Read-only archive. Login and posting are unavailable.
View Full Version : Cần giúp Cấu hình firewall Fortigate và switch HP
toilaai_emlaai
02-02-2018, 15:59
Đã có Server chạy DHCP. Nay bên em nâng cấp mua thêm một con HP Switch V1920-16G. và 1 con Fortigate 60E.
Mô hình Internet ---------- Firewall ------------- Switch ----------- Server và PC bên trong.
Với yêu cầu như hình. Bác nào rành xem giúp em cấu hình có dễ không ạ.
Vlan 1: 192.168.1.0/24
Vlan 20: 192.168.0.0/24
Vlan 1:
Client nhận DHCP từ Server
Client nhận DNS từ Server
Chỉ các user trong AD mới được đi internet (Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Vlan 20
Client nhận DHCP từ Firewall (Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Client nhận DNS từ Server (Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Chỉ cho phép đi Internet.(Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Thanks.
Megahalem
05-02-2018, 13:38
Mô hình Internet ---------- Firewall ------------- Switch ----------- Server và PC bên trong.
Với yêu cầu như hình. Bác nào rành xem giúp em cấu hình có dễ không ạ.
Vlan 1: 192.168.1.0/24
Vlan 20: 192.168.0.0/24
Vlan 1:
Client nhận DHCP từ Server
Client nhận DNS từ Server
Chỉ các user trong AD mới được đi internet (Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Vlan 20
Client nhận DHCP từ Firewall (Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Client nhận DNS từ Server (Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Chỉ cho phép đi Internet.(Em đang bí chỗ này, không biết cấu hình phần nào và trên con nào)
Thanks.
Màu xanh: Dùng AAA hoặc NAC, NAP.
Màu đỏ: Một client sẽ xin IP ( cả dns, gw,..) từ 1 DHCP Server, làm gì có chuyện nhận IP từ DHCP Server này và DNS từ một DHCP Server khác.
Bạn làm kiểu nhiều DHCP này sẽ quản lý như thế nào? Dùng 1 DHCP rồi chia scope có phải đỡ khổ hơn không?
microvn2012
06-02-2018, 00:12
bạn có bao nhiêu client. thực ra nếu ít client thì để fortigate ôm hết cũng chả sao. có lẽ chỉ hết 10% 20% load.
yêu cầu của bạn rắc rối và lủng củng quá.https://i.imgur.com/975si20.gif
Làm cái mô mà rối loạn đội hình hết cả. Nguyên tắc là Server phải tách riêng VLAN với client, VLAN 0 1 chỉ dùng để Manager. VD:
+ VLAN 10: cắm thẳng vào firewall, connect vô hệ thống server.
+ VLAN 20: cắm vào mạng 192.168.0.0/24
+ VLAN 21: cắm vào mạng 192.168.1.0/24
=> Cấu hình định tuyến tại Fw theo yêu cầu. Permit DHCP + DNS cho tất cả VLAN, cấu hình VLAN 20 21 nhận DHCP Relay từ Server tại VLAN 10.
+ Server cấu hình từng scope tương ứng với từng VLAN. Vào phần option để thay đổi DNS hoặc GW cho phù hợp với yêu cầu.
+ Chặn VLAN 20 đi vào server thì cũng config trên Fw, cho 2 cái permit DHCP + DNS to VLAN10 lên trên, dòng 3 drop all to VLAN10, dòng 4 thì permit đi default route
+ Làm xong hết thì tìm tài liệu để config SSH Sw, Remote Server vô VLAN1, rồi set cố định 1 cổng nào đó trên SW làm VLAN1, chỉ khi cắm vào cổng đó mới Manager được thiết bị. Còn mấy cái khác chỉ chạy traffic data thôi :gach:
vBulletin® v3.8.0, Copyright ©2000-2026, Jelsoft Enterprises Ltd.