トップページ通信技術
1002コメント299KB

Fortigateについて語ろう4

■ このスレッドは過去ログ倉庫に格納されています
0001anonymous@125.090.net5.hinocatv.ne.jp
垢版 |
2014/02/09(日) 17:15:56.81ID:ubzEooBV
FortiGateシリーズは、ネットワーク全体を総合的に保護するハードウェアベースの
ネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS

セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。

フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/

質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0290anonymous
垢版 |
2016/12/04(日) 12:47:35.23ID:xJ0gs5He
>>289
情報ありがとう。
まさしく5.2系で、5.2.8でダメだったので最近でた5.2.10にアップグレードしたけど変わらずでした。
仕様なら諦めるしかないけど、5.2特有ならバグかな。。
5.4には他の面で支障が出てくるから上げたくないし、もうちょっと調べてみます。
0291ななしさん
垢版 |
2016/12/04(日) 13:05:16.58ID:???
>>286
本家のスレッド読み進めていくとどうやらPPPoEの
フレームタイプはオフロードされないみたい。

CPUが非力な下位モデルでは厳しいかも。

前にPPPoE用のルータ置いてFortigateはブリッジモードで
使いしかないのかも。
0293anonymous
垢版 |
2016/12/04(日) 14:02:36.32ID:d4UjM8pv
>>291
ありがとう、こちらでもスレッド確認しました。


容量5GB、500ファイル程度の圧縮データを流すと
CPU 使用率が一気に 100 % にもなるんで、
ASIC 効いてないのは間違いなさそうです。
で、PPPoE でなければ CPU 使用率も問題なし。

このラインの製品使うとこなら、わざわざ上位にルータ置くことも少ないし
この辺りは仕様に書いといて欲しいなあ。(基本 UTM ありきの製品とはいえ。)
0297anonymous
垢版 |
2016/12/08(木) 21:01:11.97ID:???
各種PCUNIXでもPPPoEをカーネルモードで処理しないと速度でないしナ。
0298anonymous@114.179.138.210.rev.vmobile.jp
垢版 |
2016/12/10(土) 14:37:52.30ID:???
200Dだけど、スループット800Mbps出てても、ポリシーでサービスをallからhttpにするだけで、半分以下になった
こんなもんなんすか!
0299ななしさん
垢版 |
2016/12/10(土) 21:56:20.11ID:???
>>298
結果だけ言われてもどーしようもねーよバーカ!
0300anonymous
垢版 |
2016/12/10(土) 22:41:17.10ID:???
gigabitの線があるなら箱もgigabit性能欲しいよね。
0303a
垢版 |
2016/12/11(日) 06:38:36.72ID:???
ギガの性能についてはUTMやPPPoEは切り離して検討すべき話かな?
そもそもCPU依存機能は計測しにくい。
xeon詰んでる機種あたりでやっとリソースへの不満が大分減る。主観ですが。。。
そろそろ国内でもE型番が出てくるらしく2桁型番のスペックへの不満は
それなりに改善されるんじゃないか。
0304anonymous@180.72.239.49.rev.vmobile.jp
垢版 |
2016/12/11(日) 12:35:05.22ID:???
ポリシーのサービスをallからhttpに変えるだけで、そんなパフォーマンスが落ちるのかって話だよ
経験のない奴は黙ってて
0305anonymous
垢版 |
2016/12/11(日) 13:56:51.32ID:???
UTMの機能はともかく、PPPoEぐらいは楽々捌いてくれないとね。
0306ななしさん
垢版 |
2016/12/11(日) 14:25:41.19ID:???
だったら構成ぐらい書けよバーカ!その程度でSE名乗ってんじゃねーよ!
0307fg
垢版 |
2016/12/11(日) 15:35:48.16ID:???
>>306
いいこといったwwww
0308anonymous@M106072176096.v4.enabler.ne.jp
垢版 |
2016/12/13(火) 23:54:45.58ID:W0E2kPSJ
Fortigateは、VIPに対するあくせすで、Port443は、サーバAに、Port80はサーバBにみたいに、
プロコルごとに振り分け先を変えることはできないのですか?
vip をたとえば、 vip1 10.1.1.1--->192.168.1.1 vip2 10.1.1.1--->192.168.10.1
と定義しようとすると、重複アドレスエラーになるのですが。
(NAT元のアドレスが同じだとduplicateになります)
0309anonymous@KD182251249045.au-net.ne.jp
垢版 |
2016/12/14(水) 18:23:02.03ID:???
200Dなんですが、トランスペアレントモードでHA構成組んだ事ある方いますか?
障害時からの切り戻りがなんか不安定で、やるタイミングか状況かでうまくいったりいかなかったりします。
やっぱルータモードの方がいいんでしょうか?
バージョンは5.2.9です
0310anonymous@sp1-75-196-89.msb.spmode.ne.jp
垢版 |
2016/12/14(水) 18:46:14.03ID:???
>>308
バーチャルIPの設定の中にポートフォワードのチェックボックスあるじゃん

転送先をip:ポートじゃなくてipだけにしたいとか言うならしらん
0311anonymous@M106072176096.v4.enabler.ne.jp
垢版 |
2016/12/16(金) 00:58:52.05ID:V9pnO+Cw
>>310

ありがとうございます。
その設定で下記ができるですか?

443,80 10.1.1.1 443
--------------->VIP------------>192.168.1.1
| 80
+------------->192.168.0.1
0312anonymous@M106072176096.v4.enabler.ne.jp
垢版 |
2016/12/16(金) 01:00:15.02ID:V9pnO+Cw
>>310

ありがとうございます。
その設定で下記ができるですか?

443,80 10.1.1.1    443
--------------->VIP------------>192.168.1.1
         |  80
         +------------->192.168.0.1
0313anonymous@M106072176096.v4.enabler.ne.jp
垢版 |
2016/12/16(金) 01:02:09.67ID:V9pnO+Cw
>>310

    ※だめですね。ずれて絵が描けません。

ありがとうございます。
その設定で下記ができるですか?

443,80 10.1.1.1       443
--------------->VIP------------>192.168.1.1
            |  80
            +------------->192.168.0.1
0314anony
垢版 |
2016/12/16(金) 16:41:46.41ID:???
問題無いと思うけど、試してみたら?
0315anonymous@M106072176096.v4.enabler.ne.jp
垢版 |
2016/12/18(日) 14:44:05.06ID:OBrbZfc4
>>310
>>314
実は運用で使い始めていて試せなかったため、質問させて頂いたのですが、
運用時間外で試行することができ、ポートフォーワーディングとペアで設定
すると、同じNAT元VIPでもduplicateしないことを確認できました。
ありがとうございました。
0316anony
垢版 |
2016/12/28(水) 15:35:10.04ID:???
5.4.2で DNS Filter あてたポリシーからアクセスすると、
ブラウザが一度名前を引けずにタイムアウトする。
少し待ってアクセスすると問題ない。
5.4.3いれても変わらないんだけど同じ症状の人いるかな?
0317anonymous@113.37.37.242
垢版 |
2016/12/29(木) 07:40:21.06ID:???
DMZにあるサーバにinternalから、VIPは出来るけど、サーバからWANへ出て行けません。VIPを無効にすると出て行けます。
いい手はないでしょうか。
0318anonymous@i114-185-80-194.s42.a013.ap.plala.or.jp
垢版 |
2017/01/02(月) 14:23:04.29ID:???
だれか助けて。

VPNのためにFortiClientをPCにインストールしてたが
ある時にインターネットができなくなった(昨年12月頃)。
OSはWindws10。

で、WEBからまた新しいFortiClientをインストールしようとしたが
https://www.fortinet.com/support-and-training/support/product-downloads.html

今まではすぐにダウンロードできたが今度はメールアドレスなど細かい個人情報を
聞いてきた。これってなんで変わったの?それともおかしなサイトをオレが見てる?

で、適当に情報を入力して、FortiClientをダウンロードしてインストールすると
なんと勝手にアンチウイルスソフトまでインストールさせられた。前は
インストールしないのを選べた。それでFortiClientアンチウイルスがWin10の
Defenderとバッティングして、Defenderをオンにできない。

みんなどうしてるの?Defenderをオンにしたいんだけど。辛いわ。
0321anonymous@i114-185-80-194.s42.a013.ap.plala.or.jp
垢版 |
2017/01/02(月) 23:19:02.08ID:???
>>319

今のforticlientを一度アンインストールして、
vpn onlyのインストーラーで再インストールすればよいと
思うが、そもそも今のforticlientをアンイストールできない。

下記のエラーが出てアンイストールできない。
どうすればいいの?なんなんだろうこれ?

forticlient cannot be modified or removed while
it is registered to a remote management server
0322ななし
垢版 |
2017/01/02(月) 23:40:37.00ID:???
>>321
たぶんfortigateにクライアントが登録されてるんじゃね。
forticlientのコンソール開いてファイル→登録解除。
でどうかな。
0323anonymous
垢版 |
2017/01/03(火) 18:43:24.66ID:???
FortiViewの送信元(またはすべてのセッション)にデバイスっていう項目があるけど、これを表示する方法はありますか?
WinやiOSで試しても出てこないのでOS依存ではなさそう。
ハンドブック読んでも書いてなく、DHCPサーバ予約設定のDiscriptionに文字列入れてみたけど表示されずで用途も使い方もわかりません。
0324ななし
垢版 |
2017/01/03(火) 22:06:12.31ID:???
>>323
ユーザ&デバイスのデバイス定義を設定してみるとか。
0325ななしさん
垢版 |
2017/01/03(火) 22:22:21.35ID:???
>>323

ポリシーの送信元デバイスタイプをとりあえずAll
にすればデバイス検出が有効化される。

IP address is in same subnet as the othersのエラーが出た場合は
下記コマンドをcliで

config system settings
 set allow-subnet-overlap enable


end
0326anony
垢版 |
2017/01/04(水) 10:35:29.25ID:???
>>317
VIPを無効にすると出て行けるなら、犯人は恐らくSNAT
0328ななし
垢版 |
2017/01/07(土) 11:33:22.25ID:???
ipsecで見覚えのないアドレスから接続しようとしていたので
このアドレスに対してdenyのポリシーを作りたいのですが
入力インターフェースWAN1
出力インターフェースANY
で作ればいいのでしょうか。
0329あのにー
垢版 |
2017/01/07(土) 23:46:53.86ID:???
>>328
local-in-policy だね。
CLIからのみ、設定可能。
0330ななし
垢版 |
2017/01/08(日) 07:30:18.24ID:???
>>329
ありがとうございます。
0331anonymous@KD182251249014.au-net.ne.jp
垢版 |
2017/01/10(火) 13:34:35.56ID:???
5.4で質問です。

ntpサーバとの同期をしたく、CLIからサーバのアドレスいれてもエラーがでて投入できません。
5.4以前のバージョンではインターフェイスの設定があったと思いますがそれがなくなっていました。
他に設定する項目ありましたでしょうか?
0332あのにー
垢版 |
2017/01/10(火) 22:28:41.12ID:???
>>331
どんなエラーをだしてるのかね。タイプをcustomにしてないとか言うオチじゃないよね。
0333331
垢版 |
2017/01/10(火) 23:29:04.94ID:???
カスタムにはしましたが駄目でした。
カスタムにはすれば即時反映なんですよね?
一旦セーブするとかあるんでしょうか?
因みにエラーは下記です。
UTM (ntp) # set source-ip 192.168.10.203
192.168.10.203 is not valid source ip.
node_check_object fail! for source-ip 192.168.10.203
value parse error before '192.168.10.203 '
0334anony
垢版 |
2017/01/11(水) 21:31:20.26ID:???
5.4にするメリットが不明なんだが、結構あげる人いるんだなあ。
0337331
垢版 |
2017/01/13(金) 22:56:16.39ID:???
>>335
おっしゃる通りでした。
インターフェイスのアドレスを入れるとソースipは入力できましたがntpサーバアドレスを入力するとかコマンドが見当たりません。エンドで抜けようとするとntpサーバのアドレスが不明みたいなエラーがでます。。。
0338F
垢版 |
2017/01/14(土) 20:00:23.49ID:???
>>337
ググれ。
0339anonumous
垢版 |
2017/01/14(土) 22:21:37.93ID:???
Fortigateってどことサポート契約するのが良い?
たしか、メーカーの直接サポートはなくて、販売会社?との契約だよね?
そうなると、単なる売ってるだけの所から、技術が強いところまで色々ありそう
設定とか迷ったときに、安心して問合せが出来る所はどこだろう?
0340fg
垢版 |
2017/01/14(土) 22:40:11.52ID:???
SCSKとかCTCじゃないかな
やっぱ大手じゃないとサポートレベルが低い
0345anony
垢版 |
2017/01/30(月) 09:13:21.45ID:???
最近めっちゃ多い標準攻撃メールだけどみんなのとこもfortiスルーしてる?
思ったより高性能って訳でもないのかなー
0347anonymous@183.250.149.210.rev.vmobile.jp
垢版 |
2017/01/30(月) 17:11:55.41ID:O/N/FUXB
>>345
標準じゃなくて標的型な?
0350nonymous
垢版 |
2017/01/31(火) 09:34:33.29ID:???
>>348
その程度のものなのか
最近ゼロックスのビートにするか悩んでる
0351anonymous
垢版 |
2017/02/05(日) 13:32:36.91ID:???
60C使ってるけど最初のダッシュボードが全部表示されるのにめちゃくちゃ時間かかるね。
0353Forti
垢版 |
2017/02/06(月) 19:19:37.27ID:???
FortiAnalyzerって基本保守契約がなくても使えますか?
ヤフオクとかで中古を買ってもログの閲覧などできるでしょうか。
0354anonymous@ntszok032095.szok.nt.ngn.ppp.infoweb.ne.jp
垢版 |
2017/02/06(月) 21:07:42.69ID:eahxlMTH
先週始めてFortigateを触りました。
Fortigate-50Eをトランスペアレントモードにしたいのですが、
GUIに[変更]のリンクが出ないし、CLIでset opmode transparentも使えません…。
もしかして、50Eはトランスペアレントモードをサポートしてないのでしょうか…。
0357nonymous
垢版 |
2017/02/09(木) 11:54:26.69ID:???
このスレ的にはcheckpointってどう?
0358anony
垢版 |
2017/02/09(木) 19:41:31.68ID:???
過去の遺物
0359anonymous
垢版 |
2017/02/10(金) 11:37:10.20ID:???
>>351
それ後継機器でも一緒。開くのに時間かかるからイライラする。
0360anonymous@p1309083-omed01.osaka.ocn.ne.jp
垢版 |
2017/02/10(金) 21:48:02.84ID:???
仮想上アプライアンスでかんばってるけど
IronportとNSXがアンチウイルスベンダーと絡んで何かやってるみたいだから
風前の灯かもな。
0363anonymous@43.252.149.210.rev.vmobile.jp
垢版 |
2017/02/11(土) 12:26:11.63ID:???
LDAP認証で、対Windows AD
ユーザー登録まで、AD参照でできるけど、
実際の認証ができない。
administratorで接続してもダメなんだよね
シングルサインオンはやってません。
0364anonymous@p924b89.tokyff01.ap.so-net.ne.jp
垢版 |
2017/02/12(日) 09:41:47.13ID:QmdDlEZk
>>363
AD情報を参照できてるってことはconfig user ldapの設定には問題がなさそうだけど、「ユーザー登録まで、AD参照」ってどういう意味?
普通は、
(1)config user ldapを設定
(2)config user groupでFortiGate上にグループとAD上のグループと紐付け
(3)上記(2)で作ったグループをconfig system adminやVPNで利用する
って設定の流れだと思うが。
0365anonymous@55.65.239.49.rev.vmobile.jp
垢版 |
2017/02/12(日) 13:54:39.65ID:???
>>364
ありがとうございます。
ForticlientからIPsecVPN remoteで認証しようとしてます。ローカルユーザーはOKです。
XauthをPAPやCHAPで試してもダメでした。
LDAPサーバー設定のユーザーで違うパスワードを入れてテストするとNGなので、認証してるように思うんですけどね。
0366ななしさん
垢版 |
2017/02/12(日) 16:04:38.77ID:???
>>365

コモンネーム識別子のところ cn とかにしてない?

sAMAccountName になっているか確認してみ。
0368ななしさん
垢版 |
2017/02/12(日) 16:30:11.92ID:???
>>367

CLIで  diagnose test authserver ldap <LDAP server_name> <username> <password>
で該当ユーザーを確認して正常ならIPSECアクセス許可しているLDAPのとろこの
見直しやポリシー見直しかな。

ちなみに5.4系はバグバグなので検証したことがないw
5.2系ならうちでは正常に認証している。
0369ななしさん
垢版 |
2017/02/12(日) 16:38:18.46ID:???
>>367
 追加説明 ユーザーのVPN許可グループにLDAPのVPN許可グループを
追加してうちでは認証させてます。

ADにVPNユーザーグループ作ってその中に許可ユーザーを入れてます。

ちなみにadministratorはテスト後は正常にアクセス確認後は外してます。
0370anonymous@p924b89.tokyff01.ap.so-net.ne.jp
垢版 |
2017/02/13(月) 00:49:26.79ID:odJfUpaF
>>369
AD側のユーザーに問題は?
[次回ログオン時にパスワード変更が必要]にチェック入れてて一度もパスワード変更してないと認証通らないよ。
0371anony
垢版 |
2017/02/14(火) 18:37:16.79ID:???
SSL-VPNでやってるけど

LDAPサーバの設定で
 コモンネーム: sAMAccountName
 識別名: dc=hoge,dc=local
 バインドタイプ: レギュラー
 ユーザDN: cn=administrator,cn=users,dc=hoge,dc=local
 セキュアな接続: オフ

ユーザグループはサーバ選んでLDAPグループクエリで参照して選んで
これだけでいけているなうちは
ver5.0.12だけど・・・・
0372anonymous@234.72.239.49.rev.vmobile.jp
垢版 |
2017/02/15(水) 16:17:51.86ID:???
皆さんありがとうございます
CLIから、diagnose .... でldapテストしてみると、failが返ってきます
チョット手詰まりですね
もう一度、見直してみます
0373anonymous@KD182250241005.au-net.ne.jp
垢版 |
2017/02/20(月) 19:51:35.97ID:fqeJQfkJ
わかる方教えてください。
100DをFW兼SSL-VPNゲートウェイ装置としてかんがえています。
ただ、トランスペアレントモードで使うことは可能でしょうか?

インターネット固定IP一個でインターネット側には、拠点間接続用のVPNルータがおり、ポートフォワードで100Dにきます。
DMZ上にSSL-VPNで使わせたいサーバを置きます。
0374F
垢版 |
2017/02/21(火) 09:44:59.36ID:???
ムリ。ポートフォワードできるならNATモードでいいんじゃ
0375373
垢版 |
2017/02/21(火) 11:04:12.53ID:xASt1qkR
>>374
ありがとうございます。
無理なのですね。
NATモードだとアドレスの関係が複雑になるので、さけたかったんですがよく考えます。
0377anonymous
垢版 |
2017/02/27(月) 19:06:38.60ID:???
出来たらおかしいだろ
VIPの定義に使ってるの外向けIPなんだし
0378anonymous@65.198.214.202.rev.vmobile.jp
垢版 |
2017/02/28(火) 12:30:42.35ID:???
以前LDAPがうまくいかなかった>>372です。解決しましたので報告致します。
コモンネーム: sAMAccountName
の設定で、先頭に半角スペースが入っていました>_<
情けない〜
0380anony
垢版 |
2017/03/01(水) 09:15:52.56ID:???
わろたww
お疲れさま!
0381anonymous
垢版 |
2017/03/01(水) 17:19:08.54ID:???
>>377
どういこと?
dmzポートをonuに繋いでfg60cからpppoeでグローバルip取得
vipでグローバルipとinternalのip紐付け
ポリシーを適切に設定してるけどvip機能してないように見える

同じようにwan1またはwan2をonuに繋いでfg60cからpppoeでグローバルip取得
vipでグローバルipとinternalのip紐付け
ポリシーを適切に設定するとちゃんとルーティングしてる

わからん…
0384anonymous
垢版 |
2017/03/03(金) 18:42:14.07ID:???
正直動作は変わんないんだからWANとかDMZとかわけわからん名前
付けずに通し番号振った上でバスやチップとの接続状態を全公開
してほしい。
0385anonymous
垢版 |
2017/03/04(土) 02:46:25.57ID:???
>>384
違いがあったから書いてるんだけど
dmzって60Cについてるポートの名前だよwan1,wan2も
0387anonymous
垢版 |
2017/03/04(土) 17:57:10.76ID:???
>>385
テキストのコンフィグ見たら違いとかないの?
ステータスが拾える拾えないとか多少の違いはあるけど、動作としては
原則どのポート使っても設定合ってれば違いないと思うけど。
0389anonymous
垢版 |
2017/03/06(月) 22:31:46.78ID:???
>>388
その用途通りにポートを配置できるうちはいいんさ。
極端な話WAN側にLANをささなきゃならなくなった場合にすげえ困る(´・ω・`)
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況