- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防火墙策略 Course 301
二层协议的穿越——基于接口控制
非ip的二层协议的穿过
FortiGate本身不能够参与STP协议,但是可以设置其通过
控制vlan数据包是否直接放过
控制arp广播包穿过
config system interface
edit interface_name
set l2forward enable
set stpforward enable
set vlanforward enable
set arpforward enable
end
多播流量的控制
多播流量在缺省状态下不能透明穿越防火墙
部署多播策略允许多播流量
可以对多播流量进行nat
在透明模式下,也可以不通过策略方式,而直接设置全局选项multicast-forward enable
是否更改多模的ttl
基于RADIUS的防火墙认证
FortiGate作为network access server (NAS)
用户信息被送到RADIUS server
用户的认证取决于服务器的响应
对象识别识别IP地址和共享密钥,最多支持两个 RADIUS servers
RADIUS对象可以用来所有的服务的认证
Admin用户的Radius认证
软交换接口(1)——概念
软交换接口模式
在物理接口之间创建桥连接
每个软交换接口可以指定一个逻辑IP地址
MR6中只能使用命令方式配置
不能用于HA monitor或心跳接口
软交换接口(2)——配置
在MR7加入GUI支持
config system switch-interface
edit switch-1
set member port4 port5
next
end
config system interface
edit switch-1
set vdom root
set ip 04
set allowaccess ping https
set type switch
next
end
软交换接口(3)———GUI视图
GUI视图
Ports 4 5被从接口列表中删除
只有空接口可以被加入到软交换接口
已有任何配置的接口(如DNS转发、静态路由、防火墙策略等)的接口都不能加入软交换接口组
软交换接口(4)——数据包行为
软交换接口组中各接口之间的流量无需防火墙策略控制
软交换接口被视为一个物理接口,就像链路聚合接口一样
可以在软交换接口上配置VLAN接口
软交换接口(5)——注意事项
所有的物理接口都可以加入到软交换接口中
标准接口
FA2接口
NP2接口
无线接口(FortiWiFi)
以上接口可以在软交换接口中混合存在
FortiGate不参与spanning tree
不发送STP包
不接收STP包
因此需要注意LOOPS可能产生 !!!
软交换接口(6)—— NAT/Route方案
L2 switch
L2 switch
交换机所有接口上都启用Spanning tree
软交换接口(7)——避免Loop
为了避免loop,需要开启FortiGate接口上的stpforward
配置软交换组中的物理接口
================================================================================
Port Stg
================================================================================
ENABLE FORWARD CHANGE
SID PORT_NUM PRIO STATE STP FASTSTART PATHCOST TRANSITION DETECTION
--------------------------------------------------------------------------------
1 2/12 128 forwarding true false 10 12 true
1 2/13 128 blocking true false 10 12 true
config system interface
您可能关注的文档
最近下载
- (高清版)DB3706∕T 70-2020 斑海豹及其栖息地保护管理技术规范.pdf VIP
- 47[新课标人教版]七年级数学上册教案全册.doc
- 2025年职业健康检查专业技术人员继续教育考试试题.docx VIP
- 公务员申论考试辅导讲座.ppt VIP
- 地表水环境影响评价课件.pptx VIP
- 大众接总线can线装车指南.pdf VIP
- 2025年全国Ⅰ卷读后续写真题(亲情与谅解)课件+-2026届高三英语上学期一轮复习专项.pptx
- 2024-6湖南新高考物理答题卡 word版可以编辑.pdf
- 合同主体变三方协议.doc VIP
- 《轴对称图形》全章复习与巩固--巩固练习(基础).doc VIP
文档评论(0)