FortiGate 網路基本設定
這是Fortigate小台型號60D,他沒有一般的USB console port,所以我們要用mini USB搭配官方軟體FortiExplorer,軟體模擬console登入。
FortiExplorer可以到官方下載,http://www.fortinet.com.tw/resource_center/product_downloads.html 。
USB和軟體都安裝好插入之後他會自動開啟。
進入Command-line Interface,主要是看出廠預設的設定檔。
edit "lan"
set vdom "root"
set ip 192.168.1.99 255.255.255.0
set allowaccess ping https ssh http fgfm capwap
set type switch
set listen-forticlient-connection enable
set snmp-index 10
next
這說明了我們可以插在lan port然後透過192.168.1.99 web介面去管理。
設定192.168.1.0/24同網段,插在lan port上然後連https://192.168.1.99,預設帳號密碼是 admin 沒密碼。
先到Netwok Interface裡面編輯Wan1,就是跟我們小烏龜接的地方,這次範例是用PPPOE撥號連線。
輸入好Hinet提供的連線方式,按下OK,這裡要特別注意一個選項 Retrieve default gateway from server ,一定要打勾,他才會把PPPOE拿到的Default Gateway寫入路由表,不然會沒有Default Gateway可以到ISP。
確實拿到一個浮動IP 111.243.63.46。
這時候其實修改Software Switch lan的內部Default Gateway IP就可以了,但是我們仔細觀察一下。
Software Switch lan裡面的成員有 wifi 和 internal。
Hardware Switch internal裡面的成員有 internal1~ internal7。
就是綁成switch,為什麼要分成Software和Hardware Switch呢?
官方文件這樣說明:
- software switch : traffic is processed by CPU, but this switch is more "flexible" : you can add to this switch a VLAN interface, hardware switch or physical interface.
- hardware switch : traffic is processed by asic, but you can only add physical interface
Software Switch 是用CPU控制,比較吃資源,但是比較彈性。
Hardware Switch 是用ASIC晶片控制,比較不吃資源,但是比較不彈性。
但是port綁在一起以後還有其他用途的時候想再分開很麻煩,所以我們先把 Hardware Switch解開,編輯lan。
把成員裡的internel點X移出群組。
按完確定之後,網路就斷了,因為internel被移出群組之後預設沒有IP,這時候USB模擬Console的用處就出來了,因為他是用Console連的,不受IP影響,Fortigate可以USB模擬WEB連線,這在客戶限定登入來源特別好用,因為這個連線不受IP來源限制,所以一定可以登入。
進去看果然是因為internal沒有IP所以剛剛連線斷了,這時候我們就delete internal的Hardware Switch。
果然internal1~internal7跑出來了,為什麼我們要先把port都分離呢?因為fortigate沒有限制port的用途,雖然只有wan1 wan2 dmz,但是這只是預設名稱,你可以把internal1~4變成wan,或是dmz變成internal都可以,我們寧可先把port分開,要用再加入,不然你一開始先合起來,等到要用得時候再分離還是可以,但因為設定已經有關聯在介面上,要改的話必須把所有關聯都砍掉,非常麻煩。
把internal1~internal4加入到lan裡,順便改你要的網段,我這裡的內部Default Gateway是 192.168.4.254,有發一段DHCP 192.168.4.100~150。
我再綁成 Software Switch 完之後有些port會不通,不知道是不是bug,反正遇到重開機就好了。
檢查政策,系統預設有一條Lan到Wan用介面IP做PAT,最後一條是隱藏的deny any。
檢查路由,真的有一條
Static 0.0.0.0/0 168.95.98.254 ppp1
這是PPPOE撥號連線拿到自動加入的。
留言
張貼留言