請教版上 Fortinet 高手 :
如圖是我的家用網路架構..使用中華電信300M/150M 1個固定/7個浮動IP 上網
在IPv4 設定上都沒有問題 可以用 SDWAN 上網..
但是最近想把 IPv6 設定起來有找到網上2個文章
https://cychien.tw/wordpress/2021/05/12/%E4%BD%BF%E7%94%A8-fortigate-50e-%E8%A8%AD%E5%AE%9A-ipv6/
https://blah.cloud/networks/enabling-ipv6-dhcpv6-pd-pppoe-fortigate/
也依設定都下CLI指令設定上去了... 也重開機數次了..
IPv6政策 對外也全開了..
內部用戶設備都有取得 v6-IP , 但是就是出不去..
而由 Fortigate 50E 上可以用 exec ping6 ping得到外部公網主機...
內部用戶設備 可以用IPv6 ping 到 Fortigate Lan,及 wan1, wan2 的IP ..
以下是介面設定.. CLI
FG50E (interface) # show
config system interface
edit "wan1"
set vdom "root"
set mode pppoe
set allowaccess ping https fgfm
set type physical
set description "7浮動,1固定"
set alias "中華300M 固定IP"
set lldp-reception enable
set lldp-transmission enable
set estimated-upstream-bandwidth 160000
set estimated-downstream-bandwidth 307200
set role wan
set snmp-index 1
config ipv6
set ip6-mode pppoe
set ip6-allowaccess ping https
set dhcp6-prefix-delegation enable
set autoconf enable
end
set username "75@ip.hinet.net"
set password ENC npD7URknDz4RCQ
set dns-server-override disable
next
edit "wan2"
set vdom "root"
set mode pppoe
set allowaccess ping https fgfm
set type physical
set description "浮動"
set alias "中華300M 浮動IP"
set lldp-reception enable
set lldp-transmission enable
set estimated-upstream-bandwidth 160000
set estimated-downstream-bandwidth 307200
set role wan
set snmp-index 2
config ipv6
set ip6-mode pppoe
set ip6-allowaccess ping https
set dhcp6-prefix-delegation enable
set autoconf enable
end
set ipunnumbered 192.168.1.5
set username "75@hinet.net"
set password ENC KqooRxVHcduc
set defaultgw disable
set dns-server-override disable
next
edit "modem"
set vdom "root"
set mode pppoe
set type physical
set snmp-index 3
next
edit "ssl.root"
set vdom "root"
set type tunnel
set alias "SSL VPN interface"
set snmp-index 4
next
edit "lan4"
set vdom "root"
set status down
set type physical
set device-identification enable
set snmp-index 10
next
edit "lan5"
set vdom "root"
set status down
set type physical
set device-identification enable
set snmp-index 9
next
edit "lan"
set vdom "root"
set ip 10.10.10.1 255.255.255.0
set allowaccess ping https ssh http fgfm fabric
set type hard-switch
set stp enable
set device-identification enable
set lldp-reception enable
set lldp-transmission enable
set role lan
set snmp-index 5
config ipv6
set ip6-address 2001:b011:9805:3c61::1/64
set ip6-allowaccess ping https ssh http fgfm fabric
set ip6-send-adv enable
set ip6-other-flag enable
config ip6-delegated-prefix-list
edit 1
set upstream-interface "wan1"
set subnet ::/64
next
end
end
next
edit "fortilink"
set vdom "root"
set fortilink enable
set ip 169.254.1.1 255.255.255.0
set allowaccess ping fabric
set type hard-switch
set lldp-reception enable
set lldp-transmission enable
set snmp-index 6
next
edit "PPPoE_Wan1_300M"
set vdom "root"
set mode pppoe
set allowaccess ping https
set status down
set type tunnel
set estimated-upstream-bandwidth 102400
set estimated-downstream-bandwidth 307200
set role wan
set snmp-index 7
config ipv6
set ip6-mode dhcp
end
set dns-server-override disable
set interface "wan1"
next
edit "EMAC VLAN"
set vdom "root"
set ip 10.199.47.40 255.255.255.0
set type emac-vlan
set snmp-index 8
set secondary-IP enable
config ipv6
set ip6-mode dhcp
end
set interface "wan2"
next
end
2個 WAN 使用 SD-WAN 的效果
PC端的狀態如下 ..
可以取得V6IP , 可以 ping 到 lan , wan1 ,wan2
但是就是出不去..
C:\Windows\System32>ipconfig /all
Windows IP 設定
主機名稱 . . . . . . . . . . . . .: PC001
主要 DNS 尾碼 . . . . . . . . . .:
節點類型 . . . . . . . . . . . . .: 混合式
IP 路由啟用 . . . . . . . . . . . : 否
WINS Proxy 啟用 . . . . . . . . . : 否
DNS 尾碼搜尋清單 . . . . . . . . .:
乙太網路卡 乙太網路 3:
連線特定 DNS 尾碼 . . . . . . . . :
描述 . . . . . . . . . . . . . . .: Realtek PCIe 2.5GbE Family Controller #3
實體位址 . . . . . . . . . . . . .: F0-2F-74-DB-E5-00
DHCP 已啟用 . . . . . . . . . . . : 否
自動設定啟用 . . . . . . . . . . .: 是
IPv6 位址. . . . . . . . . . . . .: 2001:b011:9805:31bb::2(偏好選項)
租用取得 . . . . . . . . . . . . .: 2023年3月27日 14:38:45
租用到期 . . . . . . . . . . . . .: 2023年4月3日 12:59:34
IPv6 位址. . . . . . . . . . . . .: 2001:b011:9805:31bb:785f:6917:502e:3a37(偏好選項)
臨時 IPv6 位址. . . . . . . . . . : 2001:b011:9805:31bb:60e6:8f8f:7408:ee15(偏好選項)
臨時 IPv6 位址. . . . . . . . . . : 2001:b011:9805:31bb:7410:7ace:a2c8:c637(已過時)
臨時 IPv6 位址. . . . . . . . . . : 2001:b011:9805:31bb:a455:2880:9f94:8638(已過時)
連結-本機 IPv6 位址 . . . . . . . : fe80::c127:1d0b:66ae:8ee1%9(偏好選項)
IPv4 位址 . . . . . . . . . . . . : 10.10.10.7(偏好選項)
子網路遮罩 . . . . . . . . . . . .: 255.255.255.0
預設閘道 . . . . . . . . . . . . .: fe80::724c:a5ff:fe85:d8cb%9
10.10.10.1
DHCPv6 IAID . . . . . . . . . . . : 586166132
DHCPv6 用戶端 DUID. . . . . . . . : 00-01-00-01-29-CC-E8-7F-70-9C-D1-13-90-2F
DNS 伺服器 . . . . . . . . . . . .: 2001:b000:168::1
2001:4860:4860::8888
168.95.1.1
8.8.8.8
NetBIOS over Tcpip . . . . . . . .: 啟用
C:\Windows\System32>ping 2001:b011:9805:3817:724c:a5ff:fe85:d8c9
Ping 2001:b011:9805:3817:724c:a5ff:fe85:d8c9 (使用 32 位元組的資料):
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8c9: 時間<1ms
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8c9: 時間=1ms
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8c9: 時間<1ms
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8c9: 時間<1ms
2001:b011:9805:3817:724c:a5ff:fe85:d8c9 的 Ping 統計資料:
封包: 已傳送 = 4,已收到 = 4, 已遺失 = 0 (0% 遺失),
大約的來回時間 (毫秒):
最小值 = 0ms,最大值 = 1ms,平均 = 0ms
C:\Windows\System32>
C:\Windows\System32>ping 2001:b011:9805:3817:724c:a5ff:fe85:d8ca
Ping 2001:b011:9805:3817:724c:a5ff:fe85:d8ca (使用 32 位元組的資料):
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8ca: 時間<1ms
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8ca: 時間=1ms
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8ca: 時間=1ms
回覆自 2001:b011:9805:3817:724c:a5ff:fe85:d8ca: 時間<1ms
2001:b011:9805:3817:724c:a5ff:fe85:d8ca 的 Ping 統計資料:
封包: 已傳送 = 4,已收到 = 4, 已遺失 = 0 (0% 遺失),
大約的來回時間 (毫秒):
最小值 = 0ms,最大值 = 1ms,平均 = 0ms
C:\Windows\System32>
C:\Windows\System32>ping ipv6.google.com
Ping ipv6.l.google.com [2404:6800:4012::200e] (使用 32 位元組的資料):
要求等候逾時。
要求等候逾時。
要求等候逾時。
要求等候逾時。
2404:6800:4012::200e 的 Ping 統計資料:
封包: 已傳送 = 4,已收到 = 0, 已遺失 = 4 (100% 遺失),
C:\Windows\System32>
下圖是IPV6 測試網站的結果.. 就是沒有ipv6連線
可以看到 Fortigate 50E 有放行..
但是 就是路由到 Fortigate 50E LAN 就沒下文了...
由 Fortigate 50E 是可以 ipv6 連外的...
Connected
FG50E # exec ping6 ipv6.google.com
PING ipv6.google.com(2404:6800:4012:3::200e) 56 data bytes
64 bytes from 2404:6800:4012:3::200e: icmp_seq=1 ttl=117 time=7.86 ms
64 bytes from 2404:6800:4012:3::200e: icmp_seq=2 ttl=117 time=7.20 ms
64 bytes from 2404:6800:4012:3::200e: icmp_seq=3 ttl=117 time=7.18 ms
64 bytes from 2404:6800:4012:3::200e: icmp_seq=4 ttl=117 time=7.29 ms
64 bytes from 2404:6800:4012:3::200e: icmp_seq=5 ttl=117 time=7.21 ms
--- ipv6.google.com ping statistics ---
5 packets transmitted, 5 packets received, 0% packet loss, time 4048ms
rtt min/avg/max/mdev = 7.181/7.352/7.864/0.258 ms
FG50E # show router
FG50E # show router prefix-list6
config router prefix-list6
end
FG50E # show router access-list6
config router access-list6
end
FG50E #