承之前的發問
Fortigate VM
發現Fortigate VM真的閹割功能到極致...,導致無法測試...
由於有商借到Fortigate 50Ex2(無對外IP,在4G分享器內架設Lab),因此測試了
Fortigate雖然之前有接觸過,但僅限於維護(前人已經設定好),透過朋友提供公司的101F介面參考(截圖),才能快速上手,但Fortigate 50E沒vdom?這個就無法測試練習...,此部分有請熟悉Fortigate的大大回覆
另FortiAnalyzer(VM)、FortiManager(VM)學習上,有什麼建議嗎?目前看來只能熟悉操作介面...
+++++++++++++++++++++
補SD WAN截圖
不知道這樣設定SD WAN是否正確!?
+++++++++++++++++++++
補vdom截圖,這樣算是設定成功了嗎?
Performance SLA 有沒啟用? 你VPN INTERFACE 兩邊有設IP互PING檢查?
50E 有vdom, 自己GOOGLE去, 輸入CLI指令啟用
政策路由優先於靜態路由. 旦正常用FORTIGATE的人都不會去使用.上世代的技術. 正常人都用SDWAN RULE
正常人是在FORTIGATE上輸入FAZ的IP, 再到FAZ上授權. 你反過來也可以
FortiManager要先設好ADOM, ADOM VERSION對應你FORTIGATE的OS VERSION
抱歉
鵝是Fortigate的菜鳥...,應出題者要求練習Fortigate,這個只是其中一個項目
以上,謝謝您的回覆
不是PC VM互相ping, FORTIGATE的VPN INTERFACE可以設IP, 用那個來決定生死, 而不是拔WAN線, 拔了WAN線後一段時間內, 相關的VPN還是判定為UP的
https://community.fortinet.com/t5/FortiGate/Technical-Tip-How-to-enable-multiple-VDOMs/ta-p/193601
config sys global
set vdom-mode multi-vdom
end
別用PBR,用SDWAN RULE.
因為你FAZ太新要用HTTPS連接, 6.2好像不支持, 你改安裝用6.2版的FAZ就可以了
一樣道理. 一般支持向下兩個版. 比如7.0就支持7.0, 6.4, 6.2
啟動Performance SLA之後
測試拔線(wan1),出現一個很弔詭的現象!?
一個site的PC的ping沒中斷
一個site的PC的ping中斷大概一兩分鐘後,自動恢復連線!?
所以這樣算是達到指定的需求嗎?
其實你應該試把線試去一個不通網旦能點亮LAN的地方來試-.-
比方FORTIGATE的DMZ口-.- 把WAN1跟DMZ互接.
然後學習觀察Performance SLA的表現
來模擬你FORTIGATE接MODEM沒事
旦ISP那邊出事上不了網的情況
ping中斷一兩分鐘有點久
可能是SESSION CACHE問題
你可以試試手動斷PING再PING另一個IP測試效果
BTW, 兩個不同site的PC互ping與VPN Interface互ping有何差別?
搞FORTIGATE快十年了, 你還真第一個用PC PING不用VPN IP PING的
PC關機了怎麼辦-.-
沒網路你又用什麼PC-.-
這是先有雞還是先有蛋?
會拔線測試,是因為直覺認為這樣最簡單...,由於我的Lab環境都是在內網(wan是DHCP...)...,無法模擬您想像中的情境
由於是Lab環境,PC是可確認在開機狀態,實務上,會聽從您的建議,由Interface介面ping
由於bluegrass大大已經持續解答互動
在下還是別太多意見為好
其實Fortigate的功能越來越多
以SD-WAN而言算較新的功能
應該很多SE都不熟,資料較難爬到
整個樓主的要點其實在SD-WAN優先等級規則
如果不想用SLA
其中的策略及偏好介面是其中的訣竅
喜歡用拔線測試的方式
或許可以拆分用成每條線就一個規則
改用先後次序來解決
概略來說
因不了解測試的架構環境
如果沒有長時間對談很難明白點在哪裡
樓主身為SI工程師應該會深有體會
SD-WAN設定其實在觀念(千萬少用PBR)
而且設計架構與規則很吃經驗
建議先把原文手冊看過再慢慢研究
要不就花錢去原廠上課吧
至少可以知道正規的設計步驟