發表文章

目前顯示的是有「網路工程」標籤的文章

Fortigate 只接受特定外網IP 進行PING

圖片
Fortigate 只接受特定外網IP 要設定,讓特定外網IP Ping Fortigate,在執行上比較麻煩,意思是你不能特別關閉PING,再讓PING端口開啟給一個指定IP。 求其次,你只能設置讓特定IP能訪問Fortigate Firewall,順便能PING。 一般來說,Interfaces裡的Restricted Access功能,大家都很熟悉,裡面能讓WAN開啟HTTPS,SSH,PING服務去做管理,而這個Restricted Access部份,是設計給”Administrator”使用的。意思是指 System>Administrators 裡面的Users。 所以,只要修改Administrators>admin,裡面Enable “Restrict login to trust hosts” ,並加入管理者的常用外網IP,就能讓Fortigate只接受特定IP訪問,包括HTTPS和PING。 但有種情況,我只想要某IP,只能PING,而不能做其他訪問,要如何做? 以下解說: 1. 在System>Admin Profiles 新增一個Admin設置,老外都喜歡叫no_logon,Access Control設成全部None。 2. 在System>Administrators 新增一個User,例如ping_only, Administrator Profile設成剛剛的no_logon。 3. 把剛剛新增的User的Restrict login to trusted hosts. 並設置指定外網IP。 4. 單是限制這個User並不足夠,「所有」其他Admin帳戶都要設置Restrict login to trusted hosts. 並設置成管理者常用的外網IP。 增加no_logon的Admin Profile,設置為「無權限」 為ping_only新增一個trust host 結論可想而見, ping_only的trusted hosts可以PING到該Fortigate Firewall,但不能登錄。 而admin帳戶的Trust hosts就可以Ping可以登錄。 後記,有些...

辦公室網路工程DIY

最近有人找我做一些Job,我才發現,原來有很多人要弄一間新辦公室或新店舖時,在網路工程上還是一點概念也沒有,這篇文章希望可以幫到一些要弄新辦公室或店舖,而又不想花費龐大費用去找網路顧問公司的人閱讀。 一. 規劃與裝修期 當辦公室交收後,一般來說你將要對辦公室的裝修要開始規劃,一些網絡工程相關的東西也要在這個時期規劃起來。以下先自己回答一些問題。 1. 辦公室容納多少位員工和電腦? 2. 員工所使用的電腦擺放的位置? 亦即員工的坐位位置。 3. 辦公室週邊要擺放的位置? 如印表機,影印機,傳真機的位置。 4. 網路設備放置的位置? 如路由器Router,交換機Switch,Modem的位置。 5. 網路線和電線佈線的走法。 1.  辦公室容納多少位員工和電腦?  多少員工做多少事,辦公室容納越多的員工,所使用的設備越多,需要的電量和網路流量就相應提高。用電的規劃要找工程師來相討,而且,在將來再重新調整電源設備相對來說是困難的,所以電量的規劃就變得較為重要。一般商業大廈都使用工業用電,去提供中央空調等等大量用電設備,Fuse箱也較大,所以這個問題較多人忽視。而網路用量方面,越多人同時使用網路,所需要的流量就越大,但到底多少流量才足夠呢? 一般來說,普通的文書處理,電郵,即時軟體,瀏覽網頁等等用量較輕的辦公室,10Mb的下載頻寬可以供20-30人使用,上載的話盡量與下載同級,但一般電訊網絡供應商所提供的上網計劃,上下載是不平衡的。如果在辦公時,有員工上傳大量東西而霸佔了上載頻寬,那麼下載頻寬也會受影響。但申請甚麼上網計劃主要還是得取決於公司的預算。 電力工程要在裝修前就要規劃好,並在裝修時執行,牽涉到電箱,電佈線等等工程,這些工程幾乎都不能在將來正式運作後作大規模更改。而網路用量一般都可以在正式運作後隨意調整,所以事情就變得不急。 2.  員工所使用的電腦擺放的位置?  裝修前就要有平面圖,規劃好員工將來會怎樣坐,坐哪兒,不能含糊。因為這牽涉到座位下的電源插頭,網路插頭,電話插頭等等工程。再者,插頭不是粘在牆身的,後面還有佈線,所以插頭的位置是不可能隨意更換的。規劃好員工的座位後,就自然知道電線和網路線電話線的佈線走法。一般員工使用桌上型電腦,電腦本身至少需要2個電源插頭,一個網路插頭,另外再加一個電...