防火牆是fortigate 200A
WAN1 跟WAN2 去PING都有通,一直都是用WAN1在上網(WAN2剛申請好)
嘗試設定讓一台電腦出入都走WAN2卻失敗,即時通軟體不會斷線,但DNS無法解析
但是不透過防火牆,用電腦直接接那條網路是能通的!

WAN1和WAN2都是台灣固網,但DNS目前只有用168.95.1.1,因為使用61.31.233.1的話PING值落在50ms上下,WAN2則是中華或台灣的DNS都不會通。
WAN1和WAN2設定互換結果一樣,原本的WAN1移到WAN2是通的,所以一定是我設定有問題(策略都是最單純的internal> wan1 all/all/any/accept, internal> wan2 all/all/any/accept)

讓一台電腦上網的設定是走政策路由,強制流量到WAN2,目的IP是0.0.0.0/0.0.0.0,來源IP就是internal的192.168.1.50/255.255.255.255
(這邊我不懂3個255在一個0跟4個255對於指定一個IP有什麼分別),預設閘道用的就是WAN2的閘道(ISP給的)。

還請前輩們指點我哪邊設定錯誤
雖然我不是公司專職的IT人員,實力非常不足,但我還是想把這件事完成,以後主要線路都走WAN2那條,WAN1是VPN到分公司!
srjkrj wrote:
防火牆是fortig...(恕刪)


3個255是指個網段範圍,4個就單指一個ip
沒路由概念設定 防火牆加路由 你會很痛苦的,因為要考慮其實滿多的
dns(53)或其他服務是要開哪些port,要用正向表列還是負向表列
vpn可能更煩(如果是用防火牆直打)

話說你不是公司專職的IT人員,那專職IT的人員跑去哪了
去找你身邊有讀過考過ccna的人吧
j62u6 wrote:
3個255是指個網段...(恕刪)

主管離職了,我是國貿系畢業的,因為會修電腦,所以老闆就要我先接著做,當然是不能拒絕的...
不過阿,沒做好的話應該會讓他們反感吧? 這樣他們就會找新的專職的人過來嗎?
可是我覺得變成這樣好像不大好,所以就去爬文看怎麼設定,當做是功能很豐富的IP分享器!

關於53 PORT
WAN1只有虛擬IP在策略上中有設定哪些服務是開的
但是裡頭沒有53 PORT,因為他包含在fortigate的預設群組"any"裡面
我們本來就沒有限制預設服務哪些要"關"
不過遠端的PORT已經改掉了就是了...有些SERVER也有換PORT

謝謝您的回覆~~
你好 :
1. 2 wan 是很高級的設定 , 你應該找 賣你fortigate的廠商請他設好
2. 換一台 , 友旺 or vigor or 俠諾 (QNX) 等 台灣做的 有 2 wan 的設備 , 只要 選一選打勾 就好 , 相對簡單 ...
3. 不要說你不會 , 就算 forti 的 工程師來也要幫你設半天 ... 還不一定理想 .... 不要迷信 大廠 ... 一半的功能是垃圾 ...
4.1 基本上 一台設備 只能有一行 d4 route (.0.0.0.0/0)
4.2 你說 wan1 作 vpn ( 何種 vpn ... 差別很大 .. 會引想後面的設定)
4.3 0.0.0.0/0 走 wan1 , 可是pc 要走 wan2 不是加一行 0.0.0.0/0 走 wan2 而是 要用 source routing 的方式做 ..
4.4 還有兩條電路要不要互為備援 ... 設定就更為複雜了 ..
4.5 就你的說明 , 只能提供以上讓你產參考



srjkrj wrote:
是不透過防火牆,用電腦直接接那條網路是能
Fredttn

srjkrj wrote:
防火牆是fortig...(恕刪)

如樓上說的,請廠商來教你吧,正常應該是有維護廠商,看一下系統資訊頁,如果維護還沒到期,就一定有維護廠商,沒辦法問離職的人,就問會計看錢是付給誰了。
你應該是搞錯了,WAN1及WAN2是分開在兩個群才對,你的說法看起來是設在同一個群,所以不能動是正常的,每一個PORT對PORT是獨立的一個群,必須要獨立設一次,不是一個地方設53開,兩個就會一起開。
srjkrj wrote:
防火牆是fortig...(恕刪)


沒有很難,但要注意的細節也不少就是了
手邊沒200A ... 先用 200B 解釋

三個 WAN 的狀態


192.168.1.2 & 192.168.1.3 是 伺服器 所以走 專線出去

剩下的就對切 前段走 第一條 50M 撥接 後段走第二條 50M
記得這邊政策路由的順序很重要,會優先執行第一條


政策路遊的設定,可以用IP範圍為主或是用服務(PORT)為主
或是兩個一起限制 ... 反正就自由發揮 ~



但重點在你兩條外線的靜態路由都要先測通



再來就是防火牆規則先設ANY > ANY,測通了再設限制
不好意思,後來在忙,這事就擱著了...
netgaze wrote:
你好 : 1. 2...(恕刪)

公司為了省錢沒有簽後續維護
要藉這問題換設備的意思嗎@@?
防火牆重建沒問題,但是花錢的事情應該不會過

另外我們公司的VPN不是撥號連線那種
只是單純一條專線通往大陸

目前沒打算作負載平衡,但上頭的意思則是要作備援
今天在搞不定的話我會請VPN的廠商詢問一下意見的
希望他們願意教我~


HOPE000 wrote:
沒有很難,但要注意的...(恕刪)


我研究一下!@@
感謝指點~
srjkrj wrote:
不好意思,後來在忙,...(恕刪)


這時候就要教育老闆,反正你不是資訊相關科系出身,也非專職IT,
請老闆先拿錢讓你拿CCNA認證。
當然,要先答應老闆拿完後一定會把設定搞通。
給老闆上課及認證費用的報價,再跟廠商要維護費用的報價,兩相比較後,多數老闆會選擇後者。這樣你就可以輕鬆完成任務,又可以不淌這趟混水,除非你個人打算走IT這條路!

廢話說完,回正文。
以小弟的經驗來說,請先搞清楚VPN的架構,既然不是撥號進來的那種,那八九不離十是用IPSec VPN打Site-to-site tunnel。
看看這條Tunnel是不是架在同一台Fotigate上,若是的話,你到分公司政策路由中的離開界面一定要選這條tunnel。

再來就是政策路由的設定,個人建議先把條件愈多的放最上面,因為政策路由是有順序性的。
條件愈多的,讓它愈早符合條件進到正確的路由,這樣就愈不會出錯。
最後再設一條0.0.0.0/0由WAN2離開,這條就是你的預設路由,也就是當所有路由都不適用時,全數由這條路由出去。

另外,兩條線路的"手動"備援,這方面設定很複雜,你一定要清楚了解NAT中DNAT及SNAT的概念。不然一定會設到頭昏眼花。
若還要自動備援的話,那可能還要ISP端的配合,或是你這台Fotigate必須要有依條件(比方說Ping ISP端Gateway,失敗幾次後就讓某些政策路由生效)自動變更政策路由,才有可能達成。
非必取而不出眾,非全勝而不交兵,緣是萬舉萬當,一戰而定!
可以提供一 下 , 你目前大概的架構 ... 比好幫你釐清問題

1.如果都是台固堤共的 , 可以直接問台固的工程師 , 最好指定是原來是 TTN 的工程師來教你 , 原台固的人 這方面的水準 不高 ......

srjkrj wrote:
不好意思,後來在忙,...(恕刪)
Fredttn
2WAN 的機子,是 load balance 負載平衡用的,就是說:它會自動跳線

依照你設定的「權重」,比如:1線的權重是 80,2線的權重是 20,那上網時,就會有 80% 機率走 1線,20% 機率走 2線。

權重一般是百分比,加起來總共 100。
或者簡單比率:比如 2:1,3:1....之類的

當然也可以設成 50、50(或 1、1),就是 2線平均走。

權重怎麼設,看線路頻寬而定。比如一條 100M 的,一條 50M 的,那就是 2:1這樣子。自動跳線時,100M走兩次,才換50M 走一次,兩者走的比率 2:1,來達到分流的效果。


不過樓主你提到:1線要專門給 VPN 使用,其餘上網都走 2線。

換言之,2WAN 機子白買的。用不到....

2WAN 的機子就是標榜 load balance 負載平衡功能(自動跳線,分流頻寬),既然不用 load balance 的話,那台機子就是白買的。

其實只要兩台簡單便宜的 IP 分享器或路由器就行了。路由的話,在每台客戶端電腦,個別設定就好了。加個虛擬網卡,讓 VPN 走特定路線。

但既然買了就買了,或者 VPN 如可以指定線路,比如指定1線,那 VPN 肯定就是用 1線,然後你把權重改成 0:1,普通上網就不會去用到 1線(因為權重0),只會用 2線。


不過這類的機子怎麼設定不好說,每一家設定介面都不同,設定方法也不同。只能靠自行摸索,或者問廠商業務,問網路的話,除非也有人用同一台機子,不然沒人能準確回答。

用 Linux +PC 架路由器那種的,才是通用的,隨便問都有人能解答。

cisco 的機器,指令一致,不過 cisco 的機器一般中小企業比較少用,因為價格昂貴。cisco 機器的問題若要問人,肯答的就更少了,因為他們知識要賣錢的,不會隨便提供。

CCNA 認證主要是學操作 cisco 機器的,如何下指令那些,那些 cisco 指令只對 cisco 機器有用,基礎網路概念的部份其實不多僅佔整個課程 5% 不到。學完如果工作上摸不到 cisco 機器,等於白學。

若要自學網路,可以去找網路概念、TCP/IP 之類的,教學影片或書籍來看即可。

比方說 IPv4 的二進位制 32bit 是代表什麼意思,Network ID 與 HOST ID 的差別,學到會子網路切割計算就差不多了,那對 IPv4 就有一定程度了解了。
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!