MIS 板


LINE

看板 MIS  RSS
想問兩個問題. 1. forti 接了兩條 wan 設了 sd_wan. 然後想把某一個 rule 指定到特定 wan,就會有兩種設法. 比如說,我想把到 youtube 的流量全指定到 wan1, 可以在 sd_wan route 那去指,也可以到 policy rule 那去設. (當然我要先設一個 service object) 那在 sd_wan 裡指定跟在 policy rule 裡指定 route path,會有什麼差別? (速率快慢?硬體資源使用率高低?) 2. 我想在 forti 下面接一台 switch, 裡面會設 2 個以上的 vlan (default 的 1 及 define 過的 other) switch 的 trunk port 已經設了至少 id: 1 及 id: 102 兩個, 如果要把那個 trunk port 接到 forti 的 lan port, 讓那個 lan port 可以收發 switch trunk port 過來的封包, and. switch 上的 vlan 只做 port 隔離,但 ip block/netmask 會是同一個 (switch 上的不同 vlan port 互連不通,但都會經由同一個 forti port 連網) forti 5.6 有辦法設嗎? -- 讀者審校網試行版(2018/1/1 更新網址) http://readerreviewnet.processoroverload.net/ (哲、史、法、政、經、社,人文翻譯書籍錯譯提報網) ◎洪蘭"毀人不倦"舉報專區 http://tinyurl.com/ybfmzwne 讀者需自救,有錯自己改... --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 60.250.37.178
※ 文章網址: https://webptt.com/m.aspx?n=bbs/MIS/M.1550560382.A.B0F.html
1F:→ king1412: 1. Policy Route優先權應該最大 02/19 19:30
2F:→ king1412: 2. Forti的介面要設定成Trunk模式,介面裡面要設定Vlan 02/19 19:30
3F:→ king1412: ID,通常會當初Vlan裡面Gateway 02/19 19:30
4F:→ michaelchen1: 2的話你可以買FG SWITCH 直接選PORT要開那個VLAN 02/20 10:17
5F:→ michaelchen1: 我覺得滿方便的就直接WEB設定PORT開那個VLAN 02/20 10:21
6F:→ freeunixer: 其實是因為我要給別的 switch 設 vlan 跟 trunk, 02/20 11:52
7F:→ freeunixer: 但我得找個防火牆來測那個 trunk 能不能通, 02/20 11:52
8F:→ freeunixer: 因為我手頭只有一台 fg-60e 有 VLAN 802.1q, 02/20 11:53
9F:→ freeunixer: 所以如果借不到別的設備的話,就只好惡搞這台 fg 來測. 02/20 11:54
10F:→ freeunixer: 不知道 multi-vlan trunk 我這樣設對不對? 02/20 13:59
11F:→ freeunixer: https://imgur.com/a/qQLiegC 02/20 13:59
12F:→ freeunixer: 我把 switch 解一 port 出來綁了五個vlan(含default1) 02/20 14:00
13F:→ freeunixer: 不知這樣設是不是就是把 internal port1 設成 trunk? 02/20 14:01
14F:→ freeunixer: 所有 vlan 都要用同一段 ip,只是透過 vlan 隔離 port, 02/20 17:32
15F:→ freeunixer: 我查了些資料,全都是不同 vlan 有不同的 ip black, 02/20 17:32
16F:→ freeunixer: 怎樣設能讓各 vlan 的 192.168.1.x 連到 fg 的 lan? 02/20 17:34
17F:→ freeunixer: 另外,查了資料,說是 policy route 高於 static route, 02/20 17:35
18F:→ freeunixer: 不過 pr route 跟 sd_wan route 有什不同,還沒查到. 02/20 17:36
19F:→ deadwood: Vlan不是這樣玩的好嗎.....你的需求叫port isolation 02/20 21:33
20F:→ deadwood: 同一個網段還要分到不同VLAN,還要從同一個gateway出去? 02/20 21:41
21F:→ deadwood: fortigate上做vlan trunk表示要有5個不同網段的vlan介面 02/20 21:45
22F:→ deadwood: 上面設定不同網段的IP讓5個VLAN的下面的IP當gateway 02/20 21:46
23F:→ deadwood: fortigate不能設定5個L3介面都同一個網段的IP 02/20 21:47
24F:→ freeunixer: 所以...fg 沒法當 switch port isolate 的 gw 嗎... 02/20 21:50
25F:→ freeunixer: 那有什麼方案可以做到嗎? 02/20 21:50
26F:→ freeunixer: 因為有人跟我說看過 100D 這樣做,所以我想 60E 應該.. 02/20 22:11
27F:→ deadwood: 從switch上做才是根本,不然就是乖乖切5個網段,gateway 02/22 10:22
28F:→ deadwood: 設定在防火牆,policy管控vlan間流量 02/22 10:22
29F:→ deadwood: 先看switch有沒有這功能吧 02/22 10:24
30F:→ freeunixer: 我設定 switch isolate,也透過 sw fw 的 vlan 上網了, 02/22 15:15
31F:→ freeunixer: 最後是只能在 switch 設.不過我想問,互相隔離的 port, 02/22 15:18
32F:→ freeunixer: 能不能在防火牆上設規則去轉發封包? 02/22 15:18
33F:→ freeunixer: e.g 192.168.2.5 經 fw's rule 連 192.168.2.7 的 ftp 02/22 15:20
34F:→ deadwood: 想透過防火牆控制,就是要讓流量經過防火牆 02/22 15:40
35F:→ deadwood: 切不同VLAN、不同網段,gateway在防火牆,就可以policy 02/22 15:41
36F:→ deadwood: 控制互相連線的能力 02/22 15:42
37F:→ deadwood: 既想要有基本port隔離,又想要部分主機能存取,除非你們 02/22 15:44
38F:→ deadwood: 用的switch能設定到那麼細的功能,不然只能打掉重新架構 02/22 15:44
39F:→ deadwood: 把server、client的VLAN切好,L3流量全部經過防火牆 02/22 15:46
40F:→ deadwood: 同時client的switch設定port isolation 02/22 15:47
41F:→ deadwood: 這樣就可以不同VLAN網段的IP連線透過防火牆,同VLAN流量 02/22 15:47
42F:→ deadwood: 在switch上管理 02/22 15:48
43F:→ freeunixer: 好吧,先解決 fw 用 routing mode 讓 vlan pubip 上網, 02/22 22:14
44F:→ freeunixer: 再來搞別的問題好了... 02/22 22:14
45F:推 xgame0924: 如果硬要用FortiGate FW來搞的話,要啟動VDOM 04/04 00:23
46F:→ xgame0924: 1個Route/NAT,1個Transparent,FortiOS v5.4後可以用 04/04 00:27
47F:→ xgame0924: VDOM-Link連接,假設Transparent稱vd-L2,Route我稱vd-L3 04/04 00:30
48F:→ xgame0924: vd-L2與switch相接跑vlan tagged 04/04 00:32
49F:→ xgame0924: 該vlan的IP設定在vd-L3與vd-L2的vdom-link上 04/04 00:33
50F:→ xgame0924: 假設vlan11對應switch eth1,vlan12對應switch eth2 04/04 00:35
51F:→ xgame0924: 這樣你eth1要到eth2就要在vd-L2裡設定rule 04/04 00:37
52F:→ xgame0924: 而sw eth1 & eth2 下接的PC還是相同網段 04/04 00:38
53F:→ xgame0924: 你可以試試,不過會需要這樣搞是要用來管租屋的網路嗎 04/04 00:39







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:iOS站內搜尋

TOP