【高级篇 / DNS】(7.0) ❀ 04. FortiGuard 动态 DNS (DDNS) ❀ FortiGate 防火墙

  【简介】拨号宽带在中小企业中大量存在,由于IP地址经常会变更,使得远程访问比较困难。FortiGuard动态DNS (DDNS) 允许远程管理员使用不变的域名访问FortiGate的面向互联网的接口,即使其IP地址发生变化。


  可远程访问的公网IP

  拨号宽带很常见,但是并不是所有拨号宽带都可以远程访问。

  ① 拨号宽带每次拨号后,都会自动生成不同的IP地址。当多次点击【更新】后,IP地址有可能就改变了。

  ② 如果要远程访问防火墙,建议将宽带接口管理访问下的https和ping启用。

  ③ 从互联网的任何位置,例如家中,能Ping通这个IP地址,可以确认这个IP可以远程访问。

  ④ 防火墙登录使用HTTPS协议,默认端口为443,但是通常运营商会禁用这个端口,因此我们需要修改HTTPS端口号,例如将443改为8443。

  ⑤ 在任何地方,例如家里或分公司,都可以直接用IP地址加端口号的方式远程访问防火墙了。

  ⑥ 并不是所有拨号宽带生成的IP都是可以远程访问的。象这个移动拨号,生成的172.47网段,还有电信拨号,会生成100.64网段,这些都不是真正的公网IP。

  ⑦ 这是因为上网人数太多,公网地址不够用,于是运营商拨号得到内网IP,再经某个公网IP上网。象这种情况,就没有办法远程访问防火墙了。解决方法就是打电话给运营商,要求提供可远程的公网IP。一般都会给的。

  DDNS

  拨号宽带得到的IP经常会变更,那么要远程访问,就要用到DDNS功能。

  ① 选择菜单【网络】-【DNS】,启用【FortiGuard DDNS】,接口选择拨号宽带接口,选择服务器,输入一个没有用过的名称,下面就显示出完整的域名,并和接口IP进行绑定了。

  ② 通过域名加端口号,我们可以正常的登录防火墙。

  ③ 在任何需要IP地址的地方,我们都可以用域名替代。即使IP发生了变化,也不会有影响。

  ④ 只能是fortiddns.com一个后缀吗?不是的,还有fortidyndns.com和float-zone.com可以使用,建议使用后两个,因为fortiddns.com用得人多。能自定后缀吗?当然不能,想啥呢。

  ⑤ FortiOS 7.0版本,可以同时配置多个接口使用DDNS。但是不能配置多个域名,需要在命令下才能实现。DDNS功能收费吗?早期所有FortiGate防火墙都可以免费使用DDNS功能,但是由于用户数量太大,现在据说设备在服务器期内,或者固件版本在FortiGate 6.4及以上,可以使用DDNS。

  CLI命令

  DDNS的配置很简单,有些功能需要在CLI命令下才能实现。

  ① config system ddns命令进入ddns配置,show命令查看当前ddns设置,可以看到port1接口定义的域名是oldmei-601e.fortiddns.com。ddns服务器为FortiGuardDDNS。

  ② 再新建一个DDNS。

  ③ 在CLI命令行下,就可分别给两个宽带口定义不同的域名了。前提是两个接口的IP都可以远程。

  ④ 当使用未分配给FortiGate的公网IP时,当IP地址发生变化时,FortiGate无法触发更新。通过定期检查DDNS服务器,可以配置FortiGate刷新DDNS IP地址。当update-interval设置为0时,对于FortiGuard DDNS,间隔时间为300秒。对于第三方DDNS服务器,时间间隔由DDNS服务器分配。如果宽带IP地址变更频繁,可缩短刷新时间。

  ⑤ 可以使用diagnose test application ddnscd 3命令查看DDNS的状态。


要实现飞塔防火墙FortiGuard Web过滤功能,并对HTTP/HTTPS内容进行精细控制,首先你需要熟悉FortiGuard提供的82个类别分类,然后根据组织的具体需求来配置过滤策略。接下来是详细的操作步骤: 参考资源链接:[飞塔防火墙部署Web过滤:详解步骤与功能特性](https://wenku.csdn.net/doc/6y6vfut784?spm=1055.2569.3001.10343) 1. 登录飞塔防火墙的管理界面。 2. 前往‘系统设置’ -> ‘安全设置’ -> ‘FortiGuard’,确保FortiGuard服务已启用并配置正确的服务器地址和端口。 3. 转至‘策略与对象’ -> ‘策略’,创建或修改一个安全策略,确保策略中启用了Web过滤功能。 4. 在策略的‘Web过滤’选项中,你可以选择启用或禁用FortiGuard服务,并选择需要过滤的网站类别。 5. 如果需要更细致的控制,可以设置本地分类,自定义网站或IP地址的分类规则,并与FortiGuard的预定义类别进行叠加,以实现精细化管理。 6. 在‘安全策略’中配置完毕后,确保将策略应用到相应的网络接口或VLAN。 7. 对于HTTP和HTTPS的过滤,通常需要在防火墙高级设置中进行特定端口的配置,例如HTTP通常使用端口80,HTTPS使用端口443。确保这些端口在防火墙规则中被正确处理。 8. 同时,应检查并配置系统日志和报告功能,以便监控Web过滤的效果和违规事件。 通过以上步骤,你将能够在飞塔防火墙上设置并启用FortiGuard Web过滤功能,对通过HTTP和HTTPS传输的网页内容进行精细控制。如果在配置过程中遇到困难,或者需要更多关于Web过滤设置的高级技巧和最佳实践,可以参阅这份资料:《飞塔防火墙部署Web过滤:详解步骤与功能特性》。这份资料为网络安全管理员提供了从基础到高级的全面指导,是理解和部署飞塔防火墙Web过滤功能的宝贵资源。 参考资源链接:[飞塔防火墙部署Web过滤:详解步骤与功能特性](https://wenku.csdn.net/doc/6y6vfut784?spm=1055.2569.3001.10343)
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

飞塔老梅子

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值