FortiGate 기본 교육

일상 코딩·2023년 11월 19일
0

CCNA

목록 보기
24/27
post-custom-banner

01.장비 접속

1-1.Console 접속 (Windows)

1-2.GUI 접속

1-3.GUI 접속 방법 설정

1-4.GUI Menu

1-5.CLI 단축키


02.Interface 설정

  • FortiGateInterfaceAddress 설정은 직접 입력하는 ManualDHCP, PPPoE가 있다.
  • 필요에 따라 하나의 Interface에 여러 개의 IP를 추가하는 secondary IP 기능과 가상의 VLAN Interface
    생성하여 VLAN 설정 하는 방법이 있다.

2-1.Interface IP 설정

  • Manual: IP 수동 입력
  • DHCP: IP 자동 할당

2-2.Interface Role 과 Alias

  • Role
  • RoleInterface 설정 그룹화
  • Type: WAN, LAN, DMZ, Undefined (모든 설정 가능)
  • Firewall Policy에 표시 되지 않음
  • Alias
  • Interface 설명
  • Policy에서 확인 가능

2-3.Interface 설정

2-4.Interface DHCP 서버 설정

2-5.Interface: Secondary IP 설정

  • Web GUI에서 Network -> Interface에서 Secondary IP를 설정할 Interface를 선택한 후 [Edit] 한다.
  • Secondary IPAddressing modeManual일 경우 가능하다.
  • Secondary IP Addressenable 하여 추가한다.

2-6.Interface: VLAN 설정

  • Web GUI에서 Network -> Interface에서 [Create]-[Interface] 한다.
  • Name, Type, Interface, VLAN ID, IP를 입력한다.
  • 나머진 IP설정과 동일하다.

2-7.Interface: VLAN 설정

  • Web GUI에서 아래와 같이 설정된 VLAN Interface를 확인 할 수 있다.

03.Routing 설정

  • RoutingStatic Route(정적 라우팅)Dynamic Route(동적 라우팅)를 지원한다.
  • Dynamic Route는 라우팅 프로토콜 (RIP, OSPF, BGP) 등을 지원한다.

3-1.Sample Network 구성도

3-2.Static Routing 설정

  • Web GUI에서 Network -> Static Routes에서 [Create New] 한다.
  • Destination: 목적지 네트워크 입력
  • Interface: 목적지 네트워크 연결된 물리적인 Interface 지정
  • GateWay Address: 목적지 네트워크 Next Hop(게이트 웨이 주소) 설정
  • Address Object에서 설정 한 Object Name 및 미리 설정된 Internet Service에 대해서 목적지로 static route 설정 가능

3-3.Advanced Routing 설정

  • Policy RouteDynamic RouteSystem -> Feature Visibility에서 [Advanced Routing]enable 해야 한다.

3-4.Policy Route 설정

3-5.Routing Monitor 설정

  • Web GUI에서 Dashboard -> Routing Monitor 위젯을 생성 가능
  • Web GUI에서 Dashboard -> Routing Monitor에서 현재 설정된 Routing table을 확인 할 수 있다.

04.Address Object 설정

  • IP AddressNetmask를 이용한 IP address 설정 방법과 IP RangeFQDN을 지원한다.
  • 설정된 여러 개의 Address Object들을 하나의 Group으로 설정 가능하다.
  • 162.10.2.10 IPTCP 80번 포트만 허용한다’ 는 방화벽 정책을 추가한다면, ‘162.168.2.10’ 이 주소 Object가 된다.

4-1.Address Group 설정

  • Web GUI에서 Policy & Object -> Address에서 [Create new]-[Address Group] 선택
  • Members “+” 아이콘을 선택한 후 오른쪽에 나타난 “Select Entries” 에서 원하는 address들을 클릭하여 group 멤버에 추가
  • 아래 “+” 아이콘을 클릭하여 현재 상태에서 새로운 Address Object 생성 가능

05.Service Object 설정

  • Service는 잘 알려진 Service(HTTP, FTP등)에 대해서는 미리 정의되어 있다.
  • 그 외 Service port에 대해 관리자가 직접 추가 설정 가능하며, 여러 Service port를 하나의 객체로 만들 수 있다.
  • 만들어진 여러가지 service objectGroup 할 수 있다.
  • ‘162.10.2.10 IPTCP 8080port만 허용한다’ 는 방화벽 정책을 추가한다면, ‘TCP 8080port’가 주소 Object가 된다.

5-1.Service 설정

  • Web GUI에서 Policy & Object -> Service에, 미리 정의된 service들이 category별로 저장 되어 있음.
  • [Create new]-[Service] 선택하여 새로운 service object 생성
  • Protocol, port range, Source port 설정 등 다양한 방법으로 설정 가능
  • +아이콘을 이용하여 추가 가능

5-2.Service Group 설정


06.Policy 설정

  • 방화벽 정책은 세션 기반의 정책으로 세션 연결에 대한 정책 만 필요하고, 그 응답에 대한 정책은 불필요하다.
  • 방화벽 정책의 우선순위는 ‘Top-Bottom’ 방식으로 정책 리스트의 위쪽 정책 우선이다.

6-1.방화벽 정책

  • 수정을 원하는 대상 policy에서 오른쪽 마우스 버튼을 누르면 아래와 같이 policy 관련 pop-up menu 표시

6-2.방화벽 정책 생성

  • 정책은 세션 기반이고, 세션의 연결 출발지가 Source가 되며 세션의 연결 목적지가 Destination 이 됨
  • Incoming InterfaceOutgoing Interface를 정책의 세션 연결 방식에 따라 설정
  • AddressAddress Object에서 설정한 Object들을 선택한다. - 보기와 같이 Multiple 객체 설정이 가능

  • 해당 정책에서 허용 또는 차단할 Service를 선택한다.
  • Multiple 설정 가능

6-3.방화벽 정책 이동


07.펌웨어 업데이트: rebooting

  • TFTP를 이용한 펌웨어 업데이트
  • GUI를 이용한 펌웨어 업데이트 (Upgrade path)
  • HQIP 테스트

7-1.TFTP를 이용한 펌웨어 Update

  • TFTP를 이용하여 펌웨어를 Upgrade / Downgrade 할 경우 factory default (공장 초기화)되어 기존의 config는 사라짐
  • OS 문제 해결이나 장비를 factory reset 상태에서 config을 새로 할 경우 추천
  • Serial cableUTP cable을 동시에 연결해야 하며 PC에는 terminal clientTFTP server가 설치 되어야 함
  • Serial cableFortiGate와 연결한 후 FortiGate rebooting.
  • Rebooting중에 “Please wait for OS to boot, or press any key to display configuration menu...” 단계에서 Key(any) 입력.

  • “R” Key를 입력하여 현재 TFTP 설정이 어떻게 되어있는지 확인
  • 필요시 “C” Key를 입력하여 TFTP 설정 변경 가능
  • PCTFTP 설정을 FortiGate의 설정에 맞춤

  • “F” key 를 입력하여 Boot device 영역 format
  • “T” key 를 입력하여 TFTP 서버로 부터 펌웨어 download

7-2.GUI를 이용한 펌웨어 업그레이드

  • GUI를 이용하여 펌웨어 업그레이드 하는 경우 기존 config 유지 됨
  • Support portal에서 upgrade path 확인하여 단계적으로 업그레이드 할 것
  • System -> Firmware에서 “Browse” 클릭

forticloud에서 FortiGate Firmware 다운로드 가능

profile
일취월장(日就月將) - 「날마다 달마다 성장하고 발전한다.」
post-custom-banner

0개의 댓글