02-防火墙策略.ppt





《02-防火墙策略.ppt》由会员分享,可在线阅读,更多相关《02-防火墙策略.ppt(23页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、防火墙策略 Course 201二层协议的穿越二层协议的穿越基于接口控制基于接口控制非ip的二层协议的穿过FortiGate本身不能够参与STP协议,但是可以设置其通过控制vlan数据包是否直接放过控制arp广播包穿过config system interfaceedit interface_nameset l2forward enableset stpforward enableset vlanforward enableset arpforward enableend多播流量的控制多播流量的控制多播流量在缺省状态下不能透明穿越防火墙部署多播策略允许多播流量可以对多播流量进行nat在透明模式
2、下,也可以不通过策略方式,而直接设置全局选项multicast-forward enable是否更改多模的ttl基于基于RADIUSRADIUS的防火墙认证的防火墙认证FortiGate作为network access server(NAS)用户信息被送到RADIUS server用户的认证取决于服务器的响应对象识别识别IP地址和共享密钥,最多支持两个 RADIUS serversRADIUS对象可以用来所有的服务的认证 Admin用户的Radius认证软交换接口软交换接口(1)(1)概念概念软交换接口模式在物理接口之间创建桥连接每个软交换接口可以指定一个逻辑IP地址MR6中只能使用命令方式配
3、置不能用于HA monitor或心跳接口软交换接口软交换接口(2)(2)配置配置在MR7加入GUI支持config system switch-interface edit switch-1 set member port4 port5 nextendconfig system interface edit switch-1 set vdom root set ip 10.166.0.204 255.255.254.0 set allowaccess ping https set type switch nextend软交换接口软交换接口(3)(3)GUIGUI视图视图GUI视图Ports 4
4、&5被从接口列表中删除只有空接口可以被加入到软交换接口已有任何配置的接口(如DNS转发、静态路由、防火墙策略等)的接口都不能加入软交换接口组软交换接口软交换接口(4)(4)数据包行为数据包行为软交换接口组中各接口之间的流量无需防火墙策略控制软交换接口被视为一个物理接口,就像链路聚合接口一样可以在软交换接口上配置VLAN接口软交换接口软交换接口(5)(5)注意事项注意事项所有的物理接口都可以加入到软交换接口中标准接口FA2接口NP2接口无线接口(FortiWiFi)以上接口可以在软交换接口中混合存在FortiGate不参与spanning tree不发送STP包不接收STP包因此需要注意LOOP
5、S可能产生!软交换接口软交换接口(6)(6)NAT/Route NAT/Route方案方案L2 switchL2 switch交换机所有接口上都启用Spanning treeIP broadcast软交换接口软交换接口(7)(7)避免避免L Loopoop为了避免loop,需要开启FortiGate接口上的stpforward配置软交换组中的物理接口=Port Stg=ENABLE FORWARD CHANGESID PORT_NUM PRIO STATE STP FASTSTART PATHCOST TRANSITION DETECTION-1 2/12 128 forwarding tru
6、e false 10 12 true1 2/13 128 blocking true false 10 12 trueconfig system interfaceedit port3 set vdom root set stpforward enable软交换接口软交换接口(8)(8)Troubleshooting TroubleshootingSniffing可以在物理或软交换接口上使用如果在软交换接口上使用sniffer命令,内部的交换流量不会捕获#diag sniff packet switch-1interfaces=switch-1filters=none软交换接口软交换接口(9)
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 02 防火墙 策略

限制150内