• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Tình huống FW thực tiễn, rất cần sự giúp đỡ

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Tình huống FW thực tiễn, rất cần sự giúp đỡ

    Hiện tại sơ đồ mạng của cơ quan mình như sau
    Có 1 đường cáp quan VNPT cho 10 VLAN ra net
    Có 1 đường LEASED LINE Viettel được cấp 3 ip Public để sử dụng 3 web server (Đặt tại VLAN 11)
    Hiện tại mạng hoạt động bình thường, 10 VLan phòng ban chỉ được sử dụng cáp quang ra net và đường leased line viettel chỉ làm nhiệm vụ chạy 3 web server



    Do chưa có FW nên cơ quan mình vừa lấy về con Fortigate 80C và các sếp có yêu cầu lắp đặt như sau



    1. Sử dụng cả 2 port wan của con FW
    2. Wan1 chỉ để cho các phòng ban ra net
    3. Wan 2 chỉ để cho sử dụng cho 3 web server, port DMZ được nối vào con SW layer 3 và vẫn muốn sử dụng cho vlan 11


    Kiến thức của mình chi dừng lại ở MCSA nên mình muốn hỏi là phải cấu hình cho các interface wan1, wan2, dmz, internal như thế nào cho hợp lý, cả con sw layer 3 có phải cấu hình lại các interface hay không.
    Và phải cấu hình FW sao để internal chỉ sử dụng wan 1 và wan 2 chỉ sử dụng cho 3 web server


    Cảm ơn các thầy và các bạn, rất mong được sự giúp đỡ của mọi người

  • #2
    Hi bạn
    bạn nên gắn server vào vùng DMZ rồi nat port từ ngoài wan2 vào và tạo policy cho internal -->wan1 để ra internet, có gì liên hệ yahoo mình dientuvienthong_1010

    Comment


    • #3
      Originally posted by nanglb View Post
      Hi bạn
      bạn nên gắn server vào vùng DMZ rồi nat port từ ngoài wan2 vào và tạo policy cho internal -->wan1 để ra internet, có gì liên hệ yahoo mình dientuvienthong_1010
      tất nhiên mình sẽ gắn server vào vùng dmz nhưng mà mình có 3 con public IP trên wan 2 muốn nat 3 con ip đó thành 3 con ip private bên trong vùng DMZ thì phải cấu hình trên con fortinet như thế nào, rất cần sự giúp đỡ của bạn

      Comment


      • #4
        Đầu tiên bạn cầu Config DNAT ( port forwarding ) để map ip wan2 tới Ip của Web server nằm trong DMZ, sau đó bạn tạo 1 policy cho phép user ngoài internet truy cập Web Server bằng HTTP hoặc HTTPS.

        Ngoài ra bạn cũng nên tạo 1 cái Rule để internal user truy cập web server nằm trong DMZ để tránh internal user phải đi đường vòng khi truy cập WebServer

        Theo lối dẫn-Ngẫng nhìn thầy-Đi theo thầy-Nhìn thấu thầy-và Trở thành thầy.

        Comment


        • #5
          Đã từng cấu hình về Fortigate và cả ASA5510 ở mô hình giống bạn.
          Bạn có thể liên hệ mình để mình tư vấn.
          yahoo: viet_son02@yahoo.com

          Comment


          • #6
            Ý tưởng của các bạn mô tả là đúng hết rồi, còn cách thực hiện nữa thôi.

            Thanks.
            Hugo

            Comment


            • #7
              Hi ban,

              Van de cua ban da ok chua? Neu ban da giai quyet dc thi post len day de anh em tham khao. Con neu chua va ban can giup thi co the gui email cho minh: thanghoavn@gmail.com

              VNPRO Forum luc nay thay vang wa,


              Thanks!
              TAN
              Last edited by lifeisnotwaiting; 04-11-2013, 09:07 AM.

              Comment

              Working...
              X