设置 Fortigate SSL VPN
此过程说明如何使用 SSL 设置 VPN,以连接到从 Internet 到您组织的 LAN 的任何 PC. 所有流量都将使用 SSL 进行加密. 您只需要有一个兼容的浏览器, 无需安装软件. 解释分为两部分:
此过程说明如何使用 SSL 设置 VPN,以连接到从 Internet 到您组织的 LAN 的任何 PC. 所有流量都将使用 SSL 进行加密. 您只需要有一个兼容的浏览器, 无需安装软件. 解释分为两部分:
此过程说明如何在两个 Fortigate 之间使用 VPN 连接两个单独的网络. 该示例基于下图:
此过程介绍如何使用 IPSec 设置 VPN,以连接到从 Internet 到您组织的 LAN 的任何 PC. 所有流量都将使用 IPSec 进行加密. 要连接到 VPN,我们将通过软件进行 “FortiClient 终端防御软件”. 解释分为两部分:
首先, 因为我们有一个允许所有这些类型服务的防火墙, 我们将启用或使用它们. 对于这个, 我们必须创建一个 “保护配置文件” 并支持我们感兴趣的一切, 稍后,我们将不得不将此配置文件分配给防火墙规则.
不错, esto es muy simple y sencillo, así que es algo basico. Lo que quiero es que se conecten desde internet a mi red interna, a mi servidor FTP (21 TCP 协议), 那是, que el que se conecte a mi dirección IP pública entre hasta mi servidor FTP sólo por el puerto 21.
Fortigate 防火墙可以保存您的 LOG,从而能够看到我们网络中发生的事情, 我们可以看到我们的攻击尝试, 我们的用户做什么… 这些 LOG 可以以不同的方式存储, 一个通过另一个名为 FortiAnalyzer 的 Fortigate 产品; 另一个到它自己的内存 (当它重新启动时,它将被删除, 这是 RAM); 到一个名为 FortiKey 的 USB 随身驱动器,在我的情况下是最有趣的,并且免费到一个名为 Syslog 的 LOG 服务器.
本文档介绍如何配置 Fortigate 以对目录服务使用 LDAP, 在本例中,针对 Microsoft Windows Active Directory 2003. 了解有关 LDAP 的更多信息 – 这里.
如果我们想将防火墙与我们的 Active Directory 集成 (活动目录 – 广告), 因此,我们不必总是使用本地用户, 如果没有,请利用域控制器数据库具有的, 我们将使用一个名为 FSAE 的工具. 此过程说明, 如何安装 FSAE, 如何配置域控制器和防火墙, 然后,我们将创建一个策略,他们只需浏览 Internet (或我们感兴趣的规则) Active Directory 用户.
Lo más importante es tener el FW con el firmware más actual posible, si es una instalación nueva y sencilla no tendremos problemas, lo complejo viene cuando tenemos varios FW distribuidos y hacen VPN’s entre ellos, ya que por ejemplo una VPN con un FW con firmware 2.8 y uno con la 3.0 no funcionaría, tendrían que tener la misma versión. Hay dos formas de actualizar el firmware, una por web que simplemente indicamos cual es el fichero del firmware a actualizar y lo actualiza manteniendo las configuraciones; o otra que sería mediante cable de consola, un servidor TFTP que es el que le sirve la imagen del firmware por red. Explico las dos formas:
Lo primero de todo despues de desempaquetar el FW es asignarle una IP fija para la interfaz INTERNAL y poder administrarlo vía web que es más cómodo que por comandos. Así que o cambiamos la IP a nuestro PC o se la cambiamos al FW. La IP que trae por defecto el FW es la 192.168.1.99, lo mejor es no conectar el FW a la red hasta que no se le asigne una IP fija ya que puede causarnos una IP duplicada, y además que trae el servicio DHCP habilitado por defecto para la interfaz INTERNAL. Así que conectamos el cable de consola al FW y al PC, abrimos en nuestro PC el “HyperTerminal” 因为 “开始” > “计划” > “辅料” > “通信” > “HyperTerminal” y creamos una nueva conexión.