Zpracování provozu
Rozhoduje o novém spojení a zpracovává další pakety stejné session.
- Session table
- Policy, NAT a Security Profiles
- Shaping a výstup
Nejdřív si otevři názorné síťové nákresy. Potom spusť paket, změň podmínky a sleduj každé rozhodnutí.
FortiGate není jen seznam firewall pravidel.
Rozhoduje o novém spojení a zpracovává další pakety stejné session.
Vytváří tabulky, podle kterých se datová část rozhoduje.
Tudy se firewall nastavuje, aktualizuje a kontroluje.
Kliknutím na krok jej otevřeš v simulátoru.
IP adresy, porty, route, policy, NAT, session a návratová cesta.
IPsec, SSL VPN, IKEv2, FAC, AD/LDAP a FortiToken.
SSL inspection a jednotlivé Security Profiles.
Rozhraní, VDOM, SD-WAN, HA, offload, logy a správa.
Změň IP adresu, port, rozhraní nebo výsledek kontroly. Cesta se sestaví znovu a ukáže, kde paket skončí.
Vyber problém a postupuj od fyzické vrstvy ke konkrétní funkci. U každé kontroly uvidíš očekávaný výsledek, význam chyby a příkazy připravené s tvými IP adresami.
diagnose debug disable a diagnose debug reset.Nejdřív zjisti, zda paket vůbec přichází, potom proč se rozhodl tak, jak se rozhodl.
Ukáže rozhraní, směr, adresy, porty a to, zda odpověď přišla zpět.
Ukáže route, policy lookup, NAT a důvod zahození forwardovaného provozu.
Ukáže uloženou policy, stav spojení, NAT tuple a offload.
IKE, SSL VPN, fnbamd nebo další proces vysvětlí chybu konkrétní služby.
Ověřené postupy: otevři si oficiální návody Fortinet pro debug flow, packet sniffer, IPsec/IKE a RADIUS/FAC.
Vyber typ VPN a postupuj komunikací krok za krokem. Tunel, přihlášení uživatele a firewall policy jsou samostatná rozhodnutí.
Důležité: vytvořený VPN tunel automaticky nepovoluje přístup ke všem sítím. Datový provoz stále potřebuje route, odpovídající firewall policy a případně Security Profiles.
Zapni nebo vypni libovolnou kontrolu, vlož do komunikace hrozbu a zjisti, který profil ji skutečně uvidí a zastaví.
Každý přepínač funguje samostatně. Některé kontroly mají závislosti.
Každý nákres ukazuje jinou část firewallu. Vyber schéma, projdi očíslované kroky a sleduj konkrétní adresy, rozhraní a zprávy.
Klikni na část vlevo. Uvidíš její úlohu, vstupy, výstupy, nastavení, častou chybu a schéma vazeb.
Vyhledej zkratku nebo výraz, který se na FortiGate objevuje.
Indy Packet LAB je zjednodušený výukový model. Přesné pořadí se může lišit podle verze FortiOS, flow/proxy režimu, central NAT, VDOM, policy typu a ASIC offloadu. Produkční konfiguraci ověř v dokumentaci FortiOS 7.4.