【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙

这篇具有很好参考价值的文章主要介绍了【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

  【简介】公司有两条宽带,一条ADSL拨号用来上网,一条移动SDWAN,已经连通总部内网服务器,领导要求,只有访问公司服务器IP时走移动SDWAN,其它访问都走ADSL拨号,如果你是管理员,你知道有几种方法可以实现吗?


 静态路由

  最简单的方法是通过静态路由对数据分流,但是对宽带的默认路由需要做合理配置。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ① 首先配置ADSL拨号宽带,需要重点注意的是【管理距离】设置,默认数置为5,这里修改为10,需要注意的是,因为有两条宽带,就会有两条默认路由,而默认路由的管理距离数值必须是相同,才能同时使用两条宽带。PPPoE拨号会自动生成默认路由,不需要手动配置。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ② 再配置移动SDWAN,于由IP地址是固定的,所以寻址模式选择【静态】,这里并没有配置网关选项,我们需要创建静态路由来配置网关。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ③ 为移动SDWAN创建静态路由,配置接口和网关地址,注意这里的管理距离默认为10,这就是为什么ADSL拨号宽带的管理距离由默认的5改成10的原因了。因为只有管理距离相同,两条宽带才能同时使用。那么优先走哪条宽带,就是由高级选项下的优先级来确定的。这里将移动SDWAN的默认路由优先级从1改为5。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ④ 我们需要在路由表中查看默认路由的当前情况,选择菜单【仪表板】-【网络】,选择路由小部件。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑤ 在静态&动态路由表中,可以看到有两条网络为0.0.0.0/0的默认路由,分属于两条宽带。管理距离都为10,所以两条宽带可以同时使用,优先级ADSL宽带为1,移动SDWAN为5,那么,上网流量都会走ADSL宽带,不会走移动SDWAN。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑥ 选择菜单【策略&防火墙】-【防火墙策略】,点建【新建】,创建内网走Wan1口上网的策略。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑦ 同样的方法创建走Wan2上网的策略。现在,内网接口访问所有的IP地址(包括总部服务器IP),都会走Wan1,这是因为Wan1的默认路由优先级为1(数字越小,越优先)。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑧ 由于访问总部服务器IP走需要走移动SDWAN宽带,因此还需要再创建一条静态路由。选择菜单【仪表板】-【静态路由】,选择移动SDWAN的默认路由,点击【克隆】。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑦ 目标地址输入总部服务器IP地址网段。如果有多个网段,那么创建多条默认路由。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑧ 再次查看路由表,可以看到新创建的访问总部服务器IP的路由。当我们访问服务器IP 172.16.100.254时,匹配第7条静态路由,走移动SDWAN出去。而当我们访问baidu.com时,区配第一条策略,走ADSL宽带出去,因为第一条的优先级最高(数字越小,优先级越高)。

  策略路由

  策略路由的优先级大于静态路由,是我们强制路由走向的优先选择。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ① 选择菜单【网络】-【策略路由】,点击【新建】。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ② 如果在菜单中没有显示策略路由选项,可以点击菜单【系统管理】-【可见功能】,启用【高级路由】,再次刷新页面,就能在菜单中看到策略路由选项。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ③ 策略路由可配置的内容比静态路由多了很多,例如流入接口、源地址,而且源地址、目标地址可以同时填写多个IP网段,并且可以使用地址对象,这个在静态路由中是无法实现的。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ④ 可以在策略路由设置里临时创建地址对象,但是我们还是建议在预先创建好地址对象。选择菜单【策略&对象】-【地址】,默认为【Standard】-【Address】,点击【新建】。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑤ 输入自定义的地址名称,类型默认为子网,在IP/掩码输入服务器IP网段。如果这个地址对象要在静态路由中使用,也可以启用【静态路由配置】,点击【确认】。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑥ 如果有多个类似的地址对象,可以选择原始地址对象,点击【克隆】。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑦ 修改名称和IP/掩码,点击【确认】,新的地址对象就克隆好了。以此类推。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑧ 可以将多个地址对象放入一个地址组。点击Standard下的【Address Group】,点击【新建】。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑨ 输入自定义的地址组名称,成员选择刚刚建立的三个地址对象,同样如果地址组要在静态路由中使用,可以启用【静态路由配置】。点击【确认】,地址组创建完成。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑩ 在静态路由中,目标地址多出一个【地址命名】栏,点击显示刚才创建的地址对象和地址组,这是因为刚才创建的时候,均启用了【静态路由配置】,使在地址组和地址对象都可以在静态路由中使用。早期版本没有这个功能。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑪ 再次回到新建策略路由,流入接口选择内网,源地址可以为地址对象all,也可以限制指定IP网段,目标地址选择刚刚创建的总部服务器IP地址组,动作默认为【转发流量】,启用流出接口,选择流出接口为Wan2,网关地址填写Wan2的网关IP。点击【确认】,策略路由创建成功。

【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙,# 分流,分流,路由,策略路由,地址对象,地址组

  ⑫ 回到路由小部件窗口,右上角下拉选择【策略路由】,可以看到新建的策略路由。策略路由优先于静态路由。当内网电脑172.16.200.1访问服务器IP172.16.100.254时,优先匹配策略路由,走移动SDWAN出去。而当访问baidu.com时,不匹配策略路由,再和静态路由匹配,配备第一条默认路由,走ADSL宽带出去,因为第一条的优先级最高(数字越小,优先级越高)。

  【总结】策略只是允许放行,路由才是走哪条宽带出去的关键。静态路由配置简单,相同的管理距离允许多条宽带同时使用。不用的优先级,确认哪条宽带优先使用。策略路由可控性更强,增加流入接口、源IP、协议等控制,可使用地址对象和地址组。策略路由优先于静态路由。文章来源地址https://www.toymoban.com/news/detail-818453.html


到了这里,关于【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 【控制篇 / 策略】(7.4) ❀ 04. 修改IP地理位置数据库 ❀ FortiGate 防火墙

    【简介】虽然通过FortiGuard服务可以更新IP地理位置数据库,但是实际使用环境中,总会有部分IP地址不符合我们的愿景,这种情况下,可以通过修改IP地理位置数据库来达到我们的目标。   更新IP地理位置数据库 更新IP地理位置数据库是FortiGuard服务的一部分,必须是在服务期

    2024年02月02日
    浏览(17)
  • 【安全篇 / FortiGuard】(7.4) ❀ 01. FortiGuard服务到期后会怎么样?❀ FortiGate 防火墙

    【简介】很多企业为了网络的安全,都会购买FortiGuard服务,但是FortiGuard服务都是有期限的,由于各种原因,企业在超过服务期限后没有继续购买FortiGuard服务,那么会出现什么情况?防火墙还能继续工作吗?安全还能得到保证吗?     FortiGuard服务 首先我们看看什么是FortiG

    2024年03月22日
    浏览(15)
  • windows服务器设置仅限指定IP进行远程访问

    Win键+R键,输入 Control 打开控制面板 找到 windows防火墙 常规选项卡中,选择 启用 例外选项卡中,勾选 远程桌面-选中,点编辑-勾选TCP 3389 ​ ​ 点 更改范围-选中 自定义列表 ​ ​ 然后把允许访问的IP地址写进去 ​ Win键+R键,输入 Control 打开控制面板 找到Window防火墙 高级设

    2024年02月05日
    浏览(18)
  • 【管理篇 / 升级】❀ 13. FortiOS 7.4固件升级新规则 ❀ FortiGate 防火墙

    【简介】飞塔防火墙的固件升级一直是所有厂家中最好的。只要有注册官方帐号,有注册设备,并且只要有一台设备在服务期内,即可下载所有型号的所有版本的固件。即使其它设备服务期已过,也可以通过固件文件手动升级,避免防火墙受到漏洞攻击。但是从7.4版本开始,

    2024年01月17日
    浏览(21)
  • 使用ACL限制不同网段的用户控制访问

    本实验将高级ACL应用在流策略模块,使设备可以对不同网段用户互访的报文进行过滤,达到限制不同网段限制访问的目的。 要求:先全网互通,后再使技术部不能访问财务部,但技术部和财务部都可以访问路由器。 LSW3 # vlan batch 10 20 30 interface Vlanif10  ip address 192.168.10.1 255.

    2024年02月09日
    浏览(11)
  • H3C交换机ACL已经配置一个A网段拒绝访问另外一个B网段, 怎么允许A网段访问B网段中一个ip

    H3C S6520-26Q-SI 软件版本:7.1.070 Release 6326 H3C交换机ACL已经配置一个A网段拒绝访问另外一个B网段, 怎么允许A网段访问B网段中一个ip,已写一条规则20,一直没有起作用 1.删除rule 20,重新写个rule 0,排在拒绝规则之前,即可 2.全部配置参考 删除配置 3.案例2 拒绝源192.168.25.2地址数据包

    2024年02月13日
    浏览(17)
  • 思科模拟器 | 访问控制列表ACL实现网段精准隔绝

    ACL (Access Control List)是一种网络安全技术,用于控制网络通信和访问权限。它使用规则列表以限制哪些计算机或网络服务可以与另一个计算机或网络服务进行通信,从而为网络提供了一个基本安全机制。 下面是一组有关TCP的会话,很好地体现了ACL的面对外来请求访问的严谨

    2024年02月04日
    浏览(14)
  • docker内部ip与内网其它ip网段冲突导致无法访问的解决方法

    宿主机和docker内部能互相访问非常正常,但docker内部访问外部网络内网其中一个网段172.18.0.x则无法访问。 由于docker是精简过的系统,需另外安装网络相关命令 首先更新apt-get,否则在apt-get install 命令时会报E: Unable to locate package xx错误 安装网络工具 安装ping和telnet 查看本机

    2024年02月08日
    浏览(22)
  • 【隧道篇 / SSL】(7.4) ❀ 02. 通过SSL VPN Web模式走对方宽带上网 ❀ FortiGate 防火墙

    【简介】SSL VPN Web模式下,只通过浏览器就可以访问远程内网,省去了安装客户端的烦恼,缺点的是支持的协议不多。FortiOS 7.4版本还支持走对方宽带上网。让我们来验证一下这个功能。   配置宽带 在配置SSL VPN之前,我们需要做一些准备工作。 ① 防火墙固件版本为7.4.2。 ②

    2024年01月24日
    浏览(15)
  • 电脑如何设置不同网段的IP地址,实现访问不同IP的PLC或HMI设备?

    电脑如何设置不同网段的IP地址,实现访问不同IP的PLC或HMI设备? 这里以win10系统为例进行说明: 如下图所示,打开右下角的“网络和Internet设置”, 如下图所示,点击进入“更改适配器选项”, 如下图所示,找到当前使用的网卡,右击选择属性, 如下图所示,找到“Inter

    2024年02月05日
    浏览(18)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包