iT邦幫忙

0

Fortigate防火牆的設定問題?

  • 分享至 

  • xImage

FortiOS版本是6.2.15

假設單位中有數個實體IP可用,但實際設備多於實體IP。所以我的預想應該是將防火牆設為NAT模式,所有設備都用DHCP發配區域網路的虛擬IP。
需要提供服務的伺服器設定DNAT(在FortiOS中設定VIP),一對一對應到實體IP。而單純上網用的主機則設定SNAT,多對一對應到實體IP即可。這樣的思路對嗎?

另問一個問題是,防火牆在通透模式下是否就無法將一個實體Port獨立出來做NAT?或者說,有沒有辦法針對個別實體Port設定為通透或NAT模式?

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
bluegrass
iT邦高手 1 級 ‧ 2023-12-28 16:22:27
最佳解答

需要提供服務的伺服器設定DNAT(在FortiOS中設定VIP),一對一對應到實體IP。

也一支持一對多 [PORT FORWARD, 不一定要MIP

而單純上網用的主機則設定SNAT,多對一對應到實體IP即可。這樣的思路對嗎?

正常手法, 所有品牌都要用PAT這種做法, 不然只有一個WAN全公司要怎上網

另問一個問題是,防火牆在通透模式下是否就無法將一個實體Port獨立出來做NAT?

通透模式是全LAYER 2, 沒有NAT

或者說,有沒有辦法針對個別實體Port設定為通透或NAT模式?

VDOM

lsesroom iT邦新手 3 級 ‧ 2023-12-28 16:26:31 檢舉

所以應該是防火牆設定為NAT模式後(因為我在通透模式下沒看到VDOM選項),再針對個別實體Port設定VDOM,再設定VDOM的通透或NAT模式。這樣?

bluegrass iT邦高手 1 級 ‧ 2023-12-28 16:28:35 檢舉

比較多人做法是 ROOT VDOM處理LAYER 3 , NAT
再搞個TRANSPARENT MODE VDOM 來分配幾個INTERFACE 做 LAYER 2

lsesroom iT邦新手 3 級 ‧ 2023-12-29 10:39:56 檢舉

感謝建議,我再來研究看看

0
by2048
iT邦高手 1 級 ‧ 2023-12-28 20:16:30

1 WAN TO 多LAN 要分PORT
多WAN TO 多LAN 分或不分PORT都可以

0
sd3388
iT邦好手 1 級 ‧ 2023-12-29 01:41:34

基本上你說的DNAT與SNAT都對
不過SNAT在Fortigate也可以多對多
請查看如何設定IP Pool

另外,現在已經很少人切VDOM來做透通模式了
因為在路由模式下可以開啟Virtual Wire Pair功能(透通)
我查一下OS6.2.15就有支援了

其他由於不知道你確切的期待功能
你可以查詢相關資料後來討論

看更多先前的回應...收起先前的回應...
bluegrass iT邦高手 1 級 ‧ 2023-12-29 09:00:06 檢舉

Virtual Wire Pair 是 一對一 LAYER 2
透通模式 TRANSPARENT MODE - 一對多 LAYER 2 , 有點像SWITCH

Virtual Wire過去經驗不一定萬能, 反而TRANSPARENT MODE比較實用

sd3388 iT邦好手 1 級 ‧ 2023-12-29 13:22:10 檢舉

我都尊重bluegrass大大的意見
只是Transparent Mode真的很難用
不但切換vdom麻煩,指令又多層次
而且Vdom Link也不好用
但這都是每個人的感受不同吧

不過Virtual Wire Pair並不限一對一
我將他夾在FW與L3 switch之間一樣可行
注意一下路由不要loop就好

lsesroom iT邦新手 3 級 ‧ 2023-12-29 14:07:58 檢舉

感謝建議,多對多的部分我也有看到相關的教學。會想部分做通透是因為單位這邊有發生過IP被搶走的狀況,所以只是直覺想透過通透開虛擬機來保留IP。

如果是多對多的狀況,感覺是視連線的SESSION來對應對外IP,那麼這種方式能達到占用IP的效果嗎?

sd3388 iT邦好手 1 級 ‧ 2023-12-29 17:01:42 檢舉

不是很懂你所說占用IP是什麼情況
用IP Pool也可以多對多的情況下一對一配發

lsesroom iT邦新手 3 級 ‧ 2024-01-03 08:53:53 檢舉

曾經發生過其他單位的電腦設定了原本分配給我們單位的IP,剛好我們使用那個IP的電腦沒開機(也可能當時沒使用,總之是以前的事,我也不知道詳情),然後IP就被其他單位拿去用了。所以同仁會希望每個IP都有一部設備在使用,至少其他單位在設定IP時會出現IP衝突的訊息。

sd3388 iT邦好手 1 級 ‧ 2024-01-03 11:55:15 檢舉

你們單位不是按網段區分的嗎?
照理說如果路由設定正確應該別單位占用IP也不能通
總之,可以在DHCP_Server上保留一些IP位置
但如果要完全避免你說的情況
最好要全公司做准入控制
或是BYOD(設備辨識)

我要發表回答

立即登入回答