X



トップページ通信技術
1002コメント299KB
Fortigateについて語ろう4
レス数が900を超えています。1000を超えると表示できなくなるよ。
0001anonymous@125.090.net5.hinocatv.ne.jp
垢版 |
2014/02/09(日) 17:15:56.81ID:ubzEooBV
FortiGateシリーズは、ネットワーク全体を総合的に保護するハードウェアベースの
ネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS

セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。

フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/

質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0806nanasi
垢版 |
2019/10/16(水) 20:31:09.56ID:???
Fortigateで作成したvlan10,20,30のすべてがタグVLANで、
これをLAN1,LAN2のアグリゲートで上位L3SWと接続できている。

LAN3には内部の独自セグメントのIPを割り当ててPCを「直接」接続している。
この状態だとPC側から投げたパケットは上位ルータに飛ばない
(ルーティングやフィルタの設定に異常はない)
ひょっとしてこういう接続はNGなの?

LAN3にもタグVLANを適用し、わざわざタグVLANに対応したL2SWを接続したうえで、
PCをL2SWに接続しないとダメ?
0807nanashi
垢版 |
2019/10/16(水) 21:59:04.97ID:???
>>806
50Eの6.2ではできてる。
0809anonymous@fusianasan
垢版 |
2019/10/17(木) 14:55:34.27ID:5gwexqKi
最新ファームでは下位モデルのLAGに対応したんだね
0810anonymous@fusianasan
垢版 |
2019/11/05(火) 21:34:39.75ID:???
vdomAにあるradiusサーバーを、vdomBから参照するにはどうしたらよいでしょうか
vdomAからは接続できているのですが、vdomBの「RADIUSサーバの編集」で接続テストすると「RADIUSサーバに接続できません」となります。
0811anonymous@fusianasan
垢版 |
2019/11/06(水) 13:57:01.48ID:???
この機種かなりやばない?
Webからポリシー追加とかstatic route追加・削除してたんだけど、
static routeを追加したり削除した直後に数秒ほど飛んではいけない宛先にpingが飛んだりする。
設定反映のタイミングで設定がガバガバになることない?
0814anonymous
垢版 |
2019/11/07(木) 08:16:58.51ID:???
どの機種、どのバージョンか書いてない時点で回答するに値しないクソ質問ですし
でそんなに気になるならパケットキャプチャとった上でメーカーに問い合わせろでFA
0816anonymous@fusianasan
垢版 |
2019/11/07(木) 19:59:03.04ID:???
「やばない?」とか「設定がガバガバ」とかいう放言にマトモな対応を期待する方が馬鹿w
0817anonymous@fusianasan
垢版 |
2019/11/07(木) 20:14:39.96ID:???
前提となる環境が全く判らないので情報として価値がない
0818anonymous@fusianasan
垢版 |
2019/11/08(金) 09:44:09.73ID:???
それじゃあ典型的な古参隔離スレじゃん
古参のフォーマットに合わせないと無視って、新規が入ってこないわけだわ
0819anonymous@fusianasan
垢版 |
2019/11/09(土) 13:50:36.14ID:L0GkWdQC
FG60Eを6.2.0から6.2.2に上げようとしたらアップグレードパスがないとかで弾かれた
factoryresetしても駄目だったわ
0821anonymous@fusianasan
垢版 |
2019/11/13(水) 02:56:37.14ID:???
60Fって60Eから相当能力上がってるね。3倍ぐらいは上。ただ、遅延は3μから4μになってる。サイトがメンテ中だからgoogleのキャッシュしか見れないけど。

で、6.2.0から6.2.1にまず上げないの? バージョン飛ばすとアップグレードパス云々って言われるのは手続き上あることだと思うんだけど。
0822anonymous@fusianasan
垢版 |
2019/11/14(木) 08:09:23.99ID:???
公式のアップグレードパスとして6.2.0 -> 6.2.2が案内されてるじゃん
0824anonymous@fusianasan
垢版 |
2019/11/24(日) 13:33:26.56ID:???
トランスペアレントモード時のルーティングの設定ているんですか?
透過するだけだしいらないと思ってるんですが
0825anonymous@fusianasan
垢版 |
2019/11/24(日) 17:11:52.83ID:???
機器自体がアップデートなりなんなりで通信するためのデフォルトゲートウェイが要るかどうかという話なら
運用ポリシーに照らして設定したらいいんでないかな
0826anonymous@fusianasan
垢版 |
2019/11/24(日) 22:32:32.84ID:???
>>825
なるほど、機器がって事か
納得しました。
実在に流れる通信には関係ないって事ですね
0827anonymous@fusianasan
垢版 |
2019/11/29(金) 09:53:01.84ID:???
FortiGateをリバースプロキシとして使えますか?
0829anonymous@fusianasan
垢版 |
2019/12/08(日) 13:43:11.00ID:???
この手のネットワーク機器の付加価値機能って、使えるけど使っちゃいかんってコモンセンスだったけど今後はどやろね
SSLオフローダとしてはASICで非常に優秀なことは理解してるんだけど、
本当に思ったように振り分けできる?ログの出力フォーマットをパースしやすいように整えられる?とか色々考えちゃう
0830& ◆OXOm5H/08U
垢版 |
2019/12/09(月) 13:09:43.05ID:???
石橋3回叩かないと歩けないタイプ?
手に負う根性無いなら丸投げしようぜ
0831anonymous@fusianasan
垢版 |
2019/12/10(火) 15:40:08.47ID:???
>>819
これ自己解決。
6.2.0の既知のバグだったわ。
一旦6.0.7に下げたら6.2.2に出来たわ。
0832anonymous@fusianasan
垢版 |
2019/12/13(金) 11:06:05.29ID:???
>>830
ちょっと意味が分からん
Fortigateにリバプロさせるようなしょぼいシステム組みたくないって話なんだが理解できとるか?
0833anonymous@fusianasan
垢版 |
2019/12/13(金) 13:36:19.45ID:???
SSL-VPN使うことにしました。
ありがとうございました。
0835anonymous@fusianasan
垢版 |
2019/12/14(土) 10:12:33.30ID:???
ケースバイケースってか予算が無かったりそもそも要件詰め忘れてたりの間に合わせだろ?
そんなん使う時点でエンジニアとしてどうよって思うわ
0836anonymous@fusianasan
垢版 |
2019/12/20(金) 19:26:35.33ID:34e0ge6G
6.2.3リリース。
早速入れてみたが、ログイン画面文字化けするな。
0837anonymous@fusianasan
垢版 |
2019/12/20(金) 20:36:06.39ID:???
ありゃ うちもリリース間近の400Eで6.2.2入れてるんだけどどうしようかな
0838anonymous@fusianasan
垢版 |
2019/12/20(金) 22:40:08.71ID:???
Fortinetに限らず、一般的に透過モードで設置した場合WAN側にあるPCとLAN側のPCって普通に通信できるものですか?
例えば共有フォルダが丸見えになりますか?
0840nanashi
垢版 |
2019/12/21(土) 06:27:49.16ID:???
>>837
年末だし避けた方が・・・
0841anonymous@fusianasan
垢版 |
2019/12/22(日) 20:23:32.62ID:???
>>839
ということは、透過モードのまま制限することは可能ではあるってことですかね?
インターネットのみ可能な来客用ネットワークをUTMの外側に作りたいのですが、UTMの設定はUTM設置業者にさせればいいでしょうか?
0842anonymous@fusianasan
垢版 |
2019/12/23(月) 00:49:31.48ID:???
>>841
できるはできるけど要件だけ聞くとわざわざ透過モードで
設計する理由が分からない。
雰囲気的に業者に設計方針から依頼したほうが幸せになると
思うよ。
0843anonymous@fusianasan
垢版 |
2019/12/23(月) 08:11:41.77ID:???
SSL-VPN を利用する際に
FQDNを使わず直接IPアドレスを使ったアクセスを
拒否することは可能ですか?
0844anonymous@fusianasan
垢版 |
2019/12/23(月) 08:26:40.94ID:oIFvnOSy
>>843
勿論、httpのhostnameヘッダが入ってない場合を想定してるんだろうが、確か出来ないはず。
想定が違うなら、httpプロトコルの勉強した方がいい。
0845anonymous@fusianasan
垢版 |
2019/12/23(月) 16:37:49.34ID:???
>>843
俺はダイナミックIP使って、頻繁にIPアドレスを変更している。
0846anonymous@fusianasan
垢版 |
2019/12/23(月) 19:55:52.76ID:???
>>844
そうですか。残念です。

Internet explorer 11 だと SSL-VPN ポータルが表示されないのですが
どうすればよろしいでしょうか
0847nanashi
垢版 |
2019/12/24(火) 06:28:31.04ID:???
>>843
俺はsrc IP絞った。
0848anonymous@fusianasan
垢版 |
2019/12/24(火) 08:08:40.27ID:KB7IbA+5
>>846
最近のFortiOSはIEサポートしてないから大人しく対応ブラウザ使うべし。リリースノートに載ってるから。
0849anonymous@fusianasan
垢版 |
2020/01/07(火) 20:21:05.17ID:???
自分でfortigateに証明書を入れず、FortiClientを使用してIPアドレス指定でSSL-VPNを繋いでいるのですが
この状態でも通信は暗号化はされるのでしょうか。
素人質問で申し訳ないです。
0850anonymous@fusianasan
垢版 |
2020/01/08(水) 08:22:52.92ID:f6X7IK54
>>849
暗号化されてる。
0852anonymous@fusianasan
垢版 |
2020/01/12(日) 12:27:55.97ID:???
並行輸入品て日本国内のサポート受けることできますか
0855anonymous@fusianasan
垢版 |
2020/01/15(水) 08:11:33.31ID:7zpQoq1k
6.4まだー?
0856855
垢版 |
2020/01/15(水) 12:30:29.48ID:7zpQoq1k
>>855
6.3でした
0858anonymous@fusianasan
垢版 |
2020/03/04(水) 21:53:04.24ID:???
30Eのforticare 1yr 8時間x5日とかの安いライセンスをebayから買って更新しようとしたら$200とか高いのしか売ってなかったけど、最近方針って変わったのでしょうか?
もっともebayは時々品切れになるから、待ってると復活したりしますが、値上げされると困ります。

firewall.comなら普通に安いのですが、こちらから買ったことがないので評判探してます。
0860anonymous@fusianasan
垢版 |
2020/03/06(金) 17:17:38.70ID:???
100Dと60Eが同じ値段だったらみんなどっち買う?
0862anonymous@fusianasan
垢版 |
2020/03/10(火) 04:26:04.38ID:???
>859 レストン
其処でライセンス買ってみたけど、注文はキャンセルされました。
理由は、お前はウチから本体買ってないから登録されてない、からだそうです。

当然、fortinetには2台も登録済なんですけどね。
0864anonymous@fusianasan
垢版 |
2020/03/10(火) 22:37:52.33ID:???
米とかドイツの尼でもFC-10-0030E-311-02-12は品切れみたい。
なんかサービス体系変えてきそう。

ebayでJPY 18,774てのがあったけど、どうするか。ライセンス切れはまだ先だけど。
0865anonymous@fusianasan
垢版 |
2020/03/19(木) 10:48:43.53ID:???
FTPで嵌っていて、どうにも解決できない為お聞きしたく。
#どういう訳かngワードに引っかかって、全文を書けないので
分割して書き込みます。
0866anonymous@fusianasan
垢版 |
2020/03/19(木) 10:52:03.55ID:???
(続き)
現在FG60Eという機種が入っていて、NATで運用しています。
firewallの内側からFTP接続するのですが、接続は出来るものの、
ファイルアップロードでかなりの確率で失敗します。(続く)
0867anonymous@fusianasan
垢版 |
2020/03/19(木) 10:56:15.74ID:???
(続き)
FTPサーバはAWSでvsftpdを使用しています。

highポートは、fortigate、EC2とも1024-65535全てを
開けて見ましたが結果は変わらず。

DMZからFTP接続すると問題なくファイル送受信出来るので
何か設定が間違ってると思うのですが、vsftp側の設定も含めて
ご教示頂ければ嬉しいです。
0868nanashi
垢版 |
2020/03/19(木) 19:40:08.77ID:???
ftpはpassive mode?
0872anonymous@fusianasan
垢版 |
2020/03/20(金) 00:35:59.98ID:???
ありがとうございます。
連休明けに設定確認してみます。
0873anonymous@fusianasan
垢版 |
2020/03/31(火) 23:33:02.49ID:vALh/NWB
質問なのですが。
LAN内の、FortiGateの真下などに
別メーカーのUTMを入れるセキュリティ強化は
企業ではあまりやらないのでしょうか?
UTM2段構えとか、より安全そうなイメージですが・・
0875anonymous
垢版 |
2020/04/01(水) 00:19:41.05ID:???
ハイエンドな環境だと、パフォーマンス重視で用途で分ける場合があるのでは?
L4ACLはFortiで、サンドボックスはFireEyeにしたりとか
0876anonymous@fusianasan
垢版 |
2020/04/01(水) 00:58:08.29ID:???
UTM2段で入れるくらいなら冗長構成取るんじゃないかな
UTM2段、且つ冗長構成を取るってブルジョワなユーザならともかく
0877anonymous@fusianasan
垢版 |
2020/04/01(水) 08:30:51.95ID:e1ZJH4yg
別メーカー多段だと、シグネイチャベースのIPSやアンチウイルスなら
効果ありそうな気もするけど、どうなんだろうね?
0879anonymous@fusianasan
垢版 |
2020/04/01(水) 20:25:48.26ID:???
多段UTMとか誤検知やらなんやらでトラシューが大変になる未来しか見えない
0880anonymous@fusianasan
垢版 |
2020/04/02(木) 15:23:51.57ID:16WubaHP
当方は、
fortigate 60Fをルーターのみで利用、配下でfortigate 100eをトランスペアブリッジとセキュリティ検疫で利用してます。
0881anonymous@fusianasan
垢版 |
2020/04/02(木) 22:25:17.09ID:???
ブラックリストで重ねる位ならホワイトリスト一重かな
ホワイトリストで重ねるなら効果あるだろうが設定が面倒くさいし
重ねるだけ可用性下がるが冗長構成にすれば金もかかる
ユーザーなり接続数ベースのライセンス形態と違って
FortiはHWベースなんで冗長組むと比例して高くつく
0882anonymous@fusianasan
垢版 |
2020/04/03(金) 04:39:52.34ID:???
Forti以外でもHWを冗長構成で2個並べればその分の費用はかかると思うけどな
0883nanashi
垢版 |
2020/04/03(金) 07:49:14.54ID:???
2台分のライセンスより1台分+HAライセンスの方が安いって話じゃない?
0884anonymous@fusianasan
垢版 |
2020/04/03(金) 16:47:05.73ID:???
utmの管理者を翻弄するクラウド。

ホワイトリストもブラックリストもガンガン増える。
0885anonymous@fusianasan
垢版 |
2020/04/03(金) 22:41:50.27ID:Z6w6y++G
今は、セグメントUTMとかLAN内に階層で置いてるよね?
0886anonymous@fusianasan
垢版 |
2020/04/04(土) 16:16:58.75ID:???
同じ製品の型番のfortigateとfortiwifiってファームウェアのイメージ同地物使えるの?やっぱりだめ?
0889anonymous@fusianasan
垢版 |
2020/04/06(月) 19:35:33.32ID:6LoJytDx
fortigateのSSL-VPNでAD参加のために
DNSをADサーバー2台が先にくるように設定しているんですが
拠点内サーバーへのアクセスのためにWS01 192.168.0.254
みたいなのをFortigateのDNSとして登録して先にこさせることって可能でしょうか?
その場合、多分DNSリレーが必要だと思うんですけど、先に挟み込みができるのか
GUIいじってみましたけどよくわからず・・・。
機種は60Dと50Eです。
0891anonymous@fusianasan
垢版 |
2020/04/06(月) 22:55:50.07ID:16mjvFmK
Fortigateのクラウドサンドボックスって
検査中のファイルをFortigateで止めとく事できるのでしょうか?
とりあえずは、クライアントに流れるのかな?

ソニックウォールのサンドボックスは検査完了まで
止められるみたいですが。
0892anonymous@fusianasan
垢版 |
2020/04/07(火) 01:52:55.04ID:???
>>889
FGのDNS参照先として特定のサーバを登録したければ、ネットワーク>DNSから設定可能です
SSL-VPNのAD参加の下りがわかりませんが、SSL-VPN接続してきたユーザに特定のDNSサーバのアドレスを
払い出すことは可能です。

>>891
クライアントに流れるはず
検査完了で止めておくとセッションタイムアウトになるし
0893anonymous@fusianasan
垢版 |
2020/04/07(火) 13:44:21.44ID:???
>>871
結果報告が遅れて申し訳ない。ビンゴでした。
機能をオフにしたら、問題が解消されました。
情報をありがとうございました。
0894anonymous@fusianasan
垢版 |
2020/04/08(水) 03:38:11.01ID:???
>>889
ADサーバー側のDNSサーバーにルートヒントぶち込んでフルサービスリゾルバの役割も担わせれば良い
0895891
垢版 |
2020/04/08(水) 11:49:44.84ID:???
>>892
それは設定しています。ありがとうございます。
もともとADサーバー2つをリモートクライアントのDNSとして登録しています。
この構成だと、VPN越しにAD参加が可能なのです。

で、ぶっちゃけADサーバーにレコード登録すればいいだろってのはあるんですが

[クライアント]---[FG50E]--[ADサーバー]--[PublicDNS]
という流れでFGにはDNSをリレーしてもらうようにするとして
1.これでAD参加可能か?
2.FG独自で名前登録して、そのFGを置いているところでだけ使えるレコードとして
使えないか?

というところが聞きたいところです。

拠点内だとNetBiosで名前解決していたようなものがVPN越しだと
うまく動かず(そりゃそうですよね)
hostsの登録も難しいようなのでFGでなんとかできないかな?と。
0896889
垢版 |
2020/04/08(水) 11:50:40.11ID:6Q+PU/sk
↑889です。専ブラ使わないとつらいですね。
0897unko
垢版 |
2020/04/08(水) 20:12:14.67ID:???
>>895
DNS updateのフォワードはしない
0899anonymous@fusianasan
垢版 |
2020/04/09(木) 23:14:14.13ID:/y6gbGOT
いまいちスループットの意味がわからないのですが
ベストエフォート100Mbps回線の、ネット接続用で使う場合は
ユーザー数が多くても、スループットはあまり気にする必要ないのでしょうか?
0900ocn
垢版 |
2020/04/11(土) 13:12:56.52ID:???
90D ライセンス切れ品が転がっていたから、SSL-VPN FortiClientのGWとして設定した。
テレワーク急に始める企業には神のような機械だな。
50人登録したけど何人まで使えるんだろう。
0901NHK
垢版 |
2020/04/11(土) 15:55:08.69ID:???
100D OS5.4 と FortiClientVPN6.2.4(これしか拾えない)で
自宅複数とIPsecVPNをはりたいのですが、
当然ながら相手は動的IP

識別の為のPeer IDは、どうやって作るのでしょうか?
0904anonymous@fusianasan
垢版 |
2020/04/11(土) 19:26:57.06ID:???
数人しかいない別拠点ように40Fが欲しいんだが
日本だといつ頃かね
0905901
垢版 |
2020/04/13(月) 06:20:29.31ID:???
>>902
>>903
どうも有難うございました

結果的には、拠点Fortiの様なPeer IDの設定は不要
枝番が出てFCとして、複数拠点の接続可能でした

数日前にはできなかったのですが、なんかミスってたんですね
レス数が900を超えています。1000を超えると表示できなくなるよ。

ニューススポーツなんでも実況