X



トップページ通信技術
1002コメント299KB
Fortigateについて語ろう4
レス数が900を超えています。1000を超えると表示できなくなるよ。
0001anonymous@125.090.net5.hinocatv.ne.jp
垢版 |
2014/02/09(日) 17:15:56.81ID:ubzEooBV
FortiGateシリーズは、ネットワーク全体を総合的に保護するハードウェアベースの
ネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS

セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。

フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/

質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0833anonymous@fusianasan
垢版 |
2019/12/13(金) 13:36:19.45ID:???
SSL-VPN使うことにしました。
ありがとうございました。
0835anonymous@fusianasan
垢版 |
2019/12/14(土) 10:12:33.30ID:???
ケースバイケースってか予算が無かったりそもそも要件詰め忘れてたりの間に合わせだろ?
そんなん使う時点でエンジニアとしてどうよって思うわ
0836anonymous@fusianasan
垢版 |
2019/12/20(金) 19:26:35.33ID:34e0ge6G
6.2.3リリース。
早速入れてみたが、ログイン画面文字化けするな。
0837anonymous@fusianasan
垢版 |
2019/12/20(金) 20:36:06.39ID:???
ありゃ うちもリリース間近の400Eで6.2.2入れてるんだけどどうしようかな
0838anonymous@fusianasan
垢版 |
2019/12/20(金) 22:40:08.71ID:???
Fortinetに限らず、一般的に透過モードで設置した場合WAN側にあるPCとLAN側のPCって普通に通信できるものですか?
例えば共有フォルダが丸見えになりますか?
0840nanashi
垢版 |
2019/12/21(土) 06:27:49.16ID:???
>>837
年末だし避けた方が・・・
0841anonymous@fusianasan
垢版 |
2019/12/22(日) 20:23:32.62ID:???
>>839
ということは、透過モードのまま制限することは可能ではあるってことですかね?
インターネットのみ可能な来客用ネットワークをUTMの外側に作りたいのですが、UTMの設定はUTM設置業者にさせればいいでしょうか?
0842anonymous@fusianasan
垢版 |
2019/12/23(月) 00:49:31.48ID:???
>>841
できるはできるけど要件だけ聞くとわざわざ透過モードで
設計する理由が分からない。
雰囲気的に業者に設計方針から依頼したほうが幸せになると
思うよ。
0843anonymous@fusianasan
垢版 |
2019/12/23(月) 08:11:41.77ID:???
SSL-VPN を利用する際に
FQDNを使わず直接IPアドレスを使ったアクセスを
拒否することは可能ですか?
0844anonymous@fusianasan
垢版 |
2019/12/23(月) 08:26:40.94ID:oIFvnOSy
>>843
勿論、httpのhostnameヘッダが入ってない場合を想定してるんだろうが、確か出来ないはず。
想定が違うなら、httpプロトコルの勉強した方がいい。
0845anonymous@fusianasan
垢版 |
2019/12/23(月) 16:37:49.34ID:???
>>843
俺はダイナミックIP使って、頻繁にIPアドレスを変更している。
0846anonymous@fusianasan
垢版 |
2019/12/23(月) 19:55:52.76ID:???
>>844
そうですか。残念です。

Internet explorer 11 だと SSL-VPN ポータルが表示されないのですが
どうすればよろしいでしょうか
0847nanashi
垢版 |
2019/12/24(火) 06:28:31.04ID:???
>>843
俺はsrc IP絞った。
0848anonymous@fusianasan
垢版 |
2019/12/24(火) 08:08:40.27ID:KB7IbA+5
>>846
最近のFortiOSはIEサポートしてないから大人しく対応ブラウザ使うべし。リリースノートに載ってるから。
0849anonymous@fusianasan
垢版 |
2020/01/07(火) 20:21:05.17ID:???
自分でfortigateに証明書を入れず、FortiClientを使用してIPアドレス指定でSSL-VPNを繋いでいるのですが
この状態でも通信は暗号化はされるのでしょうか。
素人質問で申し訳ないです。
0850anonymous@fusianasan
垢版 |
2020/01/08(水) 08:22:52.92ID:f6X7IK54
>>849
暗号化されてる。
0852anonymous@fusianasan
垢版 |
2020/01/12(日) 12:27:55.97ID:???
並行輸入品て日本国内のサポート受けることできますか
0855anonymous@fusianasan
垢版 |
2020/01/15(水) 08:11:33.31ID:7zpQoq1k
6.4まだー?
0856855
垢版 |
2020/01/15(水) 12:30:29.48ID:7zpQoq1k
>>855
6.3でした
0858anonymous@fusianasan
垢版 |
2020/03/04(水) 21:53:04.24ID:???
30Eのforticare 1yr 8時間x5日とかの安いライセンスをebayから買って更新しようとしたら$200とか高いのしか売ってなかったけど、最近方針って変わったのでしょうか?
もっともebayは時々品切れになるから、待ってると復活したりしますが、値上げされると困ります。

firewall.comなら普通に安いのですが、こちらから買ったことがないので評判探してます。
0860anonymous@fusianasan
垢版 |
2020/03/06(金) 17:17:38.70ID:???
100Dと60Eが同じ値段だったらみんなどっち買う?
0862anonymous@fusianasan
垢版 |
2020/03/10(火) 04:26:04.38ID:???
>859 レストン
其処でライセンス買ってみたけど、注文はキャンセルされました。
理由は、お前はウチから本体買ってないから登録されてない、からだそうです。

当然、fortinetには2台も登録済なんですけどね。
0864anonymous@fusianasan
垢版 |
2020/03/10(火) 22:37:52.33ID:???
米とかドイツの尼でもFC-10-0030E-311-02-12は品切れみたい。
なんかサービス体系変えてきそう。

ebayでJPY 18,774てのがあったけど、どうするか。ライセンス切れはまだ先だけど。
0865anonymous@fusianasan
垢版 |
2020/03/19(木) 10:48:43.53ID:???
FTPで嵌っていて、どうにも解決できない為お聞きしたく。
#どういう訳かngワードに引っかかって、全文を書けないので
分割して書き込みます。
0866anonymous@fusianasan
垢版 |
2020/03/19(木) 10:52:03.55ID:???
(続き)
現在FG60Eという機種が入っていて、NATで運用しています。
firewallの内側からFTP接続するのですが、接続は出来るものの、
ファイルアップロードでかなりの確率で失敗します。(続く)
0867anonymous@fusianasan
垢版 |
2020/03/19(木) 10:56:15.74ID:???
(続き)
FTPサーバはAWSでvsftpdを使用しています。

highポートは、fortigate、EC2とも1024-65535全てを
開けて見ましたが結果は変わらず。

DMZからFTP接続すると問題なくファイル送受信出来るので
何か設定が間違ってると思うのですが、vsftp側の設定も含めて
ご教示頂ければ嬉しいです。
0868nanashi
垢版 |
2020/03/19(木) 19:40:08.77ID:???
ftpはpassive mode?
0872anonymous@fusianasan
垢版 |
2020/03/20(金) 00:35:59.98ID:???
ありがとうございます。
連休明けに設定確認してみます。
0873anonymous@fusianasan
垢版 |
2020/03/31(火) 23:33:02.49ID:vALh/NWB
質問なのですが。
LAN内の、FortiGateの真下などに
別メーカーのUTMを入れるセキュリティ強化は
企業ではあまりやらないのでしょうか?
UTM2段構えとか、より安全そうなイメージですが・・
0875anonymous
垢版 |
2020/04/01(水) 00:19:41.05ID:???
ハイエンドな環境だと、パフォーマンス重視で用途で分ける場合があるのでは?
L4ACLはFortiで、サンドボックスはFireEyeにしたりとか
0876anonymous@fusianasan
垢版 |
2020/04/01(水) 00:58:08.29ID:???
UTM2段で入れるくらいなら冗長構成取るんじゃないかな
UTM2段、且つ冗長構成を取るってブルジョワなユーザならともかく
0877anonymous@fusianasan
垢版 |
2020/04/01(水) 08:30:51.95ID:e1ZJH4yg
別メーカー多段だと、シグネイチャベースのIPSやアンチウイルスなら
効果ありそうな気もするけど、どうなんだろうね?
0879anonymous@fusianasan
垢版 |
2020/04/01(水) 20:25:48.26ID:???
多段UTMとか誤検知やらなんやらでトラシューが大変になる未来しか見えない
0880anonymous@fusianasan
垢版 |
2020/04/02(木) 15:23:51.57ID:16WubaHP
当方は、
fortigate 60Fをルーターのみで利用、配下でfortigate 100eをトランスペアブリッジとセキュリティ検疫で利用してます。
0881anonymous@fusianasan
垢版 |
2020/04/02(木) 22:25:17.09ID:???
ブラックリストで重ねる位ならホワイトリスト一重かな
ホワイトリストで重ねるなら効果あるだろうが設定が面倒くさいし
重ねるだけ可用性下がるが冗長構成にすれば金もかかる
ユーザーなり接続数ベースのライセンス形態と違って
FortiはHWベースなんで冗長組むと比例して高くつく
0882anonymous@fusianasan
垢版 |
2020/04/03(金) 04:39:52.34ID:???
Forti以外でもHWを冗長構成で2個並べればその分の費用はかかると思うけどな
0883nanashi
垢版 |
2020/04/03(金) 07:49:14.54ID:???
2台分のライセンスより1台分+HAライセンスの方が安いって話じゃない?
0884anonymous@fusianasan
垢版 |
2020/04/03(金) 16:47:05.73ID:???
utmの管理者を翻弄するクラウド。

ホワイトリストもブラックリストもガンガン増える。
0885anonymous@fusianasan
垢版 |
2020/04/03(金) 22:41:50.27ID:Z6w6y++G
今は、セグメントUTMとかLAN内に階層で置いてるよね?
0886anonymous@fusianasan
垢版 |
2020/04/04(土) 16:16:58.75ID:???
同じ製品の型番のfortigateとfortiwifiってファームウェアのイメージ同地物使えるの?やっぱりだめ?
0889anonymous@fusianasan
垢版 |
2020/04/06(月) 19:35:33.32ID:6LoJytDx
fortigateのSSL-VPNでAD参加のために
DNSをADサーバー2台が先にくるように設定しているんですが
拠点内サーバーへのアクセスのためにWS01 192.168.0.254
みたいなのをFortigateのDNSとして登録して先にこさせることって可能でしょうか?
その場合、多分DNSリレーが必要だと思うんですけど、先に挟み込みができるのか
GUIいじってみましたけどよくわからず・・・。
機種は60Dと50Eです。
0891anonymous@fusianasan
垢版 |
2020/04/06(月) 22:55:50.07ID:16mjvFmK
Fortigateのクラウドサンドボックスって
検査中のファイルをFortigateで止めとく事できるのでしょうか?
とりあえずは、クライアントに流れるのかな?

ソニックウォールのサンドボックスは検査完了まで
止められるみたいですが。
0892anonymous@fusianasan
垢版 |
2020/04/07(火) 01:52:55.04ID:???
>>889
FGのDNS参照先として特定のサーバを登録したければ、ネットワーク>DNSから設定可能です
SSL-VPNのAD参加の下りがわかりませんが、SSL-VPN接続してきたユーザに特定のDNSサーバのアドレスを
払い出すことは可能です。

>>891
クライアントに流れるはず
検査完了で止めておくとセッションタイムアウトになるし
0893anonymous@fusianasan
垢版 |
2020/04/07(火) 13:44:21.44ID:???
>>871
結果報告が遅れて申し訳ない。ビンゴでした。
機能をオフにしたら、問題が解消されました。
情報をありがとうございました。
0894anonymous@fusianasan
垢版 |
2020/04/08(水) 03:38:11.01ID:???
>>889
ADサーバー側のDNSサーバーにルートヒントぶち込んでフルサービスリゾルバの役割も担わせれば良い
0895891
垢版 |
2020/04/08(水) 11:49:44.84ID:???
>>892
それは設定しています。ありがとうございます。
もともとADサーバー2つをリモートクライアントのDNSとして登録しています。
この構成だと、VPN越しにAD参加が可能なのです。

で、ぶっちゃけADサーバーにレコード登録すればいいだろってのはあるんですが

[クライアント]---[FG50E]--[ADサーバー]--[PublicDNS]
という流れでFGにはDNSをリレーしてもらうようにするとして
1.これでAD参加可能か?
2.FG独自で名前登録して、そのFGを置いているところでだけ使えるレコードとして
使えないか?

というところが聞きたいところです。

拠点内だとNetBiosで名前解決していたようなものがVPN越しだと
うまく動かず(そりゃそうですよね)
hostsの登録も難しいようなのでFGでなんとかできないかな?と。
0896889
垢版 |
2020/04/08(水) 11:50:40.11ID:6Q+PU/sk
↑889です。専ブラ使わないとつらいですね。
0897unko
垢版 |
2020/04/08(水) 20:12:14.67ID:???
>>895
DNS updateのフォワードはしない
0899anonymous@fusianasan
垢版 |
2020/04/09(木) 23:14:14.13ID:/y6gbGOT
いまいちスループットの意味がわからないのですが
ベストエフォート100Mbps回線の、ネット接続用で使う場合は
ユーザー数が多くても、スループットはあまり気にする必要ないのでしょうか?
0900ocn
垢版 |
2020/04/11(土) 13:12:56.52ID:???
90D ライセンス切れ品が転がっていたから、SSL-VPN FortiClientのGWとして設定した。
テレワーク急に始める企業には神のような機械だな。
50人登録したけど何人まで使えるんだろう。
0901NHK
垢版 |
2020/04/11(土) 15:55:08.69ID:???
100D OS5.4 と FortiClientVPN6.2.4(これしか拾えない)で
自宅複数とIPsecVPNをはりたいのですが、
当然ながら相手は動的IP

識別の為のPeer IDは、どうやって作るのでしょうか?
0904anonymous@fusianasan
垢版 |
2020/04/11(土) 19:26:57.06ID:???
数人しかいない別拠点ように40Fが欲しいんだが
日本だといつ頃かね
0905901
垢版 |
2020/04/13(月) 06:20:29.31ID:???
>>902
>>903
どうも有難うございました

結果的には、拠点Fortiの様なPeer IDの設定は不要
枝番が出てFCとして、複数拠点の接続可能でした

数日前にはできなかったのですが、なんかミスってたんですね
0906903
垢版 |
2020/04/13(月) 09:58:25.83ID:???
>>905
FortiClient使うときはIPアドレス不定でアクセスする場合が多いためアグレッシブモード使うから
ID設定はAnyが一般的かなと思います(されてる設定の通り)
>>901読んだとき、敢えてメインモード使いたいだろうなと思ってしまいました
0907anonymous@fusianasan
垢版 |
2020/04/13(月) 23:28:00.35ID:3rujejxz
Fortiって、FWスループットだけの
見掛け倒しじゃない?
0908anonymous@fusianasan
垢版 |
2020/04/14(火) 00:18:12.36ID:???
HWオフロードできる部分はASIC処理なので速い
CPU処理になる機能を使えばその分パフォーマンスは落ちるってだけですな
他メーカでも同じ話
0909anonymous@fusianasan
垢版 |
2020/04/14(火) 11:19:28.88ID:TZ3n/cxj
>>897
そうですか。
DNSキャッシュサーバーとしての機能は持たないんですね。
FortigateってDNSは完全な中継しかしないんですね。
0911anonymous@fusianasan
垢版 |
2020/04/16(木) 13:17:45.10ID:HsaRV7w+
60Fて、あの安さであの脅威スループットは凄くない?
ソニックウォールでも、同等スループット機種は倍はするよ。
0912anonymous@fusianasan
垢版 |
2020/04/17(金) 00:17:27.96ID:???
ASIC搭載とはいえCPU使う機能であればスループットはそれなりに落ちる
でも、他ベンダもそれは一緒だから「あのデータシートは嘘だ」的な話はあまり聞かない
0913anonymous@fusianasan
垢版 |
2020/04/17(金) 16:56:24.08ID:???
機器借りてテストしないとダメなのどこも一緒
0914anonymous@fusianasan
垢版 |
2020/04/18(土) 01:06:50.67ID:???
どんな装置でも導入前にテストしようと考えるのが当たり前なんだよな
何も知らないまま選定して物だけ流してトラブって炎上とかみてて呆れる
0915anonymous@fusianasan
垢版 |
2020/04/19(日) 09:24:55.43ID:VqDl5ZwJ
httpsまで保護するなら、同レンジの中では
60F 一択な気もする。
0916anonymous@fusianasan
垢版 |
2020/04/19(日) 17:44:08.11ID:???
60Fは10Gbpsに対応しろとは言わないが、2.5か5には対応して欲しかったな。
中途半端すぎ。
0917anonymous@fusianasan
垢版 |
2020/04/19(日) 18:30:48.80ID:???
パフォーマンスが出るからっつて小さいものに何でも付けてしまうと
マーケティングも何もあったもんじゃないしな
0919anonymous@fusianasan
垢版 |
2020/04/20(月) 12:30:38.45ID:YzzJ0S8Z
質問になります。
拠点間のIPSec-VPNだとNATトラバーサルで使えるようですが
forticlientでも、NAT内側にあるFortiGateに
外からVPN接続可能なのでしょうか?
0920anonymous@fusianasan
垢版 |
2020/04/20(月) 14:21:43.66ID:57z7k3It
>>910
これだとActive Directory参加は難しそうなので
悩ましいんですよね。
1番目にADサーバーを入れないとむずかしく。

>>919
NAT機器でSTATIC NATでFortigateにポート転送してもらっていればできますけど
そうでなければ無理ですね。
0921anonymous@fusianasan
垢版 |
2020/04/23(木) 16:33:42.23ID:ms0fyKzL
NATトラバーサルって謎だよね。
ポートフォワードしなくても、なぜか使える製品もあるし・・
0922無職のADHDが◯千万円分のビットコイン所持
垢版 |
2020/04/27(月) 14:36:42.62ID:fXCs3MtT
>>1
東京三鷹の土井(剛)莉里子
https://i.imgur.com/pZ90Ptt.png


氏名■土井剛(莉里子)

生年月日■1994.3.7

前住所■〒181-0013 東京都三鷹市下連雀5丁目3 シティハイツ吉祥寺通り4階

性別■男(詐欺師のため、戸籍変更している可能性あり)

Twitter■@copy__writing @kotobamemo_bot

疾患■性同一性障害(LGBT)、発達障害(ADHD)、アスペルガー症候群、統合失調症



●一方的に好意を寄せる男性から相手にされないと嫌がらせを繰り返す
●某大学病院の精神科隔離病棟にて強制入院
●骨が見えるほどのリストカット
●奇声をあげながら自室部屋のドアをナイフで突き刺す
●シティハイツ吉祥寺通り4階から飛び降り自殺
●性転換手術(金玉を取る)
●トラブル...嫌がらせ、ハッキング、乗っ取り、たかり、脅迫、殺害予告...etc
●去年から今年にかけてyoutuber同士のトラブルの仲介に入り某大手youtuberから複数回に渡り1億近い慰謝料をふんだくる
●自宅の吉祥寺にいられなくなり、大阪に潜伏中(警察からも逃げている)
0923anonymous@fusianasan
垢版 |
2020/05/07(木) 13:50:33.18ID:???
NAT-Tは500と4500のポート使うかどうかの話じゃないの?
0924anonymous@fusianasan
垢版 |
2020/05/09(土) 07:52:02.33ID:???
50EでDS-Liteの設定をし、LAN側の端末からは快適にインターネットに出られるようになったのですが、FortiGuardへの接続がうまく行きません。
0927ano
垢版 |
2020/05/09(土) 18:52:58.76ID:???
CPE側にIPv4アドレスを持たないDS-LiteでIPv4によるVPNってできるの?
0929anonymous@fusianasan
垢版 |
2020/05/11(月) 10:47:41.23ID:WUfLJwWv
リモートVPN用にipsecトンネルを複数つくると繋がらなくなるんだけど、
こういうもんなの?
0930anonymous@fusianasan
垢版 |
2020/05/11(月) 12:45:39.78ID:qPoaS1T1
【告知】大阪で1番恥さらしな男!!これまで誰一人として語れなかった覚醒剤中毒者の泥沼の世界!!そして警察官、刑務官、裁判官のええ加減さを真実のみを赤裸々に語り最低中の最低の究極のゴキブリ男が恥を承知の上で書いた渾身の力作!!
ノンフィクション自叙伝!!
【ゴミと呼ばれて刑務所の中の落ちこぼれ】
中学2年の時に覚醒剤を覚え17歳から45歳まで【少年院1回、刑務所8回、合計20年】獄中生活を体験したが、ある女性との出逢いで生き方を180度変えて鉄の信念で覚醒剤を断ちきり見事に更生を果たした感動の奇跡の一冊!!
全国の書店&ネット通販でどうぞ!!
0931anonymous@fusianasan
垢版 |
2020/05/14(木) 09:17:30.56ID:9Goq+aaG
LAN内のフロア毎に、透過型ブリッジモードで設置して
LAN内UTMにするって
利用方法おかしいのでしようか?
レス数が900を超えています。1000を超えると表示できなくなるよ。

ニューススポーツなんでも実況