NAT环境下采用飞塔NGFW

Similar documents
FortiGate 防火墙 TCP 会话状态详解 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 5.x,4.x 宋占军已审核 文档说明 : 文档主要描述了当数据流穿过防火墙时, 相关的 TCP 会话状态的变化过程及其原理, 以及如何

P2P 限制及流量控制技术说明 版本 1.0 时间 2011 年 7 月 作者 韩晔 支持的版本 FortiOS 4.0 MR3 Patch1 状态 草稿 北京市海淀区北四环西路 52 号中芯大厦 12 层电话 : (010)

FortiGate VIP 配置方法 版本 1.0 时间 作者 2015 年 3 月 王东 支持的版本用于本文的测试版本 : FortigateVM, FortiOS / build0689 (MR3 Patch 18) 状态

Microsoft Word - FortiGate透明模式配置建议.docx

目录 简介... 3 BGP 重发布进 OSPF 环境拓扑图... 3 BGP 重发布进 OSPF 路由过滤... 4 FGT200B 关键配置... 4 接口 IP 配置... 4 Route-Map... 4 BGP 的配置... 5 FGT100E 关键配置... 5 接口 IP 及 BGP

Microsoft PowerPoint - 03.IPv6_Linux.ppt [相容模式]

标题

IP505SM_manual_cn.doc

epub 61-2

FGT 配合 FortiExtender 扩展 3G(4G) 适用场景 版本 1.0 时间支持的版本作者状态反馈 2015 年 3 月 FortiOS v5.2.3 李威峰草稿 Fortinet 公司第 1 页 / 共 24 页

FortiGate-v5.2-PPPOE 拨号协商时的 AC-name 和 Service-name 版本 1.0 时间 2015 年 3 月 支持的版本 FortiOS v5.2.x 作者 黄豪赫 状态 已审核 反馈

(UTM???U_935_938_955_958_959 V )

OSPF over IPSec及路由冗余

ext-web-auth-wlc.pdf

ebook140-11

一.NETGEAR VPN防火墙产品介绍

Simulator By SunLingxi 2003

untitled

untitled

第 1 部 分 : 检 查 网 络 要 求 在 第 1 部 分 中, 您 将 研 究 使 用 /17 网 络 地 址 为 拓 扑 图 中 显 示 的 网 络 开 发 VLSM 地 址 方 案 的 网 络 要 求 注 意 : 您 可 以 使 用 Windows 计 算 器 应

D-link用户手册.doc

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

正文封面.PDF

ch08.PDF

ebook140-9

SiteView技术白皮书

QL1880new2.PDF

ebook140-8

Microsoft PowerPoint - Emerson 365 External Manual_CN.pptx

第 一 节 认 识 自 我 的 意 义 一 个 人 只 有 认 识 自 我, 才 能 够 正 确 地 认 识 到 自 己 的 优 劣 势, 找 出 自 己 的 职 业 亮 点, 为 自 己 的 顺 利 求 职 推 波 助 澜 ; 一 个 人 只 有 认 识 自 我, 才 能 在 求 职 中 保 持

SL2511 SR Plus 操作手冊_單面.doc

目录 简介... 3 如何判断是 ESP 报文被丢弃的问题呢?... 3 举例一个现网中的真实案例 :... 4 上述故障如何解决呢?... 7 解决方法 2 具体如何去做呢?... 8 没有出现 ESP 丢弃故障的环境 ( 预环境 )... 9 FGT IPsec VPN 配置... 9 Cisc

bingdian001.com

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

Microsoft Word 箕æ−¥ï¼‹å®ı稿;

98年度即測即評學科測試與即測即評即發證技術士技能檢定簡章

第 三 个 就 是 产 业 链 不 健 全, 这 个 产 业 我 看 到 过 好 的 游 戏,H5 的, 但 是 没 有 职 业 的 发 行 商 有 职 业 的 发 行 商, 我 去 年 刚 刚 入 这 个 行 业 的 时 候 做 的 是 发 行, 发 行 了 半 年 毛 钱 没 挣, 没 有 好

目录 简介... 3 拓扑 ( 总部静态 IP 分部动态 IP 建立 GRE over IPsec VPN)... 3 拓扑场景分析... 5 详细配置过程... 6 总部 (Center)FGT 设备的 Gre over IPsec 详细配置... 6 总部 (Center) 网络基础配置...

FortiGate IPSec 高级选项配置 版本 1.0 时间作者支持的版本状态 2011 年 9 月刘茂杰 FortiOS v3.0, v4.0.x, v4.1.x, v4.2.x, v4.3.x 用于本文的测试版本 : Fortigate-VM v4.0

R3105+ ADSL

8月31日 高松市震災対策総合訓練が古高松中学校において実施され,住民2000人が参加した

02 Keysight X8711A X8711A 30 TxRx PER 4.2 WLAN b/g/n X8711A 34972A 34999A KS83301A BLE 4.2 KS83302A WLAN b/g/n PC

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

Microsoft Word - 中耳的主要疾病~中耳炎.doc

2013 年 大 陸 書 市 觀 察 2013 年, 新 笑 傲 江 湖 也 引 起 熱 烈 討 論, 首 播 當 晚 已 居 黃 金 檔 電 視 劇 收 視 冠 軍, 進 而 帶 動 了 該 作 品 的 圖 書 銷 量, 之 後 隋 唐 英 雄 傳 精 忠 嶽 飛 等 也 紛 紛 改 編 成 電

目录 简介... 3 拓扑一 ( 总部静态 IP & 分部动态 IP 相互建立 IPsec VPN)... 3 拓扑一场景分析... 4 拓扑一场景详细配置过程... 5 基础配置... 5 总部 (Center)IPsec VPN 的配置... 5 分部 (Side-1)IPsec VPN 的配置


untitled

通过动态路由协议实现链路备份

13 A DSS B DSS C DSS D DSS A. B. C. CPU D. 15 A B Cache C Cache D L0 L1 L2 Cache 16 SMP A B. C D 17 A B. C D A B - C - D

系 统 金 水 信 息 系 统 金 盾 信 息 系 统 社 会 保 障 信 息 系 统 ) 通 过 Hillstone 系 列 产 品 的 应 用, 从 处 理 能 力 扩 展 能 力 安 全 性 冗 余 性 和 应 用 的 便 利 性 等 方 面 为 政 府 网 络 的 需 求 考 虑, 提 供

中国证券监督管理委员会公告

B1

公務員服務法第13條相關解釋彙整表

大陸教育部等6個部門公佈「現代職業教育體系建設規劃 ( 年)」規劃到2015年初步形成現代職業教育體系框架,到2020年基本建成「中國」特色現代職業教育體系

资 讯 速 递 台 基 于 大 数 据 的 学 校 督 导 评 估 系 统 建 设 上 海 市 闵 行 区 人 民 政 府 教 育 督 导 室 ( 摘 要 ) 闵 行 教 育 在 深 化 教 育 改 革 探 索 管 办 评 分 离 的 背 景 下, 把 教 育 督 导 评 估 系 统 建 设 作 为

浙江师范大学2014年度毕业生就业质量报告

目 录 监 管 资 讯 2016 年 全 国 保 险 监 管 工 作 会 议 召 开...3 协 会 动 态 赤 峰 保 险 行 业 协 会 召 开 数 据 统 计 和 信 息 宣 传 总 结 表 彰 会 议...5 赤 峰 市 保 险 行 业 协 会 秘 书 处 召 开 2015 年 度 述 职

同 时, 采 取 提 供 新 闻 线 索 和 素 材 安 排 专 访 等 方 式 主 动 为 新 闻 媒 体 服 务, 为 采 访 报 道 活 动 创 造 便 利 条 件 建 设 网 络 信 息 发 布 平 台 2013 年 9 月 开 通 中 央 纪 委 监 察 部 网 站,2015 年 1 月

時間軸上的竹蓮記憶 學務主任 黃雅彙 我不是竹蓮國小的畢業校友 但對於身為新竹人的我來 說 仔細回想起來 似乎和竹蓮有著一種特別的緣分 對竹蓮國小最初的印象是在小學的時候 猶記得年幼的 我經過一段時日的啦啦隊舞蹈訓練後 老師便帶著我們從學 校步行到竹蓮國小來參加比賽 一踏入竹蓮校門 映入眼簾 的是黑

B1

Microsoft Word - 临政办发6.doc

标题

绿 地 控 股 集 团 股 份 有 限 公 司 2015 年 度 股 东 大 会 议 程 现 场 会 议 时 间 :2016 年 5 月 16 日 下 午 14:00 现 场 会 议 地 点 : 上 海 绿 地 会 议 中 心 ( 上 海 市 协 和 路 111 号 ) 会 议 表 决 方 式 :

FortiADC SLB Virtual Server L4 方式部署详解 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 FortiADC v4.3.x 刘康明已审核

机 密

untitled

ebook20-7

穨CAS1042快速安速說明.doc

Quidway S3526系列交换机R0028P01版本发布

¶C¶L§§¬_™¨ A.PDF

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

中国计算机软件专业技术资格和水平考试

ebook177-1

飞鱼星多WAN防火墙路由器用户手册

untitled

西安文理学院 西安通信学院 西北工业大学.doc

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

MCSE• .PDF

C6_ppt.PDF

AXIS M7014/M7010

User ID 150 Password - User ID 150 Password Mon- Cam-- Invalid Terminal Mode No User Terminal Mode No User Mon- Cam-- 2

A9RBC8B.tmp

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

幻灯片 1

1.Product Description

財金資訊-80期.indd

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

08信息技术部.doc

EPSON

用 Virt-Manager 製作虛擬機器開啟 Mininet 1. 將設置好的虛擬機器 import step1 開啟 virt-manager 主視窗 $ virt-manager 點選左上角的電腦圖示 Create a new virtual machine, 開啟虛擬機器的製作

Microsoft Word - 文化2016(2)修改.doc

穨IC-1000

目录 简介... 3 组网需求与拓扑... 3 配置步骤... 4 步骤 1 基本上网配置... 4 步骤 2 配置 VPN 拨号的用户和用户组... 4 步骤 3 配置 L2TP VPN... 5 步骤 4 配置 IPsec VPN... 6 步骤 5 配置防火墙策略... 9 客户端接入...

Transcription:

版本 V1.0 时间 作者 2017 年 5 月 王祥 状态 反馈 support_cn@fortinet.com

目录 1 应用场景... 3 2 网络拓扑... 3 3 版本说明... 3 4 配置步骤... 4 4.1 FortiGate VXLAN 配置... 4 4.2 Ubuntu VXLAN 配置... 6 5 测试结果... 6 6 注意事项... 7

1 应用场景 VXLAN over IPsec 是一种 layer2 over layer3 技术解决方案, 将二层数据报文封 装在三层报文中, 跨越中间的三层网络, 实现两地二层数据的互通, 从而将多个数 据中心贯穿起来 2 网络拓扑 需求说明 :Ubuntu 连接的 PC2 需要访问 FGTA 同一 VXLAN VNI 节点的 PC1, FGTB 连接的 PC3 需要访问 Ubuntu 不同 VXLAN VNI 节点的 PC2 3 版本说明 VXLAN 在 v5.6 及以上版本支持 试验中使用 FGT100E:FortiGate-100E v5.6.0,build1449

4 配置步骤 4.1 FortiGate VXLAN 配置 FGTA 作为 VXLAN 网关配置 : 1 配置 VXLAN config system vxlan edit "vxlan1" set interface "wan1" set vni 10 set remote-ip "192.168.90.182" edit "vxlan2" set interface "wan1" set vni 20 set remote-ip "192.168.90.158" 2 配置软交换 config system switch-interface edit "vxlan-sw" set vdom "root" set member "port1" "vxlan1" 3 配置 VXLAN 接口 ip 地址 config system interface edit " vxlan-sw " set ip 20.20.20.1 255.255.255.0 set allowaccess ping https http edit "vxlan2" set ip 30.30.30.1 255.255.255.0 set allowaccess ping https http 注意 :vxlan2 接口没有配置软件换, 是因为没有需要通信的节点 pc 接口

4 配置 VXLAN ipv4 策略 config firewall policy edit 1 set name " vxlan-sw -vxlan2" set srcintf " vxlan-sw " set dstintf "vxlan2" set srcaddr "all" set dstaddr "all" set action accept set schedule "always" set service "ALL" edit 2 set name "vxlan2- vxlan-sw " set srcintf "vxlan2" set dstintf " vxlan-sw " set srcaddr "all" set dstaddr "all" set action accept set schedule "always" set service "ALL" FGTB 作为 VXLAN 节点配置 : 1 配置 VXLAN config system vxlan edit "vxlan2" set interface "wan1" set vni 20 set remote-ip "192.168.90.181" 2 配置软交换 config system switch-interface edit "vxlan-sw" set vdom "root" set member "port1" "vxlan2"

3 配置软交换接口 ip 地址 config system interface edit "vxlan-sw" set ip 30.30.30.2 255.255.255.0 set allowaccess ping https http 4 软交换成员之间默认互通, 不需要配置防火墙策略 注意 :PC3 访问 internet 的网关在 FGTB 上, 则默认网关配置为 FGTB 的软交换接口, 但是 PC3 访问其他 VXLAN VNI 节点的下一条在 FGTA 上, 则需要在 PC3 上写一条细化路由 4.2 Ubuntu VXLAN 配置 Ubuntu 配置如下 : apt-get install openvswitch-switch ovs-vsctl add-br br0 ovs-vsctl add-br br1 ovs-vsctl add-port br0 eth0 ifconfig eth0 0 up && ifconfig br0 192.168.90.182/24 up ifconfig br1 20.0.0.101/24 up ovs-vsctl add-port br1 vxlan1 -- set interface vxlan1 type=vxlan options:remote_ip=192.168.90.181\ options:key=10 route add net 30.30.30.0/24 gw 20.20.20.1 5 测试结果 同 VXLAN VNI 或者不同 VXLAN VNI 下的 PC 都能够正常访问, 报文如下 :

6 注意事项 1 过 VXLAN 接口的报文不会进入 NP 加速 FG100E4Q16003541 # diagnose sys session list session info: proto=1 proto_state=00 duration=367 expire=59 timeout=0 flags=00000000 sockflag=00000000 sockport=0 av_idx=0 use=4 origin-shaper= reply-shaper= per_ip_shaper= ha_id=0 policy_dir=0 tunnel=/ vlan_cos=0/255 state=may_dirty statistic(bytes/packets/allow_err): org=20400/340/1 reply=20460/341/1 tuples=2 tx speed(bps/kbps): 55/0 rx speed(bps/kbps): 55/0 orgin->sink: org pre->post, reply pre->post dev=42->40/40->42 gwy=20.20.20.1/30.30.30.101 hook=pre dir=org act=noop 30.30.30.101:15->20.20.20.1:8(0.0.0.0:0) hook=post dir=reply act=noop 20.20.20.1:15->30.30.30.101:0(0.0.0.0:0) misc=0 policy_id=2 auth_info=0 chk_client_info=0 vd=0 serial=f6c7a5bf tos=ff/ff app_list=0 app=0 url_cat=0 dd_type=0 dd_mode=0 npu_state=0x040000 no_ofld_reason: non-npu-intf 2 FortiGate 软交换 switch-interface 的成员策略有两种 implicit 和 explicit, 都能够给正常建立 VXLAN over IPSEC 隧道 当 intra-switch-policy 设置为 implicit 时 ( 默认 ), 成员之间在没有策略允许的情况下是可以相互访问的, 并且可以通过 switch-interface 接口进行三层转发, 但是 FortiGate 设备不维持成员之间的会话 当 intra-switch-policy 设置为 explicit 时, 成员之间在没有策略允许的情况下是不可以相互访问的, 成员接口之间的策略允许后,FortiGate 维护成员之间的会话, 但是这种情况 switch-interface 就像是一个透明模式的 vdom, 只能进行二层转发