【安全篇 / FortiGuard】(7.4) ❀ 02. 独立VDOM下的FortiGuard服务升级 ❀ FortiGate 防火墙

news2024/11/18 1:32:17

  【简介】由于业务的需要,创建两个独立VDOM,每个VDOM有各自的宽带,但是FortiGuard服务却无法升级,有什么办法解决吗?


  VDOM概念

  首先我们看看什么是VDOM。

  ① VDOM将你的FortiGate划分为多个逻辑设备,并将一个安全域划分为多个安全域。

  每个VDOM具有独立的安全策略和路由表。此外,在默认情况下,来自一个VDOM的流量不能进入不同的VDOM。这意味着不同VDOM中的两个接口可以共享相同的IP地址,而不会出现子网重叠的问题。

  当使用VDOM时,单个FortiGate设备将成为网络安全、UTM检测和安全通信设备的虚拟数据中心。

   ② 当你想从一个FortiGate创建多个逻辑防火墙时,请使用multi-VDOM模式。每个VDOM都充当独立的FortiGate。

  Multi-VDOM模式适用于利用多租户配置的托管服务提供者,或需要部门分割的大型企业环境。你可以为每个单独的租户或部门提供其VDOM的可见性和控制权,同时保持其他VDOM的独立性和不可见性。

  可以在多VDOM模式下创建两种类型的VDOM:管理VDOM和流量VDOM。管理VDOM用于强化管理,流量VDOM允许流量通过FortiGate。

  如果FortiGate是split-VDOM模式,升级时将转换为multi-VDOM模式。FG-traffic VDOM成为一种流量类型VDOM。根VDOM成为管理VDOM。

  ③ 从FortiGate发射的信号呢?一些系统守护进程,如NTP和FortiGuard更新,产生来自FortiGate的流量。

  从FortiGate到这些全局服务的流量来自管理VDOM。在一个FortiGate设备上,只有一个VDOM被分配为管理VDOM的角色。

  默认情况下,根VDOM作为管理VDOM,但你可以在mullet-VDOM模式下手动将此任务重新分配给不同的VDOM。

  需要注意的是,管理VDOM指定只针对FortiGate产生的流量,例如FortiGuard更新,对通过FortiGate的流量没有影响。因此,管理功能可以由任何指定的VDOM执行。

  类似于未启用VDOM的FortiGate,管理VDOM应该具有对外的internet访问。否则,诸如计划的FortiGuard更新等功能将失败。

  ④ 最常见的是独立VDOM,每个网络通过自己的VDOM访问互联网。

  注意,这里没有inter-VDOM链接。因此,VDOM间流量是不可能的,除非它在物理上离开FortiGate,指向internet,并被重新路由回来。这种拓扑最适合这样的场景:多个客户共享一个FortiGate,每个客户在自己的VDOM中使用物理上分离的ISP。

  VDOM配置

  下面开始在FortiOS 7.4上配置独立VDOM。

  ① 登录FortiGate防火墙,选择菜单【系统管理】-【设置】,在系统运行设置栏下启用【虚拟域】。

  ② 显示提示【更改虚拟域配置将需要你重新登录。你确定要继续吗?】,点击【OK】。

  ③ 重新登录防火墙,注意,防火墙并不会重启。在右上角多出一个VDOM菜单。VDOM分别为【全局】和【root】。

  ④ 在全局VDOM中,选择菜单【系统管理】-【VDOM】,可以看到默认root VDOM为管理VDOM。点击【新建】。

  ⑤ 输入新建虚拟域名称,如果在此VDOM下有配置FortiAP,将WiFi国家/地址设置为中国。否则保持默认即可。点击【确认】。

  ⑥ 显示提示【现在必须将接口移动到新的VDOM才能继续。】点击【Go to interface list page】。

  ⑦ 显示全局VDOM下的接口界面,接口菜单栏多出一个【虚拟域】,所有接口默认属于root。选择接口port1,点击【编辑】。

  ⑧ 将接口的虑拟域,由默认的root改为OldMei-A。点击【确认】。

  ⑨ 同样的操作,将port2、port3、port4分配给OldMei-A VDOM。

  ⑩ 再次创建VDOM OldMei-B,将port5、port6、port7、port8加入VDOM OldMei-B。除了手动加入的接口外,新创建的VDOM还有自动创建三个默认接口。 

  FortiGuard服务升级

  目前root为管理VDOM,而FortiGuard升级是通过管理VDOM进行的。

  ① 由于root下的所有接口都没有配置宽带,因为防火墙无法连接到FortiGuard服务器。

  ② 那么在非管理VDOM配置宽带上网,是否能访问FortiGuard服务器呢?点击右上角域下拉菜单,切换到VDOM OldMei-A。

  ③ 在VDOM OleMei-A选择菜单【网络】-【接口】,可以看到分配的四个物理接口,编辑接口port1。

  ④ 输入接口的别名,角色选择【WAN】,由于port1接入的是路由器,可以自动获取IP,寻址模式这里选择【DHCP】,点击【确认】。

  ⑤ 在命令窗口Ping公网IP,可以Ping通,说明VDOM OldMei-A是可以上网的。

  ⑥ FortiGate也能解析update.fortiguard.net和service.fortiguard.net域名并Ping通,说明访问FortiGuard服务器没有问题。

  ⑦ 由于当前VDOM OldMei-A是独立VDOM,不是管理VDOM,所以在【系统管理】下并没有FortiGuard菜单。

  ⑧ 切换回全局VDOM。

  ⑨ 选择菜单【系统管理】-【FortiGuard】,可以看到已经连接FortiGuard服务器,并有通讯数据。

  早期FortiOS版本的解决办法

  早期FortiOS版本中,独立VDOM有宽带的话是无法连接FortiGuard服务器的,必须是管理VDOM root下有宽带连接,FortiGate才可以连接FortiGuard服务器。但也有解决办法。

  ① 在全局VDOM情况下,执上图中的命令,将管理VDOM分配为VDOM OldMei-A。

  ② 选择菜单【系统管理】-【VDOM】,可以看到OldMei-A已经是管理VDOM了。

  【总结】FortiOS 7.4版本,优化了VDOM环境中访问FortiGuard服务器的功能,即无需管理VDOM上网,即使只有独立VDOM上网,也可以访问FortiGuard服务器进行升级,而在早期FortiOS版本中,必须使用命令切换管理VDOM才能完成。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1395885.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

深入理解Linux文件系统

🎬慕斯主页:修仙—别有洞天 ♈️今日夜电波:晴る—ヨルシカ 0:20━━━━━━️💟──────── 4:30 🔄 ◀️ ⏸ ▶️ ☰ &…

力扣精选算法100题——长度最小的子数组(滑动窗口专题)

本题链接——长度最小的子数组 第一步:了解题意 给定一个数组,要求在这个数组中找到一个必须是连续的子数组并且这个子数组每个元素加起来>target并从找到的这些数组中取一个最短的数组。 第二步:算法原理 滑动窗口是一种在序列&#xff…

【开源】基于JAVA语言的河南软件客服系统

目录 一、摘要1.1 项目介绍1.2 项目录屏 二、功能模块2.1 系统管理人员2.2 业务操作人员 三、系统展示四、核心代码4.1 查询客户4.2 新增客户跟进情况4.3 查询客户历史4.4 新增服务派单4.5 新增客户服务费 五、免责说明 一、摘要 1.1 项目介绍 基于JAVAVueSpringBootMySQL的河…

中仕公考:贵州省统一面向社会公开招录公务员公告

2024年1月22日至1月25日期间,每日10:00、14:00及19:00对报名情况进行更新,供报考者参考。 资格初审时间为2024年1月22日9:00至1月28日17:00。 网上缴费时间为2024年1月22日9:00至1月29日17:00。 打印准考证时间2024年3月11日9:00至3月14日17:00。 公共科目笔试时间为: 202…

深度学习(2)--卷积神经网络(CNN)

卷积神经网络(Convolutional Neural Networks)是一种深度学习模型或类似于人工神经网络的多层感知器,常用来分析视觉图像。 一.卷积神经网络基础概念 传统网络是二维的,而卷积网络是三维的。 例如32x32x3的图片,在传…

Pure-admin框架 Pure-table中获取所选中的内容的信息

最近在尝试使用Pure-admin框架来进行开发,正好遇到了多选表格需要获取选中项的id的情况,因为平台介绍说是二次封装 element-plus 的 Table ,直接拿el-table的方法来试 在table上设置属性ref"multipleTableRef" let idArr [];mult…

为什么需要放行回源IP

为什么需要放行回源IP 网站以“独享模式”成功接入WAF后,所有网站访问请求将先经过独享引擎配置的ELB然后流转到独享引擎实例进行监控,经独享引擎实例过滤后再返回到源站服务器,流量经独享引擎实例返回源站的过程称为回源。在服务器看来&…

从“渲个锤子”,浅析影视动画渲染的困难与挑战!

提起“雷神之锤”,相信大家都不陌生。它是漫威电影宇宙中“雷神”托尔所使用的武器。传说中,这把圣器可以承载魔法咒语,召唤风、雨、雷、电四种自然元素。它能在使用者的意念下对目标进行攻击,无视与使用者之间的距离和障碍物&…

C++进阶(五)二叉搜索树

📘北尘_:个人主页 🌎个人专栏:《Linux操作系统》《经典算法试题 》《C》 《数据结构与算法》 ☀️走在路上,不忘来时的初心 文章目录 一、二叉搜索树概念二、二叉搜索树操作三、二叉搜索树的实现四、二叉搜索树的应用五、二叉搜索…

(人才测评)招聘数据分析师的入职测评方案

现在是一个大数据的时代,我们的车载导航、淘宝购物、包括人才招聘、都是大数据的产物,然而光靠数据堆积是没用的,所以如何高效的进行数据挖掘与分析,就成了每一件企业思考的问题。 一、 数据分析师的基本工作标准 1、 平时需要…

【vue2】状态管理之 Vuex

文章目录 一、介绍1、概念 2、工作示意图3、安装4、简单示例 二、核心1、State1.1 组件中获取 Vuex 的状态1.2 mapState 辅助函数1.3 对象展开运算符 2、Getter2.1 基本使用2.2 通过属性访问2.3 通过方法访问2.4 mapGetters 辅助函数 3、Mutation3.1 定义 mutation3.2 commit 提…

C++初阶类与对象(三):详解复制构造函数和运算符重载

上次介绍了构造函数和析构函数:C初阶类与对象(二):详解构造函数和析构函数 今天就来接着介绍新的内容: 文章目录 1.拷贝构造函数1.1引入和概念1.2特性 2.赋值运算符重载2.1运算符重载2.2放在哪里2.3运算符重载示例2.3.…

WebRTC视频会议/视频客服系统EasyRTC进入会议室密码验证的开发与实现

基于WebRTC技术的EasyRTC视频会议系统,建设目标是让用户随时随地、快捷方便地进行视频会议,并根据行业需求有针对性地提供多样化、个性化功能,该系统是覆盖全球的实时音视频开发平台,支持一对一、一对多等视频通话,极大…

Vray渲染效果图材质参数设置

渲染是创造出引人入胜视觉效果的关键步骤,在视觉艺术领域尤为重要。不过,渲染作为一个资源密集型的过程,每当面对它时,我们往往都会遭遇到时间消耗和资源利用的巨大挑战。幸运的是,有几种方法能够帮助我们优化渲染&…

mac PyCharm 使用conda环境

1 使用conda创建虚拟环境 conda create -n test6 python3.9 -y conda activate test62 选择conda环境 本地 选择已经存在的conda环境 右下角会显示现在的环境。

Android中矩阵Matrix实现平移,旋转,缩放和翻转的用法详细介绍

一,矩阵Matrix的数学原理 矩阵的数学原理涉及到矩阵的运算和变换,是高等代数学中的重要概念。在图形变换中,矩阵起到关键作用,通过矩阵的变换可以改变图形的位置、形状和大小。矩阵的运算是数值分析领域的重要问题,对…

Go新项目-Golang使用RemoteAddr()获取远程主机地址的注意事项(9)

一、问题描述 http.Request 下的方法RemoteAddr() 可以获取客户端的地址和端口号,最近的一个项目中用到了这个方法。 使用过程中一直都没有什么问题,但是当项目上线之后就发现不管怎么获取ip,客户端地址都是127.0.0.1 。 对于这个问题一直…

Rust之旅 - Rust概念、Windows安装、环境配置

🌹作者主页:青花锁 🌹简介:Java领域优质创作者🏆、Java微服务架构公号作者😄 🌹简历模板、学习资料、面试题库、技术互助 🌹文末获取联系方式 📝 系列专栏目录 [Java项目…

VirtualBox安装openSUSE-Leap-15.5虚拟机并配置网络

VirtualBox安装openSUSE-Leap-15.5虚拟机并配置网络 适用于在VirtualBox平台上安装openSUSE-Leap-15.5虚拟机。 1. 安装准备 1.1 安装平台 Windows 11 1.2. 软件信息 软件名称软件版本安装路径Oracle VM VirtualBoxVirtualBox-7.0.12-159484D:\softwareopenSUSE-Leapopen…

跨Android、iOS、鸿蒙多平台框架ArkUI-X

ArkUI是一套构建分布式应用界面的声明式UI开发框架。它使用极简的UI信息语法、丰富的UI组件、以及实时界面预览工具,帮助您提升移动应用界面开发效率30%。您只需使用一套ArkTS API,就能在Android、iOS、鸿蒙多个平台上提供生动而流畅的用户界面体验。 一…