Konfigurieren der VLAN-Schnittstellen und Subnetze
Bevor Sie ein VLAN auf der vFSA auf "Durchleiten" setzen, wie in Verwaltung von VLANs mit einer Gateway-Appliance beschrieben, müssen Sie zunächst die VLAN-Schnittstellen und Subnetz-Gateways auf dem FortiGate selbst konfigurieren. Dieser Vorgang ist für jedes VLAN erforderlich, das Sie durch die vFSA leiten wollen. Jedes VLAN hat mindestens ein Subnetz im VLAN. Für jedes Subnetz im VLAN müssen Sie auch die IP des Subnetz-Gateways an der VLAN-Schnittstelle auf dem FortiGate konfigurieren.
Voraussetzungen
Sie müssen zunächst überprüfen, ob Ihr VLAN für den Schutz durch die vFSA in Frage kommt. Damit ein VLAN für eine vFSA, zugeordnet und auf "Durchleitung" gesetzt werden kann, muss es sich im selben "Pod" wie die vFSA befinden.
Jede "Pod"-Nummer entspricht einem nummerierten BCR oder FCR. Beispielsweise würde sich Pod 1 im dal12-Datenzentrum innerhalb von dal12.bcr01 und dal12.fcr01 befinden. Wenn Sie also einen Server
bestellen und ihn mit einer vFSA schützen möchten, die in Pod 2 von Dal13 bereitgestellt wird, würden Sie bei der Auswahl des VLAN für Ihren virtuellen Server ein VLAN mit dem Präfix dal13.bcr02 für das private VLAN
und dal13.fcr02 für das öffentliche VLAN auswählen.
Zweitens müssen Sie für jedes VLAN die VLAN-Nummer erfassen. Für jedes Subnetz in jedem VLAN müssen Sie auch die IP-Adresse des Subnetz-Gateways und die Subnetzmaske erfassen.
Eine Liste der Subnetze sowie der VLANs auf Ihrem Konto finden Sie in der IBM Cloud Konsole. Wenn Sie in der Konsole auf Ihre Subnetze klicken, werden deren erweiterte Informationen angezeigt, einschließlich der IP des Subnetz-Gateways und der Subnetzmaske. Darüber hinaus enthält der vollqualifizierte Name des VLANs Informationen darüber, in welchem "Pod" sich das VLAN befindet.
VLAN- und Subnetz-Gateway-Konfiguration für einen HA vFSA-Cluster
Sie können Ihre öffentlichen VLANs, privaten VLANs und Subnetz-Gateway-IPs sowohl über die FortiGate Web-GUI als auch über die FortiOS CLI direkt konfigurieren. Die FortiOS CLI ist sowohl über die Web-GUI als auch über SSH verfügbar. Weitere Informationen finden Sie in diesem Artikel.
Konfigurieren Ihres VLANs für HA-Cluster mit der FortiOS CLI
Für HA-Cluster auf der vFSA, werden bei der Bereitstellung 4 Aggregatschnittstellen konfiguriert:
Agg0ist die externe private WAN-Schnittstelle.Agg1ist die externe öffentliche WAN-Schnittstelle.Agg2ist die innere private Schnittstelle.Agg3ist die innere öffentliche Schnittstelle.
Stellen Sie sicher, dass Sie alle privaten VLANs mit agg2 als übergeordnete Schnittstelle konfigurieren. Konfigurieren Sie auch alle öffentlichen VLANs mit agg3, die als übergeordnete Schnittstelle definiert sind.
Das folgende Beispiel veranschaulicht die CLI-Konfiguration des privaten VLANs 798, das ein Subnetz von 10.37.22.0/26 hat. Das Subnetz-Gateway für dieses Subnetz ist 10.37.22.1, und die Subnetzmaske ist 255.255.255.192.
Das folgende Beispiel kennzeichnet die Schnittstelle mit der VLAN-Nummer, b für Backend (privat) und inside, das sie als internes VLAN definiert. Der set allowaccess-Befehl ermöglicht den Schutz der
Kontrollebene und legt fest, welche Dienste der Kontroll-/Managementebene für 10.37.22.1/32 auf dem FortiGate verwendet werden können. Außerdem wird nur ping gesetzt, da die IP des Subnetz-Gateways fast nie für den Verwaltungszugang
zum FortiGate verwendet wird. Wenn Sie jedoch über diese IP-Adresse auf die FortiGate zugreifen möchten, können Sie Dienste (wie SSH oder HTTPS ) für den Remote-CLI- bzw. Web-GUI-Zugriff hinzufügen.
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg2"
set vlanid 798
end
Für alle zusätzlichen Subnetze im VLAN fügen Sie das Subnetz-Gateway und die Maske als sekundäre IPs auf der Schnittstelle hinzu. Gäbe es beispielsweise ein weiteres Subnetz (10.37.23.0/24) auf VLAN 798, könnten Sie die folgenden
Befehle verwenden:
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
Das folgende Beispiel veranschaulicht die Konfiguration eines öffentlichen VLAN (803) im Subnetz 67.228.192.0/28. Das Subnetz-Gateway dieses Subnetzes ist 67.228.192.1 und die Subnetzmaske ist 255.255.255.240.
Das folgende Beispiel kennzeichnet die Schnittstelle mit der VLAN-Nummer, f für Frontend (öffentlich) und inside, das sie als internes VLAN definiert.
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg3"
set vlanid 803
end
Für alle zusätzlichen Subnetze im VLAN fügen Sie das Subnetz-Gateway und die Maske als sekundäre IPs auf der Schnittstelle hinzu. Wenn es beispielsweise ein weiteres Subnetz (67.228.225.128/26) auf VLAN 803 gäbe, könnten Sie die
folgenden Befehle verwenden:
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
VLAN- und Subnetz-Gateway-Konfiguration für eine eigenständige vFSA
Für die Standalone-vFSA, sind die VLAN-Schnittstellenkonfigurationen und die Subnetz-Gateway-Konfigurationen identisch mit den HA-Konfigurationen, mit der Ausnahme, dass die übergeordnete Schnittstelle für interne private VLANs agg0 und die übergeordnete Schnittstelle für interne öffentliche VLANs agg1 ist. In den folgenden Beispielen werden die gleichen Beispiel-VLANs und -Subnetze wie in den vorherigen HA-Beispielkonfigurationen verwendet.
Konfiguration mit FortiOS CLI für eigenständige vFSA
Sie können die Standalone-Version auf diese Weise konfigurieren:
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg0"
set vlanid 798
end
Für zusätzliche Subnetz-Gateways auf derselben VLAN-Schnittstelle gilt dasselbe wie für das HA-Konfigurationsbeispiel:
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
Sie können die Standalone-Version auf diese Weise konfigurieren:
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg1"
set vlanid 803
end
Die eigenständige vFSA-Konfiguration entspricht der HA-Konfiguration für zusätzliche Subnetz-Gateways im selben VLAN:
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
Nächste Schritte
Als nächstes müssen Sie Firewall-Richtlinien erstellen, um den Datenverkehr zu diesen Schnittstellen zuzulassen. Der Verkehr wird standardmäßig verweigert. Weitere Informationen finden Sie unter Arbeiten mit Firewalls.