iT邦幫忙

0

FortiGate DHCP Relay

  • 分享至 

  • xImage

https://ithelp.ithome.com.tw/upload/images/20230107/20147875c194sctcZo.jpg

家裡網路架構如圖

目前防火牆有設定Policy

  1. 172.21.129.0 到 10.129.21.0 accept,開啟NAT
  2. 10.129.21.0 到 172.21.129.0 accept,開啟NAT

172.21.129.254介面設定DHCP Relay 10.129.21.111

DHCP Server發的IP為172.21.129.0網段IP

請問還須設定什麼,才能讓連接AP的設備,拿到DHCP Server發的IP


2023/1/7 18:30 更新(已解決)

1.新增一筆靜態路由
https://ithelp.ithome.com.tw/upload/images/20230107/201478755wnVnc4ZNF.jpg

2.刪除(10.129.21.0 到 172.21.129.0 accept,開啟NAT)此筆Policy
3.172.21.129.0 到 10.129.21.0 只允許DHCP服務通過,關閉NAT

連接AP的用戶端可以順利拿到HCP Server發的IP了

看更多先前的討論...收起先前的討論...
李大瑋 iT邦好手 1 級 ‧ 2023-01-07 13:13:56 檢舉
看了好久
我在想你要的目的是否是不要抓到EAP115的DHCP
而是直接抓50E的DHCP
如果是我講的要求的話
請關閉EAP115的DHCP
並且把EAP115的IP設成10.129.21.1(建議)
然後將LAN接到50E
理論上就可以完成您的要求
mathewkl iT邦高手 1 級 ‧ 2023-01-07 13:28:51 檢舉
為何不在防火牆VLAN做DHCP...?
李大瑋 大,EAP115為AP,沒有DHCP,EAP115為172.21.129.0 網段
mathewkl 大,原本其實就是在防火牆上做DHCP,因有其他考量,故另架DHCP Server
李大瑋 iT邦好手 1 級 ‧ 2023-01-07 14:33:22 檢舉
shiang852807
你既然讓設備EAP115使用172.21.129.0網段
又要讓他取得10.129.21.0網段
為何不把它規劃成同一段10.129.21.0網段
這樣比較不會有問題吧
網段跳來跳去WIFI要如何抓DHCP呢?
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
mathewkl
iT邦高手 1 級 ‧ 2023-01-07 14:15:57
  1. 172.21.129.0 到 10.129.21.0 accept,開啟NAT
  2. 10.129.21.0 到 172.21.129.0 accept,開啟NAT

兩行都刪除,
另外NAT會讓DHCP Server看到127.21.129.254丟IP配發請求,Client是拿不到東西的

在Interface的DHCP主機直接設定Relay
https://ithelp.ithome.com.tw/upload/images/20230107/20106343e2EeE7nd0m.jpg

0
sd3388
iT邦好手 1 級 ‧ 2023-01-07 21:26:58

路由觀念一團混論
Fortigate介面與介面之間不用設路由
除非你自作聰明開了政策路由

被NAT過的目的地
是要怎麼知道原來的來源IP(DHCP主機)呢
這樣當然回不去DHCP server位置呀
你的AP之下的設備如果設IP都ping不到DHCP主機
那不就表示沒法通網路嗎
現在說解決了到底知不知道是為什麼
還是犀利糊塗說會通就好

感謝指點迷津,已將靜態路由拿掉,確實是多設的,另外並沒有使用政策路由。
初學者,還請擔待

我要發表回答

立即登入回答