VLAN 인터페이스 및 서브넷 구성하기

게이트웨이 어플라이언스로 VLAN 관리하기 에 설명된 대로 vFSA에서 VLAN을 "경로 통과"로 설정하려면 먼저 FortiGate 자체에서 VLAN 인터페이스 및 서브넷 게이트웨이를 구성해야 합니다. 이 프로세스는 vFSA를 통해 라우팅하려는 모든 VLAN에 필요합니다. 모든 VLAN에는 적어도 하나의 서브넷이 있습니다. VLAN의 각 서브넷에 대해 FortiGate에서 VLAN 인터페이스의 서브넷 게이트웨이 IP도 구성해야 합니다.

전제조건

먼저 VLAN이 vFSA에 의해 보호받을 자격이 있는지 확인해야 합니다. vFSA,에 대해 VLAN을 연결하고 "경로 통과"로 설정하려면 vFSA과 동일한 "파드"에 위치해야 합니다. 각 "파드" 번호는 번호가 매겨진 BCR 또는 FCR에 해당합니다. 예를 들어, dal12 데이터 센터의 포드 1은 dal12.bcr01dal12.fcr01 내에 있습니다. 따라서 서버를 주문하고 Dal13 의 포드 2에 프로비저닝된 vFSA으로 서버를 보호하려는 경우, 가상 서버의 VLAN을 선택할 때 프라이빗 VLAN은 dal13.bcr02 로 접두사를 붙인 VLAN을 선택하고 공용 VLAN은 dal13.fcr02을 선택하면 됩니다.

둘째, 각 VLAN에 대해 VLAN 번호를 수집해야 합니다. 각 VLAN의 각 서브넷에 대해 해당 서브넷 게이트웨이 IP와 서브넷 마스크도 수집해야 합니다.

계정의 서브넷VLAN 목록은 IBM Cloud 콘솔에서 확인할 수 있습니다. 콘솔에서 서브넷을 클릭하면 서브넷 게이트웨이 IP와 서브넷 마스크를 포함한 확장 정보가 표시됩니다. 또한 VLAN의 정규화된 이름에는 VLAN이 어느 "포드"에 속해 있는지에 대한 정보가 포함되어 있습니다.

HA vFSA 클러스터를 위한 VLAN 및 서브넷 게이트웨이 구성

FortiGate 웹 GUI와 FortiOS CLI 모두에서 공용 VLAN, 사설 VLAN 및 서브넷 게이트웨이 IP를 직접 구성할 수 있습니다. FortiOS CLI는 웹 GUI와 SSH를 통해 모두 사용할 수 있습니다. 자세한 내용은 이 문서를 참조하세요.

FortiOS CLI를 사용하여 HA 클러스터용 VLAN 구성하기

vFSA,의 HA 클러스터의 경우 프로비저닝 중에 4개의 집계 인터페이스가 구성됩니다:

  • Agg0 은 외부 사설 WAN 인터페이스입니다.
  • Agg1 은 외부 공용 WAN 인터페이스입니다.
  • Agg2 은 내부 비공개 인터페이스입니다.
  • Agg3 은 내부 공개 인터페이스입니다.

agg2 을 부모 인터페이스로 사용하여 비공개 VLAN을 구성해야 합니다. 또한 부모 인터페이스로 정의된 agg3 를 사용하여 공용 VLAN을 구성하세요.

다음 예는 서브넷이 10.37.22.0/26 인 사설 VLAN 798의 CLI 구성에 대한 설명입니다. 해당 서브넷의 서브넷 게이트웨이는 10.37.22.1 이고 서브넷 마스크는 255.255.255.192 입니다. 다음 예제에서는 백엔드(비공개)의 경우 b, 내부 VLAN으로 정의하는 inside 라는 VLAN 번호를 사용하여 인터페이스에 레이블을 지정합니다. set allowaccess 명령은 제어 플레인 보호를 허용하고 10.37.22.1/32에서 FortiGate가 사용할 수 있는 제어/관리 플레인 레벨 서비스를 지정합니다. 또한 서브넷 게이트웨이 IP는 FortiGate에 대한 관리 액세스에 거의 사용되지 않으므로 ping 만 설정됩니다. 그러나 해당 IP를 사용하여 FortiGate 에 액세스하려면 각각 원격 CLI 및 웹 GUI 액세스를 위한 서비스(예: SSH 또는 HTTPS )를 추가할 수 있습니다.

config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg2"
set vlanid 798
end

VLAN에 추가 서브넷이 있는 경우 인터페이스에 서브넷 게이트웨이와 마스크를 보조 IP로 추가합니다. 예를 들어 VLAN 798에 다른 서브넷(10.37.23.0/24)이 있는 경우 다음 명령을 사용할 수 있습니다:

config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end

다음 예는 서브넷 67.228.192.0/28 에서 공용 VLAN(803)을 구성하는 예제입니다. 해당 서브넷의 서브넷 게이트웨이는 67.228.192.1 이고 서브넷 마스크는 255.255.255.240 입니다. 다음 예제에서는 프런트엔드(공용)의 경우 f, 내부 VLAN으로 정의하는 inside 라는 VLAN 번호를 사용하여 인터페이스에 레이블을 지정합니다.

config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg3"
set vlanid 803
end

VLAN에 추가 서브넷이 있는 경우 인터페이스에 서브넷 게이트웨이와 마스크를 보조 IP로 추가합니다. 예를 들어 VLAN 803에 다른 서브넷(67.228.225.128/26)이 있는 경우 다음 명령을 사용할 수 있습니다:

config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end

독립형 vFSA에 대한 VLAN 및 서브넷 게이트웨이 구성

독립형 vFSA,의 경우, 프라이빗 VLAN 내부의 부모 인터페이스가 agg0 이고 공용 VLAN 내부의 부모 인터페이스가 agg1 라는 점을 제외하고는 VLAN 인터페이스 구성 및 서브넷 게이트웨이 구성이 HA 구성과 동일합니다. 다음 예제에서는 이전 HA 예제 구성의 동일한 샘플 VLAN 및 서브넷이 사용됩니다.

독립 실행형 FortiOS CLI를 사용하여 구성하기 vFSA

이 방법으로 독립 실행형 버전을 구성할 수 있습니다:

config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg0"
set vlanid 798
end

동일한 VLAN 인터페이스에 추가 서브넷 게이트웨이가 있는 경우, HA 구성 샘플과 동일합니다:

config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end

이 방법으로 독립 실행형 버전을 구성할 수 있습니다:

config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg1"
set vlanid 803
end

독립형 vFSA 구성은 동일한 VLAN에 있는 추가 서브넷 게이트웨이에 대한 HA 구성과 일치합니다:

config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end

다음 단계

다음으로 이러한 인터페이스로의 트래픽 흐름을 허용하는 방화벽 정책을 만들어야 합니다. 트래픽은 기본적으로 거부됩니다. 자세한 내용은 방화벽으로 작업하기 를 참조하세요.