發表文章

目前顯示的是有「網路管理」標籤的文章

Fortigate 只接受特定外網IP 進行PING

圖片
Fortigate 只接受特定外網IP 要設定,讓特定外網IP Ping Fortigate,在執行上比較麻煩,意思是你不能特別關閉PING,再讓PING端口開啟給一個指定IP。 求其次,你只能設置讓特定IP能訪問Fortigate Firewall,順便能PING。 一般來說,Interfaces裡的Restricted Access功能,大家都很熟悉,裡面能讓WAN開啟HTTPS,SSH,PING服務去做管理,而這個Restricted Access部份,是設計給”Administrator”使用的。意思是指 System>Administrators 裡面的Users。 所以,只要修改Administrators>admin,裡面Enable “Restrict login to trust hosts” ,並加入管理者的常用外網IP,就能讓Fortigate只接受特定IP訪問,包括HTTPS和PING。 但有種情況,我只想要某IP,只能PING,而不能做其他訪問,要如何做? 以下解說: 1. 在System>Admin Profiles 新增一個Admin設置,老外都喜歡叫no_logon,Access Control設成全部None。 2. 在System>Administrators 新增一個User,例如ping_only, Administrator Profile設成剛剛的no_logon。 3. 把剛剛新增的User的Restrict login to trusted hosts. 並設置指定外網IP。 4. 單是限制這個User並不足夠,「所有」其他Admin帳戶都要設置Restrict login to trusted hosts. 並設置成管理者常用的外網IP。 增加no_logon的Admin Profile,設置為「無權限」 為ping_only新增一個trust host 結論可想而見, ping_only的trusted hosts可以PING到該Fortigate Firewall,但不能登錄。 而admin帳戶的Trust hosts就可以Ping可以登錄。 後記,有些...

防火牆遠端監控軟件 - FirePlotter試玩

因應辦公室需求,想找出內網裡經防火牆出去的各節點流量。其實之前也有寫過累似的文章,請見 http://it-ivan.blogspot.com/2010/07/blog-post_21.html 話說Fortigate的Dashboard只有Session數量,有總流量卻沒有個別節點流量,所以如果有內網機器進行P2P去癱瘓網路時,只能使用Firewall Policy作排除法去搜尋有問題的機器。 今天同事找了一個軟件,說使用ssh登入後可以看到經過防火牆的流量,這個軟件名稱叫做FirePlotter,經由SSH連進去操作。 截圖: http://www.fireplotter.com/Screenshots.htm 安裝方法很簡單,需要使用Windows安裝。他分為付費版,14日試用版和免費版本。所以我就試用了免費版本的FirePlotter。基本上,如果你只想要連進Firewall去觀察連線和流量,免費版本就足夠了,但只能看,沒法儲存Log,也沒法改設定,但相信也夠用。 有些要注意的事。使用這個建議不要使用Admin帳戶,而是在防火牆裡面創建一個新用戶,並配置super_admin_readonly權限,避免不必要的風險。

H3C Switch 一些手記

一. 設置 Web 介面登入 使用超級終端連結 (COM) system-view [H3C]display current-configuration    ( 顯示目前的設定 , 在此找出能登錄 web 介面的 user) 或設置一個新的如下 [H3C]local-user web-admin [H3C-luser-web-admin]password cipher 123456 [H3C-luser-web-admin]level 3 (Manage 權限 ) [H3C-luser-web-admin]service-type telnet   ( 登錄 web 權限 ) [H3C-luser-web-admin]save 然後搜尋可以連結的點,一般來說都是使用 vlan 1 登入,則在 current configuration 找出 Vlan-interface1 的 ip ,然後再找出可供接入的 port 位。 ( 即是屬於 Vlan-interface1 的 Port 位。 (按: web-admin是預定為使用web介面作為管理的帳戶,可隨意命名。password cipher的cipher是參數,意思是將密碼加密,否則會以明文顯示)  二. 重設Switch回原廠狀態 用 Web 介面 Reset, 登入後在 Administration 裡有個 initalize 可以 restore 返做 Factory Default. 自動重新開機後,要重新設置 Vlan 的 IP 。過程極簡單 system-view [H3C]vlan 1 [H3C-vlan1]ip address 192.168.1.1 255.255.255.0 然後,再如上設置可以登錄 web 介面的 user 打開瀏覽器,輸入 http://192.168.1.1 ,並用剛剛設置的 web 介面登錄

求救! Synology NAS 沒關防火牆下 誤改了外部IP

圖片
昨天發生了這樣的一個情況..... 我在維護一台Synology 的NAS,因為要搬去別的地方的關係,需要修改該台NAS的外網IP。 結果我卻忘了關閉NAS自帶防火牆的Rule,杯具就此發生。 我想,稍為懂網路的人,都會明白上述的情況,到底是怎麼一回事,大概像下圖的玩笑一樣。 好吧,既然人有錯手,這爛攤子總要收拾,這個情況來說,大概第一步就要想到用Console線來處理,這台NAS看一看,是RS407,很好,有一個COM Console,可是,卻是公的!... 我沒有母的Console線啊,又不想買轉接頭,這方法不行,再想想。 從網路方向著手,就圖的結構來看,只有192.168.100.0 ~ 255 可以訪問到NAS,但如果我用192.168.100.55來訪問他,只會被防火牆擋住,結果測試一下還是會被擋住。那如果我把木機ip轉成192.168.200.55再去訪問它,意料之中的是,我連NAS都找不到。 那試試把192.168.100.55 和 192.168.200.55 都加在本機IP上,再去試連,心想如果這能訪問就真的是天荒夜譚。結果還是意料之內,沒成功。 苦思了一小時,如果平常是實體可以接觸的Server碰到這個情況,就只有本機實地操作,把網路設定調好,方能解決。 但現在實地操作不行,網路手法又不行,這可真是杯具中的杯具了,難道我的把它Reset嗎。 萬念俱灰下,一想到實地不行,IP又不行,看來只有直接連Mac Address才是解決方案。一想到此節,突然靈光一閃,我上網到了Synology的網站,下載了Synology專用的間諜軟件 ------ DSAssistant。 這套東西是用來設定新買NAS的網路,尤其適合在沒有DHCP環境的區網。功能大致上是不以IPv4作為基礎,直接Broadcast找尋同一實體網路內的Synology NAS,如果NAS與DSAssistant是同一個IPv4 Subnet給予連結並設定,如果不是同一個IPv4 Subnet則給予設定該台NAS的Interface功能。 想到用這個方法,首先我把DSAssistant安裝起來,關閉掉本機的防火牆 (多數防火牆會擋回來的封包,所以會搜尋不到),依照上圖的網路結構,我忽視了NAS的外網IP,針對其防火牆的規則設定我本機的IP,即是192.168.20...

抓出誰是塞爆流量的古惑仔....:(

我管理一套沒有報表和報告的網路架構,使用Fortigate 60B作為PPPOE的Router。 設定了一些簡單的Policy去限制User的出入。 礙於Adsl upload頻寬的不足,所以每當有User做上傳動作,不論是FTP,IM或是HTTP的上傳,都會直接影響整條寬頻的速度,從Ping time可以直接暸解到。 每當此情況出現,就需要找出誰是上傳真兇。 首先要對外檢查著目前水喉現況,我會使用Ping Google去監察。 然後在Firewall裡的Policy設定,用二分法,找出真兇的大概IP位置。