?
在每層防火牆都需要開policy嗎?
bluegrass iT邦高手 1 級 ‧ 2021-08-31 21:34:19 檢舉
如果都看不懂, 就請找SI吧...我已經說得很簡單的了=.=
sd3388 iT邦好手 1 級 ‧ 2021-09-04 09:36:01 檢舉
整個傻到爆的架構
然後Fori連DNAT也不會設!
你確定適合做MIS網管嗎?
上面大大說去找SI是中肯的
記得多給人家一些技術服務費
得罪SI放生不管以後你會很慘
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
mytiny
iT邦超人 1 級 ‧ 2021-08-30 09:55:00

首先要告誡樓主這是個 bad idea
有些官大學問大的長官總是自以為是
不知道ISO是怎麼驗過的??

凡外部存取內部主機
記得一定要注意資安風險,不能直接存取
加密通訊與嚴格身分驗證及限制來源是必需的手段
樓主的長官估計只是想VIP一路到底
(還有那些搞AnyDesk穿透的....)
出了事就叫樓主自己扛吧

0
bluegrass
iT邦高手 1 級 ‧ 2021-08-30 11:07:00

三層防火牆都是Fortigate -> 那還有什麼卵用??

同一個資料庫掃瞄三次的意義是什麼-.- 另把IP轉三次也不見得特別猛

你外部用FORTI, 很好, 最好配上SSLVPN+ FORTITOKEN 2FA, 再來SSL INSPECTION

而中間二層就應該用CHECKPOINT NAT

最後一層用PALOALTO VIRTUAL-WIRE BRDIGE

這樣的SCANNING才有點意義好沒

arsehole iT邦新手 2 級 ‧ 2021-08-31 10:06:55 檢舉

三次都是同個廠牌
掃不到就是掃不到
幾百台都一樣/images/emoticon/emoticon04.gif

我要發表回答

立即登入回答