2015年5月25日 星期一

Fortigate 升版成v5.2.0之後,Dhcp server底下沒有Advanced Options

Fortigate升版到5.2.3,發覺DHCP SERVER底下沒有Advanced Options


在CLI底下key:

config system global
set gui-dhcp-advanced enable
end


再回到網頁就會發現他回來了~


2015年5月22日 星期五

當fortigate的utm開啟antivirus功能時,FTP抓大檔會無法下載的狀況

有遇到在使用FTP時,FTP連線OK,可是在抓檔案的時候就卡住,最後就斷線。

主要是因為FTP client 在跟FTP Server在抓檔案的時候,
會經過fortigate NAT出去後,fortigate幫你抓。
因為有開啟antivirus,所以會在fortigate身上等掃描。

可是FTP client一直等不到回應,最後就會斷線。

只要把Policy→Proxy Option的Comfort clients勾起來就OK了。

2015年5月20日 星期三

fortigate clear session and debug trace


diagnose sys session filter src IP
diagnose sys session filter dport Port-number
diagnose sys session clear

diagnose debug enable
diagnose debug flow show console enable
diagnose debug flow filter add IP
diagnose debug flow trace start 100

2015年5月6日 星期三

Fortigate-route

筆記一下

LAB

當FG對外線路有三條,我把三條線路綁成一個zone-WAN。
static route就是三條線路的對點IP。
policy那邊LAN to WAN開允許全部。
此狀況有備援功能,有一條線路斷掉的時候就會切到其他線路。

如果有設定policy route的時候,被設定的IP只會通過某個介面出去。
假如policy route的介面斷掉的時候,不會走回去static route 。

2015年4月16日 星期四

FortiAP & Fortigate 快速初步設定

此次設定是fortigate與AP是L2打通,沒有跨網段的問題。


(跨網段我一直弄不出來......Orz,接NB都有拿到IP啊,為什麼Fortigate上找不到AP)
後來弄出來了~後面會補充


1.設定要接AP的interface,注意要把CAPWAP勾選。
   DHCP Sever要啟用,讓AP能拿到IP。


 2.設定SSID介面,這裡的DHCP是指User透過無線連上來的時候所得到的IP。
    

3.設定SSID


4.Fortiap設定配置,如果找不到AP型號就需要升版。


5.AP設定配置


6.AP設定配置完畢


7.如果AP有順利拿到IP,託管這邊就會顯示,把要納入的IP允許授權


8.等一下他就會狀況打綠色的勾勾


9.再去policy設定


今天如果環境內有L3設備會跨網段,那DHCP Server就要派送的資訊就要加入Access Controller的IP。
1.在CLI環境下 config system dhcp server,
然後show,看之前建立的DHCP server資訊。

  
edit 1,然後是重點:set option 138 16進制的IP

比如說10.1.1.1→A111,但要注意一點,他是吃8個字,所以不足的地方要補0:
10.1.1.1→A111→0A010101

這樣跨網段那些AP也可以要到IP並且得知AC的位址了。


當然也可以手動設定IP。

預設AP的IP是192.168.1.2,筆電或電腦設192.168.1.3,兩邊用跳線telnet。

輸入

cfg -a AP_IPADDR="192.168.118.10"

cfg -a AP_NETMASK="255.255.255.0"

cfg -a IPGW="192.168.118.230"

cfg -a AC_IPADDR_1="192.168.118.113"

cfg -a ADDR_MODE="STATIC"

cfg -c

如果IP不對或不知道密碼就按reset洗掉~

2015年4月3日 星期五

IP位址的快速計算

1.256-遮罩=區塊大小(遮罩內不是0也不是255的數值)
2.區塊號碼=整數=該IP位址/區塊大小(IP位址為對應遮罩不是0也不是255的部分)
3.區塊大小*區塊號碼=網路IP位址
4.區塊大小*(區號號碼 +1)=下一個網路IP位址,然後再減一就是廣播位址


EXP
IP為10.18.9.12 ,遮罩為255.252.0.0
1.256-252=4
2.18/4取整數=4
3.4*4=16,該10.18.9.12的網路IP位址為10.16.0.0
4.下一段IP位址是10.20.0.0,廣播位址為10.19.255.255




2015年4月2日 星期四

Fortigate NAT to Transparent

最近拿一台Fortigate 60D,要把Operation Mode從NAT改成Transparent。

可是設定完IP之後,都跳出: Input value is invalid。

用CLI下:

config system settings
    set opmode transparent
end 


跳出:


allowaccess of interface wan2 can't enable auto-ipsec in transparent mode.
node_check_object fail! for opmode transparent
Attribute 'opmode' value 'transparent' checkingfail -651
Command fail. Return code -651


還來是進介面WAN1與WAN2的"auto-ipsec"選項拿掉才順利轉成Transparent。