FortiGate FortiOS 5.4.5 雙WAN&雙LAN連接問題(已暫時解決)

又遇到一個FortiGate的怪問題就是設備上設置了 WAN1,WAN2,LAN1,LAN2,在未設置政策路由前LAN1&LAN2都可以輸入WAN IP連接外部對應服務port (ex:59.125.6.xx:3389,59.125.6.xx:80)

但目前有個需求就是 LAN1一定要走WAN1出去,LAN2走WAN2出去,只要設置了政策路由後 LAN1 or LAN2 端就會完全連接不到WAN1或WAN2的外部對應服務 ,上網都正常。

LAN1 192.168.1.0/24 to 0.0.0.0/0 > WAN1
LAN2 192.168.2.0/24 to 0.0.0.0/0 > WAN2

FortiGate FortiOS 5.4.5 雙WAN&雙LAN連接問題(已暫時解決)

不知是那裡設置錯了,怎麼會上了政策路由後就無法連接WAN外部對應服務了呢?

-------------------------------------------------------------------------------------------------------

問題解決了,但自己也搞不太懂為何要這樣設置才會通

一樣是加入一筆政策路由,將 In LAN2 192.168.2.0/24 To 192.168.1.0/24 Out LAN1 0.0.0.0 後就都通了

為何指定跑外部時要設置內部路由才會通
文章關鍵字
注意幾個地方看看,
1.你的wan1.2有設定好個lan出去的固定ip段嗎?
2.還有就是policy也要設定好wan1.2跟lan1.2
3.Virtual IP要設好對應的wan1.2
舉例來說,
外面要連59.125.6.xx:80 時,這個主機是在lan2好了,
因為現在強制lan2走wan2,
就要避免外部是走wan1近來,然後變成回應走wan2,
造成來去不同路的問題。
也可以sniffer packet去檢查問題點在哪。
WAN2 GATEWAY IP怎會 0.0.0.0 ?要輸入WAN 2的 ISP GATEWAY




phl0722 wrote:
WAN2 GATEWAY...(恕刪)


這個部份試過了沒用!!!
問題解決了,但自己也搞不太懂為何要這樣設置才會通

一樣是加入一筆政策路由,將 In LAN2 192.168.2.0/24 To 192.168.1.0/24 Out LAN1 0.0.0.0 後就都通了

為何指定跑外部時要設置內部路由才會通

fz500s wrote:
問題解決了,但自己...(恕刪)

你所謂外部對應服務是指甚麼?
DNAT?...
vxr wrote:
你所謂外部對應服務...(恕刪)


主要就是在WAN1對應了LAN1下幾台主機設置了Virtual IP(如80,8080)給內部LAN2和外部的人員用外部wan1 ip:59.125.6.xx:8080上站台,並指定LAN2走WAN2上網

所以LAN2的人員會打WAN1的ip去連接他們需要的站台,且被限制不能走內部ip連接,但加了lan2 to LAN1的路由後就都正常了,搞不懂原因是什麼。
fz500s wrote:
主要就是在WAN1...(恕刪)

因為設定policy routing流量就會被強制轉發到該指令的介面下..

例如
LAN1 to WAN1(0.0.0.0)

如果LAN1要存取WAN的VIP..
在這種情況下是不可能的...
你用sniffer去檢查的話..
會發現DNAT過後的IP沒辦法 "流回去"...

為了解決這種問題..
有幾種作法:
1種就是你提到的解法..
另一種就是利用Stop Policy Routing做攔阻(這個做法比較省事..)...

我個人是用Stop Policy Routing來 "攔阻" 特定的路由被policy routing
你的網路規劃可能並不好
要連公司網站還要出去外網再進來只是浪費頻寬
像你有兩個網段在規劃出第三個.3網段當server網段
要連服務就是直接用內網網址或內部Ip連就好
兩個網段都可以進Server

還有Forti會有預設路由問題
當兩個Wan優先權一致很容易會被系統刪掉其中一條造成網路不正常,但是介面看不出異狀
要懂指令的才會除錯
所以把一條調成優先 一條降低
例如所有Lan都走wan1,只要一條政策讓lan2走wan2即可
就可以達到目的各走各的出去
這就是政策使用要很小心

你的問題應該是路由器發現你的要連外網Ip根本在內部的wan
可是要找內部問的時候政策又統一往外丟
往外丟的封包或許又被Gateway drop
原本只要找內部192.168.1.1或2.1就知道網站位置
被政策搞亂了

saber11 wrote:
當兩個Wan優先權一致很容易會被系統刪掉其中一條造成網路不正常,但是介面看不出異狀


事實上並不是如此
優先權一致及距離值一致時
系統會自動啟用ECMP(就是輪循WAN線路)
相信設定畫面有!或?提示
是你沒有去看清楚而造成誤會

樓主的問題就如vxr大所言,是政策路由造成
喜歡用政策路由就要有覺悟,
對網路路由運作要有足夠認識
不要只是貪圖設定方便解決眼下問題
不然日後還是會發生很多奇怪的網路問題
會越做越複雜
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!