防火牆是fortigate 200A
WAN1 跟WAN2 去PING都有通,一直都是用WAN1在上網(WAN2剛申請好)
嘗試設定讓一台電腦出入都走WAN2卻失敗,即時通軟體不會斷線,但DNS無法解析
但是不透過防火牆,用電腦直接接那條網路是能通的!
WAN1和WAN2都是台灣固網,但DNS目前只有用168.95.1.1,因為使用61.31.233.1的話PING值落在50ms上下,WAN2則是中華或台灣的DNS都不會通。
WAN1和WAN2設定互換結果一樣,原本的WAN1移到WAN2是通的,所以一定是我設定有問題(策略都是最單純的internal> wan1 all/all/any/accept, internal> wan2 all/all/any/accept)
讓一台電腦上網的設定是走政策路由,強制流量到WAN2,目的IP是0.0.0.0/0.0.0.0,來源IP就是internal的192.168.1.50/255.255.255.255
(這邊我不懂3個255在一個0跟4個255對於指定一個IP有什麼分別),預設閘道用的就是WAN2的閘道(ISP給的)。
還請前輩們指點我哪邊設定錯誤
雖然我不是公司專職的IT人員,實力非常不足,但我還是想把這件事完成,以後主要線路都走WAN2那條,WAN1是VPN到分公司!
1. 2 wan 是很高級的設定 , 你應該找 賣你fortigate的廠商請他設好
2. 換一台 , 友旺 or vigor or 俠諾 (QNX) 等 台灣做的 有 2 wan 的設備 , 只要 選一選打勾 就好 , 相對簡單 ...
3. 不要說你不會 , 就算 forti 的 工程師來也要幫你設半天 ... 還不一定理想 .... 不要迷信 大廠 ... 一半的功能是垃圾 ...
4.1 基本上 一台設備 只能有一行 d4 route (.0.0.0.0/0)
4.2 你說 wan1 作 vpn ( 何種 vpn ... 差別很大 .. 會引想後面的設定)
4.3 0.0.0.0/0 走 wan1 , 可是pc 要走 wan2 不是加一行 0.0.0.0/0 走 wan2 而是 要用 source routing 的方式做 ..
4.4 還有兩條電路要不要互為備援 ... 設定就更為複雜了 ..
4.5 就你的說明 , 只能提供以上讓你產參考
srjkrj wrote:
是不透過防火牆,用電腦直接接那條網路是能
Fredttn
srjkrj wrote:
不好意思,後來在忙,...(恕刪)
這時候就要教育老闆,反正你不是資訊相關科系出身,也非專職IT,
請老闆先拿錢讓你拿CCNA認證。
當然,要先答應老闆拿完後一定會把設定搞通。
給老闆上課及認證費用的報價,再跟廠商要維護費用的報價,兩相比較後,多數老闆會選擇後者。這樣你就可以輕鬆完成任務,又可以不淌這趟混水,除非你個人打算走IT這條路!
廢話說完,回正文。
以小弟的經驗來說,請先搞清楚VPN的架構,既然不是撥號進來的那種,那八九不離十是用IPSec VPN打Site-to-site tunnel。
看看這條Tunnel是不是架在同一台Fotigate上,若是的話,你到分公司政策路由中的離開界面一定要選這條tunnel。
再來就是政策路由的設定,個人建議先把條件愈多的放最上面,因為政策路由是有順序性的。
條件愈多的,讓它愈早符合條件進到正確的路由,這樣就愈不會出錯。
最後再設一條0.0.0.0/0由WAN2離開,這條就是你的預設路由,也就是當所有路由都不適用時,全數由這條路由出去。
另外,兩條線路的"手動"備援,這方面設定很複雜,你一定要清楚了解NAT中DNAT及SNAT的概念。不然一定會設到頭昏眼花。
若還要自動備援的話,那可能還要ISP端的配合,或是你這台Fotigate必須要有依條件(比方說Ping ISP端Gateway,失敗幾次後就讓某些政策路由生效)自動變更政策路由,才有可能達成。
非必取而不出眾,非全勝而不交兵,緣是萬舉萬當,一戰而定!
依照你設定的「權重」,比如:1線的權重是 80,2線的權重是 20,那上網時,就會有 80% 機率走 1線,20% 機率走 2線。
權重一般是百分比,加起來總共 100。
或者簡單比率:比如 2:1,3:1....之類的
當然也可以設成 50、50(或 1、1),就是 2線平均走。
權重怎麼設,看線路頻寬而定。比如一條 100M 的,一條 50M 的,那就是 2:1這樣子。自動跳線時,100M走兩次,才換50M 走一次,兩者走的比率 2:1,來達到分流的效果。
不過樓主你提到:1線要專門給 VPN 使用,其餘上網都走 2線。
換言之,2WAN 機子白買的。用不到....
2WAN 的機子就是標榜 load balance 負載平衡功能(自動跳線,分流頻寬),既然不用 load balance 的話,那台機子就是白買的。
其實只要兩台簡單便宜的 IP 分享器或路由器就行了。路由的話,在每台客戶端電腦,個別設定就好了。加個虛擬網卡,讓 VPN 走特定路線。
但既然買了就買了,或者 VPN 如可以指定線路,比如指定1線,那 VPN 肯定就是用 1線,然後你把權重改成 0:1,普通上網就不會去用到 1線(因為權重0),只會用 2線。
不過這類的機子怎麼設定不好說,每一家設定介面都不同,設定方法也不同。只能靠自行摸索,或者問廠商業務,問網路的話,除非也有人用同一台機子,不然沒人能準確回答。
用 Linux +PC 架路由器那種的,才是通用的,隨便問都有人能解答。
cisco 的機器,指令一致,不過 cisco 的機器一般中小企業比較少用,因為價格昂貴。cisco 機器的問題若要問人,肯答的就更少了,因為他們知識要賣錢的,不會隨便提供。
CCNA 認證主要是學操作 cisco 機器的,如何下指令那些,那些 cisco 指令只對 cisco 機器有用,基礎網路概念的部份其實不多僅佔整個課程 5% 不到。學完如果工作上摸不到 cisco 機器,等於白學。
若要自學網路,可以去找網路概念、TCP/IP 之類的,教學影片或書籍來看即可。
比方說 IPv4 的二進位制 32bit 是代表什麼意思,Network ID 與 HOST ID 的差別,學到會子網路切割計算就差不多了,那對 IPv4 就有一定程度了解了。































































































