X



トップページ通信技術
1002コメント341KB
Fortigateについて語ろう5
レス数が1000を超えています。これ以上書き込みはできません。
0001anonymous@fusianasan
垢版 |
2020/07/05(日) 00:58:45.94ID:???
FortiGateシリーズは、ネットワーク全体を総合的に保護するハードウェアベースの
ネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS

セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。

フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/

質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0952anonymous@fusianasan
垢版 |
2022/09/11(日) 13:24:03.17ID:???
>>943
信用されていないだけ?
過去のやり取りで信頼感0なんだろう
0953小心者
垢版 |
2022/09/11(日) 15:48:46.23ID:by8/bSNc
皆さん
色々とアドバイス頂きましてありがとうございます。

弊職はサポート側の業務もしており、
Fortinet社へ問い合わせすることも可能ではありますが、ドキュメントに記載があり、解釈が不安な点はラボでも検証をしてはいるのですが、自分で仕様だと言い切る自信を持てず悩んでおりました。

検証もしてはおりますので、もう少し自分に自信をもてるように、精進していこうと思います。
0954anonymous@fusianasan
垢版 |
2022/09/13(火) 01:20:17.61ID:a08vytbx
upgrade pathのプルダウン何にも選べないんだけど俺だけ?
0955anonymous@fusianasan
垢版 |
2022/09/13(火) 09:25:02.29ID:PKf+YU0a
今日開いたら直ってたわ
0956anonymous@fusianasan
垢版 |
2022/09/16(金) 09:54:24.76ID:???
fortigateのトラフィックシェーピングって制度は結構いい加減なんですかね?
0958anonymous@fusianasan
垢版 |
2022/09/16(金) 21:25:16.78ID:R0Le4TWH
FGTのQOSはオマケみたいなものと捉えています。
ルータじゃなくて、しょせんFWですので。

なにを勘違いしてか、FGTでOQS実装されているからといって、Ciscoルータみたいにがっつり
使えると思われてしまうのが、しんどいですわ。
0959anonymous@fusianasan
垢版 |
2022/09/16(金) 23:36:34.50ID:???
FGTでQOSの精度を求められるって、どんな案件なんだ?モデル何入れるん?
0960anonymous@fusianasan
垢版 |
2022/09/16(金) 23:54:55.91ID:???
QoSの精度とか求めるならCiscoの高いルータ(ASR1k以上とか?)使ってくださいですかね
0961anonymous@fusianasan
垢版 |
2022/09/17(土) 04:31:17.69ID:???
細い閉域網を使うためにQoS云々って話はいまだにありますね
信頼性云々で閉域網が好まれることはあるけど、逼迫して特定のトラフィクだけ救えても
どのみち業務に支障がでるんですよね
ご家庭用でも10Gbpsが来てる時代にQoSって必要なんかなとは思います
0962anonymous@fusianasan
垢版 |
2022/09/17(土) 09:25:33.28ID:???
Fortigateはおまけ機能の詰め合わせで成ってる製品
0963anonymous@fusianasan
垢版 |
2022/09/17(土) 09:44:50.31ID:???
使えない機能ならつけなくて結構
宣伝だけして使えませんって詐欺じゃん
0964anonymous@fusianasan
垢版 |
2022/09/17(土) 10:40:21.48ID:???
何千人もいるのにベストエフォート1Gbp一本しか引かないでいつも回線パンパンなんだけど、シェーピングすればうまくいくって信じ込んでうまくいかなくて精度が悪いフォーティのせいみたいなのは何度も見た
0965anonymous@fusianasan
垢版 |
2022/09/17(土) 12:39:48.34ID:fU617t+t
法人だと回線を簡単には変えられないだろうから難しいよね
帯域保証になると値段が跳ね上がるしなぁ
0966anonymous@fusianasan
垢版 |
2022/09/17(土) 14:13:28.34ID:???
ベストエフォート1G一本しか引かないって見た事ないなぁ
そんな契約回線を複数企業で使うプランあると思えないし単体企業だったとしてもそんな1G回線が逼迫するほど色んなサービス引くかね、、、
0967anonymous@fusianasan
垢版 |
2022/09/17(土) 14:56:10.23ID:???
ギャランティ100Mbpsで足りなくて困ってるからベストエフォート1Gbps敷設してそっちに逃がす的なのは時々聞くかな
そのギャランティ要らんやろ、とは思う

>>963
使えるけど利用者が高いルータと同等の精度を出せるって思ってるからな
大体、普通の通信って増減が都度あるから精度にこだわっても仕方ないんだけど
0968anonymous@fusianasan
垢版 |
2022/09/17(土) 22:46:40.19ID:d1nrEsN/
スループットの考え方について質問させてください。

例えばFGT-60Fなのですが、ファイアウォールスループット(1518 udp) 10Gbpsとデータシートに記載されてます。

60Fって、インターフェイスが1G×10ポート搭載であり、10Gのポートを搭載してないです。
この10Gbpsというのは、1G×10ポートでLAGを組んで測定してると推測してるのですが、考え方はあってますでしょうか?
また、上り・下りの両方合計で10Gbpsと理解しています。

https://www.fortinet.com/content/dam/fortinet/assets/data-sheets/ja_jp/fortinet-ProductMatrix.pdf

お客様環境でアップリンク(インターネット回線収容)を1G×1ポートで接続した場合は、Maxで1Gbpsしか出ないと理解しております。
(契約してる回線帯域が、仮に100Mbpsでしたら、MAX100Mbps)
0969anonymous@fusianasan
垢版 |
2022/09/18(日) 00:26:10.96ID:???
LAGってリンクアグリゲーション?
リンクアグリゲーションじゃなくても
各ポートが10個の独立したゾーンであれば
それぞれのポート(ゾーン)間の通信の送信と受信を足して最大で10Gbpsまで出るスペックですよ。
ってことじゃないかなぁ?
その類のスペックは実運用にはほぼ参考にならんと思うけど。
0970名無し
垢版 |
2022/09/18(日) 00:38:53.25ID:???
>>968
1ポートが1Gbpsなら、全二重通信すると2Gbps換算になるため5ポートかと思います。
0971anonymous@fusianasan
垢版 |
2022/09/18(日) 01:32:52.72ID:???
ファイアーウォールの処理速度とインターフェースの転送速度は別物
0972anonymous@fusianasan
垢版 |
2022/09/18(日) 04:15:45.89ID:???
なお実際は10Gbpsなんてただの理論値であって、精々その1/5ぐらい出れば良いぐらい
0973anonymous@fusianasan
垢版 |
2022/09/19(月) 11:02:29.05ID:kT+wlHtt
>969
ありがとうございます。
リンクアグリゲーションを想定していました。
データシートのスループット表記は、上り・下り合計で最大10Gbpsであると理解しました。

>970
ありがとうございます。理解できました。
0974anonymous@fusianasan
垢版 |
2022/10/12(水) 23:04:05.00ID:Hk2ceGZN
これは、大事かな。

Fortinet製FortiOS、FortiProxyおよびFortiSwitchManagerの認証バイパスの脆弱性(CVE-2022-40684)に関する注意喚起
https://www.jpcert.or.jp/at/2022/at220025.html
0975anonymous@fusianasan
垢版 |
2022/10/13(木) 00:33:38.00ID:???
外部に管理インターフェイスなんて公開しないから問題ないだろ?
社内にスーパーハッカーいるなら知らんけど。
0976anonymous@fusianasan
垢版 |
2022/10/13(木) 02:28:14.96ID:g1xJxd/P
公開するつもりはなくとも公開していたとかはあるだろ。
デフォルトは、adminへのip制限はいってないでしょ。
0978anonymous@fusianasan
垢版 |
2022/10/13(木) 12:34:21.67ID:Wf0pmq9R
SSL-VPNで443 開けててバイパスされるとやだな。
0979anonymous@fusianasan
垢版 |
2022/10/13(木) 14:20:02.46ID:???
>>978
SSL-VPNのhttpsページは管理インターフェースではないので今回の対象ではないよ
0980anonymous@fusianasan
垢版 |
2022/10/14(金) 21:30:15.21ID:FgCOEImN
これ、うちでもざわついてるわ
FortiSwitchManager って、FortiSwitchとFortiManagerを間違えてるとおもったけど、
こんな製品あるんだね・・・・ 

おびっくり。
0982anonymous@fusianasan
垢版 |
2022/10/15(土) 19:00:51.12ID:JpUN4ttv
SD-WANについて、相談です。
FortiGateは、デフォルトだと出力IFと入力IFが異なる非対称通信はDropしますが、
SD-WANゾーンで束ねているIFに関しても、同じ動作になるのでしょうかね。

SD-WANで収容しているIFがインターネット回線であれば、BGPの世界でISPごとに広報している
グローバルIPが違うので、出力/入力IFが異なるケースは基本ないと考えています。

しかし、広域イーサネットなどの回線を収容していて、対抗のFortiGate(DC側)からインターネットに
抜けさせている構成の場合は、DC側FortiGateのルーテイング次第で非対称にもなりえるので、
どうなるか、気になりました。
0983anonymous@fusianasan
垢版 |
2022/10/15(土) 21:31:48.33ID:???
DC側Fortiのルーティングで非対称になってるんだったら非対称になるから落とされるだけの話では
相手側が非対称ルーティングに対する対策をしてないんだったらこっちからどうこうする事は出来ない気がするけど
対抗の問題であってこっちの通信に関しては非対称にはならないと思うよ
0984anonymous@fusianasan
垢版 |
2022/10/16(日) 22:02:56.32ID:oy5iP4vD
7.0 と7.2系は、7.0.8と7.2.2が出てるね。
0985anonymous@fusianasan
垢版 |
2022/10/17(月) 19:07:42.69ID:nQ2oSCit
>>983
DC側のFGTはセッションテーブルみて、戻すので大丈夫でした!!
ありがとうございました!
0986anonymous@fusianasan
垢版 |
2022/10/17(月) 23:02:15.30ID:i5w63i5Q
タイムサーバーとNTP同期差せると1分遅れるてる。治らん
0988anonymous@fusianasan
垢版 |
2022/10/18(火) 07:46:49.08ID:CZXsLgVm
変えたけどだめ
0989anonymous@fusianasan
垢版 |
2022/10/18(火) 20:49:51.39ID:???
コンソールでntp status 確認してちゃんと同期取れてるなら他にする事はないかなー
あとntpってズレを徐々にあわせてくからひょっとしたらしばらくほっとくとそのうち合うかもしれないと雑な回答してみる
0990anonymous@fusianasan
垢版 |
2022/10/19(水) 03:04:27.51ID:???
何をどう設定してどう確認したとか書かないからただの日記なんですよね
0991anonymous@fusianasan
垢版 |
2022/10/20(木) 07:38:19.69ID:xbSuRwU4
すまぬ。
自然になおってた

機種 200E 2台と100F
いずれも 7.0.6
タイムサーバー fortinet
ntpサーバーとして機能
時刻同期間隔 60分
システム>設定 で表示される時刻
1分遅れ

なので

1.タイムサーバーをプロバイダにかえる
(同期間隔を1分にも変更)
→かわらず

2.時刻同期をやめてマニュアル設定に変更
し正しい時刻をいれる
→表示は1分遅れ変わらず。

3.コマンドで時刻設定
→システム>設定の表示は1分遅れかわらず。

時刻入力枠に正しい時刻が初期値で入っていた
2と3を何回か繰り返したが、変わらずあきらめ

2日後にみたら システム>設定
の表示は正しい時刻になってた。
0992anonymous@fusianasan
垢版 |
2022/11/01(火) 16:30:09.58ID:???
これとciscoUmbrellaとどっちがいいのか教えてください
というかそもそも比較する対象なのかどうかもよく分らんです
端末数10台程度の零細企業です
0994anonymous@fusianasan
垢版 |
2022/11/02(水) 00:05:24.65ID:???
というかそんな小規模とすら呼べないレベルのNWにCiscoのお高い企業向けNWサービスとかアプライアンス導入する意味が分からない
知識もない電気店の店員に騙されて高い商品かわされるジジババじゃないんだから
0995名無し
垢版 |
2022/11/02(水) 01:37:36.77ID:???
助成金使うのでは?
0996anonymous@fusianasan
垢版 |
2022/11/02(水) 05:19:59.74ID:???
いやいや
大手の取引先からのセキュリティ監査に引っかかってUTMに準ずるものの設置を求められてるのです
これだけじゃなくてドキュメント類のの不備とか他にも指摘事項がてんこ盛りでてんやわんやです
「おたくの規模は関係ない」という認識で迫られてるので参ってます
0997anonymous@fusianasan
垢版 |
2022/11/02(水) 06:49:16.48ID:???
そら規模は関係ないわな
どこの何使うかは費用との相談じゃない?
0998anonymous@fusianasan
垢版 |
2022/11/02(水) 07:40:34.58ID:???
>>996
そこそこ知識がある専任入れたほうがいいかもしれんね、fw入れるだけですまなそうだし。
0999anonymous@fusianasan
垢版 |
2022/11/02(水) 09:20:04.27ID:???
当然のリテラシーを求められて参ってるだの困ってるだの言うレベルの相手と良く取引するなぁその相手先
1000sage
垢版 |
2022/11/02(水) 11:19:01.22ID:gyIIxYUe
きちんと、選任の担当者を当てた方が良いでしょうね。
要件もわかりませんし。

要件に合わせた機器選定や設定投入などはお金がかかる話ですし、運用はそれとは別です。
その辺む含めた対策を要求されてるんだと思います


次スレ↓

https://mao.5ch.net/test/read.cgi/network/1667352872/
10011001
垢版 |
Over 1000Thread
このスレッドは1000を超えました。
新しいスレッドを立ててください。
life time: 850日 10時間 20分 16秒
10021002
垢版 |
Over 1000Thread
5ちゃんねるの運営はプレミアム会員の皆さまに支えられています。
運営にご協力お願いいたします。


───────────────────
《プレミアム会員の主な特典》
★ 5ちゃんねる専用ブラウザからの広告除去
★ 5ちゃんねるの過去ログを取得
★ 書き込み規制の緩和
───────────────────

会員登録には個人情報は一切必要ありません。
月300円から匿名でご購入いただけます。

▼ プレミアム会員登録はこちら ▼
https://premium.5ch.net/

▼ 浪人ログインはこちら ▼
https://login.5ch.net/login.php
レス数が1000を超えています。これ以上書き込みはできません。

ニューススポーツなんでも実況