トップページ⇒network
981コメント413KB

Fortigateについて語ろう

■ このスレッドは過去ログ倉庫に格納されています
0001anonymous03/10/02 23:27ID:???
世界初 ASICベースのアンチウイルス・セキュリティ・ゲートウェイ
オフィシャル(日本語はまだ無い・・・)
http://www.fortinet.com

みなさん語りませんかー。

023261 ◆FG200xXuLw 04/03/01 10:04ID:???
>>228
何がどう判らないのか、判りませんが、、、
基本的には次の手順で最低限使えるようになると思います。

・ネットワーク構成を決めて、「システム→ネットワーク」でインターフェースの設定とかを行って通信できるようにする。
・何処から何処に何の通信を通す/通さないかを決めて「ファイアウォール→ポリシー」に書く。
 事前に「ファイアウォール→アドレス」の所で、IPアドレスとそれに対応する名前を登録しておく。
 また、「ファイアウォール→サービス」の所で、サービスグループを作っておくとポリシーをたくさん登録しないで済む。

それぞれ個別の設定方法は、マニュアル・オンラインヘルプを参照の事
どうしても判らない時は、このスレの詳しい人が教えてくれるでしょう。
私も色々教えて頂きました。Thanks>>ALL
0233for〜04/03/01 12:52ID:???
>>231
まだ導入検討中なんだけど、Gateway(Fortigate)のウイルス対策とは別に、
クライアントとかサーバーのウイルス対策が必要なのは、常識では無いの?
それと、Gateway側のウイルス対策ソフトと、他のはメーカーを分けると、
セキュリティが上がると聞いた事があったけど、それも常識では無いの?

それほど、詳しくは無いので、どこかで聞いた知識で申しわけないけど、
そういうものかなぁと思ってたんで、詳しい人教えて下さい。
0234anonymous@ p1035-ipad74marunouchi.tokyo.ocn.ne.jp04/03/01 15:43ID:???
人(企業)それぞれでしょう
0235 ◆.p586Vj8xI 04/03/01 17:54ID:0fzqyV/c
>>233
自分は、ゲートウェイとPC(クライアント)は両方必要と思っています。
PCだけ or ゲートウェイだけ は避けます。
023622804/03/01 18:57ID:???
>>232
ありがとうございます。
今困っているのはノートン先生のLiveUpdateが
タイムアウトになってパターンファイルが更新できないことです。
023723104/03/01 20:27ID:???
>>233
うちはPC、サーバー、グループウェアサーバー
SMTPゲートウェイでウィルススキャンをしています。
今回HTTPゲートウェイのスキャンをやりたくてFortigateを買ったのですが、
欲が出てSMTPゲートウェイも置き換えられないかと思っているのですが、
>>231 に書いたとおり対応の遅さにあきらめています。
0238 ◆JeYFCvvdow 04/03/01 21:41ID:???
>>237
いやいや、FortiGateの方が対応が早いものもあれば逆もある。
Fortiの方が早くても目立たないが、遅い方は目立ってしまう。
新参者の扱いってこんなもんだと思いますよ。
023961 ◆FG200xXuLw 04/03/02 11:01ID:???
MR7
キタ━━━━━━(゚∀゚)━━━━━━!!!!!
リリースノートはまだなのね
024061 ◆FG200xXuLw 04/03/02 11:44ID:???
>>236
Fortinet Technical Discussion Forumに以下の記事がありました。

Symantec Updates -- Use URL Exemptlist

A PC/server behind a FGT with HTTP scanning enabled will sometimes encounter problems obtaining Symantec/Norton updates.

The simplest workaround is to use the URL exemptlist to disable AV scanning for that one site.

Put the following in the URL exemptlist:
symantecliveupdate.com

RE: Symantec Updates -- Use URL Exem... (in reply to chall)

According to Symantec, they could use update servers from any of the following URLs:

The domains that LiveUpdate accesses are:
HTTP: symantec.com, symantecliveupdate.com, and akamai.net.
FTP: speedera.net
024161 ◆FG200xXuLw 04/03/02 11:50ID:???
MR7を早速入れてみました。
細かい変更点はリリースノートが無いので判りませんが
FG200の場合、ウイルススキャン上限ファイルサイズが100MBに拡張されてました。
0242 ◆.p586Vj8xI 04/03/02 12:21ID:IPezf5Bu
>>241
拡張された分、メモリをどんどん食っていくので気をつけたほうがいいです。
0243不明なデバイスさん04/03/02 21:50ID:???
>>241
ソフトバンクBBはまだみたい。

>>242
前に話題になったメモリ増設は無理なのかな。
024461 ◆FG200xXuLw 04/03/03 10:32ID:???
>>243
ソフトバンクBBのは、http://support.fortinet.com/にログインできないんですか?

メモリ増設できないかと少し調べてみたら、FG200はチップセットがIntel440MXで
これの最大メモリサイズは256MBなんで無理そうです。
0245買いました。04/03/03 14:16ID:???
先輩方教えてください。
Default content profilesにStrict,Scan,Web,Unfilteredの4つがあるのですが、
それぞれどのような役割を設定するものですか。
設定画面はどれも同じなっているため使い分けがわかりません。
標準的な使い方であればデフォルトで問題はないのですか。
こちらではHTTP,FTP,SMTPのウイルススキャンができれば十分です。
0246 ◆.p586Vj8xI 04/03/03 16:12ID:XinhBWLT
>>243
そういえば忙しさで忘れてました・・・<メモリ増設
244さんのいうとおりなのかもしれません。(って、また忙しさで未確認・・・

>>245
デフォルトで存在する4つは、それぞれを開けば項目わかるようになっていると思います。
「デフォルトで」って話なら、すべて設定が違うはずです。
全て同じになってるのなら、それは初期状態ではないです。
まずそれを確認してみてください。
あと、できればバージョンも書いていただいたほうがいいです。違う話をしてしまうと困るので。

「デフォルトの状態なら」の話ですが、Scanのプロファイルが一般的なのかと思われます。
自分で使うなら、Scanのプロファイルに分割メール転送を有効に修正してから使うかも。
0247買いました。04/03/03 16:54ID:???
>>246
説明の仕方が悪くてすみません。
すべて同じと言うのは設定画面が同じで、チェックされているところは違います。
バージョンは、2.50,build171,031215です。
たとえば、Strictは、
アンチウィルススキャン〜Eメールコンテンツブロックまですべてチェックあり
上限サイズを超えるファイル/Eメールがすべてブロック
分割メール転送がすべてオフ
といったせっていになっています。
Scan、Web、Unfilteredは(意味があると思うのですが)まばらにチェックにされています。
よくわからないのが、Strict、Scan、Web、Unfilteredの優先順位というか
何に対してチェックが有効なのかということです。
StrictでほとんどチェックされているのでScanなどは重複するような気もするのですが、
実際は違うと思うのですが、そのへんが理解できていません。
情けない質問ですみませんが、詳しく教えてください。
0248 ◆.p586Vj8xI 04/03/03 17:19ID:XinhBWLT
>>247
Strict
いちばん厳しい設定です。全プロトコルウィルスチェック有効なのはもちろんのこと、
上限サイズを超えたら止める設定や、Web・Eメールのコンテンツフィルタ等も全て有効です。
ファイルブロックも有効なので、設定されてる拡張子のファイルも全て止めます。
安全・・・なのかもしれませんが、これは不便すぎるとおもいます。zipもダウンロードできませんし。

Scan
ウィルススキャン用の設定です。
全プロトコルのウィルスチェック・隔離を有効にしてあるものです。
私はこれが無難だとは思いますが、抜けとして、設定サイズを超えたファイルがあったら
ウィルスチェックせずにスルーするのと、分割メールがブロックされるようになっているので、
そのあたり注意が必要かもしれません。

Web
Web(http)用の設定です。
httpのウィルスチェック・隔離と、コンテンツフィルタ系が有効になっています。
他のプロトコルの設定は無い状態です。

Unfiltered
Web対象外リストと、Eメールの対象外リストの設定だけが入ってるものです。
これは使う人いるのか?って設定かも。

てきとうな説明ですいません。
全項目を理解して、それぞれ有効か無効かを自分で設定するのがほんとは一番かと思いますので、
チェック項目でわからないのがありましたら書いてください。私のわかる範囲で説明します。
0249 ◆.p586Vj8xI 04/03/03 17:21ID:XinhBWLT
>>247
ちょっと追加。
プロファイルで設定したものは、ポリシーで選択してはじめて有効になります。
プロファイルは複数設定して、ポリシーごとに選ぶことが可能なので、
クライアント->外、外->鯖 などなど、用途にあわせたプロファイルを作成するのがいいと思います。
0250買いました。04/03/03 17:44ID:???
>>248,>>249
丁寧に説明していただきありがとうございました。
>プロファイルで設定したものは、ポリシーで選択してはじめて有効になります。
>プロファイルは複数設定して、ポリシーごとに選ぶことが可能なので、
>クライアント->外、外->鯖 などなど、用途にあわせたプロファイルを作成するのがいいと思います。
そういうことなのですね。
ちょっといじってみます。
ありがとうございました。
0251買いました。04/03/03 18:05ID:???
外→内用プロファイル
アンチウィルススキャン:HTTP、FTP、SMTP有効
隔離:SMTP有効
上限サイズ〜:すべて転送
分割メール転送:SMTP有効

内→外プロファイル
アンチウィルススキャン:SMTP有効
隔離:SMTP有効
上限サイズ〜:すべて転送
分割メール転送:SMTP有効

外→内ポリシー:外→内プロファイル
内→外ポリシー:内→外プロファイル
ちなみにファイアウォールとルータの間に
トランスペアレントモードでFortiGateを入れています。


に設定しました。
イントラPCのWeb利用時のHTTP、FTPウィルスチェックと
メール(SMTP)のウィルスチェックがしたいのでこれでよいような気がします。
間違っていたら指摘してください。
0252買いました。04/03/03 18:41ID:???
こちらもノートン先生(企業用)を使っています。
社内LiveUpdateサーバーがシマンテックのLiveUpdateサーバーから
LiveUpdateでウィルス定義ファイルなどダウンロードするのですが、
>>236 さんと同じでタイムアウトになります。

>>221 さんのアドバイスどおり設定しようとすると、
シマンテックのLiveUpdateサーバーをIPアドレスで指定するようになるのですが、
>>223 さんの指摘のように、
サーバーが複数ありその上ラウンドロビンDNSで負荷分散しているため
すべてのIPアドレスを見つけるのは容易ではありません。
liveupdate.symantecliveupdate.com
というような指定は出来ないものなのですか。
シマンテックユーザーの方はどのように設定していますか。
何かうまい方法があるのですか。
トレンドマイクロやマカフィーではこのような問題はないのですか。
0253 ◆.p586Vj8xI 04/03/03 19:18ID:XinhBWLT
>>251
あら?
「イントラPCのWeb利用時のHTTP、FTPウィルスチェック」の部分ですが、
イントラPCとは、プロファイルの「内」の部分のことですよね?
だとすると、プロファイルが逆かも。
たとえばInternalに接続されているPCがExternalから外にあるWeb(インターネット)を見てるときに
ウィルスチェックしたいのであれば、
内→外プロファイルにhttpのスキャンが必要になります。

処理の方向は、あくまで「セッションを張る方向」と思ってください。
クライアントがInternalにあって、メールサーバーがExternalの向こうにあって、
クライアントからPOP3でメールを取りに行くときにウィルスチェックしたいのであれば、
Internal→External のポリシーでウィルスチェックが有効になってなければいけません。
025424304/03/03 20:00ID:???
>>244
ソフトバンクBBはダメです。
0255( `∀´)y-~~04/03/03 20:55ID:???
FortiGateは対応していないかな。
ttp://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_WILDJP.A
この手のウィルスに有効なソリューションだともっと売れるね。
0256 ◆JeYFCvvdow 04/03/03 21:42ID:???
>>252
うちもNortonAntiVirus企業版ですが、タイムアウトになったことはありませんね。

Web Exempt Listを上手く使えば、こういうことが出来るような気がするんですが、
うーん、考えつかない・・・。 (>_<)
ちなみに>>223で書いたラウンドロビンの問題はある日突然IPアドレスが
変わることなんですよね。
025722804/03/03 22:01ID:???
>>256
うちは1回のダウンロードで15個の更新ファイル数十MBをダウンロードします。
あとはファイアウォール(ForitGateではない)の設定かな。
ttp://service1.symantec.com/SUPPORT/INTER/entsecurityjapanesekb.nsf/jp_docid/20020723123051949?open&prod=&ver=&pcode=&src=&miniver=&tpre=jp&prev=&dtype=corp
0258買いました。04/03/04 09:02ID:???
>>253
実は書き込んだ後ウィルステストをしたら効果がなくて
いろいろかんがえても原因がわからず、
内→外プロファイル
アンチウィルススキャン:SMTP有効 ⇒ HTTP、FTP、SMTP有効
隔離:SMTP有効
上限サイズ〜:すべて転送
分割メール転送:SMTP有効
にしてしまいました。
ご指摘の件を参考に、
外→内ポリシー:外→内プロファイル ⇒ 内→外プロファイル
内→外ポリシー:内→外プロファイル ⇒ 外→内プロファイル
に訂正したらうまくいきました。
あとは>>252 のノートン先生の問題が解決すればハッピーです。
ありがとうございました。
025961 ◆FG200xXuLw 04/03/04 09:35ID:???
>>258
>>240に対処方法を書いてみましたが、試してみてはいかがでしょうか?

Webフィルタ>対象外Urlリストに、symantecliveupdate.comを追加
ファイアウォール>プロファイルで、Web 対象外リストにチェック
0260 ◆.p586Vj8xI 04/03/04 09:37ID:JqFukwXd
>>258
うちにノートン先生が無いのでテストできないんですが、
257に書いてあるURLを見る限りではhttpかftpで外に出て行くだけだから
そのポリシーがあれば問題ないかと思うけど、そうじゃないんだよねぇ。
ウィルスチェックを無効にしてればのーとん先生ちゃんと動きますか?
0261買いました。04/03/04 10:10ID:???
>>259
やってみます。

>>260
スキャンサイズを最低の1MBsにするとタイムアウトしないのはわかっています。
0262買いました。04/03/04 10:26ID:???
>>261
無事に設定できました。
ttp://service1.symantec.com/SUPPORT/INTER/entsecurityjapanesekb.nsf/jp_docid/20020723123051949?open&prod=&ver=&pcode=&src=&miniver=&tpre=jp&prev=&dtype=corp
に書かれている
liveupdate.symantecliveupdate.com
liveupdate.symantec.com
*.akamai.net
を設定しました。

すでに60303iは今朝ダウンロードされているので、
次の更新があるまで結果がわかりません。
最近は日に数回更新があるので、
(新種発生ですのでよいことではありませんが)
この調子だと今日明日に結果が出るかもしれません。
026361 ◆FG200xXuLw 04/03/04 10:50ID:???
>>262
akamai.netを対象外Urlリストに入れるのは微妙な所ですよね。
社内LiveUpdateサーバー用のプロファイルを作って、ポリシーに
社内LiveUpdateサーバーを書いてあげるのが良いような気がします。

対象外Urlリストもグループ化できるといいなと思いました。
026461 ◆FG200xXuLw 04/03/04 11:17ID:???
MR7のリリースノートが出てました。

機能拡張
・RADIUS port numberが設定できるようになった。
・SYSLOG facility levelが設定できるようになった。
・アンチウイルスのスキャンサイズの上限を増やした。
 以前はシステムメモリの15%が上限だったが、40%が上限になった。
・BASE64エンコードされた添付ファイルをウイルススキャンできるようになった。
・新機種サポート(50A、FortiWIFI-60、4000)

バグフィックス26件詳細省略

既知のバグ8件詳細省略
0265買いました。04/03/04 11:30ID:???
>>263
レベルが低くてすみませんが教えてください。
(1)プロファイル
新規作成のデフォルトに対し、Web対象外リスト有効
だけでよいのですか。
(2)ポリシー
送信元:Internal
宛先:External
で新規作成し、
送信元:すでにあるInternalのアドレス(0.0.0.0/0)
宛先:すでにあるExternalのアドレス(0.0.0.0/0)
スケジュール;Always
サービス:ANY
アクション:ACCEPT
コンテンツプロファイル:(1)でつくったプロファイル
でよいのですか。
何か違う気がするのですが。
0266 ◆.p586Vj8xI 04/03/04 11:43ID:JqFukwXd
>>264
あきらかにバグフィックス項目少なすぎ。
リリースノートにのってない修正項目が多大にあると思われ。

>>265
送信元はInternal_Allではなく、LiveUpdateの鯖だけのアドレスグループを作成し、それを選んだほうがいいです。
それと、Internalのアドレスがプライベートアドレスで、NAT/RouteモードならばNATのチェャbクボックスは封K須で。
0267買b「ました。04/03/04 11:54ID:???
>>266
FortiGateはファイアウォールとルータの間にトランスペアレントモードで入れてます。
(グローバルです)
社内LiveUpdateサーバーはプライベートIPですが、有効になるのですか。
0268買いました。04/03/04 12:06ID:???
>>267
ポリシーが
# ID 送信元 宛先
1 1 Internal_All External_All
2 2 External_All Internal_All
3 3 LiveUpdate External_All
という順になりましたが、順番(優先度など)はこれでよいのですか。
0269 ◆.p586Vj8xI 04/03/04 12:19ID:JqFukwXd
>>267
FortiGateを通過する時点でのアドレスなので、グローバルアドレスでアドレスグループを作成してください。

>>267
それでは3番目のポリシーが有効に働きません。
優先順位は上からです。ポリシーを上から順に見ていって、該当するものがあれば処理されて下には行きません。
0270 ◆.p586Vj8xI 04/03/04 12:21ID:JqFukwXd
>>268
ポリシーの表示はモデルによって違ったりする部分もあるので、
モデル名等も書いていただけると・・・
0271買いました。04/03/04 12:25ID:???
>>269
そうするとNAT処理されていますので、Internal_Allと同じになってしまうと思います。

>>270
Fortigate-200 2.50,build171,031215です。

よろしくお願いします。
0272 ◆.p586Vj8xI 04/03/04 12:30ID:JqFukwXd
>>271
そういえばそうか・・・・
じゃぁInternal_Allしか選択できないですね。Internal配下にグローバルアドレスで何かがなければ。
とりあえずポリシーの順番だけ変えればOKだと思います。
0273 ◆.p586Vj8xI 04/03/04 12:31ID:JqFukwXd
>>271
NAT処理している機器の内側にFortiGate入れるのはどうだろう。と思ってみた。思ってみただけ・・・
0274買いました。04/03/04 12:37ID:???
>>272
了解です。

>>273
こちらですとファイアウォール(内側)とスイッチの間になります。
どこに入れるのが一般的(もしくは効果的)なんですか。
027561 ◆FG200xXuLw 04/03/04 13:16ID:???
>>274
私の所はそんなに規模が大きくないので、FG200のみで
ExternalはPPPoE、DMZはGlobal、InternalはプライベートIPのNAPTで運用しています。

Globalアドレスに余裕があるなら、既存FirewallでLiveUpdateサーバに1対1NATするとかどうですか?
大幅にネットワーク構成変えてもいいのなら、既存FirewallをやめてFG200にやらせるとか
0276VPNってどお?04/03/04 14:07ID:Rl0t97k2
Fortigate-200 導入しようかとおもっているのだが
実際 VPN の安定性とかどおなのでしょうか?
使っている人います?
0277anonymous@ p1035-ipad74marunouchi.tokyo.ocn.ne.jp04/03/04 15:09ID:???
導入検討中なのですが
コンテンツフィルタリングはどういう設定方法になるのでしょうか?
シマンテックのみたいにカテゴリー選択方式ですか?
0278 ◆.p586Vj8xI 04/03/04 15:17ID:JqFukwXd
>>276
自分とこではVPN使ってますが、いまんとこべつに障害とかは無いですねぇ。
他の方どうでしょ?

>>277
FortiOS2.5では、全て手入力でのコンテンツフィルタリングです。
Cerberianのエンジンはのってるんで、ライセンスあれば可なんですけどねほんとは。
正式対応(?)は2.8からになります。2.8からはカテゴリ選択で可。
0279買いました。04/03/04 15:23ID:???
>>275
構成は変えられないです。
0280 ◆.p586Vj8xI 04/03/04 15:32ID:JqFukwXd
>>274
そもそも構成がわからないのでなんとも言えないのですが、
FortiGateを入れるのは、「FortiGateで何かしたいトラフィックがある場所」ってことですよね。
プライベートアドレスをNATする箱の外のネットワークにいま付けてると思いますが、
そのNATされて出てくるパケット以外にFortiGateを通す必要なものがなければ、
NATの箱の内側にトランスペアレントモードで入れるのがいいかもしれません。
0281買いました。04/03/04 15:51ID:???
>>280
1番の目的はHTTP、FTPのウィルスチェックです。
2番の目的はSMTPのウィルスチェックです。
これは現在やっているもの(DMZにある)を置き換えを狙っています。

で何かしたいトラフィックですが、
基本は内側で、欲を言うと+DMZです。
それでファイアウォールとルータの間に入れています。
028227704/03/04 17:04ID:???
>>277
回答ありがとうございます
現状ではURLを指定してブロックするしかないわけですね
028327704/03/04 17:06ID:???
上のは>>278さんへのレスでした
0284 ◆.p586Vj8xI 04/03/04 17:26ID:JqFukwXd
>>282
コンテンツフィルタについて補足。
Cerberianのコンテンツフィルタリングのライセンスは別料金になると思います。
0285VPNってどお?04/03/04 17:34ID:Rl0t97k2
回答ありがとうです。
HTTP、FTP、SMTPのウィルスチェックですが、実際すべてスキャン対象
とした場合、Fg200 だとどのくらいのスループットがでるでしょうか?
PC200台くらいなら問題ないですかね、ちなみに接続は、フレッツ100Mです。
0286 ◆.p586Vj8xI 04/03/04 17:57ID:JqFukwXd
>>285
えぇと、PC200台で設置したことないので想像になってしまいますが、
FG200ではちときびしいのかと。
カタログ値のスループットはFirewallのみだし。
FG300・・・欲を言えばFG400かな。でも高い・・・
VPNも使うのですよね?

ちなみにIDS系ってけっこう処理重いらしいです。
0287買いました。04/03/04 19:51ID:???
>>285
似たような環境ですが、問題ないと思いますよ。
速度測定サイトでは惨敗かもしれませんが、
日常的な業務使用では問題ないと思います。
こちらはVPNなしですのでそのへんは勘弁してください。
0288 ◆JeYFCvvdow 04/03/04 21:46ID:???
>>276
>>278
うちも特に問題は無いです。IPSecはね。

話はそれますが、以前>>139で話していた、
PPTP clients assigned out of range IP addresses(Bug ID:0004195)
のバグですが、MR7のリリースノートを見たところ、闇に葬られたような気が・・・。
Open Bugsにも載ってない・・・。単なる書き忘れなら良いのですがね。
図研さん、後よろしく。
0289買いました。04/03/05 09:05ID:???
60303alがアップされたので試したところ、
タイムアウトせずすべてダウンロードできました。
いろいろとアドバイスいただきありがとうございました。
ただ、ファイアウォールのNATもいじっていますので、
もしかしたらこちらが真因かもしれません。
0290VPNってどお?04/03/05 10:02ID:oC11OFmr
いろいろと情報頂ありがとうございます。
導入の方向に向け、動いているので助かりました。
029161 ◆FG200xXuLw 04/03/05 11:00ID:???
>>285
実効スループットは判りませんが、FG200を通すと以下のような感じになります。

DL元→FG200(AV対象ファイル取込&チェック)→クライアント

例えば、IEで何かをDLしようとした時、FG無しだとすぐにダイアログが出ますが
FG経由だと、取込&チェックが終わるまで応答してくれないので
大きいファイルをDLした時とかにストレスが溜まったりするかも知れないです。

ところで、AV自体は同時複数セッションで行われるようですが
同時セッション数の制限とかメモリを使い切った時の挙動とか教えてほしいです。
0292買いました。04/03/05 11:44ID:???
ノートン先生の問題が解決して当初狙っていた内容は無事にクリアできました。
みなさまありがとうございました。

欲が出てきたというか、NIDSがどんなものか試してみようと思うのですが、
検知−一般−Externalチェック、IP、TCP、UDP、ICMPすべてチェック
検知−シグニチャリスト−有効すべてチェック
防御−防御を有効にするチェック、シグニチャ有効すべてチェック
などという設定でよいものですか。
実際に使われている方アドバイスお願いします。
0293 ◆.p586Vj8xI 04/03/05 11:45ID:pKZtINQL
>>291
メモリを使い切ったら(一定以上になったら)新たなセッションがはれなくなります。
なので、あまり大きくするのは危険。
0294 ◆.p586Vj8xI 04/03/05 11:49ID:pKZtINQL
>>292
検知のほうは、あくまで「検知」なので、ログに出すかアラートメールを送るかをしないと意味がありません。
それに、そのログ・アラートを見て自分が対処する必要があります。
ちなみに検知を全チェックすると、pingとかにも反応しますよ。

防御もむやみに全チェックするのはどうかなと。
攻撃じゃないパケットも防御されてしまう可能性もありますし・・・
0295買いました。04/03/05 13:25ID:???
>>294
面倒なので(ダメな理由)
検知は外しました。
防御はデフォルトのシグニチャにしました。
0296ソフトバンクBBだめぽ04/03/05 19:55ID:???
MR7はどんなでつか。
うちはソフトバンクBBなんでさっぱりアナウンスがない。
サポート、情報もひどくて最低でつ。
図研はどうなんだろ?
0297 ◆.p586Vj8xI 04/03/05 22:53ID:pKZtINQL
>>296
とりあえず自分とこではMR7で運用中。いまんとこ問題はなさそう。
029861 ◆FG200xXuLw 04/03/06 09:26ID:???
>>293
その様な仕様になっているんですね、了解しました。

>>296
うちもMR7で運用中、特に問題は出てません。VPNはやってませんが
Fortinet Technical Discussion ForumにはFG50、FG60に
適用したらPPTPが動かなくなったとか書かれてました。

図研さんからメールでリリースのお知らせとか来たことはないです。
一度設定についてサポートをお願いしましたがすぐに返事もらえましたよ。
◆.p586Vj8xI さんのリリース予告を見て、http://support.fortinet.com/をチェックしてます。
アカウントよこせ〜といっても駄目なんですか?
0299ソフトバンクBBだめぽ04/03/06 13:48ID:???
>>299
図研のサポートもパッとしないんでつか。
きちんとサポートしてくれるとこってあるんでつか。
ttp://support.fortinet.com/
のアカウントはソフトバンクBBもダメでつ。
ふぉーち日本法人は何やっているんだろ?
0300-_-04/03/06 15:16ID:???
>>298
>図研さんからメールでリリースのお知らせとか来たことはないです。
MR6の時にうちは来たよ。
ただし、図研さん内部での検証が終わってからですが。
だからMR7のリリースのアナウンスは、来月ぐらいに来ると思います。
っていうか、基本的に代理店は全て自社の検証が終わらないと
ユーザーには案内を出さないよ。

>>299
ソフトバンクBBは図研からサポートを受けてるとの噂です。
ということは自動的に
図研 > 超えられない壁 > SBB
という図式が成り立つと思われ。
0301& ◆XEujnOSzoI 04/03/06 21:43ID:???
フォーティーゲートは無名ですがシマンテックやマカフィーなどの
有名なところのアプライアンスと比べて本当にスキャンスピードが
速いのですか。
新種対応スピード、検出能力、駆除能力のウィルス性能はどうですか。
安定稼働してますか。
サポートは万全ですか。
0302_04/03/06 22:49ID:???
>>301
荒らすつもりではないが、藻前欲張りすぎ。
ウダウダ言うのだったら検証機借りろ。
030330104/03/07 22:37ID:???
>>302
フォーティゲートを買った皆さんは当然ベンチマークして
その結果何らかの理由でフォーティゲートを選んだんですよね。
結果はともかくその過程で集めたデータがあったら教えて欲しいです。
0304diagnose04/03/07 23:15ID:???
>>303=301
>フォーティゲートを買った皆さんは当然ベンチマークして
正直な話人柱になってくれるお客さんがいたので。ネタじゃなくて、マジな話。
イチイチ他社製品と比較してらんねぇよ。

> 有名なところのアプライアンスと比べて本当にスキャンスピードが
> 速いのですか。
俺達は監査機関じゃねぇんだ。カタログスペックと作った人を信用するしかねぇよ。
つーか、FortiGateの構造を考えたらどっちが早いかわかるだろう。

>新種対応スピード
Fortinetのエンジニアの力量次第だろう。
どこかにも書き込みがあったが、対応スピードは各社それぞれ早い時もあれば、遅い時もある。

>安定稼働
安定するかどうかってのは、使用環境によりけり。
何をもって安定していると言う? どういう環境で使うの?

>サポートは万全ですか。
代理店による。あと保守契約の内容次第。
サポートは金で買うものと思え!

>その過程で集めたデータがあったら教えて欲しいです。
こういう匿名掲示板では教えられん。販売代理店に直接聞け。
これも一種の商売道具だ。簡単には出せんわい。
藻前みたいな香具師は嫌われて教えてくれないことが多いので気おつけろ。
030527704/03/08 10:23ID:???
再びお伺いいたします

現行OS(2.5)上でのコンテンツフィルタリングに関してですが
特定のURLを指定する以外にも
禁止ワードを指定する方法もあるらしいのですが
これは「指定した単語を含むページの閲覧がブロックされる」
という解釈でいいのでしょうか?
0306 ◆.p586Vj8xI 04/03/08 11:45ID:Yina/FPC
>>305
その解釈であっています。
ただし、かなーり抜けだらけになります。
キーワードフィルタは、はっきり言って使い物にならないぐらいです。
0307anonymous04/03/08 13:05ID:???
Fortinet200使っているが、NetSkyの亜種が通り抜けた人いない?
VirusListみるとNetSky.Hまで対応してて通り抜けてるから
最新の亜種かな。
どこにVirus情報送ればいいんだろ
0308 ◆.p586Vj8xI 04/03/08 13:14ID:Yina/FPC
>>307
最新の4.239のパターンにしても通り抜けるんであれば、
リセラーに送ったほうがいいのかと。
Fortinetの送り先をここに書いていいかわからんので・・・・
送るときはzipに圧縮してpassword付きで送るのがベター。
ま、送る前にリセラーに電話して「送りますよー?」って言ったほうがいいと思う。

#むしろ私が欲しいぐらい(w
030961 ◆FG200xXuLw 04/03/08 13:16ID:???
>>307
サンプルはこちらから送れるようです。
http://www.fortinet.com/FortiResponseCenter/submit.html
0310277=30504/03/08 13:52ID:???
>>306
ありがとうございます
URL指定と併用しないとダメですね

ちゃんとしたコンテンツフィルタリングは
OS2.8+Cerberian待ちですね
031161 ◆FG200xXuLw 04/03/08 14:00ID:???
ところで、Cerberianのライセンスってお幾らぐらいなんでしょうか?
大体の目安が判れば予算化しときたいので。
031230704/03/08 14:58ID:???
>>308,309
ありがとん、送ってみるよ
0313anonymous04/03/08 20:12ID:???
>>307
世の中じゃ W32.Netsky.I@mm まで出てるよ
まだFortiは未対応のようだね
0314( `∀´)y-~~04/03/09 11:33ID:???
W32/Netsky.J-mm,W32/Netsky.K-mm
アンチウイルスパターン 4.241(03/08/2004 16:33)
キタ━━━━━━(゚∀゚)━━━━━━!!!!!
0315anonymous@ EATcf-320p47.ppp15.odn.ne.jp04/03/10 01:53ID:nE1M4f40
Zまでいったら、次は何になるんだろうねw
0316 04/03/10 09:35ID:???
Z→ZZ→ν→V→V2→∀
0317age04/03/10 10:19ID:li5WX85m
age
0318買いました。04/03/10 10:43ID:???
ウィルスパターンの更新記録をログに残したいのですが、できないのですか。
イベントログの更新失敗、更新成功はチェックしてあります。
レベルはInformationです。
0319anonymous@ ntibrk007066.ibrk.nt.adsl.ppp.infoweb.ne.jp04/03/11 18:49ID:j6JHtCbc
LAN内にあるマシンAから別のマシンBの
MACアドレスあるいはipアドレスを指定して
特定のポートを閉じ、Bから別のマシンCへのパケットを
遮断するwindowsのフリーソフトはありますか?
0320anonymous@ ntibrk007066.ibrk.nt.adsl.ppp.infoweb.ne.jp04/03/11 18:57ID:j6JHtCbc
まちがいm(_ _)m
0321 ◆.p586Vj8xI 04/03/17 15:42ID:Ew8eROHL
2.8なかなか出てこないですな・・・・
032261 ◆FG200xXuLw 04/03/17 16:08ID:???
>>321
2.8そろそろ出る予定なんですか?

ところで、MRTGとかRRDtoolでFGの状態を可視化している方っています?
とりあえず、MRTGでTrafficグラフは作ってみたんですが、CPUとかMem使用状況等は
Private MIB内にあるようなんですよね、、、図研さんにMIBちょうだいってお願いはしましたが。

RRDtoolを素で使うのはちょっと骨が折れそうなんで、フロントエンドを物色中なんですが
漏れはこれだ!とかお勧めってありますでしょうか?
0323 ◆.p586Vj8xI 04/03/17 16:28ID:Ew8eROHL
>>322
fortinetのftpサイト内(ファームウェアあるとこ)にMIB置いてあったと思ったのですが。
2.50のフォルダの中にMIBというフォルダがあるので、中のぞいてみてください。
それがご希望のものかはわからないですが・・・

自分もMRTGでトラフィックの状況だけは見ています。
0324ななし 04/03/17 21:05ID:???
>322
Nagios, BigBrother, 手抜きならWebminかな
032561 ◆FG200xXuLw 04/03/18 13:10ID:???
>>323
あ、ftpサイトにMIBありました、見落としていたようです。
図研さんからも同じ物を頂けました。
とりあえず、手持ちのSNMPマネージャに食わせてCPU/MEM使用状況とか確認できました。

>>324
ありがとうございます、ご提示下さった物調べてみます。
0326fushianasan04/03/24 11:24ID:???
なんか閑散としてる気がしたら、人大杉でieとかから見られなくなってるんですね。
0327FGユザ04/03/24 21:39ID:???
Fromを詐称するタイプのワームメールを受け取っても警告メールを
送る仕様みたいだけどOFFに出来ないのかな?
黙って捨ててくれるだけでいいんだけど。
0328 ◆.p586Vj8xI 04/03/24 22:34ID:Ga5G8YT5
>>327
FortiGateはFromの人に警告メールを送ったりしませんよ。
そもそも送る機能は無いし。
0329FGユザ04/03/24 22:52ID:???
>>328
FGはメールを送っていませんでした。
私の早トチリでした。失礼しました。
0330 04/03/25 10:02ID:???
トランスペアレントモードだとワイヤーの一部という感じで
余計な構成変更しなくて済むからお手軽に導入できるね
0331導入しました04/03/26 07:56ID:???
システムのステータスのモニターで「合計セッション数」は
スペック表のファイアーウォールの「最大同時セッション」に
あたるんでしょうか。他に「同時セッション/秒」というのが
るんですが違いがわからないでいます。
FORTIGATE-100で同時セッション/秒は4,000となっていて
モニターでみてみると合計セッション数がピーク時3,500にな
ります。
■ このスレッドは過去ログ倉庫に格納されています