我有一台防火牆放在兩個Switch中間
A<----->FW<----->B
Port1接在A switch上面
Port2接在B switch上面
Port1 interface(0.0.0.0/0.0.0.0)
底下有VLAN1(192.168.10.254),VLAN2(192.168.20.254),VLAN3(192.168.30.254).......
Port2 interface(192.168.10.10/24)
我A switch裡面也有vlan1 vlan2 vlan3...而也ping的到防火牆port1底下的vlan1~3
可是我卻ping不到port2的192.168.10.10
是哪裡有問題?
你得了解 LAYER 2 和 LAYER 3 的分別原理
VLAN1(192.168.10.254)
Port2 interface(192.168.10.10/24)
雖然你可能用了
set allow-subnet-overlap enable 或是 VDOM
所以能搞出兩個沖突LAYER 3 SUBNET在同一FORTIGATE
旦同一FORTIGATE的沖突SUBNET不代表等同同一個LAYER 2
而且LAYER 2是用BROADCAST形式溝通, 同一NETWORK ID是不會交由FIREWALL處理
所以如果你是想利用
VLAN1 來抓到 PORT 2 , 是不可行的.
bluegrass 您好
我知道L2和L3的差別
這台SW皆為L3的SW 但VLAN1和Port2的interface都是IP也都同屬於L3不是嗎
那為什麼會抓不到Port2的interface
bluegrass大
我在做LAB時發現
除了將interface設成EMAC VLAN外
不論是實體埠或HW switch /SW switch
均不能設上VlanID
您說的vlan switch若非在7.0以前版本
要不就可能依然不能帶vlan ID
VLAN1和Port2的interface雖然都是同屬於同一個L3 SUBNET
旦你問題本質是兩個LAYER 3 之間沒有一個LAYER 2 去互通
怎可能L3跑先於L2呢?
然後如果你LAYER 2真的通, 又何必這樣分開接線呢?
你搞個SOFTWARE SWITCH, 把 FW 上兩個口放到同一L2+L3
再 A+B <----> FW兩個口, 不就完了=.=?
首先就很懷疑防火牆在不同介面上能設定相同網段
問問題不如把config及架構圖放上來討論
要不就是你網路觀念混淆
提出的假設其實不存在
建議你先找原本服務的SI來討論
最近看到很多公司不重視Infra技術人員
土法鍊鋼又不想付錢給SI的結果
其實不見得對企業IT運營有幫助
為避免其他網友質疑我說FGT設定介面及IP狀況
特別拿了一台FG60E裝OS7.2.6進行下面LAB
收先按照原提要求設好Port1及VLAN1,2,3:如下
這時候去設定Port2使其IP為192.168.10.10
結果發現不但FG60E會阻止,且也沒有地方設VlanID
然後我擔心是因為先設Vlan1的緣故
所以改變為先設Port2再設Vlan1,如下
結果依然不行,Fortigate會拒絕接受
經由以上結果就證明至少在此題目的單port環境
是不可能有兩邊有同一段網段存在
若andy2230666大可提出您設定的內容證明為佳
Port1接著A L3switch而A L3switch內有vlan 1(10.2.255.254) 和vlan 212(10.80.212.254)
Port2接著B L3switch而B L3switch內有vlan 1(10.2.255.253) vlan 212(10.80.212.253)
可能大家有誤會我意思我說的下面是指switch裡面,防火牆內沒有相同的網段
我目的應該是想要能夠A switch能夠ping到B switch內的212網段
並且能夠透過防火牆去做限制那些port可以過哪些補行
這樣就對了,把架構跟設定表達清楚
大家才好幫上忙
現在回答你為什麼不能通
因為你10.80.212.x的網段不會將封包交給Fortigate
而是在自身的L3 switch就路由完成
封包會直接往回丟給自己的L3交換器上的212網段
既然都出不去L3交換器
當然Fortigate也就沒法做什麼管制
現在最好的辦法就是改掉某一邊的網段
1.可能沒辦法改掉網段...
因為我A switch底下有一台windows dhcp server要派發給B
2.那如果我A switch不要做路由,直接把ip丟去給防火牆做路由是可以的嗎
應該是不能
就算封包到了B交換器
結果B交換器它路由又會回給自己
這樣封包還是回不到A交換器
但如果兩邊都不路由,
Fortigate又不允許不同介面有相同網段
我不知道貴司網段真實情況
只能就L2/L3上的情況來討論