同步comodo防火墙设置

comodo防火墙设置  时间:2021-01-14  阅读:()

文档模板FGSP配置指导版本V1.
1时间2018年6月作者王祥状态反馈support_cn@fortinet.
com文档模板目录1.
应用场景.
32.
网络拓扑.
33.
设备版本.
34.
配置步骤.
44.
1.
路由/NAT模式.
44.
2.
透明模式.
65.
状态检查.
86.
注意事项.
10文档模板1.
应用场景从FortiOS5.
0支持FortiGateSessionLifeSupportProtocol(FGSP),在异步流量负载分担的场景中实现单机配置同步,会话同步.
2.
网络拓扑3.
设备版本FortiGate:FortiGate-900Dv5.
4.
2,build1100文档模板4.
配置步骤4.
1.
路由/NAT模式①配置FGSPFGT_A:configsystemhasetgroup-name"fgsp_demo"setpasswordfortinetsethbdev"port15"0//配置同步通过心跳口setstandalone-config-syncenable//开启配置同步setpriority200endFGT_B:configsystemhasetgroup-name"fgsp_demo"setpasswordfortinetsethbdev"port15"0//配置同步通过心跳口setstandalone-config-syncenable//开启配置同步setpriority100end注意:FGSP模式不能使用UTM功能.
②使用diasyshastatus查看同步状态FG900D3915800574#diagnosesyshastatusHAinformationStatisticstraffic.
local=s:0p:0b:0traffic.
total=s:0p:0b:0activity.
fdb=c:0q:0Model=900,Mode=0Group=0Debug=0nvcluster=1,ses_pickup=0,delay=0[Debug_ZoneHAinformation]HAgroupmemberinformation:is_manage_master=1.
FG900D3915800574:Master,serialno_prio=1,usr_priority=200,hostname=FG900D3915800615:Slave,serialno_prio=0,usr_priority=100,hostname=[KernelHAinformation]文档模板vcluster1,state=work,master_ip=169.
254.
0.
2,master_id=0:FG900D3915800574:Master,ha_prio/o_ha_prio=0/0FG900D3915800615:Slave,ha_prio/o_ha_prio=1/1③分别在两台设备上配置接口IP地址,静态路由.
④在主设备上配置防火墙策略,备设备会自动同步.
⑤在主设备上配置会话交接及同步接口,备设备会自动同步.
configsystemhasetsession-pickupenable//开启会话同步setsession-pickup-connectionlessenable//允许UDP,ICMP无状态协议会话同步setsession-pickup-natenable//允许NAT会话同步setsession-pickup-expectationenable//允许异步流量会话同步end注意:如果开启NAT会话同步,考虑到故障切换,则配置NAT策略的时候应该使用NAT地址池,不应该使用接口IP,因为两台设备接口IP地址不一样.
⑥配置会话同步配置会话同步有两种方式:(建议用A方式)A:使用二层方式进行会话同步,这种方式在内核中执行,效果高,同步会话更快.
configsyshasetsession-sync-dev"port16"//单独的会话同步接口或者是HA接口endB:使用三层方式进行会话同步,这种方式由用户空间的进程执行,比较A方式效率低,同步会话慢.
FGT_A:configsystemcluster-syncedit1setpeerip10.
0.
0.
1//FGT_Bport16接口的IP地址setpeervdroot//配置同步会话的vdomnextendFGT_B:configsystemcluster-syncedit1setpeerip10.
0.
0.
2//FGT_Aport16接口的IP地址setpeervdroot//配置同步会话的vdomnextend注意:如果是v5.
2的版本,配置会话同步的命令是configsystemsession-sync.
文档模板⑦配置故障切换在FGSP模式中,可以操纵FortiGate上下游设备来达到故障切换的目的.
也可以在FortiGate上配置VRRP实现故障切换,如果配置VRRP,那么FortiGate上下游设备指定的路由下一条就是VRRP虚拟地址.
configsysteminterfaceedit"portX"//编辑需要开启VRRP的接口setvrrp-virtual-macenableconfigvrrpedit1setvrgrpID//配置VRRP组IDsetvripIPAddr//配置VRRP虚拟地址,与实际地址在同一个网段setpriorityValue//配置VRRP优先级nextendend4.
2.
透明模式①配置FGSPFGT_A:configsystemhasetgroup-name"fgsp_demo"setpasswordfortinetsethbdev"port15"0setstandalone-config-syncenable//开启配置同步setpriority200endFGT_B:configsystemhasetgroup-name"fgsp_demo"setpasswordfortinetsethbdev"port15"0setstandalone-config-syncenable//开启配置同步setpriority100end注意:FGSP模式不能使用UTM功能.
文档模板②使用diasyshastatus查看同步状态FG900D3915800574#diagnosesyshastatusHAinformationStatisticstraffic.
local=s:0p:0b:0traffic.
total=s:0p:0b:0activity.
fdb=c:0q:0Model=900,Mode=0Group=0Debug=0nvcluster=1,ses_pickup=0,delay=0[Debug_ZoneHAinformation]HAgroupmemberinformation:is_manage_master=1.
FG900D3915800574:Master,serialno_prio=1,usr_priority=200,hostname=FG900D3915800615:Slave,serialno_prio=0,usr_priority=100,hostname=[KernelHAinformation]vcluster1,state=work,master_ip=169.
254.
0.
2,master_id=0:FG900D3915800574:Master,ha_prio/o_ha_prio=0/0FG900D3915800615:Slave,ha_prio/o_ha_prio=1/1③在主设备上配置会话交接及同步接口,备设备会自动同步.
configsystemhasetsession-sync-dev"port16"//可以使用单独的会话同步接口,也可以使用HA接口setsession-pickupenable//开启会话同步setsession-pickup-connectionlessenable//允许UDP,ICMP无状态协议会话同步setsession-pickup-expectationenable//允许异步流量会话同步end④在主设备上新建透明模式的vdomtp,将业务端口划分到vdomtp并配置相关的防火墙策略,备设备会自动同步.
⑤配置会话同步configsyshasetsession-sync-dev"port16"//可以使用单独的会话同步接口,也可以使用HA接口end文档模板5.
状态检查使用diagnosesyshachecksumshow比较配置同步详情,如果校验和一致表示配置完全同步.
FG900D3915800574#diagnosesyshachecksumshowis_manage_master()=1,is_root_master()=1debugzoneglobal:e1a001e9e020464b8e3fe5ceb1abca27root:091e9f828c940f449b2c36fbb1b9efd3all:ffd0d2bf8345ba7916dbc3c02a964822checksumglobal:e1a001e9e020464b8e3fe5ceb1abca27root:091e9f828c940f449b2c36fbb1b9efd3all:ffd0d2bf8345ba7916dbc3c02a964822FG900D3915800615#diagnosesyshachecksumshowis_manage_master()=0,is_root_master()=1debugzoneglobal:e1a001e9e020464b8e3fe5ceb1abca27root:091e9f828c940f449b2c36fbb1b9efd3all:ffd0d2bf8345ba7916dbc3c02a964822checksumglobal:e1a001e9e020464b8e3fe5ceb1abca27root:091e9f828c940f449b2c36fbb1b9efd3all:ffd0d2bf8345ba7916dbc3c02a964822使用diagnosesyssessionsync查看同步状态sync_started=1表示能够进行会话同步,如果为0表示不能够进行会话同步.
sync_tcp=1,sync_others=1,sync_expectation=1,andsync_nat=1表示FGSP已经能够同步TCP,connectionless,asymmetric,andNAT会话.
sync:create=135:0,recv:create=2662:0表示FortiGate同步135条会话给对端,同时收到对端通过过来的会话2662条.
FG900D3915800615#diagnosesyssessionsyncsync_ctx:sync_started=1,sync_tcp=1,sync_others=1,sync_expectation=1,sync_redir=0,sync_nat=1,stdalone_sesync=1.
文档模板sync:create=135:0,update=2991,delete=0:0,query=578recv:create=2662:0,update=3315,delete=0:0,query=536sespkts:send=10079,alloc_fail=0,recv=12802,recv_err=0sz_err=0udppkts:send=0,recv=0nCfg_sess_sync_num=5,mtu=1500sync_filter:1:vd=-1,szone=0,dzone=0,saddr=0.
0.
0.
0:0.
0.
0.
0,daddr=0.
0.
0.
0:0.
0.
0.
0,sport=0-65535,dport=0:65535使用diagnosesyssessionlist查看会话信息,如果会话中带有synced表示是这台FortiGate创建了这条会话并同步给对端.
FG900D3915800574#diagnosesyssessionlistsessioninfo:proto=6proto_state=01duration=19expire=3580timeout=3600flags=00000000sockflag=00000000sockport=0av_idx=0use=3origin-shaper=reply-shaper=per_ip_shaper=ha_id=0policy_dir=0tunnel=/vlan_cos=0/255state=may_dirtyndrnpusyncedstatistic(bytes/packets/allow_err):org=92/2/1reply=0/0/0tuples=2txspeed(Bps/kbps):0/0rxspeed(Bps/kbps):0/0orgin->sink:orgpre->post,replypre->postdev=37->36/36->37gwy=200.
0.
3.
1/0.
0.
0.
0hook=predir=orgact=noop172.
16.
50.
3:61319->192.
168.
90.
98:23(0.
0.
0.
0:0)hook=postdir=replyact=noop192.
168.
90.
98:23->172.
16.
50.
3:61319(0.
0.
0.
0:0)pos/(before,after)0/(0,0),0/(0,0)misc=0policy_id=1auth_info=0chk_client_info=0vd=0serial=000eeb2dtos=ff/ffapp_list=0app=0url_cat=0dd_type=0dd_mode=0npu_state=0x003494ips_offloadnpuinfo:flag=0x81/0x00,offload=8/0,ips_offload=1/0,epid=8/0,ipid=160/0,vlan=0x0000/0x0000vlifid=160/0,vtag_in=0x0000/0x0000in_npu=2/0,out_npu=2/0,fwd_en=0/0,qid=3/0no_ofld_reason:totalsession1文档模板6.
注意事项①形成FGSP的设备需要相同的型号和版本.
②在FGSP模式下,FortiGate是独立的设备,异步流量发送日志的时候,同一条会话,两台设备都会发送日志;同步流量发送日志的时候,只有主设备发送日志.

易探云美国云服务器评测,主机低至33元/月,336元/年

美国服务器哪家平台好?美国服务器无需备案,即开即用,上线快。美国服务器多数带防御,且有时候项目运营的时候,防御能力是用户考虑的重点,特别是网站容易受到攻击的行业。现在有那么多美国一年服务器,哪家的美国云服务器好呢?美国服务器用哪家好?这里推荐易探云,有美国BGP、美国CN2、美国高防、美国GIA等云服务器,线路优化的不错。易探云刚好就是做香港及美国云服务器的主要商家之一,我们来看一下易探云美国云服...

DiyVM:香港VPS五折月付50元起,2核/2G内存/50G硬盘/2M带宽/CN2线路

diyvm怎么样?diyvm这是一家低调国人VPS主机商,成立于2009年,提供的产品包括VPS主机和独立服务器租用等,数据中心包括香港沙田、美国洛杉矶、日本大阪等,VPS主机基于XEN架构,均为国内直连线路,主机支持异地备份与自定义镜像,可提供内网IP。最近,DiyVM商家对香港机房VPS提供5折优惠码,最低2GB内存起优惠后仅需50元/月。点击进入:diyvm官方网站地址DiyVM香港机房CN...

月神科技:香港CN2/洛杉矶CN2/华中电信高防vps,月付20元起

月神科技怎么样?月神科技是由江西月神科技有限公司运营的一家自营云产品的IDC服务商,提供香港安畅、香港沙田、美国CERA、华中电信等机房资源,月神科技有自己的用户群和拥有创宇认证,并且也有电商企业将业务架设在月神科技的平台上。目前,香港CN2云服务器、洛杉矶CN2云主机、华中电信高防vps,月付20元起。点击进入:月神科技官方网站地址月神科技vps优惠信息:香港安畅CN2-GIA低至20元核心:2...

comodo防火墙设置为你推荐
xunizhujihostease虚拟主机怎么样?有用过的吗?云主机租用云主机到底是什么?租用以后该如何使用?主机租赁想弄个游戏主机出租,主要就是针对在校大学生的,比如ps3、xbox之类的,不知道前景如何,请大家帮我分析下服务器租赁服务器租赁怎么回事的?已备案域名查询如何查询已备案域名是不是万网/阿里云接入的备案中文域名注册查询域名还分中文和英文的吗,在哪里可以查到中文域名到期了?海外主机为什么国外的主机和国内的有这么大的差别?ip代理地址IP代理什么意思?成都虚拟空间成都市规划信息技术中心如何?apache虚拟主机Apache跟虚拟主机有什么关系?
香港虚拟空间 免费网站域名注册 网通服务器租用 双线主机租用 怎样申请域名 过期域名抢注 香港bgp机房 128m内存 一点优惠网 php免费空间 牛人与腾讯客服对话 cpanel空间 权嘉云 可外链相册 太原网通测速平台 智能dns解析 php服务器 主机返佣 酸酸乳 开心online 更多