X



トップページ通信技術
1002コメント299KB
Fortigateについて語ろう4
■ このスレッドは過去ログ倉庫に格納されています
0001anonymous@125.090.net5.hinocatv.ne.jp垢版2014/02/09(日) 17:15:56.81ID:ubzEooBV
FortiGateシリーズは、ネットワーク全体を総合的に保護するハードウェアベースの
ネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS

セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。

フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/

質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0733anonymous垢版2018/11/24(土) 00:38:25.10ID:???
60シリーズって温度センサーついてないのか。
0734anonymous垢版2018/12/02(日) 19:44:58.18ID:???
ドキュメントに載ってるKnow Issuesを
Bug Trackerで検索かけるとヒットしないのあって困る
そもそもBug Tracker自体の情報量が少ないからあってもなくても似たようなもんだが
0735anonymous@fusianasan垢版2018/12/07(金) 11:19:27.18ID:???
60dでsslvpnポータルって10件が上限みたいだけど、上限値ってどっかで設定変更できるの?
0736a垢版2018/12/08(土) 08:34:43.57ID:???
適当なバージョンのMaximum Values Tableを見ると、60Dは10が上限みたいだね

ユーザ情報をローカル管理するならそれの上限も見た方がいい
常時接続数以上は使わないけど、ユーザ数は全社員登録するとかいったら溢れるし

あと、AD(LDAP)連携を複数設定するのら
それの上限値も少ないから確認した方がいいと思う
証明書のCRLをLDAPで取ってきたりすると、さらにLDAPの設定数が増える
0737fg垢版2018/12/30(日) 10:02:53.88ID:eSsWwWD8
60Dを6.0.3に上げた時、何回かリブートしないとFortiGuardにつながらなかった
0739anonymous@fusianasan垢版2019/01/24(木) 09:35:47.68ID:fiT5pQBZ
eoのインターネットオフィスを使ってるのですがFortigateで接続してる方いますか?
設定方法分かる方がおられれば教えてください。

営業担当から得られた情報は
@PPPOE シングルセッション デュアルスタック DHCPV6-PD
A基本的に一般向けサービスと接続方法は同じ

FortiOS5.6.7 で以下の設定では駄目でした。

config ipv6
set ip6-mode pppoe
set ip6-allowaccess ping
set dhcp6-prefix-delegation enable
set dhcp6-prefix-hint 2001:xxx:xx:xxx::/56
set autoconf enable
end
0740anonymous@fusianasan垢版2019/01/24(木) 10:39:56.57ID:fiT5pQBZ
↑言葉足らずです
eoのインターネットオフィス(法人向けサービス)でipv6通信をするための設定です。
pppoeにてipv4での通信はできており固定のipv4アドレスを1個貰っています。
そこにオプションでipv6サービスを申し込んだのですが、うまく設定ができません。
0743anonymous@fusianasan垢版2019/01/24(木) 12:12:37.28ID:fiT5pQBZ
NECのルータでの設定が以下だそうです
ppp profile ppp
authentication myname dual-user1
authentication password dual-user1 pas1
ipv6 dhcp client-profile dhcpv6-cl
option-request dns-servers
ia-pd subscriber FastEthernet1/0.0

interface FastEthernet0/0.1
encapsulation pppoe
auto-connect
ppp binding ppp
ip address ipcp
ip napt enable
ipv6 enable
ipv6 dhcp client dhcpv6-cl
no shutdown
0744anonymous@fusianasan垢版2019/02/07(木) 22:54:32.88ID:6hsvhmuA
すいません、どなたかお分かりでしたら教えてください。100eをつかっているのですが、GUI からキャプチャ回したとき、UDPが取得出来たり、出来なかったりします(ほとんどの場合取れない)。どうすれば取れるのでしょうか?
0746anonymous@fusianasan垢版2019/02/08(金) 07:15:33.65ID:xMmWwejq
早々にありがとうございます!
調べてみたらそれっぽいですので、今日早速試してみます!
0747anonymous@fusianasan垢版2019/02/15(金) 06:50:49.95ID:???
fitbit.comkにあるダッシュボート内の記録ページが
エラーとなっているのですが、みなさんのところもそうですか?
0748anonymous@fusianasan垢版2019/02/19(火) 08:06:19.30ID:???
fortigateにciscoでいうNATのredundancyみたいな設定はないんですか?
0749anonymous@fusianasan垢版2019/03/12(火) 13:28:17.21ID:???
今会社で100D(5.4.3)使っててバージョンアップする予定なんですが、6.0の安定性ってどうですぁか?
6.0か5.6どっちにするか悩んでます
0750unko垢版2019/03/12(火) 21:47:23.82ID:???
畳と嫁はなんとやら
0751anonymous@fusianasan垢版2019/03/24(日) 14:39:18.54ID:???
教えてほしいのですが、現在60D OS5.2なのですが、
DHCPでMACで固定のIPを払い出す方法はあるでしょうか?
ロケーションの違う2箇所で使う場面があり端末側で固定は出来ないものの、
一箇所ではアドレスが決まっている方が便利な場面があるので
そう出来たらいいなぁという感じなのですが・・・
0754anonymous@fusianasan垢版2019/03/24(日) 22:44:27.15ID:???
>>753
ありがとう!
config reserved-address
edit 1
set-ip (IP)
set mac (MAC)
でいけました
レンジは多分レンジ外は指定できないのかなと思うのでもともとのレンジの中で
使われそうにない最終IPで設定して問題なしっぽいです

重ね重ねありがとう
0755anonymous@fusianasan垢版2019/03/26(火) 22:05:35.47ID:???
教えてください
ログをメモリにしてるんだけど高度って項目でディスクロギングってあるので
ディスクのクォータ設定でディスクロギング容量をフォーマットして
割り振りなりすればディスクでロギングって可能です?
0756anonymous@fusianasan垢版2019/04/13(土) 09:43:16.48ID:???
運用について相談です。
webフィルタを設定して運用しているのですが、最近はどこもかしこも、
ほぼ常時SSL化されているので、SSLインスペクションを有効にして
ドメイン単位でのフィルタをしています。(かなり巻き添え規制が発生しますが)

この方法以外に、この前韓国で話題になっていた、DNSフィルタ(Server Name Indication)という
方法もあると思いますが、Fortigateで使ってる方いますか?こちらもドメイン単位でしか規制できないですが。

DNSフィルタの場合、クライアントのDNSをFortigateに向けてやる必要があると思うのですが、
ドメイン(ActiveDirectory)環境の場合は、クライアントのDNS設定はドメインコントローラーへ向いていると思います。

こんな場合はDNSフィルターは無理なんですかね?
0757anonymous垢版2019/04/13(土) 18:11:42.12ID:???
よくわからないけど、ADの参照先をfortigateにすればいいんじゃないの?
0758anonymous@fusianasan垢版2019/04/20(土) 06:11:18.66ID:???
nat46ってどうやるんですか?
やったらnat変換後の送信元IP6アドレスはFGT自身のサーバ向けIFのアドレスになると思ってたんだけど、なりません。認識違いました?
0759anonymous@fusianasan垢版2019/05/08(水) 15:22:40.46ID:???
FortiGate40CをNURO光のONU直下に
トランスペアレント(透過)モードで設置しよう
と思って設定中ですが、インターネットに
繋がらなくて困っています。NATモード(ONU
との二重ルーター)だと問題なく繋がります。
NATモードの際のアドレスは
192.168.1.99/255.255.255.0 ゲートウェイは
192.168.1.1 となっています。トランスペアレ
ントの場合、これをどのように設定するのが
正解か、アドバイス頂けると有り難いです。
いろいろ試してみたのですが、上手くいかず、
お手上げ状態です。
0760anonymous@fusianasan垢版2019/05/12(日) 23:20:57.89ID:???
>>759
NURO光のONUがどういう仕様かわからん事にはどうにも

ONUがルータ機能持ってるタイプなんだっけ?

端末のデフォルトゲートウェイもONUなの?
0761anonymous@fusianasan垢版2019/05/13(月) 22:22:40.79ID:???
>>760
光回線はNURO、ONUはF660A、現在はファイヤーウォール機能オンにしていますが、Fortigateを透過型ファイヤーウォールに設定出来たら、ONUのファイヤーウォールはオフにする積りです。ゲートウェイはONUです。
0762anonymous@fusianasan垢版2019/05/13(月) 22:28:42.56ID:???
>>761
追加です。ONU(F660A)はルーター機能を持っていて、オフにすることが出来ないタイプです。
0763anonymous@fusianasan垢版2019/05/18(土) 14:31:24.39ID:???
>>761
まずどこまで通信が通ってどこまで戻ってるかは分かる?

例えば
ONU(ルータ機能付き)
↓@
FG40C
↓A
端末
だとして@のエリアを通過してONUまで通信が届いているか
ONUから端末まで戻れるか
この辺切り分けないとちょっと分からないな

トランスペアレントモードの場合はそもそも@Aともに同一セグメントとなるから
FW機能での何らかのカットが行われていない限りは
ルーティング上の問題にはならないはず
0764anonymous@fusianasan垢版2019/05/19(日) 08:48:55.83ID:???
>>763
コメント、有難うございます。
ONU(F660A)→Fortigate40c→端末(PC)と
繋いで40cをトランスペアレントに設定して
端末からpingを打つと40cには通りますが、
F660Aには通らず、インターネットに
繋らない状態です。40cをルーターに設定する
と問題なくインターネットに繋がります。
所謂、二重ルーター環境ですが、この環境下で
速度測定をしてみました。端末をF660Aに直結
した状態と40c経由にした状態(二重ルーター)を
比べると何れも下り:600メガ、上り:900メガで
殆ど差がなく、二重ルーター環境も選択肢かな
と思っているところです。
0765anonymous@fusianasan垢版2019/05/21(火) 15:27:20.57ID:???
>>764
二重ルータで問題がなければそれもありかと思うけど
そもそもトランスペアレントモードの場合は端末側の設定も
変えないといけない
単純にFGの設定を変えて対応してるだけってなら
端末はDHCPでIPもらう設定にしていてって事なのかなと
>>763の形でいうとトランスペアレントモードだと
@Aともに同一セグメントだけどNATモードだと違うセグメントになるので
端末のIPは変えないといけない
DHCPで貰うだけなら何ら問題ないけどね
そもそもFG通さずONUに端末を直差しして繋がるのか切り分けてみたら?

個人的にはセキュリティ面を考えてもトランスペアレントモードにする
メリットはあまりないと思うけどね
@を単なる通過するセグメントにするだけでもセキュリティ上は
そっちのが一段降りるので少し強くなるし
0766anonymous@fusianasan垢版2019/05/21(火) 15:30:30.00ID:???
あ、ONU直差しは通信できるのね
そういう意味ではFGがカットしてるとしか思えないってのは分かる気はするけど
ちょっと不思議な状態だな
ポリシーはそもそもちゃんと設定できてる?
セグメントが違ってしまうからポリシーをちゃんと見直さないといけない
全通しから通らないんだとちょっと不明だが

個人的にはNATモードよりは通常のルーティングモード?のがいいと思うけど
0768fg垢版2019/05/22(水) 02:03:22.38ID:D60CRriF
>>767
PPPoE + NAPT + IPS + DNSフィルタで90Mbps出たときにCPU使用率1ケタだった
50Eは神では
0769anonymous@fusianasan垢版2019/05/22(水) 23:14:30.00ID:???
ちょっとFortiのDNSの仕様がイマイチわからないので
教えてください

インタフェースIPをDNSとするようにDHCPに配らせて
その端末から通常通りにインターネットに関してはDNSリレーさせて通信させることは出来たのですが、
内部の端末についてるホスト名だけはちゃんと内部のIPに飛ばしたい
DNSデータベースに何かを設定したらいいんだろうけどどうすればいいのか
調べても出てこなかったのですがどう書けばいいのでしょう?
0770anonymous@fusianasan垢版2019/06/05(水) 14:20:30.73ID:???
>>768
まじかw
60Dだと80Mbpsで100%近くで張り付くから買い替えようかな
0772fg垢版2019/06/10(月) 09:29:02.19ID:cLDmkCLH
>>771
SoC入ってないからって困る事ある?
SoC1の60C、SoC2の60Dを持ってるけどウンコ過ぎて50Eが神に感じるんだけど
SoC3は性能いいの?
今度出るSoC4はめっちゃ性能良さそうだけど
0773sage垢版2019/06/20(木) 22:17:44.28ID:gC/PTqw9
FortiとYAMAHAでIPsec設定するとメインでもアグレッシブでも
IKEフェーズ1の時点でNGなんだけど組み合わせ悪いやつかね
ike Negotiate ISAKMP SA Error:〜: no SA proposal chosen ってなるわ
0774anonymous垢版2019/06/21(金) 10:10:31.55ID:???
>>773 相性はあるよ
回線でもあるしね
0775anonymous@fusianasan垢版2019/06/21(金) 13:33:06.56ID:???
IKEv2にしてみたら?
IKEv2のほうが接続可能性は高いぞ。
0776anonymous@fusianasan垢版2019/06/22(土) 01:01:11.26ID:???
>>774 運ゲーだね
>>775 IKEv2で2時間ほど頑張ってみたけどダメだった

あああああこんなにくやしいのは久しぶりだあああああ
0777垢版2019/06/22(土) 06:27:58.97ID:???
>>776
俺も検証したことあるけど、絶対無理だよ
古いファームにしないと繋がらない
0778anonymous@fusianasan垢版2019/06/22(土) 08:54:50.89ID:???
仮にVPNはれても、障害時の切り替わりで問題発生とかあるから恐ろしいぞい
0779anonymous@fusianasan垢版2019/06/22(土) 11:31:31.12ID:???
>>777
どのファームだめでどのファームならおkでした?
fortiとyamahaでipsecで繋いでる環境でfortiのバージョンアップ検討してますので参考にしたい
0780anonymous@fusianasan垢版2019/06/22(土) 11:45:38.65ID:???
異種機器間VPNだと、AWS VPCのForti向けサンプルコンフィグが糞だった
糞みたいなインデントの修正するだけで半日くらい潰れる
0782anonymous@fusianasan垢版2019/06/24(月) 08:26:12.58ID:???
>>781
あきらめるってなにを?
現状fortiとyamahaでipsec繋がってる環境で、fortiのファームアップ考えてて、古いファームにしないと無理っていう書き込みがあったから聞いただけなんだが
0783anonymous@fusianasan垢版2019/06/24(月) 19:24:20.74ID:???
ほれ。
FortiGate60D (Firmware 6.0.5)とRTX810で接続してやったよ。

ttp://www.nosense.jp/ipsec-fg60d-rtx810/

特に苦労するところはないけど。
0784anonymous@fusianasan垢版2019/06/24(月) 21:03:13.61ID:???
パッと検証してブログ記事作成するとかイケメンかよ
0785anonymous@fusianasan垢版2019/06/25(火) 20:03:42.58ID:???
これ、ヤマハとかよりスループット高いよね
UTM機能お金使わずに、ルーターとして使うのあり?
0788anonymous@fusianasan垢版2019/06/25(火) 23:12:03.04ID:???
>>785
ルータと違ってセッション管理しちゃうから注意ね。
やたら無通信時間が長いアプリとかたまにあるし。
0791anonymous@fusianasan垢版2019/08/01(木) 01:22:57.48ID:txazrML8
個人だとどこでライセンス買うのがオススメ?
0792anonymous@fusianasan垢版2019/08/02(金) 20:46:10.82ID:???
>>783 ありがとう
https://network-beginner.xyz/fortigate_and_rtx_ipsec-vpn
このサイトも参考にさせてもらって設定したらアグレッシブでのみ成功したけど
2拠点目繋げようとするどっちか1か所しか繋がらない
fortigateから見たリモート側のPeerIDは文字化けしてるしRTXでのPeerIDの指定方法もわからない
ここで行き止まりかな
0793anonymous@fusianasan垢版2019/08/02(金) 21:40:00.39ID:???
ipsec ike local name を fqdnにしたら識別できて繋がった
スレ汚してすみませんでした
0794anonymous@fusianasan垢版2019/08/04(日) 02:36:05.93ID:HfVtUV9B
自宅検証用にみんなどの機種使ってるの?
0795nanashi垢版2019/08/04(日) 07:24:53.54ID:???
60Dだけどvxlanが微妙なんで60E欲しい
0796sage垢版2019/08/09(金) 11:01:04.34ID:3woH7nMD
すいません、Forti初心者なのですがご存知の方教えてください。
FortiCloudのサブスクリプションライセンスの購入を考えているのですが、
登録できるデバイス数は無制限でしょうか。それとも登録したい台数分のサブスクリプションを購入しないとダメ?
0797anonymous@fusianasan垢版2019/08/19(月) 05:02:53.49ID:hriGQZgT
>>795
何が微妙なの
0798nanashi垢版2019/08/19(月) 19:30:37.85ID:???
>>797
60Eはconfig system vxlanがあるけど
60Dはipsecのset encap vxlanしかない。
0799anonymous@fusianasan垢版2019/08/21(水) 00:21:44.69ID:???
Ver.6.0でアプリケーションコントロールのカスタムシグネチャーをhostで識別させたいんだけどうまく行かなくて夜も眠れない。
相手サイトでアプリケーション識別するカスタムシグネチャー分かる人いないですかね…
0801anonymous@fusianasan垢版2019/08/29(木) 19:17:48.59ID:???
正確には脆弱性自体は前からあったけど
エクスプロイトが公開されたから
攻撃実現性が増した感じだよね
0802anonymous@fusianasan垢版2019/09/01(日) 14:00:14.99ID:???
FortiClientのiPhone, iPadアプリは
構成プロファイルで配ったクライアント証明書を認識しなくて
わざわざiTunesから仕込む必要あるから
SSL-VPNで数百端末展開するだけでも地獄っいうね...
0803anonymous@fusianasan垢版2019/09/26(木) 02:10:29.60ID:???
>>796
FortiCloud自体はデバイス登録数は制限無いです
ログリテンションのサブスクリプションはFortiGateごとの購入が必要
0804anonymous@fusianasan垢版2019/09/28(土) 10:09:28.96ID:???
10月半ばから一斉に本体を10%値上げだと
増税と合わせてだいぶアレになるな
0805anonymous@fusianasan垢版2019/10/03(木) 03:22:58.29ID:???
nuro bizでの設定例がわかる方がいたら教えていただきたいです。
nuro bizのONUにfortigate 60Eを接続しているのですが、LAN1(標準固定IP)で外への接続ができません。
いろいろ調べてIPoEで接続するとの情報は得られたのですがfortigateでどのように設定すればいいのかがわかりません。
https://thorsten-on-tech.blog/2018/06/08/ipv6-with-prefix-delegation-on-fortigate/
こちらを参考にipv6をdhcpにしてみましたが、
diagnose ipv6 route list | grep wan1
で見るとipv6のアドレスが割り振られていないようです。
ONUのLAN2経由であれば外に出られます。
どうかよろしくお願いいたします。
0806nanasi垢版2019/10/16(水) 20:31:09.56ID:???
Fortigateで作成したvlan10,20,30のすべてがタグVLANで、
これをLAN1,LAN2のアグリゲートで上位L3SWと接続できている。

LAN3には内部の独自セグメントのIPを割り当ててPCを「直接」接続している。
この状態だとPC側から投げたパケットは上位ルータに飛ばない
(ルーティングやフィルタの設定に異常はない)
ひょっとしてこういう接続はNGなの?

LAN3にもタグVLANを適用し、わざわざタグVLANに対応したL2SWを接続したうえで、
PCをL2SWに接続しないとダメ?
0809anonymous@fusianasan垢版2019/10/17(木) 14:55:34.27ID:5gwexqKi
最新ファームでは下位モデルのLAGに対応したんだね
0810anonymous@fusianasan垢版2019/11/05(火) 21:34:39.75ID:???
vdomAにあるradiusサーバーを、vdomBから参照するにはどうしたらよいでしょうか
vdomAからは接続できているのですが、vdomBの「RADIUSサーバの編集」で接続テストすると「RADIUSサーバに接続できません」となります。
0811anonymous@fusianasan垢版2019/11/06(水) 13:57:01.48ID:???
この機種かなりやばない?
Webからポリシー追加とかstatic route追加・削除してたんだけど、
static routeを追加したり削除した直後に数秒ほど飛んではいけない宛先にpingが飛んだりする。
設定反映のタイミングで設定がガバガバになることない?
0814anonymous垢版2019/11/07(木) 08:16:58.51ID:???
どの機種、どのバージョンか書いてない時点で回答するに値しないクソ質問ですし
でそんなに気になるならパケットキャプチャとった上でメーカーに問い合わせろでFA
0816anonymous@fusianasan垢版2019/11/07(木) 19:59:03.04ID:???
「やばない?」とか「設定がガバガバ」とかいう放言にマトモな対応を期待する方が馬鹿w
0817anonymous@fusianasan垢版2019/11/07(木) 20:14:39.96ID:???
前提となる環境が全く判らないので情報として価値がない
0818anonymous@fusianasan垢版2019/11/08(金) 09:44:09.73ID:???
それじゃあ典型的な古参隔離スレじゃん
古参のフォーマットに合わせないと無視って、新規が入ってこないわけだわ
0819anonymous@fusianasan垢版2019/11/09(土) 13:50:36.14ID:L0GkWdQC
FG60Eを6.2.0から6.2.2に上げようとしたらアップグレードパスがないとかで弾かれた
factoryresetしても駄目だったわ
0821anonymous@fusianasan垢版2019/11/13(水) 02:56:37.14ID:???
60Fって60Eから相当能力上がってるね。3倍ぐらいは上。ただ、遅延は3μから4μになってる。サイトがメンテ中だからgoogleのキャッシュしか見れないけど。

で、6.2.0から6.2.1にまず上げないの? バージョン飛ばすとアップグレードパス云々って言われるのは手続き上あることだと思うんだけど。
0822anonymous@fusianasan垢版2019/11/14(木) 08:09:23.99ID:???
公式のアップグレードパスとして6.2.0 -> 6.2.2が案内されてるじゃん
0824anonymous@fusianasan垢版2019/11/24(日) 13:33:26.56ID:???
トランスペアレントモード時のルーティングの設定ているんですか?
透過するだけだしいらないと思ってるんですが
0825anonymous@fusianasan垢版2019/11/24(日) 17:11:52.83ID:???
機器自体がアップデートなりなんなりで通信するためのデフォルトゲートウェイが要るかどうかという話なら
運用ポリシーに照らして設定したらいいんでないかな
0826anonymous@fusianasan垢版2019/11/24(日) 22:32:32.84ID:???
>>825
なるほど、機器がって事か
納得しました。
実在に流れる通信には関係ないって事ですね
0829anonymous@fusianasan垢版2019/12/08(日) 13:43:11.00ID:???
この手のネットワーク機器の付加価値機能って、使えるけど使っちゃいかんってコモンセンスだったけど今後はどやろね
SSLオフローダとしてはASICで非常に優秀なことは理解してるんだけど、
本当に思ったように振り分けできる?ログの出力フォーマットをパースしやすいように整えられる?とか色々考えちゃう
0830& ◆OXOm5H/08U 垢版2019/12/09(月) 13:09:43.05ID:???
石橋3回叩かないと歩けないタイプ?
手に負う根性無いなら丸投げしようぜ
0831anonymous@fusianasan垢版2019/12/10(火) 15:40:08.47ID:???
>>819
これ自己解決。
6.2.0の既知のバグだったわ。
一旦6.0.7に下げたら6.2.2に出来たわ。
0832anonymous@fusianasan垢版2019/12/13(金) 11:06:05.29ID:???
>>830
ちょっと意味が分からん
Fortigateにリバプロさせるようなしょぼいシステム組みたくないって話なんだが理解できとるか?
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況