1-1.Console 접속 (
Windows
)
1-2.GUI 접속
1-3.GUI 접속 방법 설정
1-4.GUI Menu
1-5.CLI 단축키
FortiGate
각Interface
의Address
설정은 직접 입력하는Manual
과DHCP
,PPPoE
가 있다.- 필요에 따라 하나의
Interface
에 여러 개의IP
를 추가하는secondary IP
기능과 가상의VLAN Interface
를
생성하여VLAN
설정 하는 방법이 있다.
2-1.Interface IP 설정
Manual
:IP
수동 입력DHCP
:IP
자동 할당
2-2.Interface Role 과 Alias
- Role
Role
은Interface
설정 그룹화Type
:WAN
,LAN
,DMZ
,Undefined
(모든 설정 가능)Firewall Policy
에 표시 되지 않음- Alias
Interface
설명Policy
에서 확인 가능
2-3.Interface 설정
2-4.Interface DHCP 서버 설정
2-5.Interface: Secondary IP 설정
Web GUI
에서Network
->Interface
에서Secondary IP
를 설정할Interface
를 선택한 후[Edit]
한다.Secondary IP
는Addressing mode
가Manual
일 경우 가능하다.Secondary IP Address
를enable
하여 추가한다.
2-6.Interface: VLAN 설정
Web GUI
에서Network
->Interface
에서[Create]-[Interface]
한다.Name
,Type
,Interface
,VLAN ID
,IP
를 입력한다.- 나머진
IP
설정과 동일하다.
2-7.Interface: VLAN 설정
Web GUI
에서 아래와 같이 설정된VLAN Interface
를 확인 할 수 있다.
Routing
은Static Route(정적 라우팅)
와Dynamic Route(동적 라우팅)
를 지원한다.Dynamic Route
는 라우팅 프로토콜 (RIP
,OSPF
,BGP
) 등을 지원한다.
3-1.Sample Network 구성도
3-2.Static Routing 설정
Web GUI
에서Network
->Static Routes
에서[Create New]
한다.Destination
: 목적지 네트워크 입력Interface
: 목적지 네트워크 연결된 물리적인Interface
지정GateWay Address
: 목적지 네트워크Next Hop
(게이트 웨이 주소) 설정
Address Object
에서 설정 한Object Name
및 미리 설정된Internet Service
에 대해서 목적지로static route
설정 가능
3-3.Advanced Routing 설정
Policy Route
와Dynamic Route
는System
->Feature Visibility
에서[Advanced Routing]
을enable
해야 한다.
3-4.Policy Route 설정
3-5.Routing Monitor 설정
Web GUI
에서Dashboard
->Routing Monitor
위젯을 생성 가능
Web GUI
에서Dashboard
->Routing Monitor
에서 현재 설정된Routing table
을 확인 할 수 있다.
IP Address
는Netmask
를 이용한IP address
설정 방법과IP Range
및FQDN
을 지원한다.- 설정된 여러 개의
Address Object
들을 하나의Group
으로 설정 가능하다.- ‘
162.10.2.10
IP
로TCP
80
번 포트만 허용한다’ 는 방화벽 정책을 추가한다면, ‘162.168.2.10
’ 이 주소Object
가 된다.
4-1.Address Group 설정
Web GUI
에서Policy & Object
->Address
에서[Create new]-[Address Group]
선택Members “+”
아이콘을 선택한 후 오른쪽에 나타난“Select Entries”
에서 원하는address
들을 클릭하여group
멤버에 추가- 아래
“+”
아이콘을 클릭하여 현재 상태에서 새로운Address Object
생성 가능
Service
는 잘 알려진Service
(HTTP
,FTP
등)에 대해서는 미리 정의되어 있다.- 그 외
Service port
에 대해 관리자가 직접 추가 설정 가능하며, 여러Service port
를 하나의 객체로 만들 수 있다.- 만들어진 여러가지
service object
를Group
할 수 있다.‘162.10.2.10
IP
로TCP 8080
번port
만 허용한다’ 는 방화벽 정책을 추가한다면,‘TCP
8080
번port
’가 주소Object
가 된다.
5-1.Service 설정
Web GUI
에서Policy & Object
->Service
에, 미리 정의된service
들이category
별로 저장 되어 있음.[Create new]-[Service]
선택하여 새로운service object
생성Protocol
,port range
,Source port
설정 등 다양한 방법으로 설정 가능+
아이콘을 이용하여 추가 가능
5-2.Service Group 설정
- 방화벽 정책은 세션 기반의 정책으로 세션 연결에 대한 정책 만 필요하고, 그 응답에 대한 정책은 불필요하다.
- 방화벽 정책의 우선순위는
‘Top-Bottom’
방식으로 정책 리스트의 위쪽 정책 우선이다.
6-1.방화벽 정책
- 수정을 원하는 대상
policy
에서 오른쪽 마우스 버튼을 누르면 아래와 같이policy
관련pop-up menu
표시
6-2.방화벽 정책 생성
- 정책은 세션 기반이고, 세션의 연결 출발지가
Source
가 되며 세션의 연결 목적지가Destination
이 됨Incoming Interface
와Outgoing Interface
를 정책의 세션 연결 방식에 따라 설정Address
는Address Object
에서 설정한Object
들을 선택한다. - 보기와 같이Multiple
객체 설정이 가능
- 해당 정책에서 허용 또는 차단할
Service
를 선택한다.Multiple
설정 가능
6-3.방화벽 정책 이동
TFTP
를 이용한 펌웨어 업데이트GUI
를 이용한 펌웨어 업데이트 (Upgrade path
)HQIP
테스트
7-1.TFTP를 이용한 펌웨어 Update
TFTP
를 이용하여 펌웨어를Upgrade
/Downgrade
할 경우factory default (공장 초기화)
되어 기존의config
는 사라짐OS
문제 해결이나 장비를factory reset
상태에서config
을 새로 할 경우 추천Serial cable
과UTP cable
을 동시에 연결해야 하며PC
에는terminal client
와TFTP server
가 설치 되어야 함Serial cable
을FortiGate
와 연결한 후FortiGate rebooting
.Rebooting
중에“Please wait for OS to boot, or press any key to display configuration menu...”
단계에서Key(any)
입력.
“R” Key
를 입력하여 현재TFTP
설정이 어떻게 되어있는지 확인- 필요시
“C” Key
를 입력하여TFTP
설정 변경 가능PC
의TFTP
설정을FortiGate
의 설정에 맞춤
“F” key
를 입력하여Boot device
영역format
“T” key
를 입력하여TFTP
서버로 부터 펌웨어download
7-2.GUI를 이용한 펌웨어 업그레이드
GUI
를 이용하여 펌웨어 업그레이드 하는 경우 기존config
유지 됨Support portal
에서upgrade path
확인하여 단계적으로 업그레이드 할 것System
->Firmware
에서“Browse”
클릭
forticloud
에서 FortiGate Firmware 다운로드 가능
forticloud URL
: https://login.forticloud.com/