在Fortigate 30D防火牆設一道靜態路由:(8樓的網友chief51688已經有說了)
IP:192.168.50.0 Mask:255.255.255.0 Gateway:192.168.1.50

192.168.50.0/24的封包可以到192.168.1.0/24是因為ASUS RT-N12D幫你做了,
但192.168.1.0/24要到192.168.50.0/24的封包會送到Firtigate 30D,這時你要告訴
防火牆192.168.50.0/24這些封包要從192.168.1.50這個門出去。

Brian.Y wrote:
各位前輩、大大們午安小弟我問個弱弱的問題經驗不足請大家別鞭太大力小弟公司的網路配置大概是:小烏龜→Forti 30D防火牆(192.168.1.1)→Switch→設備有一台Wifi路由器(Asus RT-N12D)Wan IP 為192.168.1.50Lan IP 為192.168.50.1,有開DHCP發派IP給連上的設備小弟有個問題是因為想讓連上Wifi的設備也可以存取192.168.1.0網段的資料所以在路由器裡面有設靜態路由(192.168.1.0/255.255.255.0)透過192.168.50.1出去是可以存取Nas(192.168.1.230)跟ERP Server(192.168.1.200)的資源可是我個人電腦(192.168.1.113)卻ping不到連到Wifi的筆電(192.168.50.63)筆電卻可以ping到我的電腦是不是防火牆也要設靜態路由??我嘗試過IP跟遮罩設(192.168.50.0/255.255.255.0)Gateway設192.168.1.1他顯示錯誤,沒辦法這樣設設Wifi的Wan IP 192.168.1.50也無法Ping成功該怎麼設定才是正確的呢??感謝各位指教,謝謝。
≡≡ 覺人之詐,不憤于言;受人之侮,不動于色;察人之過,不揚于他;施人之惠,不記于心 ≡≡
HIMALAYAS wrote:
在Fortigate...(恕刪)

文中已經有說了哦
我當初也是這樣設
還是ping不到
感謝大大的熱心
快樂很簡單,但要簡單卻很難
chief51688 wrote:
Asus RT-N12D...(恕刪)

路由器的防火牆會擋ping??
快樂很簡單,但要簡單卻很難
將ASUS RT-N12D的防火牆關掉,因為從WAN到LAN會擋住所有的封包。
Brian.Y wrote:
路由器的防火牆會擋ping??
≡≡ 覺人之詐,不憤于言;受人之侮,不動于色;察人之過,不揚于他;施人之惠,不記于心 ≡≡
HIMALAYAS wrote:
將ASUS RT-N...(恕刪)

了解,我再試試,謝謝。
一般WiFi路由器的預設路由是允許LAN存取WAN網段的
所以(192.168.1.0/255.255.255.0)透過192.168.50.1出去這筆路由是不需要的
筆電可以存取192.168.1.0/24

WiFI路由器的NAT模式預設是不允許WAN存取LAN
個人電腦在WiFI路由器的WAN,所以不可存取192.168.50.0/24
要在WiFI路由器的防火牆允許ICMP協定並指定目的IP為你的筆電才可以
但是一般基於安全性的理由,是不會為了ping得到LAN去這麼做的
http://caf677.pixnet.net/blog
試試看開DMZ...或者是用NAT的方式看看了...因為你是透過Wan連線...Wan的定義跟Lan的依照小弟不是很懂得觀念中.....
與Vlan是不太一樣的...
caf677 wrote:
WiFI路由器的NAT模式預設是不允許WAN存取LAN
個人電腦在WiFI路由器的WAN,所以不可存取192.168.50.0/24...(恕刪)

正解,解決的方式是關掉wifi路由器的NAT,但你公司這台是否可以設定就不得而知了
Brian.Y wrote:
各位前輩、大大們午...(恕刪)


直接把WIFI的LAN PORT接到FG 30D的LAN PORT,然後由FG當core FW,一來可以解決兩個網段問題,二來也可以由FG管制兩邊連線的policy,讓你們公司網路資安更好。

Brian.Y wrote:
我是需要兩個網段可以互通
這樣就不怕ip不夠用了...(恕刪)

我想以你目前的網路環境,
如果只是用到Forti 30D,
想必電腦台數也不會超過200台以上,
其實都同一個C Class網段已經足夠,
不需要搞自己,
要不然,你可以把Asus RT-N12 D1 安裝DD-WRT,
即可把你的Asus RT-N1當作一台純Router,
而不是含有NAT的分享器,
但其實如果你有兩個網段需要存取檔案伺服器的需求,
你會馬上發現Asus RT-N12 D1其實是沒法當一個高效能的純Router,
日後你真的有超過250台以上的設備需要IP,
這時後想必公司規模已經很大,
再買一台Layer 3 Switch即可自己定義每個port有不同的網段,
但又可以轉送封包.
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!