【接口篇 / Wan】(6.4) ❀ 02. 单条宽带旁挂软路由优化 ❀ FortiGate 防火墙

  【简介】在只有一条宽带的环境下,需要同时能正常上网,又能通过软路由访问指定网站,这会是一个挑战。


  网络拓朴

        为了清晰的了解网络的访问原理,这里描述一下常见的防火墙连接方法。

        

  ① 最常见的防火墙连接方法是:路由器或防火墙通过ADSL宽带猫拨号连接宽带,交换机连接防火墙以及上网设备,包括电脑及无线AP,防火墙允许或阻止某些IP上网。如果是专线宽带,可以省略掉ADSL宽带猫及路由器。如果是拨号宽带,并且有远程访问需求的话,可省略掉路由器,不能由ADSL宽带猫拨号,而是由防火墙拨号。如果只是上网,没有远程访问需求,建议用路由器拨号,这样比防火墙拨号速度会更快一些。

  ② 在某些情况下需要访问指定的网站,通过软路由可以实现。

  ③ 可以用软路由替代路由器,但是长期使用会有一个问题,那就是软路由访问是有流量限制的。如果所有上网都走软路由,很明显流量会不够用。

  ④ 因此我们可以将软路由旁挂,通过防火墙的策略路由设置,使得正常上网仍然走路由器,而访问指定网站则走软路由。这种方法仍然有个缺陷,那就是防火墙不能被远程访问。

  ⑤ 由防火墙拨号,可以使得防火墙能被远程访问,因此ADSL宽带猫直接接入防火墙。将软路由的两个接口都接入防火墙中的两个独立接口,其中接软路由wan口的防火墙接口允许通过防火墙上网。这样软路由也就可以上网了。接软路由lan口的防火墙接口,可以当作另一条宽带接口,这样通过策略路由,就可以分别走两个接口上网了。当正常上网时,可以看到蓝色箭头走向,当访问指定网站时,可以看到红色箭头走向。

  上网设置

  这里我们用FortiGate 300D来做示例。

  ① FortiGate 300D正好有四个独立的RJ45网口,我们用第1个口接宽带,名称为Wan1,第2个口接软路由的Wan口,由于第2个口是允许软路由上网,在防火墙上相当于内网口,因此命名为Lan2,第三个口用来接交换机或电脑上网,因此命令为Lan1,第4个口口是用来接软路由的Lan口,但是在防火墙上,相当于另一条出去的宽带口,因此命名为Wan2。

  ② 第一个接口port1,用来连接宽带,别名Wan-1,宽带可以是手动IP、DHCP获取或PPPOE。如果是DHCP或PPPOE,就不需单独设置静态路由了。

  ③ 第三个接口port3,用来连接交换机或上网的电脑,别名Lan-1,可以启用DHCP,使接口下的电脑自动获取IP,也可以手动设置电脑IP。

  ④ 新建一条上网策略,允许电脑通过第一个接口上网。

  ⑤ 电脑网卡设置为接口port3网关,网关指定port3接口IP,DNS建议使用8.8.8.8。

  ⑥ 电脑接入防火墙Port3口,Ping百度网址可以通,说明上网是OK的,Tracert跟踪路由,可以看到是从防火墙的port3口入,port1口出。

  软路由设置

  我们已经用了1和3口连接电脑上网,现在用2和4口连接软路由。

  ① 我们用防火墙的port2口连接软路由的lan口,由于软路由的lan口地址是192.168.2.1,因此防火墙的port2口IP设置为192.168.2.2,别名Wan-2。

  ② 防火墙的Port4口用来连接软路由的wan口,由于软路由的wan口默认启用了DHCP,因此在防火墙的port4口上启用DHCP服务器,使软路由的wan口可以获得IP。port4口别名Lan-2,这是因为在防火墙上,它相当于是个内网接口。

  ③ 新建一条策略,允许port4通过port1上网,这样软路由的wan口就可以连通互联网了。

  ④ 还要建一条策略,允许port3,也就是电脑接口,能通过port2上网,port2是连接软路由的lan口。那么上网的路径是port3(电脑)->port2->软路由lan口->软路由wan口->port4->port1(接宽带)。

  ⑤ 是不是配置好了接口,建好了策略就能走软路由上网呢,并不是的,还需要建立一策略路由,允许电脑的所有访问都走port2口到达软路由的lan口。由于策略路由优先于静态路由,因此所有的访问都会走软路由。

  ⑥ tracert跟踪路由,发现现在是通过软路由绕了一圈再去上网的。

   分流

  现在我们有两条线路可以上网,下一步要做的,就是按需访问了。

  ① 首先需要建立一个地理的地址对象,国家选择China。

  ② 建立一条策略路由,当port3访问的IP为中国的地址时,走port1接口。

  ③ 将新建的策略路由移到最上方,移动方法是鼠标按住策略路由最前面的数字,向上或向下拖动即可。由于指定目的为China的路由在最上面,因此先执行。如果访问非中国IP,则会匹配第二条策略路由。

  ④ 分别打开不同的网页。

  ⑤ 点击【仪表板】-【FortiView Sources】菜单,找到刚刚打开网页的电脑IP,双击。

  ⑥ 选择【目标】,点击最左边的齿轮,弹出菜单里选择【目标接口】,点击【应用】。

  ⑦ 这里可以看到不同的目标走的是不同的接口上网。这样就实现了访问国内的网址时直接上网其它网址走软路由上网。


评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

飞塔老梅子

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值