iT邦幫忙

0

Fortigate PPPOE設定

  • 分享至 

  • xImage

先前學會設定Fortigate透明模式 但是那是ISP直接配發IP的方式 行的通
我設定另一種網際網路的時候遇到了問題 那就是pppoe上網的方式
我的需求是設備能夠透過防火牆政策且能夠檢查流量 並且各自的設備能夠自行pppoe撥號上網

會這樣做的原因是
1.裝置能自己撥號很方便 經常下載東西或用什麼網路服務的時候常常因為IP進行限制 這樣可以直接換IP
2.設備可以直接取得公網IP

我在網路上看到的教學都是讓Fortigate pppoe上網 然後給內部設備上網
我想讓設備可以自行透過pppoe取得公網IP位址 不考慮性能問題 這樣可行嗎

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
2
mathewkl
iT邦高手 1 級 ‧ 2024-10-23 15:27:09

可以,但不建議,PPPOE通透後設備直接面對外網,那何苦裝防火牆...

https://community.fortinet.com/t5/FortiGate/Technical-Tip-Virtual-Wire-for-PPPoE-traffic/ta-p/269838
要做也不是不行,但你要先想好為何一定要裝置自己撥號

看更多先前的回應...收起先前的回應...

雖然直接面對外網 但是Fortigate防火牆可以根據IPS特徵檢查惡意流量 這就是會使用Fortigate防火牆的原因

1.裝置能自己撥號很方便 經常下載東西或用什麼網路服務的時候常常因為IP進行限制 這樣可以直接換IP 2.設備可以直接取得公網IP

你給的這個文章 上面有提到防火牆策略無法識別 我需要能夠識別

mathewkl iT邦高手 1 級 ‧ 2024-10-23 16:00:31 檢舉

因為不passthrough就不會通了,然後都passthrough了怎麼會檢測呢

我已經查到了 Fortigate沒辦法檢查 PPPoE封裝流量

mytiny iT邦超人 1 級 ‧ 2024-10-24 10:11:06 檢舉

這個解答是不對的,如果沒有實際用過
那麼網上找的資料,最好先測試過一次
FortiGate cannot recognize the packets encapsulated in PPP which is a Layer 2 protocol between two routers directly without any host or any other networking in between

1
mytiny
iT邦超人 1 級 ‧ 2024-10-24 10:18:25

用透通模式想讓fortigate檢核通過的data是不行的
還試過前面多加一台fortigate也不成功

FortiGate cannot recognize the packets encapsulated in PPP which is a Layer 2 protocol between two routers directly without any host or any other networking in between.

這題想要做到效果需要用SD-WAN的功能
Fortigate SD-WAN支援PPPoE撥接
可以做出類似多撥系統的效果
以前有替某遊戲玩家搞過
目前也有幾個site採用中

看更多先前的回應...收起先前的回應...

但是設定SD-WAN還是不能解決 讓Fortigate直接檢查pppoe流量吧?

mytiny iT邦超人 1 級 ‧ 2024-10-25 09:46:10 檢舉

如果熟悉Fortigate的SNAT及DNAT
就可以做到,也可以分流

網路轉址是不是設備只能看到內部IP連進來 而不是實際的外部IP連進來

mytiny iT邦超人 1 級 ‧ 2024-10-25 10:17:54 檢舉

當然可以看到外部IP
但是內轉內這個叫Hairpin NAT
FortiOS 7.2.6以後有改動

0
bluegrass
iT邦高手 1 級 ‧ 2024-10-25 14:11:08

你要求有點怪怪, 那要防火牆的干嘛-,-

你FORTIGATE接PPPOE撥號再搞MIP VIRTUAL IP指向你指定PC就可以啦-.-

我要發表回答

立即登入回答