Configurazione delle interfacce e delle sottoreti VLAN
Prima di impostare una VLAN su "route-through" sul vFSA come descritto in Gestione delle VLAN con un dispositivo gateway, è necessario configurare le interfacce VLAN e i gateway di sottorete sul FortiGate stesso. Questa procedura è necessaria per ogni VLAN che si desidera instradare attraverso la vFSA. Ogni VLAN ha almeno una sottorete sulla VLAN. Per ogni sottorete della VLAN, è necessario configurare anche l'IP del gateway della sottorete sull'interfaccia VLAN del FortiGate.
Prerequisiti
È necessario innanzitutto verificare che la VLAN sia idonea a essere protetta dalla vFSA. Affinché una VLAN sia associata e impostata su "route-through" per un vFSA, deve trovarsi nello stesso "Pod" del vFSA. Ogni numero
di "Pod" corrisponde a un BCR o FCR numerato. Ad esempio, il pod 1 del centro dati dal12 si trova all'interno di dal12.bcr01 e dal12.fcr01. Pertanto, se si desidera ordinare un server e proteggerlo
con un vFSA fornito nel pod 2 di Dal13, quando si seleziona la VLAN per il server virtuale, si seleziona una VLAN con prefisso dal13.bcr02 per la VLAN privata e dal13.fcr02 per la VLAN pubblica.
In secondo luogo, per ogni VLAN è necessario raccogliere il numero della VLAN. Per ogni sottorete di ogni VLAN, è necessario raccogliere anche l'IP del gateway della sottorete e la maschera di sottorete.
L'elenco delle sottoreti e delle VLAN dell'account è disponibile nella console IBM Cloud. Facendo clic sulle sottoreti nella console, vengono visualizzate le informazioni estese, tra cui l'IP del gateway della sottorete e la maschera di sottorete. Inoltre, il nome completo della VLAN include informazioni sul "Pod" in cui si trova la VLAN.
Configurazione di VLAN e gateway di sottorete per un cluster HA vFSA
È possibile configurare direttamente le VLAN pubbliche, le VLAN private e gli IP dei gateway di sottorete sia sulla GUI Web di FortiGate che sulla CLI di FortiOS. La CLI di FortiOS è disponibile sia attraverso la GUI web che attraverso SSH. Per ulteriori informazioni, consultare questo articolo.
Configurazione della VLAN per i cluster HA utilizzando la CLI di FortiOS
Per i cluster HA su vFSA, durante il provisioning vengono configurate 4 interfacce aggregate:
Agg0è l'interfaccia WAN privata esterna.Agg1è l'interfaccia WAN pubblica esterna.Agg2è l'interfaccia privata interna.Agg3è l'interfaccia pubblica interna.
Assicurarsi di configurare tutte le VLAN private con agg2 come interfaccia principale. Configurare anche eventuali VLAN pubbliche con agg3 definita come interfaccia padre.
L'esempio seguente illustra la configurazione CLI della VLAN privata 798, che ha una sottorete di 10.37.22.0/26. Il gateway della sottorete è 10.37.22.1 e la maschera di sottorete è 255.255.255.192. L'esempio
seguente etichetta l'interfaccia utilizzando il numero della VLAN, b per il backend (privato) e inside, definendola come VLAN interna. Il comando set allowaccess consente la protezione del piano di
controllo e stabilisce per quali servizi del piano di controllo/gestione 10.37.22.1/32 può essere utilizzato il FortiGate. Inoltre, viene impostato solo ping, poiché l'IP del gateway di sottorete non viene quasi mai utilizzato
per l'accesso di gestione al FortiGate. Tuttavia, se si desidera accedere al sito FortiGate utilizzando quell'IP, è possibile aggiungere servizi (come SSH o HTTPS ) per l'accesso remoto rispettivamente a CLI e GUI web.
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg2"
set vlanid 798
end
Per qualsiasi sottorete aggiuntiva sulla VLAN, aggiungere il gateway e la maschera della sottorete come IP secondari sull'interfaccia. Ad esempio, se ci fosse un'altra sottorete (10.37.23.0/24) sulla VLAN 798, si potrebbero usare
i seguenti comandi:
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
L'esempio seguente illustra la configurazione di una VLAN pubblica (803) sulla sottorete 67.228.192.0/28. Il gateway di questa sottorete è 67.228.192.1 e la maschera di sottorete è 255.255.255.240. L'esempio
seguente etichetta l'interfaccia utilizzando il numero della VLAN, f per il front-end (pubblico) e inside, definendola come VLAN interna.
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg3"
set vlanid 803
end
Per qualsiasi sottorete aggiuntiva sulla VLAN, aggiungere il gateway e la maschera della sottorete come IP secondari sull'interfaccia. Ad esempio, se ci fosse un'altra sottorete (67.228.225.128/26) sulla VLAN 803, si potrebbero
usare i seguenti comandi:
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
Configurazione della VLAN e del gateway di sottorete per una vFSA autonoma
Per il sistema Standalone vFSA, le configurazioni delle interfacce VLAN e dei gateway di sottorete sono identiche alle configurazioni HA, con l'eccezione che l'interfaccia padre per le VLAN private interne è agg0 e l'interfaccia
padre per le VLAN pubbliche interne è agg1. Negli esempi seguenti vengono utilizzate le stesse VLAN e sottoreti di esempio delle configurazioni HA precedenti.
Configurazione tramite FortiOS CLI per vFSA stand-alone
È possibile configurare la versione stand-alone in questo modo:
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg0"
set vlanid 798
end
Per i gateway di sottorete aggiuntivi sulla stessa interfaccia VLAN, vale lo stesso esempio di configurazione HA:
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
È possibile configurare la versione stand-alone in questo modo:
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg1"
set vlanid 803
end
La configurazione stand-alone vFSA corrisponde alla configurazione HA per i gateway di sottorete aggiuntivi sulla stessa VLAN:
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
Passi successivi
Successivamente, è necessario creare i criteri del firewall per consentire i flussi di traffico verso queste interfacce. Il traffico è negato per impostazione predefinita. Per ulteriori informazioni, consultare Lavoro con i firewall.