FortiGate配置实例图解

上传人:ning****hua 文档编号:144816224 上传时间:2022-08-28 格式:PPT 页数:57 大小:2.09MB
收藏 版权申诉 举报 下载
FortiGate配置实例图解_第1页
第1页 / 共57页
FortiGate配置实例图解_第2页
第2页 / 共57页
FortiGate配置实例图解_第3页
第3页 / 共57页
资源描述:

《FortiGate配置实例图解》由会员分享,可在线阅读,更多相关《FortiGate配置实例图解(57页珍藏版)》请在装配图网上搜索。

1、FortiGate配置实例讲解共享上网共享上网共享上网PPPoEDHCP静态静态PPPoE 配置过程 实例 故障排除配置过程 登录防火墙 用双绞线将PC机的网卡与防火墙内网口连通 将本地PC的IP地址设置正确 防火墙的默认地址是192.168.1.99 默认用户名是admin,密码为空 接口配置 系统管理-网络-接口 选择接口的地址模式为PPPoE 配置用户名和密码 选择从服务器中重新得到网关 配置MTU为1492实例部门1Pc-1Pc-2Pc-n192.168.1.0-192.168.1.63部门nPc-1Pc-2Pc-n192.168.1.192-192.168.1.254ADSL192.

2、168.1.1FortiGateServer.实例 网络环境:网络环境:某公司有20台计算机,现使用192.168.1.X/255.255.255.0网段,网关为192.168.1.1,宽带线路为ADSL拨号。要求:要求:内部的所有计算机共享宽带线路,通过FG防火墙实现Internet接入。配置:配置:系统管理-网络-接口 外网接口参数配置 选择接口地址模式为PPPoE 输入用户名和密码 MTU设置为1492 内网接口参数配置 选择接口地址模式为自定义 在IP地址/掩码栏中输入192.168.1.1/255.255.255.0外网接口参数配置外网接口参数配置:内网接口参数配置内网接口参数配置:

3、故障排除 不能登录防火墙 检查是否使用https登录 检查本地PC机的IP地址设置是否正确 检查是否能Ping通防火墙 必要时用Console线登录防火墙查看系统信息 不能上网 检查外网口是否已拨号成功 检查本地PC机的IP地址、掩码、网关、DNS设置是否正确 拨号不成功 检查线路连接是否正确 检查ADSL帐号是否正确 必要时使用PC机直接连接ADSL线路进行拨号DHCP 配置过程 系统管理-网络-接口 选择接口的地址模式式为DHCP 选择从服务器中重新得到网关 设置内网接口IP地址 建立从内网到外网的策略 故障排除 不能上网 检查外网口是否已成功获得公网合法IP地址 检查本地PC机的IP地址

4、、掩码、网关、DNS设置是否正确 检查策略设置是否正确 不能获得公网地址 检查线路连接是否正确 使用PC机直接连接公网线路进行测试静态IP 配置过程 实例 故障排除配置过程 系统管理-网络-接口 外网接口参数配置 选择接口地址模式为自定义 输入内网的IP地址和网络掩码 内网接口参数配置 选择接口地址模式为自定义 输入内网的IP地址和网络掩码 系统管理-路由-静态:修改默认路由的网关 系统管理-防火墙-策略:添加开放从内网到外网的策略实例 网络环境:某公司内网有30台计算机,使用192.168.1.X/255.255.255.0网段,网关为192.168.1.1 宽带线路为固定IP的光纤接入 I

5、P地址:222.1.2.3 掩码:255.255.255.0 网关:222.1.2.1 DNS:222.2.2.2 要求:内部的所有计算机共享宽带线路,通过FG防火墙实现Internet接入。配置:配置:系统管理-网络-接口(接口参数配置)外网接口参数配置 选择接口地址模式为自定义 在IP地址/掩码栏中输入222.1.2.3/255.255.255.0 内网接口参数配置 选择接口地址模式为自定义 在IP地址/掩码栏中输入192.168.1.1/255.255.255.0 系统管理-路由-静态(路由配置)修改默认路由的网关为222.1.2.1 在设备中选择连接公网的接口 系统管理-防火墙-策略(

6、策略配置)系统默认已有一条没有任何限制的策略可用外网接口参数配置外网接口参数配置:表态路由配置表态路由配置:策略配置策略配置:故障排除 检查本地PC机的IP地址、掩码、网关、DNS设置是否正确 检查公网线路连接是否正确 检查防火墙的外网指示灯工作是否正常 检查防火墙内、外网络接参数设置是否正确 检查防火墙策略设置是否正确 策略的优先级别调整是否正确 源接口为内网端口LAN或Internal 目的接口为WAN1或External,如有多WAN口请检查是否与实际连接线路的接口对应 源地址、目的地址为ALL(默认定义为所有地址0.0.0.0)时间表为always(默认定义为任意时间段)服务为ANY(

7、默认定义为所有服务)模式为ACCEPT(默认定义为允许通过)NAT选项为启用状态 保护内容表的选项是否过于严格策 略过滤策略过滤策略控制控制QQ、MSN地址地址/端口控制端口控制控制QQ、MSN 配置过程 防火墙-入侵检测系统-特征 在IM下面选择QQ或MSN进行编辑 勾选启用选项 动作中选择丢弃 防火墙-保护内容表 选择新建进行新保护内容表编辑 在内容表名称中输入QQ、MSN(可自定义)在入侵防护系统下勾选IPS特征的启用选项 防火墙-策略 选择新建进行新的策略编辑 保护内容表中选择QQ、MSN(在保护内容表中定义的名称)其它参数与共享上网的策略相同控制QQ、MSNQQ屏蔽配置屏蔽配置:实例

8、Pc-1Pc-2Pc-n部门1Pc-1Pc-2Pc-n部门n.FortiGate控制QQ、MSN 故障排除 IPS特征中的动作是否为丢弃 保护内容表中IPS特征是否为启用状态 策略中是否使用了正确的保护内容表 策略的优先位置是否调整正确地址/端口控制 配置过程 实例 故障排除配置过程 防火墙-地址-新建 输入自定义的地址名称 输入要控制的IP地址范围 防火墙-服务-定制 在名称中输入自定义的服务名称 在协议中选择协议类型 在源端口中输入要控制的源端口范围 在目的端口中输入要控制的目的端口范围 在组标签页中新建一个组 任取一个组的名称 在可用服务中选择要控制的服务名称并添加到成员中 防火墙-策略

9、-新建 源接口选择内网接口名称 源地址选择自定义的地址名称 目的地址选择ALL 其它参数由用户自行定义实例 网络环境:某公司内部有20台计算机 使用FG60实现宽带共享接入Internet 财务部使用192.168.1.1-126的地址段 要求:禁止财务部上网浏览网页并禁止冲击波等病毒使用的端口135实例 配置:防火墙-地址-新建 在地址名称中输入CW(可自定义)在IP地址范围中输入192.168.1.1-126 防火墙-服务-定制 在名称中输入135(可自定义)在协议中选择TCP 在源端口中使用默认值0-65535 在目的端口中输入135-139 在组标签页中新建一个组 组的名称中输入Tes

10、t-Group 在可用服务中选择135和HTTP并添加到成员中实例地址配置地址配置:端口定制端口定制:实例定义组定义组:实例 防火墙-策略-新建 源接口选择内网接口名称 源地址选择自定义的地址名称CW 目的接口选择连接宽带的外网接口名称 目的地址选择ALL 服务选择自定义的服务组的名称Test-Group 模式选择DENY 其它参数使用默认值即可实例策略配置策略配置:故障排除 地址范围是否定义正确 协议类型选择是否正确 端口是否定义正确 是否将要控制的服务添加到组中 策略中的源地址和目的地址是否选择正确 策略中的服务是否选择正确 策略中的模式是否选择正确备份与负载均衡备份与负载均衡备份与负载均

11、衡配置过程配置过程实例实例故障排除故障排除配置过程 接口配置(操作步骤见共享上网部分)若要对服务进行分流控制,则要在防火墙菜单中服务下面定制服务 若要针对内部网络的IP地址进行分流控制,则要在防火墙菜单中地址下面定义地址段 策略配置 建立从内网到WAN1的策略 源接口选择希望从WAN1出去的接口 源地址名选择自定义的希望从WAN1出去的地址名称 目的接口选择WAN1,目的地址名选择ALL(所有)其它选项同共享上网设置 建立从内网到WAN2的策略 源端口选择希望从WAN2出去的接口 源地址名选择自定义的希望从WAN2出去的地址名称 目的接口选择WAN2,目的地址名选择ALL(所有)其它选项同共享

12、上网设置配置过程 策略路由配置 建立从内网到WAN1的策略路由 进入接口选择希望从WAN1出去的接口名称 源地址/掩码填入希望从WAN1出去的地址段 目的地址/掩码使用默认的0.0.0.0/0.0.0.0即可 目的端口填入希望从WAN1接口出去的服务端口范围或者不写 流出接口选择WAN1 网关地址填入公网网关,或使用0.0.0.0(ADSL)建立从内网到WAN2的策略路由 进入接口选择希望从WAN2出去的接口名称 源地址/掩码填入希望从WAN2出去的地址段 目的地址/掩码使用默认的0.0.0.0/0.0.0.0即可 目的端口填入希望从WAN2接口出去的服务端口范围或者不写 流出接口选择WAN2

13、 网关地址填入公网网关,或使用0.0.0.0(ADSL)实例 网络环境:某公司内部共有40台计算机,并申请了两条有固定IP的宽带线路 市场部使用192.168.1.1-62的地址段 技术部使用192.168.1.65-126的地址段 财务部使用192.168.1.129-254的地址段 内部网络的掩码为255.255.255.0,网关为192.168.1.1 宽带线路1:IP:192.168.253.147 掩码:255.255.255.0 网关:192.168.253.1 宽带线路2:IP:192.168.10.147 掩码:255.255.255.0 网关:192.168.10.1实例Pc

14、-1Pc-2Pc-n市场部192.168.1.0-192.168.1.63Pc-1Pc-2Pc-n技术部192.168.1.64-192.168.1.127Pc-1Pc-2Pc-n财务部192.168.1.128-192.168.1.254192.168.253.147192.168.10.147192.168.1.1FortiGate实例 要求:财务部同时使用两条宽带线路,其中一条做备份;市场、技术部门各使用一条宽带线路,实现数据分流,以保证带宽利用实例接口配置(操作步骤见共享上网部分,只是要在配置时将PING服务器打开,并输入一个有效的公网IP地址)配置:配置:配置:配置:定义要控制的地址

15、段 防火墙-地址-新建 地址名称中输入自定义的名称(市场部)IP地址范围中输入192.168.1.0/255.255.255.192 按上面操作步骤再建一个192.168.1.64/255.255.255.192和192.168.1.128/255.255.255.128的地址段,分别叫技术部和财务部 添加默认路由 防火墙-策略路由-新建 在目的IP中使用默认值0.0.0.0,网关中填写192.168.253.1,设备选择WAN1 再建一条网关中填写192.168.10.1,设备选择WAN2实例实例财务部地址段定义财务部地址段定义:市场部地址段定义市场部地址段定义:技术部地址段定义技术部地址段

16、定义:实例第一条默认路由第一条默认路由:第二条默认路由第二条默认路由:配置:配置:添加策略路由防火墙-策略路由-新建流出接口为WAN1的策略路由 进入接口中选择Internal 源地址/掩码中输入192.168.1.0/255.255.255.192 目的地址/掩码使用默认值0.0.0.0/0.0.0.0 流出接口选择WAN1 目的端口使用默认值0 按上述操作步骤再建立一条源地址为192.168.1.128/255.255.255.128的策略路由,流出接口同样选择WAN1流出接口为WAN2的策略路由 进入接口中选择Internal 源地址/掩码中输入192.168.1.64/255.255.

17、255.192 目的地址/掩码使用默认值0.0.0.0/0.0.0.0 流出接口选择WAN2 目的端口使用默认值0 按上述操作步骤再建立一条源地址为192.168.1.128/255.255.255.128的策略路由,流出接口同样选择WAN2实例WAN1的策略路由配置:的策略路由配置:实例WAN2的策略路由配置:的策略路由配置:实例配置:配置:添加策略 防火墙-策略-新建 添加从内网到WAN1的控制策略 源接口选择内网接口Internal 源地址名选择自定义市场部 目的接口选择WAN1,目的地址名选择ALL(所有)其它选项同共享上网设置 按以上步骤再添加一条源地址为财务部的策略 添加从内网到W

18、AN2的控制策略 源接口选择内网接口Internal 源地址名选择自定义的技术部 目的接口选择WAN2,目的地址名选择ALL(所有)其它选项同共享上网设置 按以上步骤再添加一条源地址为财务部的策略实例故障排除默认路由是否正确到两个外网口的默认路由是否都已建立两个外网的网关是否都设置正确注:如是ADSL拨号上网,则不需要建立静态路由策略路由是否正确进入接口是否选择正确源地址和掩码是否填写正确流出接口是否选择正确策略控制是否正确是否两条出口的策略都已建立源接口和地址名称是否选择正确目的接口和地址名称是否选择正确NAT选项是否已启用默认路由、策略路由与策略的配置是否一至需要将时防火墙重新启动注:不具

19、动态负载均衡端口映射端口映射端口映射实例实例配置过程配置过程故障排除故障排除配置过程 防火墙-虚拟IP-新建 填写名称(自定义)选择外部接口 选择映射类型 输入外部IP地址、外部服务端口 输入内部IP地址、内部服务端口 选择协议 建立从外网到内部虚拟IP的策略实例 网络环境:已有防火墙产品为FortiGate60 通过宽带接入实现公司内部共享上网 公网地址是222.1.2.1 公司内部有一台服务器对内提供WEB服务 服务器IP地址为192.168.1.2 要求:要求通过FG60使服务器能够对外也能提供WEB服务实例 配置:防火墙-虚拟IP-新建 在名称中填写WEB-SERVER(可自定义)选择

20、外部接口为当前连接公网的接口WAN1或external 选择端口转发单选项 外部IP地址输入222.1.2.1(如是ADSL可不填,使用默认的0.0.0.0)外部服务端口填写80或其它 映射到IP地址输入192.168.1.2 映射到端口中填入80或其它端口 防火墙-策略-新建 源接口选择外网接口WAN1或external,地址选择ALL 目的接口选择内网接口Internal,地址选择WEB-SERVER(在虚拟IP中定义的名称)保证模式为ACCEPT,其它选项使用默认值即可实例创建虚拟创建虚拟IP:实例创建策略:创建策略:故障排除 外部IP地址是否填写正确(如有的话)外网接口是否选择正确 访问公网地址时是否使用了防火墙中定义的外部服务端口 内部IP地址是否填写正确 内部端口是否与服务器中定义的一至 服务器的IP地址和网关是否设置正确 检查策略中的接口和地址是否配置正确Thanks

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!