X



トップページ通信技術
1002コメント299KB
Fortigateについて語ろう4
■ このスレッドは過去ログ倉庫に格納されています
0001anonymous@125.090.net5.hinocatv.ne.jp
垢版 |
2014/02/09(日) 17:15:56.81ID:ubzEooBV
FortiGateシリーズは、ネットワーク全体を総合的に保護するハードウェアベースの
ネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS

セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。

フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/

質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0555anonymous@fusianasan
垢版 |
2017/07/18(火) 14:06:37.57ID:Hwehtdo7
>>554
SSLではURLは暗号化されてるよ。
何のためにcertificate-inspectionがあると思ってるん?
0556anonymous
垢版 |
2017/07/18(火) 16:35:32.97ID:???
>>555
証明書使って暗号化された後は見えないけど、証明書自体は見えるから
CN≒FQDNまでは見えるよ
*使われててもまあドメインまではなんとか
0557anonymous
垢版 |
2017/07/26(水) 20:45:45.81ID:???
5.6にしてしばらく使ってるけど、今のところ問題なし。
5.4がイマイチだった分警戒してたけど、意外と安定してるかも。
0558anonymous@fusianasan
垢版 |
2017/08/01(火) 17:18:49.96ID:???
50EのスペックはDシリーズと比べてなんであんなに桁違いに良いの?
0559anonymous@fusianasan
垢版 |
2017/08/01(火) 17:50:23.80ID:???
SoCの世代が違うからじゃ?
というか、Dシリーズが遅すぎた、とも言えるけど。
D系ってC系チップのクロックちょっと上げただけの物だったよーな?
0560anonymous
垢版 |
2017/08/01(火) 19:20:56.52ID:???
ファイアウォールスループットなんて倍になってるもんな。1.5 Gbps > 3.0Gbps

今更だけど、ファイアウォールスループットって、本体が同時に処理できる最大処理容量っていう意味であってる?
0562anonymous
垢版 |
2017/08/07(月) 20:36:42.35ID:???
ダッシュボードのセッションにあるSPUって何?
0563anonymous@fusianasan
垢版 |
2017/08/08(火) 09:58:36.88ID:???
>>562
NPUで処理されてるセッションの数(割合)だっけ?確か。
0564anonymous@fusianasan
垢版 |
2017/08/08(火) 21:03:29.06ID:???
これ競合ってあるの?
どこもこれ持ってくる
0566anonymous
垢版 |
2017/08/11(金) 09:51:15.04ID:???
問題は価格とGUIの作り込みだよね
専任の管理者を配置できない中小企業〜SOHOで運用できるレベルで
ワールドワイドで実績がある機種ってFortigateくらいじゃないかな

PAは機能と性能は良いけど設定は結構複雑、
SRXもJunOSでお手軽とは言いにくい
0567anonysmous
垢版 |
2017/08/13(日) 11:38:59.35ID:???
HTTPSでログインするときのブラウザ証明書警告、消すにはFGに証明書インストールするしか方法ない?
0568anonymous@fusianasan
垢版 |
2017/08/13(日) 18:04:55.98ID:???
ブラウザとかOSに証明書インストールすればいいんじゃね
0569anonymous
垢版 |
2017/08/17(木) 01:01:39.98ID:???
一応FGの既存証明書を全部インストールしてみたんだけど、だめっぽい。
0570ano
垢版 |
2017/08/17(木) 16:28:09.75ID:???
Fortiが使ったCA証明書入れないとだめだろ
0571anonymous
垢版 |
2017/08/21(月) 11:53:34.37ID:???
2年ぐらい使ったけど、うちでは透過モードの保険的な使い道しかないな
このウィルスチェックはほぼ役に立たないと思う
0572anonymous
垢版 |
2017/08/21(月) 14:10:15.12ID:???
そこがPaloaltoとの違いだよねー
0573anonymous
垢版 |
2017/08/21(月) 21:26:17.88ID:???
情シスな人からしたらPalo altoの方が幸せになれる
インフラエンジニアならFortigate
0574anonymous@fusianasan
垢版 |
2017/08/21(月) 21:27:32.55ID:???
どっちにしても両機種扱えるようにしとけよ
0575anonymous@fusianasan
垢版 |
2017/08/21(月) 22:00:56.25ID:???
fortigateのアンチウイルスが特段良いとも思わんが、パロがfortigateより良いとも思わんけどな
0576anionymous
垢版 |
2017/08/21(月) 22:59:28.30ID:???
5.6のFortiview、Forti自身のローカルトラフィック見れなくなってるやんけ。
5.2では設定変更すれば見れたのに。
0577anonymous
垢版 |
2017/08/21(月) 23:38:41.30ID:???
>>573
情シスとインフラで何が違うの?
0578anonymous
垢版 |
2017/08/22(火) 01:29:35.70ID:???
情シスの立場なら運用性が高いPaloが
インフラ屋からすると、(簡単なので)手離れがいいForti ってことでは?
0579anonymous
垢版 |
2017/08/22(火) 21:47:06.41ID:???
じゃあFortiの勝ち目はないということか。
0580anonymous
垢版 |
2017/08/22(火) 21:51:53.14ID:???
Fortiの方が安い。。
0581unko
垢版 |
2017/08/22(火) 21:57:00.62ID:???
palo高杉
0582anonymous
垢版 |
2017/08/22(火) 22:09:01.67ID:???
運用する奴に選ばせて運用する奴に金を出させる、みたいな。
0583anonymous
垢版 |
2017/08/22(火) 23:46:26.52ID:???
そもそも、情シスとインフラ屋ってなんだ??
0584anonymous
垢版 |
2017/08/23(水) 09:35:45.48ID:???
情シスはただのユーザさん
インフラエンジニアは技術売って食ってる人
0585anonymous@fusianasan
垢版 |
2017/08/27(日) 23:34:56.31ID:???
Fortiwifi-30Dのデザインがかわいくて好きなのですが、個人で本体だけ購入できないでしょうか?
0587anonymous
垢版 |
2017/08/28(月) 10:21:53.29ID:???
米amazonなら買えるんじゃない?
E世代はちっこくても結構パワーあっていいね
0589anonymous@fusianasan
垢版 |
2017/08/31(木) 00:04:36.66ID:???
>>587 >>588
ありがとうございます。
アンテナは折っちゃいそうで怖くて、
Eシリーズ、アンテナ内蔵のデザイン、ラインナップして欲しかったなぁ。
0590anonymous
垢版 |
2017/09/02(土) 11:54:53.47ID:???
Ver5.6.1で、5分毎にシステムイベントに出力されるリソース情報(System performance statistics)の出力間隔を変更したいんだけど、
もしかして変更不可能?無効にすることはできたけど、間隔は設定する項目が見当たらなかった。
0591sage
垢版 |
2017/09/04(月) 10:18:36.93ID:???
>>590

config system global
sys-perf-log-interval x
end
0592anonymous
垢版 |
2017/09/04(月) 23:29:36.18ID:???
>>591
ありがとう!できました。
0593sage
垢版 |
2017/09/05(火) 20:32:03.38ID:???
>>498
ディープインスペクションONにするとYahooウォレットの明細ページが表示できないね。バグかな?
0594anonymous
垢版 |
2017/09/06(水) 18:21:19.76ID:???
>>593
誤検知っぽいね。
問題ないページを除外するように申告するページなかったっけ?
0595anonymous@fusianasan
垢版 |
2017/09/26(火) 20:23:46.44ID:???
60D買いました、ネットへの接続全てをExpressVPN経由のみにして、他への/からのパケットは全て破棄する
みたいな設定ってできないかな?
0596anonymous@fusianasan
垢版 |
2017/10/01(日) 13:12:37.23ID:???
実家と自宅のsite-to-siteのIPSec VPNを格安で実現したいんだが、
Fortigate 60Dあたりでやるとどのくらいスループットが出るのだろうか。
UTMは不要です。
0597anonymous@fusianasan
垢版 |
2017/10/01(日) 17:45:17.74ID:???
FG60D(5.5)の/24からASA5505(9.1)の/32を二個へipsecでVPN貼りたいんですが
(仕事場の機器なので細かいverが今確認できません)

ASAのACLを二行で
src:172.16.0.1/32 dst:192.168.1.0/24
src:172.16.1.1/32 dst:192.168.1.0/24

FGにはPh2ifのスピードセレクタで
src:192.168.1.0/24
dst:172.16.0.1/32,172.16.1.1/32(アドレスグループ)
のようにすると、一つは張れるんですが、一つしか張れません
張れない方は延々phase2のエラーを吐いています
phase2のセレクタを2つにわけて作ってもダメでした。

他に書き方とかあるでしょうか?
0598anonymous@fusianasan
垢版 |
2017/10/01(日) 18:46:17.49ID:???
>>596
PPPoEさえFGに処理させなければFG側の処理落ちは
気にしないでよいレベルだと思う。
0599anonymous@fusianasan
垢版 |
2017/10/01(日) 19:21:18.32ID:???
>>596

PPPoEの環境じゃないので、買って試してみます。
15,000円くらいで500Mbps以上でるなら、安い!
0600onaymous
垢版 |
2017/10/01(日) 20:24:12.84ID:???
回線側で500Mbps以上出るキャリアってどんなのよ?
0601anonymous@fusianasan
垢版 |
2017/10/01(日) 21:43:05.68ID:???
実家側はフレッツ光ネクスト ギガファミリー・スマートタイプで、
ダウン、アップ共に600Mbps以上でます。
0602onanymous
垢版 |
2017/10/02(月) 19:54:15.97ID:???
すげーな
うちは50Mbpsしか出ない
500Mも出る地域あるなんてうらやましい
0604anonymous
垢版 |
2017/10/04(水) 22:19:26.68ID:???
>>602
プロバイダーとか接続方式の問題かも?
0605anonymous@fusianasan
垢版 |
2017/10/06(金) 10:27:28.78ID:Q45TcnDo
日本よりUSの方がEoL長いのはなぜ?
アメリカ第一主義?
0608anonymous
垢版 |
2017/10/22(日) 21:12:51.35ID:???
国内にベンダーがあったのか・・・・
どこ?
0609anonymous@fusianasan
垢版 |
2017/10/22(日) 21:36:05.91ID:???
ネットワールド、CTC、SCSK、NVC、図研ネットウエイブetc
いっぱいあるで
SCSKが国内販売台数No1だったはず
0610anonymous
垢版 |
2017/10/23(月) 21:44:21.90ID:???
販売店は多いけど・・・・・
サポート体制は・・・・・・・
良いところを知らない
量販店で買っても一緒だわ
0611anonymous@fusianasan
垢版 |
2017/10/24(火) 08:48:04.77ID:???
個人利用なら代理店とか使わないでebayで買うのがおすすめ。
0612anonymous@fusianasan
垢版 |
2017/10/25(水) 22:53:15.21ID:M3OCozO1
Softbankは5.6のPatch2を10/6から提供してるね。
0613fg
垢版 |
2017/10/26(木) 20:38:30.44ID:???
5.6.2を試したけど、ダッシュボードからコンフィグの保存が出来なくなってた
多分どこか別のところにあるんだろうけど、ここが変わるかーって感じ
1ポートで複数PPPoEをサポートするようになったの嬉しい
0615anonymous@fusianasan
垢版 |
2017/10/27(金) 21:15:24.93ID:???
30Eは平均消費電力が13Wなのか。SSG5も殆ど負荷がないのに熱い。
0616anonymous@fusianasan
垢版 |
2017/10/27(金) 21:17:26.71ID:???
SRX300もアイドルでも熱いし、ファンレスは熱持つよ
0617anonymous@fusianasan
垢版 |
2017/10/28(土) 14:16:43.03ID:YFouUIij
FG40Cの発熱はゴム足着けてる粘着剤が溶けるレベルだよ
0618anonymous@fusianasan
垢版 |
2017/10/29(日) 20:57:24.93ID:rnH3DOBO
FG40cはどこかで壊れたかと思うぐらい熱くなったとか書いてあったね。
機能は違うけどIx2501とか筐体が冷たい位。

OSがBSDベースだとどうしてもパワーのあるCPUじゃないと動かんのかな。
0619anonymous@fusianasan
垢版 |
2017/11/06(月) 22:06:08.98ID:24aID/8S
常時SSL化時代に向けてSSLインスペクションがどうにか使えないかと試行錯誤しているけど、
OS標準の証明書ストアを使わずSSL通信を行う行儀の悪いアプリが多すぎて挫折しそう。
まずはMacで検証しているけど、メジャーどこだとKindle、Dropbox、Google Backup and Sync、iTunes StoreはWiresharkで証明書警告出て通信できない。
OneDriveは問題なし。
SSLインスペクションの例外にすべてのアドレスを登録すれば問題は解決するけど、
いちいちWiresharkで超時間掛けて調べ上げないと行けないから企業での運用は現実的とは言い難いな−
てかAkamaiとかのCDN使われてると例外アドレス追加は無理ゲーだった。
0620anonymous@fusianasan
垢版 |
2017/11/06(月) 22:38:09.44ID:???
>>619
周り見てる感じ、基本的にiOSで個別にアプリをリリースしてる系のサービスは軒並み
アウトだと思ったほうがよさげ。
やっぱり元々の仕組みに無理があるんだよね…
そんなわけで各社最近はもっぱらエンドポイント側に精を出してるね。
0621anonymous
垢版 |
2017/11/30(木) 20:23:34.13ID:???
SSLは専用サーバが必要でクレカサイトぐらいしかなかった みたいな話ももう通じなくなってくんだろうな。
0622anonymous
垢版 |
2017/12/11(月) 21:47:32.65ID:???
5.6に上げたらAVのログ出力設定なくなったんだけど、もしかして設定できなくなった?
0623unko
垢版 |
2017/12/12(火) 22:55:16.80ID:???
エッチなのはいけないと思います!
0624anonymous@fusianasan
垢版 |
2017/12/13(水) 14:08:40.58ID:???
FG-90Dで勉強中なんですが
FGでPPPOE接続するとルータ接続するよりスループットが1/3くらいに落ちるんです。
気になるのでもう一台で試したけどやはり同じ・・・
PPPOE接続はFGではしないほうがいいんでしょうか

PPPOE down 300Mbps up 260Mbps
Rooter down 800Mbps up 750Mbps
0625anon
垢版 |
2017/12/13(水) 14:26:04.12ID:???
>>624
>>295あたりの話題で、PPPoEはASIC効かないって
0626anonymous@fusianasan
垢版 |
2017/12/13(水) 14:50:39.32ID:???
>>625
ありがとうございます。
前に出てた話題だったのですね
おかげでスッキリしました
0627anonymous
垢版 |
2017/12/13(水) 21:24:46.53ID:???
PPPoEにはBuffalo?
0628anonymous@fusianasan
垢版 |
2017/12/15(金) 12:40:20.47ID:???
PPPとかNAPTとか噛ませたスループットはどのへんが早いのかね

ciscoブランチ>ヤマハ・NECブランチ>Buffaloなど家庭用

みたいなイメージなんだがどうだろ
0630anonymous@fusianasan
垢版 |
2017/12/15(金) 17:05:57.97ID:???
>>628
そもそもルータとL7見れるファイアウォールだと役割違うからな…
ルータとFGを多段にしてPPPは外に出すのが正しい姿な気がする。
0632anonymous@fusianasan
垢版 |
2017/12/28(木) 05:51:27.81ID:qH5jGHED
誰でも簡単にネットで稼げる方法など
参考までに、
⇒ 『加藤のセセエイウノノ』 というサイトで見ることができるらしいです。

グーグル検索⇒『加藤のセセエイウノノ』

HNGFTWYRHB
0633anonymous@fusianasan
垢版 |
2018/01/15(月) 15:38:43.06ID:7Deg60PX
Fortigateのシステム性能として、SSL-VPNスループットの記載があると思いますが、これはSSL-VPNを利用している環境だと、ファイアウォールスループットがこの値まで落ちますよ。という認識で良いのでしょうか?
0634anonymous@fusianasan
垢版 |
2018/01/25(木) 11:20:20.53ID:iBb8quc8
割り込みすまん。
うちで導入しているFortiGate OS5.4のポリシーが急に全部消えたんだわ。
履歴で「ポリシー パージ」って出てて、ログにある利用者にパージするコマンド打ったって
聞いたが「そんなことはしてない」って言われたんだが、なにかほかに原因ってある?
0635anonymous@fusianasan
垢版 |
2018/01/25(木) 11:24:55.11ID:iBb8quc8
>>634 の機種は300D
0636anonymous@fusianasan
垢版 |
2018/01/25(木) 13:23:28.64ID:???
300Dにあるかどうかわからんけど、GUIのウィザード使うときれいに全部消えるね
0637anonymous@fusianasan
垢版 |
2018/01/25(木) 14:02:01.94ID:iBb8quc8
>>636 確認したら「ウィザード」あったわ。
本人にも確認したらそれ触ったみたい。
教えてくれてありがとう。
質問ついでで悪いんだけど、ウィザードって消せるの?
調べても、そんな感じの記述なくて
0638anonymous@fusianasan
垢版 |
2018/01/25(木) 14:03:22.44ID:iBb8quc8
>>637 「ウィザード消せるか」の意味は画面上から消せるのかって意味で。
言葉足らずでごめん
0639anonymous@fusianasan
垢版 |
2018/01/25(木) 14:38:37.98ID:???
消せないっぽい。
config system globalとかでgui関連のコマンドを探してみたんだけど、ウィザード消すのは見つけられんかった
0640anonymous@fusianasan
垢版 |
2018/01/25(木) 15:00:19.77ID:???
>>639 そうなのか。
教えてくれてありがとうね。
policy消えた原因が分かって助かったよ。
0641anon
垢版 |
2018/01/25(木) 20:04:07.74ID:???
そんな罠があるのか。知らんかった。
ここはためになるインターネットですね。

>>633
それ以上のスループットは出ないよということなので、認識の通りかと
0642anonymous@fusianasan
垢版 |
2018/01/28(日) 21:57:20.64ID:???
Fortigate シリーズの SSL-VPN のスループットって AES128 と SHA256 以外の組み合わせでも同じスループットでますか?
0643anonymous@fusianasan
垢版 |
2018/01/28(日) 22:01:29.88ID:???
>>639
消すのとはちょっと違うけど、新しいバージョンだとウィザード無くなってるよ
0644anonymous@fusianasan
垢版 |
2018/02/03(土) 12:01:36.22ID:???
今後の保守を考えFortigate-60Eの購入を前提に、、
希望する構成が可能なのか?、色々ネット検索で調べてる途中でこのスレ見つけました。

このスレ全部見ましたが、
1.中古のFortigate-60D(ライセンス契約が残っている物)を中古購入して、
FortiOS5.2を入れる、又は入っている物を買う+保守契約は別途結ぶの方が安定性が良いのでしょうか?

家族経営の小さな事業規模です。
接続PCは、全部で6〜8台(内1台は、VPNを利用した外部から必要な時のみ接続)、常時稼働は3〜4台+ネットワークプリンタ2台です。

ポートベースVLAN+トランスペアレントモードを利用して2セグメント構成を検討しています。
WAN→IX2215→192.168.1.0/27→WAN1(Fortigate-60EorD)LAN1.2→LACP(192.168.1.0/27)→L2SW→PC
→192.168.2.0/27→WAN2(Fortigate-60EorD)LAN3.4→LACP(192.168.2.0/27)→LSSW→PC
※インターネットやVPN等の接続はIX2215に任せて、FortigateにはUTM機能を担って貰うつもりです。

トランスペアレントモードでは、LAN側がL3SWでは無くL2SWになるとの事なので、
2.Fortigate-60のLAN側にLACP組めるのか?
3.WAN1と2で別セグメントを入れ、出口側の指定LANポートとの間にリンクを張ること等で、
指定 WAN→指定LANポート間の経路が確保できるのか?
4.LANポート側へWANで入ってきたセグメンとをそのまま伝達できるのか?

長文で申し訳ありませんが、
1〜4について回答出来る人いらっしゃいましたら、レスお願いします。
0645644
垢版 |
2018/02/03(土) 12:05:49.45ID:???
構成の部分が上手く記載出来なかったので、再度その部分のみUPします。

WAN→IX2215→192.168.1.0/27→WAN1(Fortigate-60EorD)LAN1.2.3→LACP(192.168.1.0/27)→L2SW→PC
         →192.168.2.0/27→WAN2(Fortigate-60EorD)LAN4.5.6→LACP(192.168.2.0/27)→LSSW→PC
0646anonymous@fusianasan
垢版 |
2018/02/03(土) 16:27:57.85ID:tNUJMhqH
>>644
LACPはFG-100以上からだよ
0647644
垢版 |
2018/02/03(土) 18:34:34.10ID:???
>>646
レス有難うございます。
Forti OS 5.6には、リングアグリケーションについて機種指定は記載がなかったのですが、
FortiOS 5.6 Feature/Platform Matrixに100DorE以降のみと確かに書いてありました。

上記構成のLACP部分は諦めますが、それ以外の部分の構成は指定出来るのでしょうか?
0648anonymous@fusianasan
垢版 |
2018/02/03(土) 19:18:58.10ID:???
>>647
60EでVDOM使えばトランスペアレントの仮想FWでお望みのことができそうな気がする
サポートとかも考えると60Eで最新Verにでもしといた方がいいと思うけど
0649anonymous@fusianasan
垢版 |
2018/02/05(月) 00:53:27.66ID:7DdGganj
>>644
5.2は2017/6にサポート終了してるし、5.4も2018/12までなのに何で今さら5.2?
保守契約を結ぶつもりなら60Eを新品で買って5.6を使うのが最善だと思うけど
FortiGateは販社を通して申請して保守会社と保守契約を結んだり、UTMライセンスを購入する必要があるから、契約更新をするつもりがあるなら新品以外の選択肢はないよ
あとe-trendとかの格安で売ってるとこは保守契約結べないというか、保守サービスを売ってないから注意
0650anonymous@fusianasan
垢版 |
2018/02/05(月) 07:28:42.37ID:???
もしかして皆さん、日本代理店経由で買ってるの?ebayとかで買ったほうが安いし直接保守契約結べるのに。
0651anonymous@fusianasan
垢版 |
2018/02/05(月) 09:56:10.10ID:???
個人で買ってるならともかく企業で利用してんなら代理店経由だろ
0652Gay
垢版 |
2018/02/05(月) 20:26:00.52ID:SVnxYmLL
fgshop じゃ駄目なの?
0653anonymous@fusianasan
垢版 |
2018/02/05(月) 21:00:23.04ID:???
自分は www.avfirewalls.com でfw60Cとfg50E買ったよ。ダイマだなこりゃw
0654anonymous
垢版 |
2018/02/05(月) 21:04:07.48ID:???
まあ中の人でもない限りはそこまで直マというわけでも。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況