Fortigateについて語ろう2
レス数が950を超えています。1000を超えると書き込みができなくなります。
0001名無しさん
05/03/07 18:33:03ID:FJcCyjzrネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS
セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。
フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/
最新FortiOSバージョン
FortiOS v2.50, MR11, build 321
FortiOS v2.80, MR8, build 359
前スレ Fortigateについて語ろう
http://pc5.2ch.net/test/read.cgi/network/1065104846/
質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0003_
05/03/07 22:07:50ID:???だからそのForitinetのマワシモノみたいなのやめろって言ったのに・・・。
まっ、いいや。
3ゲット ズサ━━━━⊂(゚Д゚⊂⌒`つ≡≡≡━━━━!!
0005FG-60
05/03/15 22:16:39ID:???0006FG50A
05/03/15 23:39:27ID:???設定を全く変えたくないのであれば2.5 MR11にした方がよいでしょう。
2.8にすると2.5で出来ていた事が(同じ様な定義では)出来ない事があり、そのような場合当然設定も引き継がれません。
0007FG-60
05/03/16 06:54:47ID:???Thanks
CLIが変わるのと、保存している設定ファイルはリードエラーになるのは
理解してましたが、やはり引き継がれない設定があるんですね。
引き継がれない設定の内容にもよりますが、試すのも大変なので、FG-60
でもあるので、2.5MR11にアップデートすることにします。
0008
05/03/19 23:54:48ID:D8xvGeSE0010anonymous
2005/03/24(木) 20:33:02ID:Y/dmOfk90011FGate60
2005/03/26(土) 23:43:06ID:???検証取った人いない?単にハズレつかまされたのかな
0013anonymous@ flets-a-west-10-14.dsn.jp
2005/03/29(火) 06:04:50ID:KFPc5dswネットショップでも4割引ぐらいざらですね(価格があってないようなものね)
Fotgateはサポートしっかりしているベンダーを選んだほうが無難。
価格だけで選んでいると痛い目にあうよ。
0016FGate60
2005/03/30(水) 02:22:31ID:???ええと、FGは繋がるのですが、FG以下にあるネットワークが遮断されてしまいます。
で再起動すれば繋がるようになります。
モニターのCPUやメモリが特別高くなっているわけでもなく、メモリ55%ぐらいでもなったりします。
ちなみにMR10 2.50,build299 トランスペアレントモードで、IMAP/POP/SMTPに
ウィルスチェックしてます。HTTPにチェックはいれてないっす。
はっきり検証は取ってないのですが、自己調査では10Mbpsぐらいの
ネットワーク負荷(http)を急激にかけると、ネットワークが切れるような気がします。
厳密にこうすれば繋がらなくなる、といったところまでは調べられてませんが。
動作はベンダーでも保証できないと思うよ。
不安定な機器なので何かあったらサポートが良いベンダーのほうが良いってことですよ。
FW機能だけ使うか、AntiVirus機能だけ使うかにしたほうがいいみたい。
FW+AV+NIDS+Webフィルターなどオールインワンで使うとダメみたいですよ。
0018_
2005/03/31(木) 00:31:43ID:???急激に負荷をかけるということですが、セッション数はどれぐらいですか?
こういう箱型は新規セッションを一斉に張るとツライんでね。
0019anonymous@ K048220.ppp.dion.ne.jp
2005/03/31(木) 01:24:33ID:Tq/cFVNm17に追加。
サポートがあるないより、サポセンの質って大事。FGだけじゃないけどね。
ウェブUIとCLIで設定できるパラメーターも違ってたりするし、そういう部分も
教えてくれる代理店で買ったほうがいいと思うよ。
0020FGate60
皇紀2665/04/01(金) 01:24:53ID:???モニターのセッションは9600ぐらい。
FG60の新規セッション、2000/sを超えてるってことなのだろうか。
規定の数値を超えると、逝ってしまうんですかねぇ。トホホ
>>17
AntiVirus機能しか使ってませんが、不安定です_| ̄|○
まぁ、上位機種を使えってことか。。。
0021400A
livedoor06/04/01(金) 21:56:09ID:???400Aを入れる予定なんだけど、
このスレ読んでると不安になるな(w
0022_
livedoor06/04/02(土) 00:20:43ID:???イクかどうかわからんが、相当な負荷が掛かっていると思います。
モニターセッション9600ってWebサイトでいうと、そこそこの人気サイトの
セッション数かと。
0024FG-50A
2005/04/07(木) 21:17:22ID:dfb7oOTc入れてみましたけど、細かい所に不具合がありますね。
確かに、Eメールコンテンツアーカイブが化けてますねぇ〜
charset=UTF-8を他のページと同じように、charset=x-sjisにするだけなのに・・・
0028FG100A
2005/04/14(木) 16:17:20ID:???MR8に戻してfactoryresetしてもだめ。
PPPoE接続はできているようですが、INTERNALのPCからのwebやメール送受信できません。
ブラウザの設定画面は出ます。
どうすればいいでしょうか…
とりあえず、ポリシーを見直して見ましょう
NATの有効/無効、該当クライアントのアドレス・サービスが許可されてるかとか
0030anonymous@ YahooBB219174044173.bbtec.net
2005/04/14(木) 17:34:50ID:KHKCdNNm超濡れてるます(笑)誰に感じてるんだか。
http://messages.yahoo.co.jp/bbs?action=m&board=1835068&tid=a1ybdibf4bcta4na5ga58a5aba5a9xffeajclbdja1y&sid=1835068&mid=6805
0031あ
2005/04/14(木) 22:56:09ID:???003228
2005/04/14(木) 23:42:18ID:???とりあえず1IPでなんとか外に出られるようになりました。
でも、本当にやりたいのは
固定8IPでWAN1はPPPoE unnumbered接続+DMZ1にグローバルIPのサーバ4つ+InternalにクライアントPC数台
なんですが、これがどうしてもできません。
普通こういうことはしないんでしょうか。
今までは別のルータでできていたのですが…
>>31
糞かどうかは判断できませんが安いからですかね。
とりあえず試してみようかなと言える値段ですから。
0033FG-50A
2005/04/15(金) 01:19:56ID:???前にもPPPoEのunnumberedだと問題が出る(特に2.80)ような事が言われていたようですが、やはり良くないという事でしょうか?
0034login:penguins
2005/04/15(金) 11:55:32ID:???FGは使って無いけど、他社のAntiVirus Gateway は使ってます。
うちとこは、以前固定8IPでしたが、いま、固定1IPで、自鯖活用してます。
NAT変換で十分だし、場合によってポート変換も併用して、複数公開することも可能ですね。
光が2セッション張れるので、保険を兼ねて安いISPも契約して、
自鯖は固定IP、LAN→WANは動的IPです。
うちはFG200で似たような構成だけど出来てるよ
固定8IPでExternalはPPPoE unnumbered接続+DMZにグローバルIPのサーバ1つ+InternalにクライアントPC数10台
DMZにアドレス振ろうとすると、duplicate addressだかduplicate subnetってエラーが出るパターン?
それならこれを、CLIで設定したら直らないかな
config sys global
(global)# set allow-interface-subnet-overlap enable
0037GPL violations
2005/04/15(金) 23:13:32ID:???エレコム騒動の時のように、うさんくささが増すから。
すなおに、サーバタイプのウイルスゲートウェイ製品買っておくのが吉
クライアントはSymantec系エンジンのやつ買って、ウイルスゲートウェイは
トレンドマイクロ系エンジンのやつでも買っとけ
これね。
ttp://japan.cnet.com/news/biz/story/0,2000050156,20082820,00.htm
前略
> 同プロジェクトによると、Fortinetは、同社のFortiGateやFortiWiFiといった製品
> に組み込まれているオペレーティングシステムでLinuxを使用しているという。
> 「FortiOSには、Linuxカーネルのほか、GNU GPLに基づいてライセンス供与され
> ているフリーソフトウェア製品が多数使用されている。(しかし)Fortinetはこの事
> 実を公表しなかった」とGPL Violationsプロジェクトは述べた。
0040anonymous@ SDDcd-02p9-39.ppp11.odn.ad.jp
2005/04/21(木) 18:24:26ID:5wYXqNezできるよ
コンテンツフィルタリングにはFortiGuardライセンスが必要(別途有償)
どのP2Pをブロックしたいのかわからないけど現状だとシグネチャのP2Pカテゴリーには以下のが登録されている
bit_torrent、edonkey、gnutella、kazaa、skype
WinMXやWinnyが筒抜けじゃあ、F/Wの意味ないじゃん
0043FGT-60
2005/04/26(火) 10:58:40ID:TD4wSvpPTelnetで入ってget config **** で項目ごとに表示してコピペすりゃぁいんだろうけど、
箱は遠い彼方にあってリモートで入れる環境でもない。
Configをドキュメント化して残しておきたいんだけど、何か良い方法はないか。
0044anonymous
2005/04/26(火) 22:30:32ID:???当然、そういう用途なんだから、社内に検証機があるでしょう。
それにバックアップしたConfigを流し込んで、、
以下は、ご自分で書いているような手順を行えばいいんでは?
0045_
2005/04/27(水) 07:37:43ID:???All Configuration FilesをダウンロードするとDebugLogも一緒に落ちてくるんじゃ
ないかと・・・。
2.5のようなコンフィグファイルが欲しい場合は、System Configurationだけを
ダウンロードすればよいかと。
0046FG-100HA
2005/04/27(水) 13:34:39ID:???All Configuration Filesはたしかtar.gz
とどっかに書いてた気がするので
そのままでは無理ですね
>45 のいうとおり個別におとせばterapadとかで見れます
004745
2005/04/27(水) 23:41:47ID:???>All Configuration Filesはたしかtar.gz
ありがとう。偶然にも今日突然俺の元にこのファイルが送られ
途方に暮れていたところでした。
0048FG-50A
2005/05/07(土) 14:34:58ID:???0049FG3000
2005/05/08(日) 05:24:20ID:???splice 機能を無効化できない、って言う事?
splice 機能 : ウィルス付メールが来た場合に、送信者に返す
splice 機能無効化 : ウィルスを削除して、代わりに削除済メッセージを添付して配信
2.8 からは SMTP/FTP の splice は無効化出来なくなったみたいだけど。
(クレーム多発で将来のリリースでは無効化機能をつける、と代理店からは聞いてるが)
0050RFC2821
2005/05/08(日) 12:32:47ID:???FortigateはMXフォールバックしない (secondary MXが意味をなさん -> primary MX が動いていないところに届かん)
0051FG-50A
2005/05/08(日) 12:40:35ID:???途中までウィルスが削除されて、本来受け取るべき所に警告メールが届いていた記憶がある。
2.5の時はそうなっていなかった。
所がある時点(FortiOSのバージョンを上げていって)で、それが無くなった。
0052FG-50A
2005/05/08(日) 14:33:37ID:???2.8のある時点からと言う事です。
0053_
2005/05/09(月) 01:32:02ID:???プライマリメールサーバが落ちている時にメールが届かなくなる件ってのは
一体どうなったのでしょうか?
結局>>50が結論なのでしょうか?
0054FG-200使用中
2005/05/09(月) 14:29:54ID:???>>50が結論です。ほとんど仕様っぽいので現行では無理だそうです。
対応策としては
[インターネット]---[送受信一次受け用メールサーバ]--[Fortigate]---[メールサーバ]
にするしかないみたい。
005553
2005/05/09(月) 22:15:36ID:???やっぱり仕様っぽいですね。これは2.8では直らないでしょう。
McAfeeのWebShieldもこの仕様のようです。
後はこの構成ですね。
InternalとDMZのみスキャンするという構成
# ズレたらスマソ
[インターネット]---[Fortigate]---[Internalクライアント]
|
[DMZメールサーバ]
005654
2005/05/10(火) 08:48:57ID:???その構成の場合、通過ルールで
[Internal]←[DMZメールサーバ] 全てウィルスチェックなし
を明記しておかないと>>50の結論は回避できないと思われます。
僕(FG-200 2.5MR10)の場合、SMTPだけはずしてもだめでした(苦笑)
ちなみに、2.5MR10だとあんまり大きいファイルをPOP3で通過させると
落ちます。(10MB以上だったと思う)<要は通過に16秒以上かかると
だめ。>
2.5MR11では、いくつか対策がされているらしいが、完璧ではないみたい。
・・・・・早く安定してくれ(−−;A
005753
2005/05/10(火) 23:26:02ID:???私の知る限り実績は無いのですが、DMZ→WANのウィルスチェックを無し
INTERNAL⇔DMZはウィルスチェック有りで大丈夫だと思います。
そもそも、>>50の現象はFortigateにメールがスプールされた後、
セカンダリMXに回さずエラーになる現象なので。
INTERNAL→DMZのPOP3の問題は十分考えられますね。
この辺りはメールサーバでファイルサイズを制限するか、
ファイルブロックを使用して回避するしかないですね。
005854
2005/05/11(水) 10:57:26ID:???ありがとうございます。<internalじゃなくてインターネット(WAN)ですね。(^^;A
書き間違えていました。
0059あ
2005/05/16(月) 00:43:52ID:???うちでは笑ってごまかせるお客さんにしか売らない
0061anonymous@ dial.sunfield.ne.jp
2005/05/16(月) 15:57:39ID:???安いから。
検体送る時のチェックではウイルス無しって出たからスルーしてるんだろうなぁ〜欝だ
0064anonymous@ 157.182.210.220.dy.bbexcite.jp
2005/05/16(月) 22:29:15ID:SFdUs60FFortigate販売停止になるのかな。
0065_
2005/05/16(月) 23:01:49ID:BMJlzCR5Trend Microの特許の件です?
詳細不明ですが、あのHuawei/Ciscoでさえ和解できたしねー。
検体はここから送りましたよ
http://www.fortinet.com/FortiProtectCenter/virus_scanner.html
普通はどこかの窓口にメールか何かで送るものなのですか?
0068FG-50A
2005/05/17(火) 11:19:50ID:???http://terryip.exblog.jp/m2005-05-01/#1796078
とか?
0069anonymous@ 157.182.210.220.dy.bbexcite.jp
2005/05/17(火) 19:39:05ID:6x+GUaeoここにも。
http://nikkeibp.jp/wcs/leaf/CID/onair/jp/it/375031
フォーティ、こんなんばっかしだな(;´Д`)
0070-
2005/05/17(火) 22:57:01ID:???ご、ごめんなさい。うpロードして送るって知りませんでした。
以前はメールで送るための窓口があったと記憶しております。
>>68-69
ありがとうございます。
>>69本文より
>同製品を米国から排除し、Fortinet社に停止命令を発行するよう勧告した
うーん、楽観視で構えます。
日本ではまだ大丈夫そうですね。それにまだ勧告だし。
これから対処していけば問題ないレベルでしょう。
日本ではこの特許通ってるんだろうか?
0073login:penguins
2005/05/18(水) 11:21:51ID:???他メーカの同種の製品は軒並み「ボツ」ってことでつかね?
0074_
2005/05/19(木) 02:08:42ID:LJShQ8u7勧告なら、まだ平気なのですか?命令じゃないからですか?
0076こりゃゴミ
2005/05/19(木) 23:18:52ID:mZmKrtJR0078anonymous
2005/05/23(月) 12:37:36ID:???次から次へと...
2.8でIPS有効にすれば止まらない?
0080取れんど?
2005/05/25(水) 23:48:56ID:???今から考えれば特許としてはあたりまえのようなもんだけど
特許には変わりなく過去にシマンテック、ネットワークアソシエイト、
マカフィーがやられてる。逃げようないでしょな。金とられるんかな。
0081sage
2005/05/26(木) 15:54:18ID:???0082OJIN
2005/05/28(土) 12:23:34ID:???モウガマンデキネー。ダレカヒキトッテクレ
リリースノートベースならここ
http://docs.forticare.com/relnote.html
サポートIDを発行されていればここからログインすれば見れる
http://support.fortinet.com/
0086ハァ〜
2005/06/02(木) 01:44:46ID:???コキャクノテマエイエマセンナ、ナンセセキュリティ
ダカンネ。チョットイウナラIKE Phase2ノトコロ。
モウ1ネンイジョウカナ (T_T)
0087GPL
2005/06/03(金) 01:12:41ID:???んでしょうか。最近入ったT内って営業どうよ。
0088oh
2005/06/05(日) 20:33:02ID:6wVPe/Vvズレるやつですか?
0089anonymous@ 117.180.210.220.dy.bbexcite.jp
2005/06/06(月) 22:32:49ID:lDHoeClq100を入れたいんだが、VoIPアダプタが使えなくなるのはイタイ。
0090anonymous@ 210.255.183.126
2005/06/09(木) 14:15:41ID:xIGQELVT0091anonymous@ m023213.ppp.asahi-net.or.jp
2005/06/10(金) 00:08:42ID:/oxNL3LZクイック以外のマニュアルが全て英語でした・・・・
どこかに日本語マニュアルはありませんか。
既出かもしれませんがご教授をお願いします。
0093ガッカリ
2005/06/12(日) 15:53:11ID:???0094あのにます@AS7743
2005/06/13(月) 17:30:43ID:???とりあえずこのクラスの製品は自社でいじるんじゃなくて、業者に
設定させるのが基本だよ。コンシューマー向けの製品ではない。
それに担当者自身で対応すると、何かトラブルが発生したら自分で
対応することになるんよ?当然報酬なし。その辺も含めて業者に
投げたほうがいろいろ楽よ。
0095anonymous
2005/06/13(月) 20:41:35ID:???InterScan等の代わりとして使うには十分 値段も安いし
この程度の価格のものに多くを望むほうが間違ってる
(珍しいもの大好きな客にこの機能も動かせといわれる前に
実用に耐えないやつはカタログから削除してほしいと思う今日この頃)
0097anonymous
2005/06/15(水) 16:18:44ID:???0098anonymous
2005/06/16(木) 12:59:09ID:???httpのスキャンをもう少しまともにしてくれ
0099stray sheep
2005/06/16(木) 23:37:12ID:???それではパンフを信じて買うとサギにあったようなもん?(怒)
授業料としては高いデス、小企業にとっては(泣)
それに子の価格で業者に頼むと機器代に比べ高くなる(泣泣)
MSPからサービス買ったほうが安いの?(泣泣泣)
0100anonymous
2005/06/17(金) 01:23:26ID:???>サービス買ったほうが安いの?
安いけど動かないもの vs そこそこの価格で性能それなり
vs 値段それなりだけど性能良いもの
vs 値段高いけど性能良いもの
vs 値段高い上、まともに動作しないもの
の比較で考えれば、自分に向いているのは何かすぐ判断できるかと。
0102anonymous
2005/06/17(金) 06:58:14ID:???0104anonymous
2005/06/17(金) 10:16:30ID:???そういう製品が現実にあれば、教えてください。(w
もちろん、安いの基準は、同等他社製品との比較で、価格帯比較じゃなしで。
いや、釣りじゃなく、本気で知りたい。
0105FG-50A
2005/06/18(土) 09:16:02ID:???0106_
2005/06/18(土) 21:55:54ID:???H/Aはまともに動く製品の方が珍しい
粗探せば大抵の物は安定しないよ
>>104
Fortigate
普通にFW+VPN+AV使える。それ以上何を望む?
IDSは期待しちゃいかんけどな
0109_
2005/06/19(日) 21:02:33ID:???全く問題無いとは言えないけど許容範囲かな
使い方間違わなけりゃ十分ですよ
>50前後の問題意識とAVの上限サイズを1Mで縛る
VPNはIPSecで10ユーザー以内
ポリシー数は20行程度といった小規模ユーザーでは無問題です
クリティカルだからとうるさいユーザーでは役割分担させてますが
それでもFW&AVは無問題です
>>108
H/Aより経路冗長が好きなんで悩んだ事無いな
大きな問題あるなら文句言う前に回避方法考えた方が建設的だと
思います
0112anonymous
2005/06/20(月) 17:54:08ID:???FG200です
Fortigate-300 2.50,build321,041217
0117FG60
2005/06/21(火) 23:07:14ID:???0118118
2005/06/22(水) 22:06:40ID:RoxcPx/B固定IPを取得しています
公開サーバをたてたいのですが、設定が分かりません
英語のヘルプを翻訳したのですが、いまいち理解できません
0119anonymous@ cable.kds.kodensha.co.jp
2005/06/23(木) 00:10:45ID:???>英語のヘルプを翻訳したのですが、いまいち理解できません
だから?
0122anonymous
2005/06/23(木) 07:12:29ID:???基本的には、バーチャルIPの所でNAPTの設定をして
それに対応する、ポリシーを作成すればOK
公開サーバはHTTPでしょうか?
固定IPが1つの場合には、80ポートがFG自身の管理ポートと
重複して使えなかったような気がします
複数固定IPならば特に問題ないです(私も実際に運用してます)
0127FG-50A
2005/06/24(金) 06:15:08ID:???50Aとか60で2.8の場合は、何もしてない状態で50%以上のメモリを使うような状態になっていたので驚きましたが。
300で2.5でと言う事は、過負荷気味なのではないでしょうか。
0129_
2005/06/24(金) 10:09:13ID:???喪前ら・・・・・・。ワロス
漏れも覗いちまったーよwww
>>123
親切な人っすねぇ。ちなみに固定IP一つでもOKですよ。
外からFortiの80番を使わなければ無問題
うちみたいな貧乏会社はそれで運用
管理用のポート番号って変更出来ないのかな?
0132login:penguins
2005/06/25(土) 15:38:20ID:???Fortigate って、コンソールとかターミナル使って、root権限で
中覗けるんですか? configファイルをいぢるとか…
0134anonymous@ YahooBB221029142006.bbtec.net
2005/06/25(土) 20:51:34ID:???できますか?両方ともFTTHの固定IPです。RTX1000のIPSecはトンネルモードです。
もともとRTX1000同士でと思ってたのに、なぜか相手がFortigateを用意してしまって
しかも設定はしたことない、とか言われて困ってます。
当方のRTX1000の設定はこんな感じですが、
これと接続するためのFortigateの設定を優しく教えてくださる方はおられませんかね。
tunnel select 1
tunnel name hogehoge
ipsec tunnel 100
ipsec sa policy 100 10 esp 3des-cbc sha-hmac
ipsec ike local address 10 192.168.0.1
ipsec ike pre-shared-key 10 text himitu
ipsec ike remote address 10 10.0.0.1
tunnel enable 1
0135_
2005/06/27(月) 11:17:06ID:dwAmuS2f前スレからここの住人には世話になったので要点だけ
解決策1
接続先にRTX1000を買わせる。
Fortiはヤフオクにでも出品汁。漏れが入札する。
解決策2
マニュアルを100回(ry
解決策3
Fortiでガンガル
1.FortiにIPSecGW作る。(VPNのところな)
リモートGWのアドレスはYAMAHAのGlobal-IPになる罠
2.FortiとYAMAHAの暗号方式とプリシェアードキーを統一する。(Phase1,2のところ)
3.トンネル張りたいネットワークのオブジェクトを作る(Firewallのアドレスのところ)
4.「3」で作ったオブジェクトをソース、ディストにしてencryptポリシー作る(ポリシーのところ)
5.VPN関連のログ出力させながら調整する。(ログのところ)
ワカランところはマニュアルか販売店(ry
FortiClientでAntiVirusやFirewall入れたらHTMLメールが受信出来なくなった。
※HTMLそのままなら取れるがテキストに変換する設定やメーラーだとNG
「shutdown」していても駄目
消したら取れるようになった。余計な機能は入れたらアカンね。
リブートしたら45%まで減ってその後徐々に増えつつあり、今は50%。
3−4ヶ月したらまた80%ぐらいいきそうな悪寒
0137anonymous@ mokotan.st.wakwak.ne.jp
2005/06/27(月) 18:00:44ID:???Firewall機能のProtection Profileで
ファイルサイズが設定値をオーバーしていた際の挙動は「pass/block」だけしか
設定できないでしょうか。
ある拡張子はオーバーサイズしていた場合はpassするといったことをしたいです。
0138updated
2005/06/28(火) 01:06:58ID:???0140FG-50A
2005/06/28(火) 17:21:45ID:???0141FG100A
2005/06/28(火) 17:45:40ID:???まだ様子見ですか?
0143FG-50A
2005/06/28(火) 21:42:36ID:???FG-100Aに入れましたが、前のモノと大幅な違いは感じられません。
# IPSの設定の不具合は直っていない。
一部日本語表示の文字化けが直っていましたが...
0144hoge
2005/06/29(水) 02:04:03ID:???0145anonymous@ 210.255.183.126
2005/06/30(木) 16:33:38ID:???本部:FG-200
拠点:FG-100x2、FG-50x2
で運用中ユーザー数は500ちょいなんだけど、ちょっと怪しい
たまーに本部側FGがずっこける
0146anonymous
2005/07/01(金) 07:11:07ID:???子供の頃、御社のりんごドリンク(アルミコーティングパック封入)をよくのんでおりました。
冷凍させてアイスにしたり。
先日DSでロングライフ牛乳と同じパックにはいった100%りんごジュースも見かけました。
うまかったですよ。
0147忘れてたw
2005/07/01(金) 10:32:52ID:???いまだ現役で生産してますよ。子供には根強い人気みたいです
ここに住所を名前書いていただければ1ケースお送りいたしましょうか?
0151login:penguin
2005/07/02(土) 17:23:55ID:???1.FortiGate ライセンス変更
従来FortiGate 本体には初年度保守(1 年間)およびAntiVirus、IPSをバンドルして
おりましたが、2005 年8 月1 日より本体の初年度保守(1年間)バンドル、それ以
外は追有償加オプションとなります。
2.FortiGuard サブスクリプションサービスについて
2005 年8 月1 日より、FortiGuard サブスクリプションサービスがFortiGate の追加
オプションとして新たに発売となります。
ttp://www.forvalcreative.com/jpn/pro/fortigate/pdf/fgt050801.pdf
まあFortigateに何を求めるかにもよるのかな
サーバ型VirusGatewayのかわりを求めるなら、Fortiでは物足りないし、
SOHOなんかでクライアントにウイルスソフトを入れてるけど念のためとか、
インターネットの接続点でなく社内ネットの接続用だけどいちおうウイルス対策もしたいとかなら
ありかなって感じ
0154anonymous@ 210.236.173.98
2005/07/04(月) 19:31:58ID:i1YLgEyEほとんど業者さんにまる投げの状況で情けない限りです。
このたび、予算がついてFortiGateを導入することになりました。
教員数約30人、学生数約700人の規模に対してFG-200Aの導入は適正でしょうか?
0155sage
2005/07/04(月) 20:37:35ID:i1YLgEyE0157login:penguin
2005/07/04(月) 23:24:32ID:???0160login:penguin
2005/07/05(火) 14:30:40ID:???トレンドマイクロの件? って何? >>156
0163FG-50A
2005/07/11(月) 21:35:40ID:???0164login:penguin
2005/07/11(月) 21:53:38ID:???参考になるURLがあったら教えてください。
0165(^o^)
2005/07/12(火) 00:11:44ID:WomUjLsuttp://www.fortinet.com/VirusEncyclopedia/pages/encysearch.jsp
0166login:penguin
2005/07/12(火) 10:33:21ID:???0-9,A-Z でそれぞれ検索してみました 63310件(7/12/2005現在) でした。
これって、他社ソフトも同様に探せば、総数で検出効果の程は図れるのですかね… (*_*)?
0167FGこわい
2005/07/13(水) 13:49:03ID:???ちなみにHAは、Active-Passiveだよ。
NAT-Routeモードで、AVはHTTPのみ、IDSやコンテンツなんちゃらは一切使わない。
うまく動くかな?
0172hoge
2005/07/14(木) 22:52:56ID:???搭載メモリ量、CPU、、NICが違います。
同時接続ユーザ数にもよりますが、>.>167ぐらいの使い方だったら、
Active機がそう頻繁には落ちないと思います。
# あくまでも思うだけでっす。
0173値上げ
2005/07/15(金) 00:09:02ID:RLzf07yjこれについてどう思う?実質、保守料が倍以上の値上げ。
新価格になる前であれば、影響を受けない契約方法があるそうですが。
0174FGこわい
2005/07/15(金) 10:42:33ID:???ちなみにWEBアクセスは、LAN側に設置したプロキシ経由(サーバ2台をLBで振り分け)
で行いますが、末端の端末は3500台ぐらいになります。
0175_
2005/07/15(金) 11:50:07ID:???うーん、高い。というか安く無くなり魅力が半減した。
これもトレンドのせいか・・・。
>>174
インターネット接続回線の速度は?
H/Aより基本動作が心配かもよ
0178_
2005/07/15(金) 15:43:55ID:???なんと素晴らしい回線。ウラヤマスイ・・・。
Fortiが耐えられない事は無いと思う。
が、エンドユーザーや串が耐えられない可能性はある。
というか串がやばいような・・・。現状無問題ですか?
クリック連打君に対応するため、スキャンサイズの上限を
5M程度にしとけばFortiはノントラブルでイケルでしょう。
ちなみに回線ショボイところは上限1Mに設定してます。
ではでは
0179hoge
2005/07/15(金) 23:22:38ID:???ファイアウォール専用で使うと安くなるんですよね。
でも、アンチウィルスで一気に高くなるので困ってます。
そういえば、この件で社内でレポートを書く予定だったんですがすっかり忘れてました。
誰かInterScanの価格表が落ちているところ教えてください。m(__)m
0180FG…
2005/07/15(金) 23:49:16ID:???Linux マシン必須だけど、F-Secure のゲートウェイは安いと思うよ。
安さで買った (^^; けど、まぁ満足かな。メジャー系は高杉。
0181sage
2005/07/19(火) 12:48:58ID:2pwINwpz↓ここで試すと日本のサイトも登録されてるみたいだけど。
ttp://www.fortinet.com/FortiGuardCenter/webfiltering.html
0183FG…
2005/07/19(火) 18:38:22ID:???バッファローのルータオプションサービスのコンテンツフィルタは激安(年額3〜4千円)だね。
製品ユーザしか試せないので使い勝手(効果)のほどは???なのだが…
使ってみたいけど、ルータ買い替える予定ないしな…
スレ違いスマソ。
01842.50latest
2005/07/19(火) 21:39:12ID:???バッファローはサーベリアンがのっているんだっけ?
0185T_T
2005/07/20(水) 02:27:34ID:???安いのは日本製がいいかも
0186FG…
2005/07/20(水) 09:15:11ID:???バッファローの回し者じゃないけど (^^; ちょっとググッテ見た。
■手軽で確実な対策が可能な「BUFFALOコンテンツフィルタ」サービス
ttp://bb.watch.impress.co.jp/cda/shimizu/7305.html
ただのFWやVPN装置だったらNetscreenがいいし
0188FG… ◆6l0Hq6/z.w
2005/07/22(金) 09:48:23ID:???>現状はやはりサーバ型のウイルスゲートウェーと比べてかなり劣るからどうも使いにくい…
>ただのFWやVPN装置だったらNetscreenがいいし
って、どこがどのように劣るのか教えてくらさい… また、
Netscreen が良いというのはどういった点で良いのれすか… 後学のために… m(_ _)m
0189anonymous@ 219.117.203.10.user.rb.il24.net
2005/07/23(土) 01:54:47ID:???サーバ型よりむしろ使い易いと思うが・・・。
NetScreenとも大差無い。値段でFortigate押すよ。
価格無視するならFirewall-1以上のFirewallは無いけど。
0192sage
2005/07/28(木) 23:41:15ID:???0193hoge
2005/07/29(金) 01:46:32ID:???NetScreenのVirtualRouter機能を有効に使えるのならNetScreenの方が良いと思う。
あとは1行のポリシに複数のオブジェクトを投入出来るようになった点か。(Rev5)
チョロチョロと設定変更するのであれば(ポリシのためのポリシが無い時)NetScreenの方が
良いかもしれない。
0194FG… ◆6l0Hq6/z.w
2005/07/30(土) 02:50:15ID:???折角教えて貰ったのに悪いのでつが、製品名位しか認識ないので理解できません。m(_ _)m
いつの日か理解できる時が来るのを待ちましょう…
ところで、今日初めて Skype を使ってみました。ファイル転送などもできて便利そうだけ
ど、One Point Wall みたいな製品じゃないと、Skype みたいの使われちゃうとウィルス対策
などは無力なのでしょうか?
ルータ側で基本的に(出入)全部のポート閉じて、80や25/110など必要なポートだけを空け、
それ以外は不許可(使わせない)と言う方法しかだめなのかな?
どうしてもSkype 使うときは、それ様に特定のポートを固定開放した上で、ウィルス対策し
てないPCはネットに接続させない…とかかな?
0195hoge
2005/08/05(金) 00:25:55ID:???もう一つ言うと、FortiGuardでライセンスが高くなったとはいえ、
手入力のWebフィルタとSpamフィルタは使える点ですね。
Spamとかメール系は良くわかりませんが、WebフィルタはSquidのサイトから
ブラックリストを拾ってきて、そいつをスクリプトでFortigateに合うように
書き変えれば、有害なサイトや広告ぐらいならそこそこブロックできます。
0196-
2005/08/06(土) 23:44:39ID:???0197IMO
2005/08/10(水) 01:22:15ID:???あっちうごかしゃこっちがおかしくなる
極めつけはアップグレードできねぇ
藻って替えれ
0199:-)
2005/08/10(水) 10:55:41ID:???0201Skype
2005/08/19(金) 18:10:58ID:???ブロードバンドルータやゲートウェイルータなどの設定で何とかする方法ってあるのでしょうか?
要は勝手にSkypeインストールしても使わせたくない…って感じ。
0202_
2005/08/19(金) 23:30:06ID:???ProxyタイプのセキュリティGWだとp2p遮断可能やね
ポート番号までしか見れないルータやゲートウェイでは無理かな
期待出来んけどFortiのIPS機能使ってskype切れない?
つーか試したエロイ人、結果キボン
0203anonymous@ f013adsl239.coara.or.jp
2005/08/22(月) 11:02:22ID:k5gVB9thFG----HUB---PC
| | |
+-----HUB---+
の構成でちゃんとブロックされるかってことなんですけど。
インターフェースはFG3000の10/100でどうかなと考えているのですが。
0204_
2005/08/25(木) 19:32:31ID:VqmeqUreトレンドマイクロのウイルス対策技術に関する米国特許に対するITC(米国際貿易委員会)の最終判決について
http://www.trendmicro.com/jp/about/news/pr/archive/2005/news050811.htm
0205THE END
2005/09/02(金) 01:11:07ID:???だいたい春に社員が流出。まともなら上場前には辞めないよな。
その後ストックオプションを積まれ上場時の濡れ手にアワをねらって
入社したアホが現社員だから堕ちるだけだな。
0206-_-
2005/09/02(金) 21:45:40ID:???http://www.fortinet.com/news/pr/2005/pr080905.html
http://www.trendmicro.com/en/about/news/pr/archive/2005/pr080905.htm
とりあえず、両方読んで概要を説明してください。
0207:-0
2005/09/03(土) 14:53:19ID:???http://translate.google.com/translate?u=http%3A%2F%2Fwww.fortinet.com%2Fnews%2Fpr%2F2005%2Fpr080905.html&langpair=en%7Cja&hl=ja&ie=UTF-8&oe=UTF-8&prev=%2Flanguage_tools
http://translate.google.com/translate?u=http%3A%2F%2Fwww.trendmicro.com%2Fen%2Fabout%2Fnews%2Fpr%2Farchive%2F2005%2Fpr080905.htm&langpair=en%7Cja&hl=ja&ie=UTF-8&oe=UTF-8&prev=%2Flanguage_tools
0209_
2005/09/04(日) 16:42:41ID:i5ik0v/o0210あらら
2005/09/07(水) 14:33:46ID:???これからはAntiVirus機能はオプション扱いになるのか・・・
まさか8/1をもって「パターンファイルのダウソはオプション契約してね」
なんてアフォな事にはならんだろうなw
ところで今、50Aが一番安いところってどこ?
Webで発見した限りでは57000円台があったけど
0212-
2005/09/07(水) 22:12:34ID:???0214anonymous
2005/09/08(木) 14:33:10ID:???定価ベースだが
50A 本体価格 105000円
アンチウイルス 27000円
不正侵入検知 22000円
コンテンツフィルタ 44000円
アンチスパム 20000円
合計で、218000円ですね。(倍以上!)
0215anonymous
2005/09/08(木) 14:35:22ID:???ライセンス費は値引き少ないので、倍額では済みそうにないですね。
http://www.necsoft.com/solution/fortigate/spec/index.html
0217anonymous@ n00027.com204.phs.yoyogi.mopera.ne.jp
2005/09/08(木) 19:04:55ID:F7X8fPSEブラウザ上ではIPも引っ張ってきてるんだけど、繋がんない。。。
リブートしたら、繋がる。。。
これって仕様??
ちなみに機種は50A、ファームウェアは2.80,build456だす。。。
0218anonymous
2005/09/08(木) 19:49:32ID:???だから、取り扱いを止めた、とか止めるのを検討中のところとかの話が
ちらほらと。。
買ったユーザーだけが泣きを見そうですね。
0219anony-mouse
2005/09/09(金) 00:07:01ID:???NAT部分の移行がうまくいかない・・・
HideNATって1つのルールで1個しかできないのかな
0220-_-
2005/09/09(金) 01:57:04ID:???FW-1のNATの組み方にもよりますが、かなり無謀ですね。
やりたいことがイマイチ掴めないのでハズしてるかもしれませんが、
DynamicIP Poolを上手く使えばできませんか?
0221anony-mouse
2005/09/09(金) 07:58:32ID:???できないことはなさそうだけど、既存環境がネットワークセグメント毎に
違うアドレスでHideNATしてるんだよね。
Anyでやってる部分をネットワーク毎にほどいてやれば大丈夫そうだけど
ルール数がどこまで膨れ上がるのか考えたくもないorz
0222_
2005/09/09(金) 16:08:31ID:???倍でもFW-1の半額以下だし、Firewallライセンスだけなら
むしろ安くなったとも言える。
>>221
漏れならNW設計を変える。というか変えたい。
セグメント毎に出て行くIPアドレスを変更する必要があるのか?
としがらみを承知で言ってみる
0223お前ななしだろ
2005/09/09(金) 17:25:32ID:???> 倍でもFW-1の半額以下だし、Firewallライセンスだけなら
> むしろ安くなったとも言える。
と、俺も思う。
SonicWALLと比べても安いし。
まあ200Aまでしか客先に入れたことないけど。
0224orz
2005/09/09(金) 18:59:13ID:???>>222
Firewall 専用機とブローバンドルータについてるセキュリティ機能では、
どの程度の性能差(機能差)と言うか信頼性(?)の違いがあるのでしょうか?
個人を除いても、中小企業でブロードバンドルータのセキュリティ機能だけ
で運用されている所も多いのでは? と思いますが…
FW専用機を導入する目安を教えてください。
0225anonymous
2005/09/09(金) 20:04:18ID:???1)社内から外部に公開するサーバがあるかどうか?
2)回線が複数の固定IPアドレスを持っているかどうか?
3)特定のところとのVPN接続が必要かどうか?
を大体の目安にしているかな。
0226orz
2005/09/09(金) 23:11:37ID:???う〜ん。どれも1〜3万円程度のブロードバンドルータでも実現できると思うのですが… (*_*)?
個人的には決定打ではないと思いますねぇ…。
0227-_-
2005/09/09(金) 23:23:03ID:???FW専用機を導入する目安って最近は難しいですね。
昔のSonicWallあたりの専用機はブロードバンドルータと
大差無いと思います。
最近のFW専用機導入の目安は上位レイヤーを
どこまでチェックする必要があるかという点じゃないでしょうか?
あまり良い例えじゃないですが、ブロードバンドルータだけで
運用し、その会社の社員がネット犯罪を犯した場合、
犯人の特定が難しいですね。
0228anonymous
2005/09/10(土) 00:14:15ID:???最近のブロードバンドルータでもチェックできたりするから、、(汗)
どのみち、その場合syslogサーバとかは使うんでしょ?
0229_
2005/09/10(土) 00:47:26ID:???中小ならブロバンルータでも十分
ポリシーがどの程度複雑で変更があるかだと思う
ルータでごちゃごちゃ変更するのはダルイ
ログは確かに大差無い
CheckPoint>>>>>Fortigateその他FW機>ブロバンルータ
0230_
2005/09/10(土) 06:52:11ID:8yZ9FeTY細かいポリシー定義が可能。容易。
(ポリシーを定義する再に多くのテンプレート?が用意されいるため
細かいポリシー設定が容易。
各ポリシーごとにセッションタイム時間を調整したりも容易。
ポリシーをあつめポリシーグループとして管理・利用できる。
etc)
攻撃をブロックしたときのログなどが見やすいものもある。
(攻撃には黄色とか赤がついてる(FW本体のログビューア))
本体へのログ保存量もそれなり。ログをメールで送れたりもできる。
ブロードバンドルータでは、本体へのログ保存量が悲惨なものもある。
中小でも鯖を公開するなら、syslogサーバを建てることも出来ないことが多い。
0231230
2005/09/11(日) 10:02:35ID:jwa+Eedn鯖を公開するなら、
中小だからといってFWなしでブロードバンドルータ(1-3万円)のみで済ませるのは危険。
0232------
2005/09/12(月) 17:31:37ID:???0233anonymous@ 219.117.203.10.user.rb.il24.net
2005/09/14(水) 00:19:34ID:???亀レスだがその構成の意図が???
再考した方が良いかと・・・。
>>232
仰る通り
0234_
2005/09/14(水) 00:21:46ID:???会社で無くて良かったよw
0235anonymous
2005/09/20(火) 11:11:45ID:???0238_
2005/09/21(水) 09:30:04ID:???標準で固定IPです。(月額\2,000)
安さだけならUIUIとかありますがインターリンクの方が融通ききます。
実は会社でも使っていたりして・・・。
こちらは逆引きでホスト引かれるのでIP晒さないように注意注意w
0239(^o^)
2005/09/21(水) 20:46:48ID:???通りすがりの者ですが…
うちの会社は2セッション張って、サーバ運用は固定IP。
予備回線兼一般ネット利用は動的IPです。ISPも別々。
スレタイと関係ありませんね…失礼シマシタ。
0240anonymous@ inet.jmcti.or.jp
2005/09/28(水) 19:04:41ID:???0241-_-
2005/09/28(水) 23:15:36ID:???Diskイメージを流し込んでフォーマットしないとダメです。
これをやってくれるベンダーはいないだろうな。
俺だったら10万円+交通費+昼飯ぐらいでやる。
失敗したら笑って許してくれるってのが条件だが。
手順その他はこれかな、自己責任でよろ
http://213.30.189.66:10888/iht/index.php
0243anonymous@ inet.jmcti.or.jp
2005/09/29(木) 10:09:02ID:???オオ、早速レスが!ありがとうございます。
>>241
ディスクありのやつと無しのやつの価格、保守費用の差を考えると
10マソでもやすいですよ。
>>242
なるほど。フォーマットか、基盤のジャンパーあたりかと思ったけど
よ〜くわかりました。
ベンダーには内緒でコソと試してみます。
0244241
2005/09/29(木) 22:24:42ID:???安いのですか・・・。んじゃ、20万円で!(w
フォーマットをやるとリブート必須ですよ。
イメージ流し込むために1回、フォーマット後1回
計2回の断が発生しまつ。
0245anonymous@ joker.e-sense.ne.jp
2005/10/11(火) 20:07:17ID:RMLjbL2gFortiGateのNAT/Routeモードって、
1.Internal->External(NAT)
2.Internal->DMZ(Route)
3.DMZ->External(NAT)
4.External->DMZ(Static NAT or ポートマッピング)
という風になるんですか?
Transeparentモードは、DMZなんて無しという理解でいいですか?
0246-_-
2005/10/11(火) 22:07:24ID:???NATでもRouteでもポートマッピングでも好きなの使え。
ルール毎にNATとRouteを選べる。
DMZの無しというよりもセグメント分けが出来ない。
TPモードはどちらかというと他にF/Wがある場合に
アンチウィルスとして使うことが多い。
0247anonymous@ joker.e-sense.ne.jp
2005/10/12(水) 08:43:36ID:???ありがと、
追加質問でつ。
>>ルール毎にNATとRouteを選べる。
これってポリシー毎のNATの設定のこと?
NATにチェックするとNATされるってこと?
0250anonymous@ p1125-ipbf605marunouchi.tokyo.ocn.ne.jp
2005/10/13(木) 19:30:19ID:M4RTXu6FIPSの機能で、アタックを検知したときに警告メールを管理者宛に送信後、
すべてのポートを閉じて自閉症モードになるみたいな設定って出来るんでしょうか?
0251_
2005/10/14(金) 11:31:55ID:???出来たとしても誤検知ありまくりなのに自殺行為
その運用に耐えられるIPSなんて無い罠
0252hoge
2005/10/14(金) 11:57:04ID:???0253foo
2005/10/15(土) 02:17:21ID:???0254-
2005/10/16(日) 02:40:20ID:???RealSecure+FireWall1でそういうことは出来るらしいが、
>>251が言うように自殺行為だ。
誤検知とアタックを見分けるのは最後は人間の仕事だYo!
つか、少々のアタックに絶えられる鯖を構築汁。
なんでもかんでもF/WやIPSに任せるな。
>RealSecure+FireWall1でそういうことは出来るらしいが、
あー、その設定、やったことがある。最初のOPSECまわりのセットアップがめんどくさかった。
攻撃をかけてきたソースアドレスからの通信を一切蹴るようにはできたよ。
蹴るのを実施するかしないかは攻撃の定義毎に決められた。
鯖運用部隊からの「なんだかおかしいんですけど。」との声に対応して解析しきゃならなくなった
ので、これまた面倒くさかった。
0257FG-50A
2005/10/22(土) 17:03:30ID:???0258FG200
2005/10/25(火) 09:12:24ID:Fe9xnwts2.8MR11(build488)も出てるね
どれ選択しても、行き先は一緒だなぁ〜
そういや、OS3.0ってどうなったの?
0259FG100A
2005/10/28(金) 15:48:45ID:???FortiOS3.0は年末ぎりぎりか年明けでしょうね
SSLVPNを2方式実装あたりが特徴のようで。
0260FG-200A
2005/10/28(金) 22:47:49ID:???しかし、
どちらかのFGのWan1の線を抜くと、
繋がってる別のFG方を通って行く事はできるのですが、
どちらかのInternal側の線を抜くと、
繋がっている別のFGを通らず切れたFGを通ろうと頑張ってタイムアウト
Wan1とInternalのリンクチェックは行っているのになんでだろう?
設定;
モード; Active-Active
スケジュール; RoundRobbin
ハートビート; DMZ2(100), Wan2(50),
リンクチェック; Internal(110), Wan1(100)
0261-_-
2005/10/29(土) 21:32:02ID:???ベンダーから借りたIDで米Fortinetのサイトを見てきますた。
全部確認出来ていないので確定はしてませんが、
どうやらMR11はUSversionとそうでないものがあるようです。
例のトレンドの件に関係があると思います。
MR11はベンダーからリリースされるまで待ちですね。
>>260
FortigateのHAって使ったことが無いのでわからないのですが、
Internal側は何処のメーカーの機器が接続されていますか?
0262260
2005/10/30(日) 13:09:27ID:???[PCルーター]
|
[安Hub]--|WAN1||WAN2||DMZ1||DMZ2||Internal1|--[安Hub]
| HB| HB| |
[安Hub]--|WAN1||WAN2||DMZ1||DMZ2||Internal1|--[安Hub]
| Forti Gate 200A | |
[ノートPC]
な、構成でHB以外の線を抜いたり刺したりしてリンク切れを試しています
そうか。 ノートPCだからかも...
0263260
2005/10/30(日) 13:11:05ID:???0264260
2005/10/30(日) 13:33:17ID:???よくよく考えたら全然解決なってないですね... orz
>安いHub
間違って2台で図を書いていますがHubは両側1台ずつで
(Wan側)Laneed、(Internal側)Buffaloの安いHubで試しています
色々と混乱していました。
連続投稿で申し訳ないです orz
0265anonymous
2005/10/30(日) 16:17:42ID:???公開されているけど、対処はいつ??
0266anonymous@ EAOcf-397p101.ppp15.odn.ne.jp
2005/10/30(日) 21:01:09ID:feIQreQ3どこかに公開されている資料はありませんか?
単純にサーバとクライアント間でIPを通す、通さないだけの制御をしたいのですが・・・
0268FG200
2005/10/31(月) 10:18:48ID:WuKmzjsjとりあえず、ここでも眺めてください
http://kc.forticare.com/
いつの間にかRSS配信とかしてたのね
0269FG50(EOS)
2005/10/31(月) 11:55:45ID:O/VOTfBbInternal側のダウンをトリガに、切り替えはできないよ。
スイッチポート搭載の機種も同様です。
ためしに、空いてるほかのポートで試してみそ。
0270anonymous@ 350289003035461
2005/10/31(月) 16:20:06ID:???マジで?
FG300なら問題無いけどInternalポートって特別なん?
0271FG100A
2005/10/31(月) 18:06:58ID:???FG60,100A,200A,500A のスイッチングポートはHAのトリガにならない。
ていうかLinkUpすらFG側で認識できない。もちろんDuplexとかErrorPacketも。
どうにかしてほしい。。
0272260
2005/10/31(月) 18:42:59ID:???>WANとLANのHUBを入れ替えて試す
少々事情によりHUBを交換するのは出来なかったのですが、
代わりにWANとLANのIPを変えて試したところ
今度はWAN1のポート(Internal)側が冗長っぽく働きまして逆が×
どうもInternalとWANは微妙に違うみたいです。
それでHB2個あるのでそのうちのDMZ2をInternalに使ったら?と言われ試したらビンゴ
>>269, 271
つまりは、そういうことだったのですね...
他のポートをInternalとして動かします。
色々とスッとしました。 ありがとう。
0273FG-50(EOS)
2005/10/31(月) 19:21:45ID:DmOHkfW9解決したようで何よりです。
InternalはFGCP交換用ポートとしては使えたはず。
0274-_-
2005/11/01(火) 00:13:52ID:???そうだ!思い出した!
60でしか試したことがありませんが、60のInternalって変な癖がありましたね。
Internalだけ100Full固定に出来ないのは笑いました。
仕方ないので、>>272のようにDMZをInternalとして使いました。
そういえば、HA構成って2.5の時は300以降で対応だったんですよね。
60やAシリーズのように後から出たスイッチングポート付の機器には
完全対応していないんだ・・・。
0276-_-
2005/11/01(火) 20:50:16ID:???ごめんなさい。教えて君で申し訳ないです。
FGCP交換用ポートって何ですか?
そういえば、100Mfull固定じゃんくて10Mfull固定が出来なかったのかも・・・。
ちょっと忘れた。スマソ。
0277anonymous@ FLA1Aal148.tky.mesh.ad.jp
2005/11/01(火) 22:09:41ID:???冗長構成関係にあるFortiGate群は、このプロトコルを使用して冗長構成のためのやりとりをする。
設定の同期とか、セッションの同期とか、ハートビートとか。
単純な冗長構成では、特定ポートを冗長接続専用に割り当てて、2台のFortiGateを直結する。
0278-_-
2005/11/01(火) 22:21:33ID:???ありがとうございます。
そういえば、Fortigateの冗長構成プロトコルの名前って気にしたことが無かったです。
NetScreenのNSRPみたいなノリでFGRPかと思ってました。
0279T_T
2005/11/05(土) 01:10:02ID:???もう安かろう悪かろうじゃなくて、ちゃんとした、しかし適価なのを入れたいよ。
ホンネでおせーてっば!
0280-
2005/11/05(土) 13:02:11ID:???安かろう悪かろうっていうけど、馬鹿高い機器でも不具合はあるよ。
要は安いから「安かろう、悪かろう」って言われるのじゃないかなと勝手に分析してみまつ。
「高かろう、悪かろう」とは言わないからね。
0281--
2005/11/09(水) 01:07:10ID:56hoxtO7うちはこれを検討中
http://www.variosecure.net/
たしか営業がアンチウィルスのエンジンはトレンドって言ってたような
フォーチのエンジンは更新がやっぱ遅いからなにかと心配
あと期待できそうなIDPやマルチホーミングついてるし
0283-_-
2005/11/09(水) 22:31:53ID:???それって設定とか全て丸投げだから、SI屋には向かない・・・。
そこの社長フランス人なのに漢字検定1級持ってる。
>>282
代理店に聞いたんだけど、US版はAVのエンジンが違うらしいです。
エンジン変えてトレンド対策になるのだろうか?
0284--
2005/11/10(木) 13:47:46ID:???カスペルスキのAVエンジン積んでるらしいが。
http://www.astaro.com/firewall_network_security/astaro_security_gateway
0285anonymous
2005/11/10(木) 23:44:12ID:???0286281
2005/11/11(金) 00:21:03ID:umIXXK1Cそこはフォーチより劣るね
それよりskype止められるかの方が気になるけど
0287-_-
2005/11/12(土) 00:51:53ID:???アストラねぇ。そりゃぁあんたウルトラマンレオの弟やがな!
というオサーンなネタはおいといて、
値段はFortigateを意識してるようなので今後競合にはなるかと思う。
ドイツ製なのでドイツ人の国民性を考えると良いかも。
でもねぇ・・・。何だか長い目で見れば投資額には差が無いような気がしてきた。
Astaroも数年後に保守料金が跳ね上がるかも・・・。
0288-_-
2005/12/01(木) 13:39:25ID:???最近2週間以内に、4回ハングアップした。
原因がつかめなくて、情報だれか持ってない?
あと、勝手にリブートも走ってるようなので、
原因分かりそうなひと・・・。
0290FG200
2005/12/02(金) 07:53:42ID:i0uQfoa52.80,build489,051027にしてみれば?
0291288
2005/12/05(月) 18:26:16ID:Vx/sXJ2cHTTP (10 MB)
FTP (1 MB)
IMAP (1 MB)
POP3 (10 MB)
SMTP (10 MB)
今10Mの箇所は5Mに変更しようかと思ってる。
0292-
2005/12/05(月) 23:11:37ID:???最近、ウィルスメールが増えてきたからね・・・。
リブートしたのもその頃かと思われ。
拡張子で落とすのを上手く使うとマシになるかも。
0294288
2005/12/06(火) 17:34:39ID:y2adJti/その箇所のみ10Mにしてる。(それ以外は使ってないので、1M)
とはいっても、そんなに明確なポリシーも無いといえば無い。
とはいえ、こいつってそんな簡単に落ちるものなのか?って
思わないでもない。
0295???
2005/12/07(水) 00:23:31ID:???0296288
2005/12/16(金) 01:02:06ID:???とりあえず機器交換して直った。
がしかし、メーカ的にも分からず、保守ベンダーからも
再現しないと回答された。。。
0297FG200Aについて
2005/12/19(月) 11:45:50ID:???・WAN1,WAN2にそれぞれ別のルータ繋いで別のISPに接続する。
・WAN1のルータに対するディスタンス値を小さくしてWAN1を通常使用する。
・WAN1のルータがダウンした際はWAN2を使用(動作確認済み)
てな感じなんですが、WAN1のルータに繋がってる接続回線がダウンした際にWAN2
に切り替える設定ってFortigateで可能でしょうか?
誰かやってる人っています?
0298anonymous@ 219.117.243.84.user.rb.il24.net
2005/12/27(火) 10:54:31ID:???PPPoE接続は明記されていたのですが・・・
0299300
2006/01/10(火) 15:52:19ID:???0300anonymous
2006/01/11(水) 06:06:58ID:???うちも1/7からあがりっぱなしです。CPU load average 0.85
FortiGate60 FortiOS v2.50ですが、ベンダに聞いたら
ttp://kc.forticare.com/default.asp?id=1076&SID=&Lang=1
を示されて、v2.80に上げてみてほしいと言われました。
v2.80にしたら直る現象なのでしょうか?
0301FG200
2006/01/11(水) 08:58:39ID:x4txbsp6うちは、2.8MR11だけどCPU負荷は問題ないよ
0302300
2006/01/11(水) 13:48:20ID:???0303_
2006/01/16(月) 17:28:49ID:SKiggS/F設計を変えるべきか・・・。
0304anonymous
2006/01/16(月) 23:53:33ID:???しばらくしてエラーになり表示できなくなるんですが、そんなもんでしょうか?
telnetしててタイムアウトするとセッション切られたりするのは分かるんですが。
0305anonymous@ softbank218131062106.bbtec.net
2006/01/16(月) 23:59:39ID:???当方 3台のFortiGateあり。ちょっと興味あります。
0307anonymous
2006/01/17(火) 01:02:40ID:???ランダムだったような気が。まだ分かりません。
あて先445ポートのセッションみてたら、しばらくは残り359○秒とかで常に維持してる
みたいだったけど、気付くと切れてるんですよね。その3600秒も経っていないのに。
0308-
2006/01/17(火) 01:44:26ID:???設計を変えるしかないです。
つーか、全てのメールサーバで発生するわけじゃないので、
Fortinet社のプライオリティが低めになってるお。
>>304
ファイルサーバ上までの経路はFortigateだけか?
途中に古いブロードバンドルータがあると、そいつに
通信を切られるぞ。
>>305
使ったことは無いけど、中身はeIQだ。
0309FG100A
2006/01/18(水) 07:53:55ID:???ping server でgw監視して切り替え可
>>305 >>308
eIQなのはFortiReporter
Fortilogの使用感は目的によるがイマイチ
eIQもFortiRepoも1台ライセンスなので
FG数が多くなるとFortilogの方が安くなると思う
0310anonymous@ softbank218131062106.bbtec.net
2006/01/18(水) 22:48:37ID:Tnq4G5iB情報ありがとう。何だか購入できそうなので、また報告します。
ちょっと米国のサイトではFortiLogの製品情報が掲載されていないのが気がかり。
0311anonymous@ c240.106.c3-net.ne.jp
2006/01/18(水) 22:53:23ID:RjmBB+8i0312jj
2006/01/18(水) 22:54:19ID:RjmBB+8i0313anonymous@ 350289003035461
2006/01/19(木) 13:45:11ID:mCFXOZD4セッション保持時間の前に切断される。
というわけか・・・
ぶっちゃけバグだな
>>308
�d
設計変えた
NATが多くなったがしょうが無い罠
0314anonymous@ 9252.kyu-dent.ac.jp
2006/01/27(金) 14:44:43ID:???400Aを買うか、SonicWALL 5060cを買うかで悩んでいるのですが。
0315anonymous@ 350289003035461
2006/01/27(金) 18:03:50ID:???0316FG200
2006/02/08(水) 08:22:51ID:UrKTPhjZ期待age
止めます! Winnyからの情報漏えい、フォーティネット − @IT
http://www.atmarkit.co.jp/news/200602/08/fortinet.html
FortiGateの新ファームウェアFortiOS 3.0と、FortiManager 3.0を発表
http://www.fortinet.co.jp/news/pr/2006/pr020706.html
0317310
2006/02/15(水) 02:48:24ID:???予算の関係で今月中に入れなければならないのだが、
OSが3.0になる関係で見積りが出ないそうで終わり。
0318FG-60
2006/02/15(水) 21:54:00ID:xGAUzwXeこれって大丈夫?
2.80,build489
0319anonymous@ 350289003035461
2006/02/16(木) 08:58:49ID:o7QMJ4M3ヤバイだろw
無茶させ杉じゃね?
ブラウザでログが見れなくなった訳だがバグだよな
ログを確認しようとするたびにCPU100%に張り付くwww
0320FG-60
2006/02/16(木) 16:58:44ID:92k51MymIPS、AVをoffで戻った??
時が経つと逝ってしまうのかなぁ・・・
0321anonymous@ 350289003035461
2006/02/16(木) 20:33:11ID:???機種は何だ?
IPSとAntiVirusはメモリ喰うから気をつけないとな
0323_
2006/02/17(金) 22:35:51ID:7MLt9tBNご存知の方がいらしたら教えていただきたいのですが、
Firewallモードでの動作において、
特定のトラフィックに対して"認証"を要求する事ができると思います。
この機能って、トランスペアレントモードでも利用できますでしょうか?
モビリティコントローラ的な用途での使用ができると助かるのですが・・
教えてクレクレ
0324FG-60
2006/02/18(土) 20:13:17ID:Zp91rJLu機種は名前・・・
>>322
スキャンサイズを小さくしたら、リブート直後は
レッドゾーンに?
このままだと、IPSとAVにメモリ食われて逝ってしまう・・・
のか???
0325anonymous@ 350289003035461
2006/02/18(土) 21:48:18ID:???スキャンサイズは全て1M打ち切り
ログはメモリ一切使わないようにしてSYSLOG使う
でどうよ
0326FG-60
2006/02/18(土) 22:54:40ID:Zp91rJLuセッション平均150で200は辛いな
やっぱ200・・・予算が出ない
syslogで逃げて今は何とか使うか、逝くまで・・
0327anonymous@ pdd8c79.tkyoac00.ap.so-net.ne.jp
2006/02/20(月) 20:19:12ID:3X9eOOHkプロバイダがPPPoE接続なんですが、FortiGateを透過モードで使えますか?
ちなみに50Aです。
0328anonymous@ 350289003035461
2006/02/21(火) 22:09:05ID:IH2BcLwDセッション平均150でIPS+AVなら
FG200は普通の選定ジャマイカ?
>>327
質問があやふやだが・・・
ルーター買ってその下で透過=桶
FortiでPPPoE受けつつ透過=NG
だと思われ。
出来てもそんな構成組んではアカンよ
0329anonymous@
2006/02/22(水) 11:46:53ID:yo6yngH6最大同時セッション 50,000って書いてあったぞ?
150は、多すぎ???
0330FG200A
2006/02/22(水) 14:20:12ID:???ざっと見た感じ結構良さそうなんだけど、誰か触ったことないかな?
0331anonymous@
2006/02/22(水) 16:48:31ID:yo6yngH6ふと、リブートしてレッドって、設定以前じゃ・・??
↓↓↓
>>321
>>322
>>325
0332anonymous@ msic.st.wakwak.ne.jp
2006/02/22(水) 16:52:23ID:???他に何もさせず、ルール無しで処理できる限界値=最大同時セッション
負荷がかかる機能を使ったり、ルールを増やしたり、どうこうすると
割り算の世界だからね。
スループットだって、WAN側+LAN側トラフィック足し算で出てるし、どんどん割っていかないと
ダメだよ。
0333anonymous@
2006/02/23(木) 13:59:11ID:MwmNubRoFG60 最大50,000 + (IPS+AV) = 150 >>>> FG200 ???
Firewallスループット 70Mbps と書いてあったような。。。
と言うこと???
解らないぞ・・・
0334anonymous
2006/02/23(木) 15:45:58ID:???算数勉強しなおせよ。おまけにセッション数とスループット比較してどうする?
50,000/3(=機能数 FW IPS AV)/100 重み付け(FW rule負荷20+IPS 30.AV 50 負荷)=167
重みの度合いは、こっちじゃ判らんけどね。
T/Pに関しては、ミカカの営業が売り込んできたロードバランサなんかでも
カタログに性能値が無いので質問したら、1.8Gbpsだと回答してきた。
んなわきゃねぇだろとカタログみたら、1000basex1、100basex8積んでたよ
最近のカタログの一般常識だろ?ダブルカウントによる水増し性能表示は。
0335anonymous
2006/02/23(木) 15:54:11ID:???ttp://www.fortigate.jp/forti60/index.html
0一個間違えたかorz
ファイアウォールの項目では、最大同時セッションが50,000
性能値では、最大同時セッション数5,000
5000/3/10=167
これなら妥当な線だな。
同時に使う機能特にCPU負荷のかかるものを使えば使うほど、指数的に
性能は落ちるのは、ごく普通の話だけどね。
0336-
2006/02/25(土) 09:56:26ID:???それはそうと、先日Fortigate3.0の説明聞いてきました。
IMのチャットの内容がログ化されるとは・・・。
需要はどれぐらいあるんだろう。
あと面白い点としてはFortigateのUSB端子経由でコンフィグの保存ができると言う点かな。
専用のUSB(FortiUSB)を差し込めば、電源ONだけで設定の復旧ができるらしい。
もうファミコン感覚だな。
SSL-VPNは使ってみないとなんとも言えんな。
ま、いずれにせよそろそろ2.5のお客さんのVerUPをやらなきゃ。
9月でパターンファイルのアップデートが終わるらしいし。
0337anonymous@ 05001011178317_ae
2006/02/27(月) 02:14:45ID:7+CxrsOV0338FG200
2006/02/27(月) 13:19:40ID:+/HV1Q/z作ったら呼んでね
俺も俺も
0340_
2006/02/28(火) 11:15:34ID:???ファミコン感覚ワロス
漏れは
1.FW機能だけ使用
2.ポリシー数が10の時
3.UDP1500バイト限定
4.全てのインターフェース合算
→転送出来る能力=Firewallスループット
と勝手に解釈しているw
そんなにずれてはいないと思うぞ
>>337
エロイ337が作って漏れを呼んで下さい。
おながいします。
0341_
2006/02/28(火) 11:42:14ID:???基本的に同意>Firewall T/P
2は、any any acceptの1つだけと考えているけど。
事実、NSとかは、それでの数値だったし(w
5)SmartBitのバーストモード限定
を追加かな。
0342anonymous@ 243.37.138.58.dy.bbexcite.jp
2006/03/02(木) 23:14:31ID:c1fKmN4XFortiOSの3.0って、いつ提供されるのか知っている人教えてくださいな。
米国のデモサイトでは、もうFortiOS3.0になっていたけれど・・
今月中旬までにSSL-VPNを導入しなきゃいけないんだけど、
Fortiで使えるようになるんだったら、
基本的な機能しか使わないのに、わざわざNetscreenSAを買うのもったいないしなぁ。
0343anonymous@ p8057-ipbffx02sasajima.aichi.ocn.ne.jp
2006/03/02(木) 23:37:39ID:T4b31LqL機能でWAN側のLinuxとLAN側のWindowsをNFSで通信させるPolicyを作成していますが
Linux側からNFSマウントができません。キャプチャーするとWAN側からポート2049でSYNパケットを
発信していますが、LAN側ではWindowsにSYNパケットが届いた後、windowsから
<syn ack>ではなく<Ack>パケットがLinuxに戻っていますが通信できません。IPSで
止められているのかうまくいきません、同様のPolicyをNetScreenに設定すると
正常にNFSマウントできます。どなたかFortiGateでNFS通信を行っているかた
教えてください。よろしくお願い致します。
0345_
2006/03/06(月) 03:18:03ID:???デフォでNFS定義されているから行けそうなものだが・・・。
とりあえずIPアドレスのみ指定してサービスAnyで穴開ける。
それでも出来なけりゃログ見る。
つーか最初からログ見りゃどこで落ちているかは分かるよな?
0346anonymous@ 243.37.138.58.dy.bbexcite.jp
2006/03/07(火) 21:54:14ID:???0347anonymous@ softbank220037054010.bbtec.net
2006/03/07(火) 22:15:43ID:t3VwpWBsありがとうございます。ログで調べてみて<ポート1048>で
落ちていることが確認できて、Policyに<1048>を追加して
解決しました。
本当にアドバイスありがとうございます。
0349FG60
2006/03/15(水) 10:38:25ID:vjPX+shZ今回Fortigate60の導入を考えています。
現在外へはインターネット、VPNの2種類で、各ルータは設置済み。
その内側にFortigate60を置き(FWのみで)、あとはHUB経由でクライアント
へ繋ぐだけなのですが、機器選定として60で問題ないでしょうか。
教えて君でスイマセン。
0351FG200
2006/03/15(水) 13:30:08ID:???Winnyが猛威を振るってる今こそOS3.0の出番です
早くリリースしてくださいお願いします
0352anonymous@ janus.isfnet.ad.jp
2006/03/16(木) 10:16:11ID:RItOAqxeFortigate配下のどれくらいの端末がぶらさがるかで
変わってくるんじゃないか。
60は基本的にスモールオフィスやSOHOの環境で使う
ようだし。
0353hoge
2006/03/17(金) 06:06:03ID:???0354anonymous@ janus.isfnet.ad.jp
2006/03/17(金) 14:43:33ID:l1IhQknp0355anonymous@ p2026-ipbf313sasajima.aichi.ocn.ne.jp
2006/03/19(日) 03:44:31ID:???v2.5でもv2.8みたいに、ブラウザの「ステータス」のところから
ファームウェアのバージョンアップって出来るのでしょうか?
(v2.5は触ったこともなく途方にくれてます・・・)
過去スレ見ると、TFTP方式でのバージョンアップだと
設定ファイル初期化されて引き継がない(?)らしいんで
なんとかブラウザでバージョンアップしたいです。
0356anonymous@ p2026-ipbf313sasajima.aichi.ocn.ne.jp
2006/03/19(日) 11:59:52ID:ut1CsX5wny関連のウイルス防止できればーなー。
できんの?w
0357FG200
2006/03/20(月) 08:50:02ID:???Winnyのトラフィックコントロールが出来るんじゃありませんでしたっけ?
帯域制限とか、許可・不許可とか
Winny関連ウイルスはWinnyに寄生して活動するんだから
Filrewall内に限って言えば十分効果を発揮すると思いますよ
0358FG200A
2006/03/20(月) 17:43:23ID:???3.0が出るから?
0359-
2006/03/20(月) 23:21:52ID:???2.5か…。忘れたよ。
まさか、リモートでVerUPするんじゃないだろうな?
危険だからヤメレ。
ブラウザでもVerUPで設定が飛んだことがあるぞ。
0361_
2006/03/22(水) 09:12:10ID:???HUB配下にクライアントいるだけの環境でFWのみ使用なら
FG60で十分かと
つーかマスカレード環境ならFirewallすら必要ないかも試練
>>355
何故2.5から2.5にバージョンアップするんだ???
漏れなら設定を最初から打ち直す
どうせ大したルール入っていないだろw
0362anonymous@ 115.12.138.58.dy.bbexcite.jp
2006/03/28(火) 00:11:48ID:???FortiOS 3.0はマダですか??????????
マダデスカ??
0366anonymous@ janus.isfnet.ad.jp
2006/04/02(日) 17:41:59ID:e4F9SwqB0367FG200
2006/04/05(水) 13:20:25ID:???なんやら新規出荷分には3.0が載ってるとか、広告等見ても3.0の内容ですね
どうも相変わらずバギーのようで、既存ユーザにはリリースできないんでしょうね
#バグバグのを出荷するのも如何かと個人的には思いますが・・・
0368FG60
2006/04/07(金) 13:23:53ID:???0369__
2006/04/07(金) 21:43:31ID:???0370FGT100A
2006/04/11(火) 15:27:11ID:pTuMT4ch0372FGT100A
2006/04/11(火) 15:43:34ID:pTuMT4chWAN1は、PPPoEでのUnnumbered IPとDMZのIPを同一にすれば、接続可能でしょうか?
0373371
2006/04/11(火) 15:59:13ID:???仮に固定IP8を192.168.1.0/29とします。
WAN1(External)に、Unnumbered IPで192.168.1.1を設定、「MTUよりも大きなパケットは分割する」にチェック
DMZにマニュアルで、192.168.1.1/255.255.255.248と設定しています。
0374FGT100A
2006/04/11(火) 16:10:51ID:pTuMT4chまた、問題が発生したら、宜しくお願いします。
0376FG60狂った
2006/04/12(水) 02:42:14ID:ZmLRs/ru通信できんくなったのでコンソール繋いでリブートしたら
Initializing firewall...Invalid MAC address for card #0
こんなんでました。
さらに調査をしたところ、設定上のインターフェイスと物理インターフェイスの対応がずれている
のです。
DMZ設定がInternalポートでつながる
WAN1設定がDMZポートでつながる
WAN2設定がWAN1ポートでつながる
Internal設定が・・・どのポートでもつながらない
factorydefaultにもどしてみたり、OS消して入れなおしたりやってみましたが
状況に変化なし。
OSはv280-build489をいれてます。
これってハードウエアの故障でしょうか??
ご存知の方教えてください。
0377_
2006/04/12(水) 13:42:48ID:???デラワロス。ポリシー変更すれば使えるんじゃねーか
Card #0がInternalポートに対応していたけど初期化に失敗し、
論理と物理が一つずつずれたというオチだと思うが、
笑わしてくれるOSだなw
直したいなら交換ですな。
0378FG60狂った
2006/04/12(水) 19:13:10ID:PYVLuNBbポリシ適時シフトして使えばいいので、そのまんま東で使うでござる。
一応、蓋パッカンして電池抜いてみたりとやってみたんだけどねー
0379FGT100A
2006/04/15(土) 20:18:57ID:???わかる方教えてください。
0380FG200
2006/04/19(水) 15:24:42ID:???とりあえずリリースノート読んでくる
0381FG100
2006/04/19(水) 21:02:36ID:???0382-
2006/04/19(水) 23:26:59ID:???0384anonymous@ gw.qbist.co.jp
2006/04/20(木) 12:29:45ID:Q2hQGO2L0385_
2006/04/20(木) 21:50:41ID:???ユーザ作って、Type=SSL-VPNのグループにマッピングして、
SSL-VPNのログインポートにアクセスするだけじゃ駄目なのか?
うまく設定できた方はいらっしゃいますか?
マニュアルよく読んだ?
0387FG200
2006/04/21(金) 08:58:36ID:???http://kc.forticare.com/default.asp?id=1704
0388FG200
2006/04/21(金) 11:56:32ID:???なんか、ルーティングがおかしいような気がする
デュアルブートできるかと思ったら出来ないし・・・もしかして最近のAシリーズじゃないと駄目なのか
ダウングレードしてどうにかここに戻ってきた orz
0389sage
2006/04/21(金) 13:03:03ID:???0390anonymous@ 203.125.144.34
2006/04/21(金) 13:58:37ID:???一部ログの記録設定がおかしかったけど,その他はいまのところOK
使ってる機能はFirewall, IPS, AntiVirus, IPSec VPN
0391FG200
2006/04/21(金) 14:39:42ID:???羨ましス
うちは、ExternalがPPPoE ipunnumberedの設定なんですよ
ppp0へのstaticルートが何故か無くって、パケットが出て行ってくれない有様です
0392FG50A
2006/04/21(金) 19:02:36ID:???日本語のローカライズは結構中途半端な状態ですねぇ・・・。
0393FG60
2006/04/22(土) 00:41:19ID:g/ssKkJtF/W項目で、SSL-VPNのポリシーを定義してあげなきゃダメよ?
見た目は派手で良さ気だが、中身はバグだらけ・・?
IMのメッセージのやり取りをログれる機能は素敵なのだが、
ウチでは日本語メッセージが文字化けます。
SSL-VPNは初めて使ったのだが、結構遊べるね。
0394FG300A
2006/04/24(月) 18:34:58ID:6OjllD3/固定IP8でDMZはグローバルIP、InternalはプライベートIPの設定です。
実は仮に固定IP8を192.168.1.0/29とした場合、WAN1(External)に、
Unnumbered IPで192.168.1.1を設定、「MTUよりも大きなパケットは分割する」
にチェックし、DMZにマニュアルで、192.168.1.2/255.255.255.248と
設定しています。
よくよく考えたら、DMZについては、192.168.1.1/255.255.255.248で良いと
判明したので設定を修正したいのですが、現在動いているのを停止してしまう
ことが出来ないため検証が出来ません。
誰か教えてもらえませんか?
0395anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 18:38:59ID:zko8wO100396anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 18:46:03ID:zko8wO100397anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 18:53:04ID:zko8wO100398anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 18:59:18ID:zko8wO100399anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 19:05:49ID:zko8wO100400anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 19:12:16ID:zko8wO100401anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 19:18:40ID:zko8wO100402anonymous@ p4221-ipbf303souka.saitama.ocn.ne.jp
2006/04/24(月) 19:25:06ID:zko8wO100403_
2006/04/25(火) 09:10:37ID:???何っ?SSL-VPN使えるようになったんか>FortiOS3.0
VerUpしてIPSecから乗り換えるべきか・・・。
>>394
質問の意味がワカリマセン。NATを使いたいのか???
それからネットワーク変更時は停止を計画すべき。
ところでミクスィまだぁ
0404FGT100A
2006/04/25(火) 09:41:32ID:5AnWh/PF0405anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 09:45:35ID:rEP1MPn20406anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 09:52:30ID:rEP1MPn20407anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 09:59:20ID:rEP1MPn20408anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 10:06:04ID:rEP1MPn20409FG200
2006/04/25(火) 10:06:39ID:???問題ないですよ、うちはそういう設定で動いています。
ところでこのゴミかきこ、キンタマ・オルタナティブでしたっけ?
0410anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 10:12:30ID:rEP1MPn20411anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 10:19:23ID:rEP1MPn20412anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 10:26:14ID:rEP1MPn20413FGT100A
2006/04/25(火) 17:13:43ID:5AnWh/PFなりますが、何か問題でしょうか?
0414anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 17:17:50ID:rEP1MPn20415anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 17:24:38ID:rEP1MPn20416anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 17:31:16ID:rEP1MPn20417anonymous@ p2202-ipbf306souka.saitama.ocn.ne.jp
2006/04/25(火) 17:38:19ID:rEP1MPn20420FG300A
2006/04/27(木) 11:56:43ID:???FG200さん、どもです。
0421FG60
2006/04/28(金) 22:56:05ID:???Proxyモードはhttpのみが使えている状況で、SAMBA,TELNETはエラーが出る。
トンネルモードに関しては、CONNECTしてもすぐに切断される。
Firewallのポリシーは間違っていないはずなのだが・・
皆さん、うまく動いていますか??
0422sage
2006/04/29(土) 00:10:53ID:YDWGgqbkFGT60をジャンクで購入した。コンソールメッセージを見ると
FGT60 (19:33-06.05.2003)
Ver:03000300
Serial number:FGT-
Press any key to display configuration menu...
......
Open boot device failed.
と出てくるのだが、デフォでどうやってCLIに入れば良いの?
0423anonymous@ 221.198.46.118
2006/04/29(土) 10:02:59ID:NWEeexG+Open boot device failed.
Open boot device failed.
Open boot device failed.
Open boot device failed.
Open boot device failed.
0424FGT100A
2006/04/30(日) 12:00:10ID:/zVTtblMどうしたら宜しいでしょうか?
0425anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:00:55ID:7zv+c9nw0426anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:01:52ID:9ooKQMk60427anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:07:14ID:7zv+c9nw0428anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:08:14ID:9ooKQMk60429anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:13:12ID:7zv+c9nw0430anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:14:37ID:9ooKQMk60431anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:19:40ID:7zv+c9nw0432anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:20:45ID:9ooKQMk60433anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:25:30ID:7zv+c9nw0434anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:26:58ID:9ooKQMk60435anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:31:07ID:7zv+c9nw0436anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:33:15ID:9ooKQMk60437anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:37:51ID:7zv+c9nw0438anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:39:34ID:9ooKQMk60439anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:44:13ID:7zv+c9nw0440anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:45:34ID:9ooKQMk60441anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:50:20ID:7zv+c9nw0442anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:51:35ID:9ooKQMk60443anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 12:56:44ID:7zv+c9nw0444anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 12:57:48ID:9ooKQMk60445anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 13:02:59ID:7zv+c9nw0446anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 13:04:06ID:9ooKQMk60447anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 13:08:56ID:7zv+c9nw0448anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 13:10:16ID:9ooKQMk60449anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 13:15:11ID:7zv+c9nw0450anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 13:16:32ID:9ooKQMk60451anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 13:21:35ID:7zv+c9nw0452anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 13:22:40ID:9ooKQMk60453anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 13:27:27ID:7zv+c9nw0454anonymous@ p1033-ipbf304souka.saitama.ocn.ne.jp
2006/04/30(日) 13:28:47ID:9ooKQMk60455anonymous@ usr220208011109.tcn.ne.jp
2006/04/30(日) 13:33:32ID:7zv+c9nw0456-
2006/05/01(月) 21:46:10ID:???普通にNotesのポートを許可するだけだったらダメ?
たまに鯖の設定がおかしいことがあるからFortigateだけを
疑っちゃダメぽ。
0457anonymous@ 54.6.44.61.ap.yournet.ne.jp
2006/05/17(水) 15:59:25ID:yPvHfIlP0459FG300A
2006/05/18(木) 12:59:33ID:???0460457
2006/05/18(木) 15:36:43ID:Cgkq127Pふむふむ。ありがとうございます。使えそうですね。
顧客からIPSecで300〜500箇所をスターで繋ぎたい言われています。
それもウイルス対策、コンテンツフィルタ等々詰め込みたいとのことで、FortiGateに食指が伸びました。
FortiGateはインターネットへの出口も兼ねる予定です
ユーザ側はRT107eぐらいでいけたら嬉しいなぁと。
FortiGate-300Aか500Aで検討中なんですが、やっぱり安定して動くかが気になります。
IPSec500本の接続をさばきながら、各種機能をONにしてスムーズに動くもんでしょうか。
0461FG300A
2006/05/18(木) 16:05:16ID:???参考までに。
http://www.net-beat.com/index.html
適してるかは分からんが運用は楽かも。
0463_
2006/05/19(金) 06:46:15ID:???300Aや500Aでは能力的にヤヴァイかと
漏れなら機種選定はFG1000Aを拠点、FG50Aを支店にする
それだけ導入箇所あるなら価格もかなり叩けると思う
ちなみに>>461のサービスはかなり評判良い
ただ500箇所接続でスムーズに動くかはどちらも微妙
0464anonymous@ 211.1.234.18
2006/05/19(金) 11:35:18ID:bcvPgqKoAtack Tool Kit でのアタックやNMAPでポートスキャンしてもIPSで侵入検知をしてくれません。
設定は2.5のWeb画面で2.8へアップデートした状態で必要なところを編集して使ってます。
一度工場出荷状態にリセットして手入力で設定したほうがよいのでしょうか?
0465age
2006/05/19(金) 14:25:09ID:???ユーザー数30〜100程度の拠点に対してFortigateを検討しているのですが、機種選定で悩んでいます。
用途はFW AV IPSでルーターの下に置くつもりです。 どなたかアドバイスいただけますでしょうか? お願いします。
0466名無しさん
2006/05/19(金) 14:40:06ID:???プロテクションプロファイルで定義したものを各ポリシーで指定していないとか?
0467464
2006/05/19(金) 16:32:40ID:???ありがとうございます、ご指摘のとおりでした。
0468anonymous@ 211.10.249.246.customerlink.pwd.ne.jp
2006/05/20(土) 10:41:15ID:lDPvLqPC安定した運用を望むなら、同じベンダーでそろえた方が良いでしょうね。
それだけの拠点をつなぐと絶対何らかのトラブルが出るもの。
マルチベンダーだとサポートしてもらえなさそう。
多少、問題があってもOKならGOですね。
0469sage
2006/05/21(日) 04:23:22ID:???0471sage
2006/05/22(月) 06:59:09ID:???そのうち強制的に v3 使わされるのが恐ろしい(糞保守)
まぁ、スレよめば安かろう悪かろうの典型だってのは伝わるだろうけど、
客にだすならまだ Forti より Screen の方がまし
0473_
2006/05/22(月) 14:54:29ID:???fortigate60を使用しているのですが、社内の情報漏洩防止の為に、
HTTPアクセスログを取る事になりました。
しかし、最新のトランザクションというところでは最大64しか表示出来ません。
ここで質問なのですが、例えば特定のPCに、テキストなりエクセルなりで
ログを自動で保存できるようには出来ないでしょうか?
0475473(FG60)
2006/05/22(月) 15:36:43ID:???syslogのIPアドレスを、自分のクライアントのIPアドレス設定でよいのでしょうか?
(社内は固定IPにしています)
レベルをインフォメーション
Facilityをlocal7、CSVフォーマットを有効にしてみました。
http://www.rtpro.yamaha.co.jp/RT/FAQ/Windows/archive.html#syslogd
クライアントがWindowsだったら、どっちか入れてみ
Linuxとかだったらman syslog.confとか
0478anonymous@ ts212.cyberzone.jp
2006/05/24(水) 02:52:52ID:???当時はアンチウィルス・浸入検地・コンテンツフィルタついてて
無限ライセンス固定料金で格安なのはFortigateしかなかったから買った
でも買った後でライセンス値上げ・不具合多くウィルスもたまにすり抜ける
50Aは熱暴走多すぎ・・・常温じゃ管理してられん・・・
特にセッション時間ぐらい個別に設定できないなんてむちゃくちゃ不便
Sonicwallはライセンスが値下げされて、操作も非常にわかりやすく
スパイウェアにも対応でSonicwallの時代だね。
0480_
2006/05/24(水) 15:45:18ID:???Sonicwallの時代って・・・過去に戻る気かw
Fortiで問題ある椰子ってどんな使い方してるんだ
漏れはクリティカルな問題に遭遇した事無いけどなぁ
0481-
2006/05/24(水) 23:28:45ID:???SonicはSonicで色々問題があるお。
>>480の言うとおり、Fortigateで問題のある香具師は、
設計に問題がある場合が多い。
無理をしないでちゃんとやってくれるベンダーに頼め。
0482____
2006/05/25(木) 01:44:18ID:???セッション時間5分は仕様らしい(サポートに確認済み)
長時間処理に時間かかるアプリで不具合でるのは確か
>>478
仕様なので不具合ではないが、Sonicは設定できるので
そちらの環境にはSonicあっているのかも
久しぶりにSonicのHPみたら、たしかにがんばってるみたいだね
0483anonymous@ v022075.ppp.asahi-net.or.jp
2006/05/25(木) 23:54:00ID:MtWVEsvKSonicでも止められるんのかな?
0484ASP300
2006/05/26(金) 01:46:57ID:???session_ttl 5分はOS2.50時代のdefault値
OS2.80は60分
どちらもあくまでdefault値であって変更できるし いぢるょ
さらにTCPポートごとに別々に設定可能
しょぼいサポートの販売店からは買うなよ
0485anonymous@ 350289003035461
2006/05/26(金) 12:23:31ID:LAR/T0jNウィニは試して無いなぁ
>>484
安さだけを売りにしている販売店多いしな
くそ代理店よりこのスレのが的確な回答貰えるのは確か
0486anonymous@ softbank221083103008.bbtec.net
2006/05/26(金) 13:32:54ID:OoF0E85w0487anonymous@ softbank221083103008.bbtec.net
2006/05/26(金) 13:39:06ID:OoF0E85w0488anonymous@ softbank221083103008.bbtec.net
2006/05/26(金) 13:45:16ID:OoF0E85w0489-
2006/05/27(土) 10:36:11ID:???補足すると、2.5から2.8へVerUPすると、
settion_ttlは5分のまんま。
当然といえば当然なんだけどね。
0490は
2006/05/27(土) 11:34:53ID:7ihWkA0Qsession_ttlかえた(8時間くらいにしたかな)ことがある。
0491anonymous@ 350289003035461
2006/05/30(火) 07:49:09ID:pfDYNQDv今の時代にその仕様もどうかと・・・
0492anonymous
2006/05/30(火) 12:35:57ID:???Oracleアプリのバージョンアップ出来ないでいるところ多いからねぇ
Oracle自体も古いバージョンのままだったりするし。
Notesも、そういうところが多い。
ビジネスチャンスなんだろうけど、なかなか財布の紐が堅い。
0493は
2006/05/30(火) 23:59:40ID:zAgzQh3t業務アプリの仕様とユーザの使い方でしかたなくね。
>>492氏のいうとおりORACLEも古いし、アプリの仕様も変えにくい(今、機能に不満がないから)。
0494ひ
2006/05/31(水) 00:50:51ID:DxlvxVB2サポートのいい販売店ってどこです?
安いとこはだめです?
0496anonymous@ 350289003035461
2006/05/31(水) 08:30:38ID:???サポートの善し悪しは受ける側にも依存するから
どこが良いとは一概に言えない
漏れは応答速度を最優先で考える
購入前だったら何かを聞いてみて
亀レスなら切った方が無難
0497-_-
2006/06/02(金) 23:04:36ID:???トラブル時のノウハウがある。
0498anonymous@ softbank219201084009.bbtec.net
2006/06/05(月) 21:21:03ID:???0500_
2006/06/06(火) 19:49:24ID:???トラブル時の逃げノウハウをたくさん溜めた
ところもたくさんある
>>499
今、まさにその攻撃を喰らってるw
2.8MR11なんだが、何に上げろというのか小1時間(ry
0502ひょっこり
2006/06/09(金) 16:09:49ID:uoLdAvK58拠点約150台のパソコンを、本社に設置しているブロバンルータWebCaster700
を経由してインターネット(Bフレッツ)に繋いでいます。ベンダーからは規模的に
みてWebCaster700は信頼性が低いし、ファイヤウォールも簡易的な機能なので更新
した方が良いですよ・・・と言われています。昨年まではNetScreen〔マニュアルが
全て英語)を進められ、今年変わったSEからはFortiGate200A-HDを強く押されて
います。業務中の私用メールやネットサフィンが最近気になるところですので必要な
オプションは付けようと思っています。価格的、機能的にみてFortiGate200A-HDは
妥当なところなんでしょうか。因みに各クライアントにはウィルス対策ソフトは入れ
ています。アドバイスお願いします。
0503___
2006/06/09(金) 18:30:27ID:???0504ななし
2006/06/10(土) 00:22:55ID:???とりあえずNetscreenの日本語版マニュアルもあるがな。
http://www.juniper.net/techpubs/software/screenos/screenos5.1.0/translated/
最新版のマニュアルじゃないが、基本的な操作は変わってない。
ぶっちゃけ、セキュリティ・信頼性っていってもピンきりなわけで。
本当にその機能が必要かよく考えてから導入した方がよいと思う。
0505は
2006/06/10(土) 13:56:41ID:mhx/iui0鯖かなんかをインターネットに公開しているとか、
インターネットから社内に接続してくるのかな?
細かな制御のできるファイヤーウォール機能がいるのか?
ホームページ閲覧とか外部メールサーバの利用くらいしか使わないのなら
不要と思うよ。
0506FG300A
2006/06/12(月) 21:03:32ID:???何をしたいかによるけど、8拠点分のライセンス払うんであれば、一箇所でまとめたほうがよさげだね。
となると、拠点間を結ぶのは、あえてFortiで繋ぐ理由もなくなるのでは?
0507FG200
2006/06/13(火) 09:02:24ID:???ロールしたのがいっぱいありすぎて、GUIで一つずつ消すの大変なんです
0508anonymous@ zaq3d2e184f.zaq.ne.jp
2006/06/15(木) 03:16:36ID:BXrEoZ73この機器と動作実績のある無線LANカードを教えてください。
FortiGateでは無い機器ですがよろしくお願いします。
0509ひょっこり
2006/06/15(木) 14:29:02ID:qjDLGqV08拠点約150台のパソコンと記載させて頂きましたが社内はVPNを利用していますので外部への出入りは本社のブロ
ードバンドルータ(WebCaster700)のみとなります。
FortiGateでやりたいことは、
1.アンチウィルス(一部ウィルス対策が取れていないPCがある為)
2.WEBコンテンツフィルタリング
→誰(IPアドレス)がどのサイトを見ていたかログ収集
3.ファイアウォールの強化
→不正侵入検知および防御
4.社内から外部への情報漏えい阻止
です。
此処までする必要があるかとの御意見も戴きましたが正直自分でも分かりかねています。
某ベンダーやウィルス対策ソフト会社に踊らされている様な気もしますが、何かあって
からでは手遅れなので世間一般並の対策は講じたいと思っております。
FortiGateにこだわっている訳ではありませんが、WebCaster700が余りにも信頼性が
無いような気がして不安なのです。ご教授の方をお願いいたします。
0510sage
2006/06/15(木) 15:36:29ID:???1.アンチウィルス… → Spam 対策はいいの?
2.WEBコンテンツフィルタリング… → ログ取得とは違うよ?
特定のサイトへアクセスさせない機能だよ。
3.ファイアーウォール… → お使いのルータでも設定次第で強化可能じゃない?
4.社内から外部へ… → これも何を漏洩させないのか運用ポリシーによるので、Gateway を
入れたから安心…と言うことはないよ。設定や社内の啓蒙活動次第。
WebCaster700の信頼性…はよく判りませんが、ルータのフィルタリングとウィルス対策・迷惑
メール対策などのアプライアンス、クライアントPCの環境など、効果的に使うことでより精度
の高いセキュアな環境が作れるんじゃないかな?
高機能な物いれても使い方(設定)次第で、セキュリティホールが生まれたら本末転倒。
因みにうちが使っているのは日本エフ・セキュアのLinuxゲートウェイという製品。
社員乙。とか言われそうだが(笑)
0511すれちがいすまそ
2006/06/15(木) 22:18:39ID:1sU5HD1sBフレッツで150台っておいおい
0513anonymous@ 350289003035461
2006/06/16(金) 09:59:45ID:FW/MaxbI寧ろBフレッツ最適かも試練
でNTPの設定入れた瞬間にフリーズした訳だが・・・
久しぶりに地雷踏んだorz
0514sage
2006/06/19(月) 16:34:43ID:???FGA使ってんのかな。なんだか漏れの会社と同じでテラrya....
Bフレで心配しているヤシいるけど、Winny使ってよしとか
言っている会社じゃなければぜんぜんOK(但しビジネスは必須な)
1.アンチウィルス(一部ウィルス対策が取れていないPCがある為)
->やっといて損はない。金が潤沢ならクライアント全部にアンチウィルス
2.WEBコンテンツフィルタリング
→誰(IPアドレス)がどのサイトを見ていたかログ収集
->検閲ポリシーならやればいいじゃん、お前がストーカーじゃない事を祈る
3.ファイアウォールの強化
→不正侵入検知および防御
->防御はあって損はない。検知してどうするかわかってんの?
4.社内から外部への情報漏えい阻止
->どこぞの大企業なら知らんが、完全には無理てわかるよね?
此処までする必要があるかとの御意見も戴きましたが正直自分でも分かりかねています。
ネタかも知れんが、システム管理者なら経営層とシステムポリシー策定の案件で・・・
とか話してないならやれば?普通に考えればいい。
#誰か、FortiMail400使ってないかなー
0515510
2006/06/19(月) 19:02:54ID:???うちは Bフレッツ・ベーシック+ルータのVPNを併用(モバイル対応用途)
>>514 氏が書いているとおり…
>1.アンチウィルス(一部ウィルス対策が取れていないPCがある為)
> ->やっといて損はない。金が潤沢ならクライアント全部にアンチウィルス
うちの場合は、コストもそうだが、管理(定義ファイルやセキュリティアップデートの更新)の
手間の方を重点においてた。PCに疎い人はとことん疎いから何言っても理解不能だし(泣)
>2.WEBコンテンツフィルタリング
> →誰(IPアドレス)がどのサイトを見ていたかログ収集
> ->検閲ポリシーならやればいいじゃん、お前がストーカーじゃない事を祈る
アクセスログならフィルタリングでなくても、ゲートウェイタイプなら取得可能だよ。
十数名の会社のログ眺めているだけでも一日仕事になりそうだから専任でもなければ無理。
実際はログ取ってるからねぇ〜って宣言して抑止効果を狙うのが関の山かな。明らかにURL
でHサイトだと分かるログの時は、注意したけどね。
>3.ファイアウォールの強化
> →不正侵入検知および防御
> ->防御はあって損はない。検知してどうするかわかってんの?
BBルータのファイアーウォールとフィルタリング、ゲートウェイ自身のファイアーウォール等
で運用中。脆弱性のテストサイトなどでたまにチェックしたり、第三者中継やスパムのブラック
リストに載っていないか等を確認する程度。
>4.社内から外部への情報漏えい阻止
> ->どこぞの大企業なら知らんが、完全には無理てわかるよね?
全部ではないけど、シンクライアント(USB端子もない奴)環境かつ制限ユーザにして、
メディアでのやり取りは特定のPC限定にしている。また、ゲートウェイの簡易フィルタ機
能で、xls, doc ファイルなど社内資料で使用しそうなデータや、暗号化圧縮ファイル等も
メール添付は不許可にしている。まぁ、完全でない事は理解しているので抑止効果程度だな。
だいたいこんな感じの環境で運用しているよ。>>509
0516anonymous@ p8057-ipbffx02sasajima.aichi.ocn.ne.jp
2006/06/21(水) 00:20:30ID:/BsNJoaNい障害が発生してハード交換してもらいました。そのSIベンダーのSEの話
では最近数社で稼動中にConfigが消えて初期状態に戻ってしまうとかOSが
消えている等の障害の報告があるととのこと。みなさんそんな情報ありますか?
0518FGT100A
2006/06/21(水) 16:38:07ID:kfaQzp2qスパムフィルタのDNSBLとORDBLについて、解る人 教えてください。
0519FG200
2006/06/21(水) 16:57:13ID:???うちでは、http://www.rbl.jp/のを設定してますよ
0520anonymous@ softbank220037054001.bbtec.net
2006/06/21(水) 22:07:57ID:5uk87tjD障害が発生した機種は”FG300A-2.80-FW-build489”です。
弊社担当のベンダーさんに確認したら”2.80”で
モデルは”50”"100A”でも障害が発生したとのことです。
宜しくお願いいたします。
0521-_-
2006/06/22(木) 01:21:01ID:???どうりで知らないはずです。
俺管轄の機器が数十台あるのですが、build489は1台もありません。
# 3.0にVerUpしようとして失敗し、無理矢理交換させたような希ガス。
0522sage
2006/06/22(木) 09:37:35ID:???アンチウィルスやスパム対策としての検知率(駆除精度)はどうなんですか?
0523anonymous@ 05001011178317_ae
2006/06/23(金) 01:38:28ID:I8KRu+c/ウィルスはごくたまにすり抜けるらしい。
でもゲートウェイ型なら優秀ではないですかな?
スパムは良くて70%。悪くて50%を止める。
日本語スパムも止めます。
まあ専用スパムフィルタの箱が50万〜200万することを思えば
コストパフォーマンスはいいですよ
0524FG200
2006/06/23(金) 08:09:04ID:9JYF6C8Pさてさて、私の遭遇した不具合は直ってるかなぁ〜
とりあえず、リリースノートを読んでこよう
0525FGT100A
2006/06/23(金) 08:45:35ID:PNVb41dB少し効果が出てきています。
0526sage
2006/06/23(金) 19:40:15ID:???すり抜けたウィルスはクライアントPCの対策ソフトで検知・駆除したのかな?
既知のウィルスについての対策度はどの辺のメーカが優秀なんだろうね。
よくある、検知率の比較サイトが参考になるのかな?
0528FGT100A
2006/06/30(金) 17:05:30ID:R/wcw9wBにチェックをつけるとあるファイルがダウンロードが出来ません。
アンチウイルス有効での対応方法はありますでしょうか?
アンチウイルスのログです。
The file *******708_DLM_ja_JP.exe is infected with Suspicious. ref http://www.fortinet.com/VirusEncyclopedia/search/encyclopediaSearch.do?method=quickSearchDirectly&virusName=Suspicious.
0529_-_
2006/07/01(土) 00:01:13ID:???0530anonymous@ 350289003035461
2006/07/06(木) 15:14:25ID:???試してみたら確かによく止める
今の所100%だから90以上はイケそうだ
バラクーダより費用対効果高いかも
0531-_-
2006/07/06(木) 21:51:35ID:???メール鯖一台だけだったらFortigate60をメール鯖の手前で
L2モードでかましておけば、かなり安く上がるとおもうお。
あとは60が何処まで耐えられるかという問題もあると思うが・・・。
0532FGT100A
2006/07/07(金) 10:08:59ID:/QrhNQDDここ最近FGT100AにDMZを構築している所とVPNが8時頃から
10時過ぎまで不安定になりますが、どのようにしたら原因がつかめますか
教えてください。
0534-_-
2006/07/13(木) 21:41:30ID:???> 皆さん、うまく動いていますか??
確かにhttpのみ使える状況です。
つーか、トンネルモードってFortiClient必須なんですね…。
0535anonymous@ d254244.ppp.asahi-net.or.jp
2006/07/14(金) 20:58:31ID:???クライアントがなくてもトンネル使えるよ。
proxyが間に入るとトンネル使えないのが痛い。
NetscreenSAにしておけば良かったとも思ったが、
まぁ、後の祭りやね。
0536-_-
2006/07/14(金) 22:30:18ID:???> クライアントがなくてもトンネル使えるよ。
え! そうなんですか?
今度調べてみます。
> proxyが間に入るとトンネル使えないのが痛い。
proxyアクセスしてからトンネルモードで接続するっていう方法ですよね?
> NetscreenSAにしておけば良かったとも思ったが、
> まぁ、後の祭りやね。
ま、オマケみたいなものなので・・・。
0537::
2006/07/15(土) 22:27:43ID:???0538anonymous@ 350289003035461
2006/07/17(月) 10:12:23ID:???えっ?Proxy介すと使えないのか・・・。
検証しようかと思ったけどイランね
0539-_-
2006/07/17(月) 12:53:20ID:???スマソ。536の説明が悪かった。検証環境は3.0MR2
Proxyを介すの解釈が合ってるかどうかわかりませんが、
最初にProxyでアクセスすると、トンネルモードで接続するための
リンクが貼られているんですよ。
そこをクリックしてトンネルでアクセスするために、FortiClientが必要なようです。
# まだ、手探りで検証中。違ってたらスマソ
検疫ネットワークのような感じですね。
ちなみに3rdPartyのアンチウィルスソフトが入っているかどうかの検査も
できるようですが、何故かSymantecだけ対応してませんでした。
うちはSymantecなので検証できずです。
0540FG50A
2006/07/17(月) 14:20:20ID:???端末によってMicrosoft Updateや他SSLサイト、FTPサイトが出来る/出来ないの
現象が出ています。
現象が出ていない方は全く現象は出ないのですが、出ている方はOSの
リカバリーをしても駄目でした。
ポリシーではANY→ANYで許可しているので特別問題なさそうな感じも
したのですが、何か根本的に解決する方法はあるのでしょうか?
0541540
2006/07/17(月) 14:21:26ID:???0542FG200
2006/07/18(火) 08:15:00ID:6CLz2HRQプロテクションプロファイルが違うとかじゃないですよね?
0543_
2006/07/18(火) 11:40:19ID:???この手の問題、結構Fortiにある希ガス
セッション情報をロックして上手く処理出来なくなるのかと
ほとんどがリブート一発で解決するが、ぶっちゃけバグかと
0544540
2006/07/18(火) 20:57:01ID:???>>542
レスありがとうございます。
リブートしても変わらないのは確認してます。
初期化してもダメだったらForti使うのやめようかしら・・・。
なぜかプロティションプロファイルのHTTPアンチウィルスにレ点を入れていないと
Webに接続出来ないとかわけわからない動きしています・・・。
0546_
2006/07/19(水) 15:08:01ID:???Fortiをリブートしても改善しないならかえって楽だすな
1.OS不良
→ダウングレード
2.ハード不良
→交換
3.奇怪現象
→周辺機器も併せてリブート
この3つでまず解決すると思われ
0547540
2006/07/19(水) 22:15:18ID:???2.8MR11にダウングレードし、一度初期化してから再設定し直したら
今まで出来なかった端末が出来る様になりました。
かなり嬉しいです。ご教授ありがとうございました。
3.0は地雷でしたわ・・・コワァ。
0548anonymous@ 350289003035461
2006/07/20(木) 10:22:03ID:O53R2uoa詳細�dクス
やっぱ試してみようかな
でも>>547には地雷って報告あるし・・・
迷うね
0549FGこわい
2006/07/24(月) 22:00:35ID:???海外の案件でBitCommetやメッセンジャーの検知とブロック
がしたいんだが。
日本では2.8MR11を使っているんだが3.0はまだまだ危険かな?
あと、P2Pやメッセンジャーの検知機能を使うためには、IPSの
ライセンスがいるんかな?
0550地雷コワイ
2006/07/28(金) 23:44:36ID:???httpsなサイトが見れないとかあったりしまつ。
バグもかなりあるみたいなのでしばらく待つのが吉かと。
0551うし
2006/08/04(金) 03:13:35ID:???どこから仕入れるのがいいか?
安かろう悪かろうと言うが
0552sage
2006/08/04(金) 12:35:48ID:???取引量によって仕入れ価格も違うだろうし売掛の問題もあるだろうからね。
そんな私はFortigateの代理店ではないです。一般論としてのレス。
0553_
2006/08/06(日) 18:37:01ID:???この手の何でもできますって箱は、総じてユーザーが欲張って
全機能を使おうとするから、何かとトラブルの火種になりかねんよ。
相応の保守契約が結べるならまだしもねぇ。
欲張らなくてもいいから全部の機能がちゃんと動くものを出してほしい。
0555FG300A
2006/08/07(月) 15:27:13ID:???とあるFortiの一次代理店から聞いた話だと、
まだ3.0は保障できないということでアップ
グレードしても保障対象外といわれています。
2週間前ぐらいに聞いたので、当分先でないと
アップグレードしないつもり。
現在、2.8MR11使ってるけど、安定しててよさげだね。
早くSSL-VPNやアンチWinny使ってみたいけど。。。
0556-_-
2006/08/08(火) 02:05:04ID:???0557Fogat
2006/08/08(火) 10:25:31ID:???もはや、SSL-VPNとIPSのP2P対応は、FGTの売りだと思うんだけどねぇ
推奨しない/できないは別にして、保障の対象外というのはいかがなものかと
代理店の姿勢を疑うわ
0558fortigateゆーざー
2006/08/08(火) 10:56:57ID:???まともに動かない物を「保障」できるわけないじゃん
0559100A
2006/08/09(水) 02:21:53ID:???昨日の夜から突然、ネットワークが重くなってしまいました。
CPU使用率を確認すると
アクセスの少ない時などは0-10%あたりで、サクサク問題ないのですが
アクセスが多くなるなどのきっかけで、とたんに80-99%とかになります。
とりあえずログの取得を止めて、IPSもやめてみることで、
今は落ち着いていますが、また再現するのではとヒヤヒヤしています。
この状況はもう100Aの限界ということでしょうか?
それともなにか考えられる原因はあるでしょうか?
ファームウェアバージョン Fortigate-100A 2.80,build489,051027
FWポリシー 15個
アクティブセッション 50-300
あと、最大ファイルサイズの設定がいますべて10Mなのですが
この「最大ファイルサイズの設定」とはどういう意味なのでしょうか?
10M以上のファイルはアンチウィルスをしないということでしょうか?
0560_
2006/08/09(水) 07:39:50ID:???切り分けは一つずつした方が解決早いぞ
漏れのフィーリングでは
限界=50%
誰かが夜にイクナイ遊び=30%
バグ若しくはHW障害=10%
一時的なNW障害=9%
外部からのアタック=1%
で、Firewall、IPS、AntiVirusが同時稼動でおk?
0561百式
2006/08/09(水) 09:54:58ID:???10Mbyte以上のファイルは pass/blockが選べるが
passになってるでしょたぶん。
ちなみにうちは1Mbyte以上のファイルはpassにしてるが
ちょっとファイルの数が多いZIPとか通ると平気でCPU使用率80%超える。
0562100A
2006/08/09(水) 10:32:51ID:???レスありがとうございます
何点か補足します。
・MRTGグラフでは、トラフィック自体は普段と特には変わっていないようでした。
・バーチャルIPをつかっています。
・IPは15個ぐらい使用し、サーバーは4台ぶら下がっています。
・サーバーは主に、ホスティング利用です。ドメイン数では100個ほど
・アクティブセッションはいまみたら800近くありました。しかしCPU使用率は3%とかです。
・現状は全く問題なく正常稼働してるようです。
Firewall,IPS,AntiVirusは同時稼働です。
IPSをはずすというのは、プロテクションファイルの
IPSシグニチャ、IPSアノマリ検知のチェックをはずすだけでおkですか?
>>561
なるほど、ということは
トラフィックの内容によっては、CPU使用率が一気にはねあがるということがあるわけですね!
なんだかこのあたりに原因があるような気がしてきました。
0563sage
2006/08/09(水) 10:58:51ID:???そこそこのスペックPC用意して他社のGateWay を導入するかした方が良くね?
0564FG200
2006/08/09(水) 11:44:51ID:eiitryDNメモリ使用量はどうですか?
AVのバッファがらみとかでレッドゾーンいっちゃうとロックされたような気がします
まあ、その用途だと100Aじゃ役不足だと思いますが
0565100A
2006/08/09(水) 12:45:33ID:???メモリはほぼ常時39%あたりで、その当時の状況も含め、
レッドゾーンにいったのをみたことがありません。
いままでFORTIGATEは、
他にも、主にホスティングのAV目的で、50A,60,200Aと使っていて
そちらのほうはまだトラブルがありません。
ただ、この100Aがドメイン数も含め一番ヘビーユースなのは確かです。
しかし、この程度で役不足とは、、、
0566FG200
2006/08/09(水) 13:04:39ID:eiitryDNじゃあ、メモリ絡みじゃなさそうですね。
Fortinet Technical Discussion ForumsとかFortinet Knowledge Centerに
なんか情報あるかも知れませんよ。
0567ホウチ博士
2006/08/09(水) 21:14:35ID:???FortiGateの49%は愛で出来ています
FortiGateの42%は濃硫酸で出来ています
FortiGateの7%はお菓子で出来ています
FortiGateの2%は心の壁で出来ています
0568anonymous@ 350289003035461
2006/08/10(木) 09:10:02ID:DUUsXiMe了解 了解
瞬間的に100Aのスペック超えが発生しているのかと
暫定的には>>561の設定通りAntiVirusを
1Mで打ち切れば良い
アーカイブを解く作業はCPUとメモリかなり使う
関連トラブルは他製品でも多い
1M超えるVirusは無視しておk
0569100A
2006/08/10(木) 10:15:04ID:???>>568
ありがとうございます
最終的に、
IPS停止
AV最大ファイルサイズ10M→1Mに
としています。
昨日のトラフィックピーク時に様子をみましたが
特に問題ありませんでした。
これでしばらく様子をみたいと思います。
0570FG100
2006/08/11(金) 14:01:43ID:???電源復旧後、フォーティの調子が悪くなりました。
IPSecのセッションは張られているのに、なぜか通信できず。
FW機能やRoutingは問題なし。
リブ一トやら何やら、イロイロいじっているうちに、
管理画面にアクセスできなくなりました。
コンソールで中を見ようとした所でベンダが到着。
代替機に変わりましたとさ。
0571-_-
2006/08/12(土) 03:33:28ID:???復電後って一番危ないよ。
Forigateに限った話じゃない。
停電前に一度電源を全てOFFにして、
復電後一台ずつONにするのは常識。
0572anonymous@ PPPa446.kanagawa-ip.dti.ne.jp
2006/08/13(日) 17:50:44ID:???すくなくともサーバじゃなくネット機器として売ってる製品としては、停電後正常復帰しないなんてことがあってはならない
0573anonymous@ softbank219201084009.bbtec.net
2006/08/14(月) 01:42:21ID:???うんこ管理者、勝手に決め付けるなよ。
0574_
2006/08/14(月) 11:55:14ID:???サーバ機器も復電時正常復帰しないと困る
シャットダウンなんていつまでやらせる気だと言いたい
けど、ほとんどが根性無し
全部の機器がバーン、ドーンでOKになりゃ楽なのだが・・・
0575sage
2006/08/14(月) 13:16:08ID:???0576anonymous@ i58-93-36-243.s02.a013.ap.plala.or.jp
2006/08/23(水) 19:38:56ID:l+AcU1kt0577sage
2006/08/23(水) 23:08:06ID:???0578hage
2006/08/26(土) 23:43:41ID:???出来るかということを聞きたいのか?
0579sage
2006/08/27(日) 09:46:51ID:???0581sage
2006/09/12(火) 15:22:21ID:???どなたか教えてくださいOrz
DMZにIP
10.10.10.100/24のDNSとSMTPサーバーを配置
外部(WAN1)からグローバールIPへのトラフィックのDNSとSMTPだけ10.10.10.100へNATする方法
0582sage
2006/09/12(火) 18:29:51ID:???0583anonymous@ 203.125.144.34
2006/09/12(火) 19:15:46ID:???全角英数字を使ってるような奴には無理だから諦めて
0584anonymous@ i60-34-241-137.s02.a014.ap.plala.or.jp
2006/09/13(水) 00:43:01ID:???0585foget
2006/09/13(水) 12:30:13ID:???たまに見かける、WebGUIで設定できるなら楽だと思った、タイプ?
0587sage
2006/09/15(金) 15:09:53ID:???0589sage
2006/09/20(水) 10:49:58ID:???やっべーバーチャルIPといわれて想像するのVRRPとかHSRP
なんだかさっぱりだな
おとなしく588にあげるかOrz
0590anonymous
2006/09/20(水) 12:27:36ID:???588じゃなくてオレにくれ(w
Fotiの元NetScreen風に言うと
VIP(いわゆるポートNAT)
MIP(いわゆるスタティックNAT)
なので、VIPを使って、FGのWAN側IPの
SMTP/DNS(TCP 25,53, UDP 53・・これを忘れるな)の
パケットをDMZのサーバに向ける
こんだけ。親切すぎたかな(w
0591anonymous@ p18060-ipbffx02osakakita.osaka.ocn.ne.jp
2006/09/20(水) 15:40:45ID:???禁止ワードを登録する時に、[mark as spam]と[mark as clear]の2つを選ばされるんだが
mark as Clearってのはどういう働きをするんだい?
Spamはメールのシャットアウトと警告文を飛ばすのは分かったんだが、
Clearは見たところチェックをしないだけと同じような動きをしてる気がするんだ・・・
0593591
2006/09/20(水) 16:35:42ID:???OKOK
すごく助かったよ、ありがとう
0594sage
2006/09/20(水) 17:36:09ID:???ベリーベリーThanks!
やっと分かりました、どうもありがとうございました>_<
非常に申し訳ないのですが、またつまづきました。
DMZに配置してるDNSがプライベートなので、外部からの問い合わせをグローバルのアドレスに変換
してくれる機能ってありますでしょうか。
内部インターナルからの問い合わせはそのままでいいんですが・・
0595sage
2006/09/20(水) 17:37:17ID:???こんな感じのがあるといいんですが・・
0597anonymous
2006/09/20(水) 17:49:48ID:???どうせ次はメールの認証やら何やら出てくるんだし
サーバ設定の基本ぐらいは、勉強した方がいいと思うぞ
0598sage
2006/09/20(水) 17:58:28ID:???Viewの設定ありでした
結果から言うと595のURL見たいのはないんでしょうか?
0599_
2006/09/21(木) 13:18:31ID:???で>>598が調子づいている件について
>結果から言うと595のURL見たいのはないんでしょうか?
喪前が作れ
>>337が提案したのだがマンドクサイので誰もやってくれないorz
あるじゃん
0602sage
2006/09/22(金) 07:44:02ID:???パケットをDMZへ向けてもアンチウィルス機能は有効なの?
今はユーザじゃないのでトンチンカンな質問かもしれませんが…
0603anonymous@ 203.125.144.34
2006/09/22(金) 09:36:50ID:???可
0604aaaa
2006/09/25(月) 16:31:11ID:???0605anonymous@ 218.228.242.78
2006/09/29(金) 10:47:36ID:kebH0igKしてるんだけど、アクティブディレクトリにログオンしようとすると、パスワード
入力後、「個人設定を読み込んでいます」と表示されたまま30分以上、マシンの反
応が有りません。どうしてなんかなあと?
0607anonymous@ 218.228.242.78
2006/09/29(金) 16:59:55ID:kebH0igKPSIの設定マニュアルに「VPNに関するポリシーは必ず最初に評価されるように
順番を入れ替えます」って書いてあるのでそうしてます。
0608anonymous@ 218.228.242.78
2006/09/30(土) 16:20:25ID:XBh/6opNVPN接続を切ると、ログオン出来る事が分かりました。その後、VPN接続する
とVPN経由でファイルサーバーにもアクセス可能です。でもイチイチこんな
事やってられん感じです。
0609_
2006/10/02(月) 11:38:00ID:???最初に評価ならOKやね>ポリシー
後はFortiClientのAntiVirus/Firewallは導入しない事を推奨>カスタム導入
で、>>608の
>VPN接続を切ると、ログオン出来る事が分かりました
の意味が分からない・・・
切っても繋がるって、ADはVPN越しでは無くてLAN側にあるのか?
で、ファイルサーバがVPNの向こう???
いずれにせよ可能性としては
1.リモートネットワークの設定不足>LANとVPNが一緒だとイクナイ
2.間にあるルータや回線等の設定不足>MSS等々
3.バグ>バージョンダウン推奨
あたりかと
0610anonymous@ 218.228.242.78
2006/10/06(金) 12:00:58ID:???分かりにくい説明でした。VPN接続した状態でADにログオンし「個人設定を
読み込んでいます」で、うんともすんとも動かなくなったら、VPN接続を一
旦切ったり、LANケーブルを抜くとデスクトップ画面が表示されます。
その後、FortiGateを400から50Aに変更したところ上手く行くようになりま
した。しかし別の問題が発生しています。VPN接続はUPし続けているにも関
わらず、暫くするとトンネル内の通信が出来なくなります(FortiGate50Aの
Internalへpingが通らなくなります)。こうなると当然の事ながらクライア
ントからLANへもpingが通りません。
06111次店!?
2006/10/19(木) 11:39:11ID:1WqakR6+PPPoEとかでMTUが1500より小さい値になるときに、MSSが適正に変更できない仕様のための現象だと思います。
v3.0以降ならCLIから変更できますので、メーカKCを参照に変更してください。
http://kc.forticare.com/default.asp?id=1731&SID=&Lang=1
06121次店!?
2006/10/19(木) 11:40:41ID:1WqakR6+すみません。。
0613anonymous@ pool1.educ.tamagawa.ac.jp
2006/10/20(金) 15:44:22ID:/aXouYSHってどうですか?
ネットワークの構成を変更したくないんで透過型で使用したとして。
とりあえず検知だけ動けば良いです。
0614::
2006/10/20(金) 23:33:41ID:+it0k9WT0616FGこわい
2006/11/07(火) 16:46:45ID:FfLqUp2Yどの程度の精度なんでしょう???
0617sage
2006/11/07(火) 18:52:03ID:???0618anonymous@fujiyamasan
2006/11/08(水) 05:17:20ID:???FortiGuardのAntiSpamはURLフィルタが優秀なんだが、
うちでは微妙に業務に支障が出たので外してしまった
IPアドレスフィルタは他のDNSBLと大して変わらないような気がする
DNSBLフィルタはAntiSpamライセンス買わなくても使える(多分)ので
なんか損した気分
0620anonymous@ p4188-ipbf2104marunouchi.tokyo.ocn.ne.jp
2006/11/11(土) 09:06:49ID:BCy+j4Ao昨日から急に、AV Engineの更新はできるのですがAV Definitionについては
「更新失敗」と表示されるようになりました。
片方だけ更新できないというようなことはあるのでしょうか?
ちなみに現在のパターンバージョンは以下の通りです。
AV Engine 2.002 ←最新です
AV Definition 6.805 ←ちょっと古いです
どなたか同じような経験ありませんか?
0621123
2006/11/11(土) 09:19:21ID:???ベンダーに聞いても事例がないだのファームを上げろだのしか言わない。
自然復旧したが対応悪すぎ。
もう一台は更新失敗中。
0622anonymous@ 350289003035461
2006/11/14(火) 18:43:01ID:???たまにある>事例無いはウソ
FortinetのDBがまま狂うという仕様w
自然復旧するから待つしか無いね
四万テックやトレンドも程度の差こそあれ同様障害ある
0623anonymous@ 350289003035461
2006/11/14(火) 18:48:18ID:???後、狂うのは年に数回だから
しょっちゅうあるのは他に原因あるかも
0625anonymous@ p4188-ipbf2104marunouchi.tokyo.ocn.ne.jp
2006/11/22(水) 23:12:12ID:fLycwmgGOSのアップデート作業をやったところ、直りました。
同じバージョンなのですが・・
意味不明です。
0626anonymous@ p4188-ipbf2104marunouchi.tokyo.ocn.ne.jp
2006/11/22(水) 23:16:37ID:fLycwmgGプロテクションプロファイルで「Spamフィルタリング」のいろいろな項目を
有効にできますが、このうち、AntiSpamライセンスを購入していないと
機能しない(または定義が古い)ものはどれなのでしょうか?
誰か親切な方、教えてください。
0627anonymous@ p4188-ipbf2104marunouchi.tokyo.ocn.ne.jp
2006/11/22(水) 23:47:36ID:fLycwmgG自己レスです。
AntiSpamライセンスを購入しなくても、
・FortiGuard - AntiSpam IPアドレスチェック
・FortiGuard - AntiSpam URLチェック
上記以外は普通に使える(自分で勝手に定義を追加して使う)というわけですね?
0628orz
2006/11/23(木) 02:10:12ID:???FortiGate-60(2.80Build489)を利用してるんですが、PPTPを有効にして
クライアント側の接続設定でIPを固定にすると、「サーバーがアドレスを
拒否した」というようなメッセージがでます。
接続ユーザごとにIPを固定することはできないのでしょうか?
クライアント側でIPを固定にすると、
0629hage
2006/11/25(土) 14:20:12ID:???> 接続ユーザごとにIPを固定することはできないのでしょうか?
できないはず。
ユーザーとIPアドレスを紐付けたいのなら、Ver3.0にうpしな。
0630FG100でテスト中
2006/12/01(金) 15:22:20ID:???FG50の拠点も同じVerだけど、FG200だけ2.8に上げちゃっても設定間違ってなければ大丈夫?
明後日の日曜日やってみるけど、心配(鬱
0632__
2006/12/01(金) 22:40:54ID:???>Fortiだけにすっかり放置してた
0633628
2006/12/01(金) 23:56:44ID:???おそくなりましたが、レスありがと。
3.0にうpしてみましたが、やっぱりできないぽい?
GUIじゃそれらしい項目ないし、CLIのリファレンス見ても見つけることができませんでした。
度々、申し訳ないですが、設定方法をおしえてもらえんでしょか?
0634FG100でテスト中
2006/12/03(日) 09:04:38ID:???ってことで早速チャレンジ報告。
余ったFG100があったので、2.36→2.8へVerうp。
GUI変わり過ぎて一時間ほど戸惑う
それっぽく設定できたので、FG200と交換して各拠点FGのLan側IPへPing→帰ってきた
各拠点のプリンタへPing→帰ってきた
どうやらよさげな感じ。
月曜日代休取れるかな?w
0635FG100でテスト中
2006/12/03(日) 10:53:37ID:???中間報告
FG100を一時凌ぎにしている間にFG200のファームを2.8 build550へUP
FG100と設定をにらめっこしつつ、セッティング
先ほどFG100と入れ替えて、各拠点へPing→OK
ひとまず作業完了なので、月曜再度経過報告(必要ねーよって?w)
0636hage
2006/12/03(日) 22:12:25ID:???すまん。漏れの説明が誤解を与えたようで。。。
3.0にすればログにユーザー名と割り当てられたIPアドレスが出るんだよ。
それで十分じゃねぇの?というお話をしたかったんだ。
どうしてもユーザーに対して固定のIPアドレスを割り当てたかったら、
FortiClientを使ってください。
最近、VPNとパーソナルF/W機能だけ使うのだったらフリー扱いになったからさ。
0637_
2006/12/04(月) 14:43:00ID:???いやSite間VPNで似たような事例が今後もあるかも試練
モマイさんのようなチャレンジャーはとても貴重
という訳で報告ヨロ
(火曜日でも良いぞw)
>>636
FortiClientはVPNだけだったらフリー扱いなのか???
知らんかった・・・
0638FG100でテスト中
2006/12/04(月) 16:01:11ID:???現状報告始末
目下VerUPによるトラブルはなし。
順調に繋がってますよ。
一部Forti純正のVPNクライアントソフトからの接続もあるけど
こちらもまったく問題なくホストへ進入できてます。
ホスト 拠点
2.8 2.36(2台)
これで落ち着いて拠点FortiのOSも上げられる次第。
0639633
2006/12/04(月) 17:25:54ID:???いえいえ。とっても有り難う。
まさに、2.8の時にSyslogとばしてユーザー名からIPをひっぱろうかと思ってたんですが、それも出来なかったので。
3.0ではログまで確認してませんでした。
これ、いけそうです!
0640hage
2006/12/05(火) 02:00:30ID:???> FortiClientはVPNだけだったらフリー扱いなのか???
補足するとこれまではDESのみがフリー扱いだったけど、
FortiClient3.0からが3DESもフリーになりますた。AESは忘れた。
ここから落とせるようになってます。
http://www.download.com/FortiClient/3000-2653_4-10519418.html
>>639
よかった。ログで間に合う問題だったのですね。
思い起こせば、pptpのログの問題はVer2.5の時からず〜っと代理店に
文句を言いつづけていたんだよな・・・。
0641_
2006/12/05(火) 16:30:54ID:???乙
とりあえず今日はゆっくり休んでくれ
って代休は取れなかったか・・・。
>>640
�dクス
3.0についてはあんまり詳しく無いからこれからスレ住人
に追いつけるよう努力しなくてはw
0642FG100でテスト中
2006/12/11(月) 19:21:31ID:???FG200 2.36 -> 2.80へのUP自体は確かに問題なし。ひと通り機能してくれてるようです。
と思ったら、社内から別会社さんへVPN(SecuRemoteVPN-1クライアント使用)張るんですが、どうも繋がってくれない
頭きたからVirtualIPで空いてる固定IPをPCに振って、ポート全開放したけどダメ。
怖いので、速攻やめましたが・・
ひょっとしてIPSが悪さしてるんですかね?(正直わかってない)
仕方ないのであまったFG100 2.80 -> 2.36へダウングレードて、FG200と交換。
途中FG100のフラッシュをぶっ壊して「open boot device failed」を見てしばし放心しましたが
TFTPでOS再UPして、OS再構築。バックアップから設定戻して、現在は無事復旧です。
チラ裏報告書スマソ。
0643hage
2006/12/12(火) 00:55:35ID:???>社内から別会社さんへVPN(SecuRemoteVPN-1クライアント使用)張るんですが、どうも繋がってくれない
え”〜〜〜
これってつまりこういう構成ですよね?
[SecuRemoteVPN-1クライアント]→[Fortigate2.8]→インターネット→[別会社VPN-1]→[別会社サーバ]
普通に通信できれば、あまり影響が無いと思うのですがね。気持ち悪いなぁ・・・。
一つ考えられるとすると、SecuRemoteの通信がUDPでカプセル化されるようになっていないとか?
つーか、気になって眠れないじゃないか! どうしてくれるんだ!(w
0644FG100でテスト中
2006/12/12(火) 10:13:36ID:???構成は全くその通りです。
その他の通信については特に目立つような問題ないんですよ(結構重要な業務で使ってるから、困るなぁ)
マニュアル、過去ログしっかり読んでない私もいけないんですけどね
なにか解決方法見つかったら報告します
0645anonymous@ 350289003035461
2006/12/12(火) 17:46:43ID:???要するにVerUpしたらSecuRemoteだけ使えなくなったと・・・
全く原因が分からんなw
関連ログだけでも上げる事は可能か?
0646FG100でテスト中
2006/12/12(火) 20:06:57ID:???すまない。VerUP後にHDDフォーマットするの忘れてたw
結局2.36へ逆戻り
寝てないし、ちょっと頭冷やしてきますよ
0647_
2006/12/12(火) 23:58:00ID:???まあ普通に考えればUDP500番を上手くNAPT出来ない。
という可能性高いが、もしかしたら他の原因かも。
と思ってな・・・。
ログ無いならちと難しいか>原因特定
マニュアルや過去ログでは解決方法見つからないかと
0648FGT100でテスト中
2006/12/13(水) 15:00:39ID:???付き合ってもらってありがとうございます。ひとまず週末に決め打ちでテストしてみます。
FG200 2.8
アドレス 相手先IP/255.255.255.225
ポート IKE、Ipsec、VPN-1使用ポートグループ化(グループ名:Portgrp)
ポリシー
Int→Ext Intall(0.0.0.0) → 相手先IP (NATチェック)
Ext→Int 相手先IP(Portgrp) → all (NATチェック)
前(FG200 2.36)のポリシー
Int→Ext Intall(0.0.0.0) → Extall(0.0.0.0) (NATチェック)
Ext→DMZ Extall(0.0.0.0) → DMZグローバルIP(DNS、SMTP、Ping、VPN-1用のポート)
DMZはメールリレーするサーバーしかないんですよね・・・
なぜ?と思いますが、ベンダーがこれで設定してくれてましたが、これで出来てたから不思議でしょうがない
当然Ext用のグローバルとDMZグローバルのIPは別ものです。
一応ベンダーに投げてはみました
2.8の仕業なのか、設定ミスなのか、私の壮大な勘違いか、ハッキリしておきたいです
0649anonymous@ 51.91.138.210.xf.2iij.net
2006/12/13(水) 22:31:31ID:???NAT設定してもそのNATオブジェクトをポリシーに使わないと
NATが有効にならない?
具体的には、
192.168.0.1⇔1.0.0.1ってスタティックNATを設定して、
internal(192.168.0.1)→external(all)のポリシーだけ書いても
スタティックNATが適用されずにexternalの実アドレスにソースNAT
されて出て行く。
けど
external(all)→internal(1.0.0.1)のポリシーを書くと
スタティックNATが適用される。
これってそういう仕様ですか?
0650hage
2006/12/14(木) 02:05:50ID:???> Ext→Int 相手先IP(Portgrp) → all (NATチェック)
External→IntでNATチェックすると、
InboundのSrcアドレスがIntのIFアドレスにNATされますよ。
つまり、相手先IPがIntと同じセグメントになります。
このミスをメールサーバでやったら最悪です。(w
>>649
そういう仕様です。
NetScreenの場合だとMIP(いわゆるスタティックNAT)の設定をすると、
Outboundの通信が自動的にNATされるので混乱しやすいです。
0651_
2006/12/14(木) 16:06:18ID:???壮大な勘違いw。ベンダーの設定も大概だけどなwww
Ext→IntでSecuRemote用のポリシーは書く必要全く無い。
というか書いてはイケナイ。
要は黙ってマスカレードさせておけば良い。
※NAPTテーブルはFortigateにお任せ。
勘違いし易いが>>650の言う通りFortigateのNATはSourceNAT
従ってMailServerでこのミスやらかすとほぼ不正中継鯖になる。
DestinationNATは全てVIPで行いNATにチェックしてはイケナイという事だ。
なお、ベンダーの設定も正しくは無いのだがDMZへの通信限定
だから問題無かったのだろう。
と長々書いたが解決方法はExt→Int 相手先IP(Portgrp)→all(NATチェック)
のポリシーを消せ
結果は保証せんwww
0652651
2006/12/14(木) 16:19:09ID:???Fortigateにデフォルトで定義されていないサービスは
バックコネクションを定義する必要ある
VPN-1が独自に使用するポートやサービスについては
Ext→Int残さなアカン
0653649
2006/12/14(木) 16:38:03ID:???0654649
2006/12/14(木) 20:34:10ID:???0655hage
2006/12/15(金) 02:20:20ID:???> Fortigateにデフォルトで定義されていないサービスは
> バックコネクションを定義する必要ある
話それてスマソ
デフォルトで定義されているサービスってsession-helperのことですよね?
0656_
2006/12/15(金) 07:16:53ID:???Firewall→Serviceに予め定義されていて触れない>デフォサービス
Customで作成するサービス=バックコネクションを自動判別しない
session-helperって言うのか
知らんかったw
アンタ詳しいな。もしかして中の人?
0657hage
2006/12/15(金) 22:39:08ID:???コマンドで
# confiig system session-helper
で設定を見てください。
どのサービスがバックコネクションを許可するかがわかります。
identは2.8MR10あたりから仕様が変わったので、許可するにはちょっと工夫が必要。
>アンタ詳しいな。もしかして中の人?
代理店でも何でもない外の人です。
0658FG100でテスト中
2006/12/18(月) 11:36:16ID:???まずは>>650-692
情報いろいろとありがとうございます。
先日の日曜ひとまずFG200 2.8に交換。
>>648の定義の一部を変えました(Ext→Int 相手先IP(サービスall) → Intall)
この状態で確認してみたところ、表面上SecuRemoteは「接続した」と表示してくれますが、
相手先サーバには一切アクセスできず。Pingすら飛ばない始末
うーん頭痛い。
0659anonymous@ 350289003035461
2006/12/20(水) 07:53:52ID:???�dクス
>>658
うっはぁ、頭痛ぇなw
許されるか分からんがStaticにNAT仕掛けてもNGか?
直感だがNATが上手くいってないだけ。の希ガス
StaticNATで駄目なら無理かも試練
0660FG100でテスト中
2006/12/20(水) 12:37:04ID:???試してみました。
VIPにグローバルの空きIP(xxx.xxx.xxx.xxx)→検証用マシンのIP(yyy.yyy.yyy.yyy)をスタティックで定義
Ext→Intポリシー 接続先グローバルIP(nnn.nnn.nnn.nnn)/any → xxx.xxx.xxx.xxx/any
Int→Extは相変わらず 0.0.0.0→0.0.0.0/any (NAT)
やはりダメです。
0661_
2006/12/20(水) 13:15:55ID:???乙。行動力あるなw
だが0.0.0.0→0.0.0.0/any(NAT)だとマスカレードになっちまう
IPプールを使って
Int→Ext=yyy.yyy.yyy.yyy→接続先グローバルIP (SNAT:xxx.xxx.xxx.xxx)
にしないとStaticNATは完成しない。
それでどうだ?
0662FG100でテスト中
2006/12/20(水) 13:54:09ID:???とりあえず業務優先のため、お昼にOS2.36載せたFG100に交換してしまいました
また週末出社した際に試してみます。
重ね重ねありがとうございます
0663FG100でテスト中
2006/12/26(火) 18:23:22ID:???[Router]---[FG200]---[S/W HUB]--[端末]
| |
--[Cisco]---|
ズレてたらすみません
結局VPN-1の通信のみFGを経由せず、Ciscoのルーター経由で通信させて解決しました・・・
このスレ的には・・首吊ってきますw
>>661
感謝してます
0665anonymous@ 353678012226318
2006/12/27(水) 08:46:49ID:???解決したならそれが1番
遊びじゃ無く業務だし
しかしIPSec系の通信が上手くイカンのは問題だな
0666anonymous@ tcatgi078138.adsl.ppp.infoweb.ne.jp
2007/01/30(火) 23:17:26ID:Cz0Q+19Mあまり検出されずにPCのウイルススキャンでブロックしています。
性能よくないの?
0667sage
2007/01/30(火) 23:35:53ID:???それなり…
0668FortiGate検討中
2007/01/31(水) 19:21:32ID:lyMsOvnD今Fortigate導入を考えているのですが、下記のような構成ができるか教えていただけないでしょうか。
・フレッツ(PPPoE)で固定IPアドレス8個でFortigateでPPPoE終端
・LAN(プライベートIP)からのインターネットアクセスはIPマスカレード
でアンチウイルス機能(HTTP、POP3)利用
・DMZ空間のサーバはプライベートIPで構成しているので、スタティックNAT
設定し、アンチウイルス機能は利用しない
購入するかの瀬戸際なのでどうぞよろしくお願いします。
0669sage
2007/01/31(水) 19:39:54ID:???FortiGate ユーザでも代理店でも無いので的確な回答はだせませんが…。
>DMZ空間のサーバは…
>設定し、アンチウイルス機能は利用しない
…って、サーバは保護しなくていいの? デモ機とかないのかね?
0670FortiGate検討中
2007/01/31(水) 20:01:27ID:lyMsOvnD>…って、サーバは保護しなくていいの? デモ機とかないのかね?
アンチウイルス機能動かしたいんですが、予算の関係で100Aしか無理なので
絶対要件の「LANからのインターネットアクセスにアンチウイルスを!」
を優先してます。
30台程度のPCを接続するので厳しいかなぁと思っている次第です。。。
0671sage
2007/01/31(水) 23:59:49ID:???LAN内の Web Server, Mail ServerなどはクラスC(同一セグメント)とした場合、
[WAN] <--> [Router]--[FortiGate] <--> [LAN] のとき、LAN内の公開サーバなどは
クライアントPCとしてカウントされないの?
またアンチウイルスは[WAN]からの通信は監視しないの?(80,110,25,21ポートなど)
0672FortiGate検討中
2007/02/01(木) 13:08:59ID:noMosxPF説明下手ですね。すいません。
LANセグメント:192.168.0.0/24
WANセグメント:1.1.1.0/29
DMZセグメント:172.16.1.0/24
・LANセグメントからのインターネットアクセスは1.1.1.1でIPマスカレード
・DMZセグメント内サーバは1.1.1.2、1.1.1.3等で外部からアクセス可能なように
スタティックNAT
・LAN⇔WANの通信のみアンチウイルスしたい
ということになりますが、可能でしょうか?
0673anonymous@ 353678012226318
2007/02/06(火) 13:41:29ID:???0674anonymous@ 353678012226318
2007/02/06(火) 13:48:06ID:???回線は速い方が良い
スキャン設定は過去ログ参照
0675sage
2007/02/16(金) 00:13:10ID:???HSRPみたいに、VIPの他に各FGのI/FにIPを割り当ててPING監視したいのですが、
そんなことって可能でしょうか?
0677hage
2007/02/17(土) 23:27:30ID:???無理なので俺も諦めた。
その時にBackUP機にping監視する意味の低さを感じた。
SNMPtrapとActive機へのping監視で十分コトは足りると思う。
余談ですがFortigateの場合、Fortigateを監視するだけではなくて、
Fortigateの先にある機器をアプリレベルで監視した方が効果的。
最近はほとんど無いけど、AVエンジンがハングアップした場合は、
ping監視では気が付かない。
>>676
なるほど。VDOMを使えばできそうですね。
でも、リンク用アドレスがもう1系統必要になる尿管。
そこまで柔軟に対応してくれるキャリアはまず無いだろうね・・・。
0678sage
2007/02/19(月) 22:34:59ID:???サンクスです。
確かに2台にpingは必須ではないですね。
Active機へのpingと、trepでH/Aの切り替わりを認識していれば
問題なさそうです。
0679あnonymous
2007/03/05(月) 11:25:00ID:???ってSNMPで取得しようとすると、
1.3.6.1.4.1.12356.1.10.0
であっているかな?
ステータスの統計情報に表示される数値と違いすぎるような気がするのだが。
ちなみに3.0
0680_
2007/03/11(日) 21:38:03ID:PNYSHXvp>.679
定義ファイルに記述無いのか?
2.8だとカレントセッション=1.3.6.1.4.1.12356.1.10
までしか取得出来ないけど3.0で新設された
という事でおk?
ところで248日問題踏んだ椰子いるかw
0686sage
2007/03/31(土) 09:45:39ID:???0687sage
2007/03/31(土) 09:47:23ID:???0688-_-
2007/03/31(土) 15:19:23ID:???確かに安定はしてきた。
Ver3.0に関してはまだまだ語ることはある。
とは言っても新機能を使いこなせていないだけの話なんだが。。。
0689hoge
2007/04/06(金) 04:17:19ID:???HUBいりますか?
0690_
2007/04/07(土) 07:38:17ID:???どっちにしても要らん
折れなら間違いなくNATモードにするけどな
もうちょっと楽しい書き込みは無いものか・・・
誰かVer3.0で無茶してくれww
0691sage
2007/04/07(土) 07:56:04ID:???0693_
2007/04/08(日) 23:55:43ID:???試そうにも実験場wが無くて出来ない
物好きな客が居てくれると助かるんだけどな
>>692
アンタCPスレにもレスしたやろw
漏れと同じ位の2ちゃん好きやなww
まあ無茶というか当たり前のとこで
SSL-VPN+AntiVirus+AntiSpam+コンテンツフィルタ
を同時にNATモードで動かしてくれれば良い
SSL-VPNはクライアント証明有無両パターンありゃベター
余力あればP2Pの止め方も知りたい
IPS以外の方法があれば完璧
以上、注文の多い暇人デスタ
0694hage
2007/04/14(土) 19:00:10ID:???要はフルオプションで動かすということですね。
今、70%ぐらいまでやってます。
残りの30%は少しずつ足して行きます。
0695FGこわい
2007/04/23(月) 11:01:04ID:VBeyfleiForigate 400Aの設定ではまっています。@中国。。。
Fortigate-400A 3.00,build0477,070126 です。
Syslogサーバにトラフィックログを飛ばしたいのですが、うまくいきません。
もちろんFirewallポリシーにて、Log Trafficは有効にしています。
システム状態のログ(adminのログイン、ポリシー変更)は、Syslogサーバに記録されています。
Anti Virusのログも飛びません。。。
どんなところを確認したらいいかアドバイスください。
よろしくお願いします。
0696anonymous@353678012226318
2007/04/24(火) 11:35:33ID:???ヨロ
正直アンタには期待している
>>695
またオマイかよ
相変わらず成長しねえなw
Ver3は知らんが大方
1インターフェイスのログにチェックが無い
2ログフィルタにチェック
が無い。あたりだろう
バグの可能性はほとんど無いかと
0697MM
2007/04/24(火) 16:20:35ID:JPJ5hQsf0698sage
2007/04/24(火) 16:38:23ID:???それだけ、スパム業者も巧妙になってきた…ってことだな。
0699FGこわい
2007/04/25(水) 15:02:02ID:hfjY//CoWeb管理画面には、ログフィルターはなく、直接telnetにてコンフィグを修正しました。
config log syslogd filterで各項目をenableに。
config log memory filterも合わせて修正。
以上でした。
0702PTA
2007/05/07(月) 14:54:45ID:???0703hoge
2007/05/15(火) 23:19:19ID:???0704anonymous
2007/06/06(水) 03:47:54ID:???独立組織のAV-Comparatives.orgが6月1日に発表した
ウイルス対策ソフトの比較検証で、Microsoftの
セキュリティソフト「OneCare」が最下位を脱出し、
17製品中14位にランクされた。
今回の検証は、2月に発表されたウイルス対策ソフト比較の
第2弾として、未知の脅威をどの程度事前に検出できるかを検証した。
各ソフトを2月以降アップデートしない状態で、2月2日から
5月2日の間に入手した新しいマルウェアサンプルの検出率を調べている。
テストの結果、3段階評価で最も高い「ADVANCED+」の評価を獲得
した「NOD32 Anti-Virus」(ESET)は、68%の確率で新しいマルウェア
サンプルを検出した。
MicrosoftのOneCareは、18%の確率で新しいマルウェアサンプルを
検出し、「Standard」のランキングを獲得。無害のファイルを誤って
感染ファイルと認識してしまう件数は少なく、オンデマンドのスキャン
速度も「高速」と判定された。
このほかの製品では、McAfee、Symantec、F-Secureなど4製品が
3段階で2番目の「ADVANCED」の評価を獲得。「Standard」と認定
されたのはMicrosoftのほか、Kasperskyなど8製品だった。
なお、FortinetとはAVGは、「Standard」の基準にも満たないと判断され、
ランク外となった。その理由として、Fortinetは無害のファイルを
感染ファイルと誤認してしまう件数が突出して多かったこと、
AVGは未知のマルウェア検出率が低い一方で誤認が多かったたためと
説明されている。
0707anonymous@59-190-49-66.eonet.ne.jp
2007/06/19(火) 14:58:02ID:iKl+oE6R長所・短所は一体どういうものがありますか?
FG-60の月額が13000円で5年契約だから考えてます。
0708sage
2007/06/19(火) 20:48:46ID:???>707 がどういうLAN環境(接続台数)の中でどんな使い方をしているのか、また、セキュリ
ティや運用面で何を優先して考えるのか、予算だけでなく総合的に差し支えない範囲で晒し
てくれないと、その機種がお薦めなのかはここでは答えがでないと思うよ。
ちなみにウチは、ムーミンで有名になった製品をつかってます。
0709anonymous@58-190-69-116.eonet.ne.jp
2007/06/19(火) 21:13:24ID:???0710あsdf
2007/06/19(火) 22:16:52ID:???0711sage
2007/06/20(水) 14:17:47ID:???>709が本当なら、>707 の話は、IP化したのでアナログ電話をIP化しなければなりません…て、
それらしいこと言って高額なリース契約させられる話と同じ様なものではないか?
PC1台だけなら、3〜6千円前後のパッケージソフト(エフ・セキュアや、マカフィー、
トレンドマイクロ、シマンテックなど)のインターネットのセキュリティ製品を購入する
のがベストジャマイカ?(98SEとかMeとか古いPCの場合は対応製品が限られるけど)
騙されないよう気をつけなよ!
0712unknown
2007/06/22(金) 12:20:09ID:???ウイルスとかスパムだとかそういったものが心配なら
わざわざFG使うことないかな。
将来的に拡張することがあるなら、その時でも遅くないと思うよ。
まぁ>711と同じく
騙されてるんじゃね?
に一票。
0713anonymous@p6027-ipad09okidate.aomori.ocn.ne.jp
2007/07/18(水) 12:03:12ID:???初めてFortigate-50Bを導入した者ですが、CLIからIP/MACアドレスバインディングの設定をする際に
予約できるアドレス数の上限が決まってるのでしょうか?
英語のマニュアルには10〜200と書いてあるんですが、機種によって数が違うとあります。
最下位の機種って事はまさか10個までって事でしょうか。
どなたかご存知でしたら教えてください。
0715713
2007/08/20(月) 14:28:03ID:f/gg//gjつい最近までDHCPからアンチウイルスまで全てお任せっていう様なの使ってたので
その様な頭すらありませんでした。
そうですよね
立てます別鯖
0716sage
2007/08/20(月) 18:34:02ID:???0718sage
2007/08/21(火) 20:14:42ID:???うちもそこから別の製品に乗り換えた顧客が居ますよ。
0720sage
2007/08/22(水) 09:24:07ID:???後学のために教えて… _〆(。。)メモメモ…
0721713
2007/08/22(水) 16:59:10ID:???>不満無くて替えたのは・・・
機能的に不満があったのではなくて・・・と言う事
>替えた方の不満は・・・
機能的にもそれ以外でも・・・と言う事
これで勘弁して
0722718
2007/08/22(水) 17:23:21ID:???ISP込みのオールインワンの良さと悪さと… あと、メールの着信にタイムラグがある(らしい)
また、構内に別のサーバを立てる際に制限事項がいろいろとあって、制限事項が少ない別の製
品にしました。
0723718
2007/08/22(水) 17:24:24ID:???0724anon
2007/08/26(日) 02:15:49ID:???ttp://ssl.ohmsha.co.jp/cgi-bin/menu.cgi?ISBN=978-4-274-06690-0
こんな本が出てたとは
0725anonymous@7206VXR.sunfield.ne.jp
2007/08/28(火) 20:10:12ID:???0726ADSF
2007/10/06(土) 22:33:09ID:mxToB+CTとても個人では買えねぇな。
0727sage
2007/10/10(水) 07:05:16ID:???この製品は WAN側に対して 公開サーバ(DNS, Web, Mail, FTPなど)を LAN側に設置可能ですか?
可能な場合、制限事項などありますか?
0728sage
2007/10/13(土) 08:52:00ID:???製品名で検索してその仕様が理解できないようなら
導入は見合わせたほうがいいと思いますよ。苦労しますよ。
ちなみに答えはできますよ。
0729anonymous@softbank218140243095.bbtec.net
2007/10/30(火) 00:36:04ID:???Fortigateのログトラフィックを見積もらなければならないのですが
各機種、各機能等で一定時間(/時間、/日)に
最大、平均でどの位のログが出力されるか、
という数値が何処かにあるでしょうか?
環境ごとに変わるから無理な話でしょうか。
お願いします。m(__)m
0730_
2007/10/31(水) 23:21:06ID:???おぃおぃ、そんなもんある訳無いだろ・・・
ログトラフィックに機種は(ほぼ)関係なく、機能というよりはどのログを出力するか?
という事になる
Firewallログ=セッション数(L4接続数)×200〜300Bytes
※Yahooのトップ見るだけで1KB以上のログが出力される
IDS=環境に拠るが、普通はFirewallログと比較して十分小さい
AntiVirus、その他=ほとんど無視
無理繰り予想したいなら
通過トラフィック÷100若しくは社員数×250KB
位で出しておけ
実績から捻り出したムチャクチャ適当な値だww
0731anonymous@P210168247165.ppp.prin.ne.jp
2007/11/01(木) 09:39:24ID:lQRVtQjIバッファローの安ルータでしのぎ中
こえーよーなんだよー
0732よろず
2007/11/01(木) 14:23:24ID:1yLA8mxDhttp://www.k3-net.com/cgi-local/kokoro/k3padd-bbs.cgi
0733anonymous@p3153-ipbf1302hodogaya.kanagawa.ocn.ne.jp
2007/11/07(水) 13:17:42ID:???Fortigateを5年リースで月額15000円にするから
ビートから乗り換えませんかって言われていて
社内全体でパソコン7台、ネットワーク管理者もいないんですが
乗り換えるメリットってあるのでしょうか?
ビートはファイルサーバーとしても使っていて
難しい設定もいらないし、特に不満もないんですが
月額で3000円安くなるので、上司が乗り気なんですが・・・・・・
073450B
2007/11/07(水) 14:00:10ID:???別途サーバを調達するとなるとコスト減は望み薄かと。
0735anonymous@softbank219057018025.bbtec.net
2007/11/07(水) 20:04:10ID:WeTaVpuKその値段なら50Bでしょうから
>乗り換えるメリットってあるのでしょうか?
百害あって一利無し
734の言う通りファイルサーバ調達のコスト考えるとデメリットしか思いつかん
0736xero
2007/11/08(木) 00:59:45ID:???あのサービスって他社からすると厄介だよほんと。保守も込み込みな
レンタル仕様だしさ。うちにも同じようなサービスメニュー欲しい。
対抗できねえ。
0737anonymous
2007/11/09(金) 13:35:09ID:???>>730
ありがとうございます。
やっぱり難しいですよね。
それでも概算値があるかと思ったのですが
おレスの後半部分のノリになりますよね。
ありがとうございました。
0738733
2007/11/18(日) 17:11:28ID:???733です、レスありがとうございます、御礼が遅くなってすみません。
上司には、新たにファイルサーバーをたてなきゃならない事などを説明し
実際にビートを使っている私たち、末端の者からの意見としては
このままにしてほしいとお願いしたところ、現状維持(そのままビートを使う)で話しがまとまりました。
レスを下さった皆様ありがとうございました。
0739FG
2007/12/16(日) 23:07:20ID:Egc56JzSSOHOに毛が生えたくらいなのでFG-50からFG-100くらいで考えているのですが
現状YAMAHAルータにてinternet、FletsGroupAccess(VPN)、FGAカスタマコントロール
とBフレッツ(セッションプラス)にて3セッション張っています。
他に検討しているJuniperSSGは複数セッションOKとの回答をもらっているのですが
FortiGateシリーズは同一インターフェースにて複数セッション運用は可能でしょうか?
0740_
2007/12/17(月) 19:33:58ID:???アサシンではマズイのか?>スパム
0741FG
2007/12/19(水) 00:40:47ID:3CGK+TFj後だしの環境ですみませんが外部ホスティングサーバ環境で複数拠点
システム管理者も私一人で専任ではありませんので
手のかからないアプライアンスでという方針です。
機器が高いので設定は社内と思っていたのですが
今までのYAMAHAであれば日本語の詳細な解説が見つけられますが
Forinet公式サイトからFortiGate バージョン3.0 MR4のマニュアルをダウンロードしたり
JuniperのサイトからSSGもマニュアルを調べてみたのですが
簡単にPPPoEマルチセッションというのは難しいものと感じました。
設定を組み合わせて設定するのだと思いますが
FortiGateやSSGでのマルチセッション設定の糸口など教えていただけないでしょうか?
0742_
2007/12/19(水) 01:38:00ID:???インターフェース作成したらエラー起きた・・・
しょうが無いからHUBで分離してWAN1とWAN2を使う。
って、3つ目DMZしか残って無ぇ
オフィシャルには出来るという記述無いな
マジスマソ、早とちりで回答した・・・
代理店から正式回答貰ってくれ
0743FG
2007/12/20(木) 02:26:08ID:???わざわざ検証までしていただいてすみません。
LANポートがスイッチのモデルで例えばポート1〜3まであった時に
WAN側の張りたいセッションをそれぞれ
ポート1:Internet ポート2:FGA ポート3:カスタマコントロール
とかムリですよね・・・
0745sage
2007/12/23(日) 20:44:30ID:???禿同。ちなみに漏れはFGユーザでなくFSecユーザ。
ルータで3セッション張ってる。
0746anonymous@ip2.ymir.co.jp
2008/01/29(火) 09:36:55ID:???今度引っ越してNTT西日本の光プレミアムを使うことになるんですが
CTUとかいうものを使ってつなぐらしく
現在のPPPoEから設定を変更する必要がありそうなのですが
実際にCTUで接続している人いますか?
0747sage
2008/02/25(月) 17:37:24ID:???0748fortianalyzer
2008/03/24(月) 20:08:02ID:???やはり、ファームのupdateの手立てはないんでしょうか?
当方、
fwとVPNのみが目当てで、更新時有料のオプションいらないやと思っているのですが。
0750anonymous@219x123x237x84.ap219.ftth.ucom.ne.jp
2008/04/01(火) 10:35:43ID:???住商さんはサポート窓口のくせに検証されていないので判らないだって
判らないOSを配布するな!
ってくさって見ましたが、MR6でのSSL−VPNの設定方法教えて下さい。
0751anonymous@203.125.144.34
2008/04/01(火) 11:08:20ID:???0752anonymous@219x123x237x84.ap219.ftth.ucom.ne.jp
2008/04/01(火) 11:40:18ID:???確かに、ご指摘の通りですが、住商さんもOS送ってくれる時には気楽に
VISTAでSSL-VPNはMR6からですので更新して下さいって・・・。
それにまんまと乗ってしまいました。 orz
0753hage
2008/04/01(火) 22:56:21ID:???うちはまだMR6入れていないんだけど、DEMOサイト見てきたら、
以前と大差なかったよ。
どのMRからMR6に上げたの?
0755anonymous
2008/04/03(木) 12:31:52ID:???MR3からMR6に更新しました。 Bookmarkからのアクセスは出来るのですが tunnel モードアクセスが上手く行きません。
クライアントが取得した NetMaskが255.255.255.255 に成っちゃいます。
MR6から追加された ssl.root 辺りが肝だと思うのですが設定方法が良くわかりません。
>>750
ごもっともですが、わからないんです。お助け下さい。
0757anonymous@179.60.205.61.west.global.alpha-net.ne.jp
2008/05/21(水) 02:54:55ID:DwRUjRckいつまでたっても安定稼動しない。ユーザーを人柱にしてバグフィックスを
集めてOSのバージョンUPするも今度は違う不具合が発生!
50Bや60Bのローエンドでオフィスで使用する分には多少の不具合は我慢できても
ハイエンドで使用する環境では痛すぎる商品だ!
0758anonymous@fukuoka-vpn.belldata.co.jp
2008/05/21(水) 14:13:02ID:???Forti製品の型式の最後に「-US」
ってありますが、なにか意味があるんでしょうか?
0759anonymous@219-106-231-148.cust.bit-drive.ne.jp
2008/05/21(水) 15:43:33ID:HnDZaImpPCのメーラーで、SMTPのサブミッションポート(587)を使用していると、
Fortigateのウイルスチェック機能が動作しません
コマンドラインからサブミッションポートに対しても、
ウイルスチェック機能を有効にする事が出来ると
小耳に挟んだのですが、実際どの様なコマンドを打ち込めば良いのでしょうか?
0760sage
2008/05/21(水) 23:20:47ID:???まぁ、送信ポートだから、発信時は(俺には)関係ないね…的な運用ポリシーなら関係ないのかな。
0761anonymous@p1003-ipbf1602marunouchi.tokyo.ocn.ne.jp
2008/05/22(木) 01:13:48ID:???http://docs.forticare.com/fgt/techdocs/FortiGate_CLI_Reference_01-30006-0015-20080311.pdf
のp79,80とか?
>>757
利用機能しぼっても安定しないの?
透過型firewallとウイルスチェックくらいで
安定してくれてるといいんだけど。
0762anonymous@353678012226318
2008/05/22(木) 12:08:35ID:???解決したか?
今までFortiのSSL-VPNは手を出していなかったが
マニュアル通りでもMR6で繋がらない>Tunnelモード
本腰入れるか諦めるか思案中w
0764762
2008/06/01(日) 07:42:49ID:???マニュアルが悪いのか、機種が悪いのか
IPSec継続だすな
0765anonymous@x217129.ppp.asahi-net.or.jp
2008/06/03(火) 10:30:55ID:???ファームウェアを2.5の最新から2.8MR11へアップデートしたところ
Internal,DMZからWAN1へのhttpsの通信が
つながるサイトとつながらないサイトが出てしまいました。
おそらくその影響かと思いますがMSNメッセンジャーもつながりません。
WEBフィルタなどはOFFにしましたが改善しませんでした。
ご教授願えませんでしょうか。
0766sage
2008/06/03(火) 21:36:28ID:???0768::
2008/06/04(水) 21:52:25ID:???0769プチアド
2008/06/05(木) 15:06:14ID:???先日、OS2.8 から OS3.0に上げた時、幾つかのhttpsがSSLの認証でブロックされてた。
でもってサポートは、「OS2.8では、httpsのフィルタ機能はございません」と言ってたけどね?
0770756
2008/06/06(金) 17:57:50ID:???だいぶ経ちましたが、相変わらず、SSL-VPNはだめですね、XPでもTunnelモードは駄目です。
住商さんも調べてます、で放置モード中・・・。
私も IP-Sec で繋いでしのいでます。 いい加減何とかして>住商さん
0771_
2008/06/07(土) 00:20:21ID:???>>540-550あたりのバグが残っているのかと
なんだか使えないOSになっちまったなぁ
元々使えないという意見も有ったが
0772sage
2008/06/08(日) 21:59:49ID:???0773anonymous@219.166.158.209
2008/06/12(木) 11:11:43ID:???という構成なんだけど、遠隔地からNASやPCの共有フォルダは利用できるけど
LAN側から遠隔地へはPINGすら通らないのです。
LAN側から遠隔地のPCにある共有フォルダにアクセスしたり、リモートデスクトップを
利用したいと思っているのですが、
前任者は退職してしまい、資料も何もない状態です。
しかし、\(^o^)/オワタ と報告したくないため、素人があがいてみようと思います。
先輩の方々。何処から手をつけてよいでしょうか。
0774sage
2008/06/12(木) 12:29:15ID:???0775foo
2008/06/12(木) 15:46:17ID:???0776773
2008/06/12(木) 21:46:31ID:???すでにFortiClientのライセンスを購入済だったりします orz
>>775様
VPN→IPSec→フェーズ2の中に DHCP-IPSecってのは見つけたけど
チェック入れたところで 会社→遠隔地にPINGすら通らないっすね
ただ、解決の糸口として、穴が開くほどマニュアル読んでみます。
ありがとございました。
先は長そうですが、めげずに頑張ってみます。
0777anonymous@p1031-ipbf4005marunouchi.tokyo.ocn.ne.jp
2008/06/12(木) 22:07:59ID:???http://docs.forticare.com/fclient/FortiClient_User_Guide_04-30006-0271-20080128.pdf
のp.55〜56にセキュリティ設定の話が出ていて、デフォルトだと「medium」(public zone
からのicmp、netbiosはブロック)らしい。クライアントがXPなどの場合、
WindowsFirewallの「詳細/ICMP」の「エコー要求...」も要チェックかも。
0778773
2008/06/12(木) 23:18:53ID:???IPSecのポリシー設定にある
Outbound NATにチェックが入ってたーー!
この程度の問題ですらマニュアルと格闘するレベルなんで、初心者度はお察しでw
ただ、諸先輩の方々もはじめは大変だったんだ!・・・と感謝と自戒を込めて
これからもがんばるです。
先輩方々 多謝!!
0779anonymous@203.152.223.70.static.zoot.jp
2008/06/19(木) 12:09:02ID:???fortigare50Aを2年ぐらいつかっていて、ocnは時々ブラックリストに張っていたけど、ここまで大量に、同時にブラック化したのははじめて。
ひょっとしてウチだけ?気のせい?
0780773
2008/06/19(木) 12:15:57ID:???今日に限ってOCN全滅
0781プチアド
2008/06/19(木) 15:53:52ID:???データコントロールからのメールも。
0783ひどすぎ
2008/06/19(木) 16:04:43ID:???俺のところはybbとかdionとかzaqとかも拒否ってるし、他にも多数・・・
それで直ったのだろうか?
0784sage
2008/06/19(木) 18:05:04ID:???また聞き情報で悪いが、復旧したらしい。
0785anonymous@203.152.223.70.static.zoot.jp
2008/06/19(木) 19:10:00ID:???原因は何だったんだろう?
楽天のメルマガはいいとして(笑)、docomo、ezweb、softbankがみんなblacklist入りって、ちょっとシャレにならんぐらい影響があったぞ...
0786anonymous@IF80r8Y
2008/06/21(土) 00:23:02ID:1HrUVl0/0787anonymous@gk.dosanko.co.jp
2008/06/26(木) 10:09:56ID:QNG93OeD急にLANでの接続ができなくなり、シリアルケーブルでハイパーターミナル接続を利用しても
だんまりになって接続出来ません。なにが原因なんでしょうか??初期不良?この状態で
工場出荷状態に戻す方法はありますか?
0789anonymous@gk.dosanko.co.jp
2008/06/26(木) 11:58:25ID:QNG93OeDありがとうございます。
> OSのVerは?
3.0です
> 直前の作業は? オペレーションモードを変更したとか
直前の作業はOCNのDNSの自動取得です
オペレーションモードは変えていません
> pingは通りますか?
通りません。作業中にpingが通らなくなりました。
です。宜しくお願いします。
0790プチアド
2008/06/26(木) 14:06:29ID:???ターミナルの設定が
Baud Rate (bps) 9600
Data bits 8
Parity None
Stop bits 1
Flow Control None
で合っているとしたら・・・ お手上げかな!?
(確かハードウェアリセット無いですよね)
0791anonymous@353678012226318
2008/06/30(月) 21:36:12ID:???電源OFF/ONしてもシリアルがNGならハード交換
購入元に連絡だな
0792ムルムル
2008/07/10(木) 18:37:06ID:???せっかく試そうとしてたのに・・・
0793anonymous@210.151.0.114
2008/07/12(土) 13:24:49ID:d/Kdtqkphttp://www.huagai.com/Tech/Article.aspx?d=46
0794756
2008/07/16(水) 13:00:55ID:???この設定で繋がってる方いますか? 確認して見たのですがやはりだめ・・・。
接続自体は出来るのですが、取得したIPのMASKが 255.255.255.255 で他のホストに到達出来ません。
紹介して頂いた設定と違っていた部分は ファイアーウォール ポリシー の宛先アドレス部分位でしたので変更したのですがだめでした。
0796_
2008/07/18(金) 23:08:33ID:???tcpdump取ればスグに分かる問題だったw
>>794
>>793の設定+ssl.rootからのアクセスに全てNAT(マスカレード)設定してみてどうだ?
0797756
2008/07/19(土) 16:54:11ID:???ありがとうございます。 m(_ _)m 繋がりました。 結構単純な事だったんですね。
もう MR7 が出ている様ですね。 MacOS と Linux での SSL-VPN が追加された様です。
一応、要求だけして置いて様子見かな。 ありがとうございました。
0798_
2008/07/27(日) 22:38:51ID:???無事繋がったか
とは言えMR7でMacOS+LinuxもSSL-VPN対応は少しマズイ
客にMacファンがいてせっかく検証したのに再度やり直し確率高
0799anonymous@p34065-adsao05douji-acca.osaka.ocn.ne.jp
2008/08/04(月) 21:37:26ID:CwCflq1Q障害発生。電源抜き差しによるリブートも効かず…。
50Aにてトラブル発生している所結構あるのかな…
0800anonymous
2008/08/05(火) 09:24:15ID:???ttp://www.fortinet.co.jp/news/pr/2008/pr080408.html
0802anonymous@p3039-ipbf501souka.saitama.ocn.ne.jp
2008/08/07(木) 08:40:16ID:???AV パッケージ9.369 かつ FortiOS 2.80
0803______
2008/08/07(木) 14:15:30ID:???2.00系からは劇的にかわるところとかある?
0804_____________
2008/08/07(木) 21:44:10ID:???ちなみにFortiOS2.8も3.0も使ってるけど大きく違うのはCPUやメモリの
利用率の表示方法がタコメータみたいになったことと、トップ画面?の
配置が変更できるぐらい。細かいところがいろいろ違うけど基本的な操作は同じ
0805悟空
2008/08/07(木) 23:25:29ID:???fortigateすごいね、365店舗全部にFortiGate-50AorB導入だって
評価はともかく、その数の多さにおらビックらこきました
0806sage
2008/08/08(金) 01:57:00ID:???0808プチアド
2008/08/13(水) 18:16:44ID:???0809anonymous@124x34x183x88.ap124.ftth.ucom.ne.jp
2008/08/28(木) 03:49:19ID:e5dbnfiVもともとサーバ1台で運用してたのを、サービスで分けることになったんですが
<機器>
機種は50B、 OSは3.00(build565)。
<やりたいこと>
wan側アクセスのポート番号によって振り先を変えたい
ポート20〜22、25、53はサーバA(もともとあった方、かつてWebもこっちで動いてた)
ポート80、443のアクセスはサーバB(新設したやつ)
<やってみたこと(CLIで設定)>
(1) Bサーバ用に firewall vip を追加設定。 set mappedip 以外はAサーバの設定とほぼ同じ
AもBも、portforward はしてない。
(2) firewall service group でAとBのサービスをグループ化。
(3) firewall policy BのポリシーがAの前に来るように登録。nat は どちらも disable。
<どうなっているか>
Webブラウザでみると、httpもhttpsも、サーバAのコンテンツが見えてる。
編集後の設定が有効になっていない??
それともどこか間違っている?
同じような環境でうまくいっている方、アドバイスもらえませんでしょうか。。
0810anonymous@353678012226318
2008/09/01(月) 15:44:56ID:???PCアク禁喰らっているようなので携帯から概要だけ
BサーバのVIP追加してAサーバからhttp&httpsのVIP削除
AとBのサービスは分ける
後は好みだがGUI使っても良いんじゃね
0811ムルムル
2008/09/03(水) 00:42:17ID:???extipが1つなのにvipは2つも設定できないだろ?
設定しようとするとはじかれると思うけど・・・
ポートフォワードすれば問題ないかと思われ・・・
0812sage
2008/09/03(水) 23:03:38ID:???>811氏の通り、ポート転送で解決すると思うのだが?
まぁ、私はユーザではないのでそれ以上の事は言えないが、Fortigateではできないの?
透過プロキシとして運用できないのだろうか?
私の所は、>809氏の環境と同じ1IPにて「やりたい事」と同じ様な事を
安いルータの設定で運用できてるよ。うちは他社のGWを使っているけど問題ない。
[WAN]--[Roter]--[AntiVirusGW]--[HUB]--[PC][PC]...[ServerA][ServerB][ServerC]etc.
0813809
2008/09/05(金) 12:03:16ID:zTsY0cxo皆さんどうもです。ひとます811さんの言うとおり
ポートフォワード設定してみます。
結果はまた後ほどです
0814::
2008/10/12(日) 21:26:37ID:???0815anonymous@kng1-p95.flets.hi-ho.ne.jp
2008/10/12(日) 21:41:10ID:???安価で高スペックが売りみたいですけど、実際どうでしょう?
0816sageage
2008/10/14(火) 16:16:12ID:???SSLには対応している?
SubmissionPortに対応するには
# c a s smtp
(smtp) # set port 587
(smtp) # end
で、利用できることは確認しているのだが
同じようなやり方でできるのでしょうか?
機種は200A
0817え?
2008/10/14(火) 23:38:18ID:???0818sage
2008/10/15(水) 07:43:54ID:???会社のPCだけでなく、自宅のPC含めて台数関係なく気兼ねなくインストールして利用できる。
ゲートウェイ型でないのはレス違いかも… スマソ。
0819sageage
2008/10/15(水) 10:33:56ID:???SSLで暗号化されて通信しているので、Port指定したところで、
暗号で読めないから無理なのよね。
すっかり勘違いしてた。
0820::
2008/10/18(土) 21:18:15ID:???0821ho
2008/11/11(火) 17:34:37ID:???0822::
2008/11/12(水) 11:54:33ID:???0823_
2008/11/24(月) 00:00:04ID:???凄く優秀でおススメ。とか言うレスが欲しいのか??
どーせ300Aと変わらんだろ
はっきり言ってあそこまでのスループットは無意味
そんな事より既存のバグや機能を改善しろ
つーか改善した方が売れるのに分かってねーよ
0824.
2008/11/26(水) 17:02:56ID:???0825ムルムル
2008/11/27(木) 02:29:05ID:???ワイヤスピードが出せるのは魅力だけど
AVやるとかなりスループット落ちるね
UTMなんだからAVのスループット上げろって感じ
0826..
2008/12/05(金) 17:30:59ID:???0827初心者
2008/12/17(水) 13:08:18ID:???現在、NATモードでシステム→ネットワーク→internalへのアドレスを10.0.20.254/24に設定している状態で、internal内に追加で2つ別セグメントの10.0.111.254/24 (VLAN ID2)と10.0.150.254/24 (VLAN ID6)を設定しております。
この状態でネットワークは3つともUP状態になっています。
InternalポートにはL2のHUBをタグ付きVLAN設定済みでつないでおり、各HUBポートにはVLAN ID2,6のPCを接続しています。
PCにはIP各VLAN IDのセグメントでIPを設定しています。
ところが、VLAN ID2と6のPCからはfortigateへの通信ができない状態になっています。
Internalへ設定した10.0.20.0/24のネットワークIPを設定しているとfortigateとの通信はできております。
どのような設定をすると10.0.111.254/24 (VLAN ID2)と10.0.150.254/24 (VLAN ID6)への通信が可能になるのでしょうか?
ご教授よろしくお願いいたします。
0828.
2008/12/21(日) 17:32:11ID:???0829anonymous@353678012226318
2008/12/22(月) 09:00:57ID:???単にルーティングがしたいのか??
0830_
2008/12/23(火) 00:00:53ID:???>ところが、VLAN ID2と6のPCからはfortigateへの通信ができない状態になっています。
これは802.1qの設定がおかしい or FortiOSが分かっていない
「FG60Bに追加したVLAN2とVLAN6のインターフェースでpingを受け付ける」
その後Fortigateへping飛ばして確認
>どのような設定をすると10.0.111.254/24 (VLAN ID2)と10.0.150.254/24 (VLAN ID6)への
>通信が可能になるのでしょうか?
上が分かっていないのでポリシーも理解出来ていないのやろうね
「ポリシーでInternal、VLAN2、VLAN6の通信を全て許可する」
・Internal⇔VLAN2=accept
・VLAN2⇔VLAN6=accept
・Internal⇔VLAN6=accept
これで切り分け可能&行けるかと
ルーティングに関する設定は必要無い記憶があるが自信は無い
0831初心者
2008/12/24(水) 11:57:44ID:???>>830様
お返事ありがとうございます。ご指摘通り802.1qの設定が悪かったみたいでした。
教えて君で申し訳ありませんが、VPN(IPSec)の設定を終えてモニターで見たところUPになっている状態です。
ですが、ポリシーの設定が間違っているためだとは思うのですがVPN間の通信ができません。
ファーム Fortigate-60B 3.00-b5101(MR5 Patch 2)
ポリシー設定
set srcintf "sub internal"
set dstintf "wan1"
set srcaddr "sub inter(10.0.111.0/24)"
set dstaddr "相手sub inter(10.0.110.0/24)"
set action ipsec
set schedule "always"
set service "ANY"
set inbound enable
set outbound enable
set vpntunnel "vpn"
この設定では通信ができなかったのです。再度ご教授頂けないでしょうか?
0832anonymous@353678012226318
2008/12/25(木) 19:33:02ID:???ちょwそこだけじゃわからん&少しは自分で考えれww
見た感じSITE-to-SITEのVPNがやりたいのか?
相手がいる事なんで切り分けがちと厄介だが
>>135
あたり参考に頑張りなされ
0833::
2008/12/27(土) 14:25:58ID:???0834.
2009/01/06(火) 13:06:11ID:???0835South
2009/01/30(金) 08:58:11ID:???0836hage
2009/02/02(月) 18:51:03ID:???0837sage
2009/02/12(木) 16:52:45ID:???0838hage
2009/02/17(火) 20:22:11ID:???0839anonymous@n1164997229.netvigator.com
2009/03/05(木) 01:11:29ID:CnTrVehT60Bで3.0MR7を使っています。
Fortinetの情報
http://www.fortinet.co.jp/news/seminar/020608-2.html
の一番下のほうの記述によると
掲示板の書き込みを禁止する(閲覧は可能)な設定ができるようですが、
うちが買った代理店には「そんなん知らん」といわれてしまいました。
何か情報をお持ちの方、お助けいただけませんでしょうか。
0840anonymous@D1u3MYh
2009/03/06(金) 21:22:10ID:???買った代理店に聞けよ
0841anonymous@PPPbf984.saitama-ip.dti.ne.jp
2009/03/06(金) 23:26:09ID:???余所の部門が勝手にFgに決めてて、マジ勘弁してほしい。
0842hage
2009/03/06(金) 23:39:41ID:???>よく読めよww
0844age
2009/03/08(日) 10:42:54ID:qy167+B/AVデータベースの更新を自動にしたいのですが、デフォルトGW経由で
インターネットにぬけられないもので別のIFに流したいとこなんですが。
0845anonymous
2009/03/16(月) 22:44:29ID:???0846ahoni
2009/03/17(火) 20:20:24ID:???0849anonymous
2009/03/18(水) 23:39:03ID:???何となくググってたらば
"内閣府LAN(共通システム)調達仕様書等(案)等に対する意見招請結果"
なるファイル(070720lankekka.pdf)を発見。
フォーティネットの言い分があまりに正直で
まるで相手にされて無くて笑ったw
ジャストシステムを見習えといいたいw
で、これ読んでいるとシスコの差別化は
実はEIGRPじゃなくてIS-ISかと思った。
0850anonymous
2009/03/18(水) 23:48:54ID:???0852anonymous
2009/03/28(土) 19:34:57ID:???本当のローエンド以外はまず対応してる。
だけど他社だと逆に対応してる方が少ない(と思う)。
0853hage
2009/04/23(木) 19:09:26ID:???0854::
2009/04/30(木) 17:07:40ID:???0855::
2009/05/06(水) 17:44:05ID:???0856anonymous@p6094-ipbfp2301osakakita.osaka.ocn.ne.jp
2009/05/07(木) 16:01:31ID:???ちょっと癖のあるファイアウォールということで、いろいろ遊んでみたいと思っていたのです
が、中のCompactFlashは初期化されていて、PhotoRecなどを使っても復元できませんでした。
ファームウェアを入手するには、メーカーに問い合わせてどうにかするしかないのでしょうか?
あと、ACアダプタが付属していなかったので同等品を用意する予定なのですが、プラグの極性
や定格出力について自信がありません。12Vのセンタープラスだと思いますが、問題ないでし
ょうか?
これまで職場でSonicWallのエントリーモデルを触ったことはありますが、私用でいじりまわす
ことができるFirewallは初めてなんです。
0857::1
2009/05/07(木) 16:52:13ID:???中古で買った場合の契約扱いがどうなるかは知らんけど。
0858anonymous@ntiwte009137.iwte.nt.adsl.ppp.infoweb.ne.jp
2009/05/08(金) 12:33:34ID:udxy55y5ようやくでたな。
まともに使えるかどうか解らんが一発勝負でやるしか無い状況。
きっついなぁ・・・だから透過アンチウィルス専用機として使おうよって言ったのに…。
0859anonymous@353678012226318
2009/05/08(金) 19:27:05ID:n4CASnu3保守契約必要>ファームウェア入手
従ってそれはただの箱・・・
0860anonymous
2009/05/08(金) 19:39:19ID:???初期化してたとなるとAVやIPSは
全く使用できない?
0861anonymous
2009/05/09(土) 00:57:22ID:???起動当初はExpireってなってて、ちょっと経つとアクティブになるし。
どうでもいいんだけどFortiのSPAMフィルタって、なんであんなに使えないんだ…。
0862anonymous
2009/05/11(月) 13:33:03ID:???すみません、自宅でアク禁くらって返事が遅れました。
やっぱり保守契約が必要なんですね。
そのあたり事前に確認せずに買っちゃった私のミスです。
野良ファームウェアをぐぐって見つけられたとしても、どんな罠が潜んで
いるかわかりませんので、Firewallという機器の特性上ちょっと躊躇します。
AitiVirusやIPSとして使う予定は無くて、単に他機種の勉強をしようと思っ
て入手したのですが、とりあえず棚に飾って拝んでおこうと思います。
Firewallの勉強は不要な省スペースパソコンにm0n0wallを導入して試す予
定です。いろいろ情報ありがとうございました。
0863anonymous
2009/05/14(木) 21:50:48ID:???匿名Up出来るとこ提示してくれたら上げられん事もないが・・・
ところでFortiOS4系の話ってどうなってんの?
0864..
2009/05/15(金) 21:25:35ID:???0865anonymous
2009/05/16(土) 08:28:20ID:???他所への誤爆にレスをつけとくW
0866あのにます
2009/05/16(土) 12:55:35ID:???http://www.juniper.co.jp/products_and_services/firewall_slash_ipsec_vpn/
しっかり生き続けてるけどね…。
始めて触ったNetscreen25は3.0系だったなぁ…あぁ懐かしい…。
0867anonymous@p078.net120137225.tokai.or.jp
2009/05/20(水) 12:19:20ID:???0868anonymous
2009/05/20(水) 13:09:27ID:???CLIでexecute factoryresetは?
そういや先日ジャンク屋で見かけた50Aは、コンソールポートがRS-232C
じゃなくてciscoみたいなRJ-45になってた。あれってcisco用のコンソー
ルケーブルで接続するのかな?
0869anonymous@i114-180-55-56.s04.a013.ap.plala.or.jp
2009/05/20(水) 20:50:46ID:qNO/YVWbfortigate maintainer
でググるとよろし
50Aは使ったことないけどたぶん同じ
0870anonymous@fd-146-241.edit.ne.jp
2009/05/22(金) 01:02:00ID:???できないのかな?
0871anonymous@05001011133194_ae
2009/05/22(金) 16:37:01ID:???2.8-Build489へダウングレードしたら
adminパスなしで入れなくなった。
こんな症状になった人いる?
0872..
2009/05/23(土) 20:25:20ID:???0873anonymous@ZM081054.ppp.dion.ne.jp
2009/05/29(金) 21:23:58ID:???FortiGate110CのRJ-45コンソールはCISCO用で行けた50Aでも多分同じかと思われる
0874anonymous@353678012226318
2009/06/13(土) 17:06:51ID:???ホワイトリスト
って無かったか?
0875sage
2009/06/15(月) 15:26:15ID:???0876sage
2009/06/17(水) 16:51:09ID:???>>875
ホワイトリストはホワイトリストに登録の送信元(From)からの
メールを無条件でパスするという意味で
受信元の宛先(To)に対しては有効にならないという認識だけど
間違ってる?
例えば「your-domain.co.jp」宛をすべて通すという場合でも
ホワイトリストに登録すれば有効になるという認識でいいのかな?
0877sage
2009/06/17(水) 21:54:30ID:???0878sage
2009/06/18(木) 03:17:47ID:???失礼、ホワイトリストのクリア指定は「From:」に対してのみで「To:」には
適用されないという認識であってるかな?
「*@white-domain.co.jp」をホワイトリストのワイルドカードで
登録した場合、
From: [email protected] To: [email protected] 宛の
スパムメールは無条件で通過(受信)できるのかなと。
From: [email protected] To:[email protected] 宛の
スパムメールは通過できると思うけど。
0879..
2009/06/18(木) 19:15:33ID:???0880ano
2009/06/30(火) 20:44:44ID:???0881sage
2009/06/30(火) 20:45:58ID:???0882anonymous
2009/07/01(水) 09:03:59ID:???バラクーダと比較してどうなの?
0883anonymous@ntiwte007059.iwte.nt.adsl.ppp.infoweb.ne.jp
2009/07/09(木) 19:18:34ID:bkX5QFkpあんまり期待しない方が良い。
0885::
2009/08/04(火) 16:55:49ID:???0886anonymous@pl002.nas955.p-tokyo.nttpc.ne.jp
2009/08/08(土) 01:20:07ID:NLeTKxUkこれから60Bを導入して2つの独立したネットワークがあるのでゾーンで別けたいのですが
60Bはスイッチングハブ部分をスイッチモードからインタフェースモードにって切り替えできますか?
出来ないとしたらバーチャルドメイン機能というのが同等の機能に値するとは思うのですが
ただ名前が違うだけでオナ事故とでしょうか?
0887あのにぃ
2009/08/08(土) 01:38:20ID:GI5TnVgtなので単純なスイッチングハブではない。
アドレスを分割したいって話ならともかく、FGT透過時にフィルタかけたいって話ならそのまま出来る。
0888886
2009/08/08(土) 18:12:48ID:NLeTKxUkなるほど、どうもありがとうございます。
0889anonymous@ZB041177.ppp.dion.ne.jp
2009/08/09(日) 01:45:06ID:???同一ゾーンでポリシーが作成できるからってプロテクションプロファイルが機能するとは限らない。
>886
60BでInternalを単純に分割したいだけならインタフェースモードへの切り替えが正解。
ポート余ってるならdmzとwan2使っても事足りるけど。
0891anonymous
2009/08/24(月) 08:43:49ID:???ゴム足ついてるのに床が暖かくなってる…
Fortiは初めてだけど創業者の出自が故にnetscreenぽい感じを受ける
英語でも特に困った憶えはなかったのだが
やっぱりGUI日本語化されてるのは便利だと今更ながら思った。
0892anonymous@211.14.201.201.eo.eaccess.ne.jp
2009/09/24(木) 18:39:58ID:raajv15SギャンブルコンテンツNGはいいとして、競馬パチンコは駄目なのに
競輪競艇オートレース麻雀その他は普通〜に見れるし
Yahoo!の競馬カテから入ると駄目でもニュースからリンク辿れば
入れたり、10秒で気付ける穴だらけ。作ったバカの顔が見てーわ
0893_
2009/09/27(日) 21:47:13ID:???ゴム足は溶けてそのうち無くなる
>>892
UTMのコンテンツフィルタ機能に期待するバカも居るのなwww
素直にi-Filter使っとけ
0894anonymous@211.14.201.201.eo.eaccess.ne.jp
2009/10/02(金) 10:02:08ID:+BlNDLL9いや、期待はしてないよw
営業にしつこくされていま試用期間なんだが、
無料でもいらん、つーかここまで酷いとギャグと
しか思えないよ。
よくこんなんで金取る気で居るね。
完全に頭沸いてるわ。
0895anonymous
2009/10/06(火) 00:08:21ID:???これホントにずっと無料なの?
0896anonymous@250.122.113.221.ap.yournet.ne.jp
2009/10/06(火) 00:17:15ID:???おー、初めて知った
試しにインストールしてみるよ
Microsoft Security Essentialsみたいに単機能じゃなくて、多機能な
感じだな
0897895
2009/10/06(火) 03:09:04ID:???ちょいと調べたらそのものttp://www.forticlient.com/で配ってた。
日本のページには評価版とあるけど、MOBILE版以外は
金払うと使える機能が増える(ベースはやっぱり無料)っぽいね。
この手の全部入りをいれても良い環境は今無いので
評価は任せた>896
0898898
2009/10/13(火) 20:10:00ID:???0899.
2009/10/14(水) 09:27:59ID:???0900anonymous@eatkyo066223.adsl.ppp.infoweb.ne.jp
2009/10/14(水) 15:56:42ID:nGqj1r0ahttp://www.forest.impress.co.jp/docs/review/20091014_321305.html
0902sage
2009/10/14(水) 23:58:31ID:???★2009/04〜2009/10 Virus BulletinによるRAPテスト結果
ttp://www.virusbtn.com/vb100/RAP/RAP-quadrant-Apr-Oct09.jpg
左下のですか?
ワロタw
0903anonymous
2009/10/15(木) 16:18:00ID:???何故今このタイミングなんだ?
ここ見てネタにしたのかなw
0904anonymous@p6f958b.tokynt01.ap.so-net.ne.jp
2009/10/15(木) 17:47:12ID:KwYhAa380905anonymous@opt-125-215-96-224.client.pikara.ne.jp
2009/10/15(木) 23:21:22ID:z6P2xf7ZDMZやLAN側にはすでに端末やSVが接続されており、まったく別のセグメントの端末を
インターネットへ接続させたいのですが、
fortigate60Bや80CのWAN2に端末を接続して、WAN2→WAN1経由でインターネットへ
接続というのは可能なのでしょうか?
0906anonymous@353678012226318
2009/10/19(月) 12:33:14ID:???0907anonymous@211.14.201.201.eo.eaccess.ne.jp
2009/10/19(月) 12:55:35ID:Y08/eO8b中の人? ネタなのは会社そのものじゃん。
>>902見る間でもなく
ネタや遊びじゃなく力入れてる本業とやらが
あるにしても、マトモにできる筈ねえわ。
技術お粗末すぎでしょ。悲惨の一言。
0908あのにぃ
2009/10/19(月) 14:27:04ID:???WildListに注力したASICな透過アンチウィルス専用機。
この方針は間違っちゃいなかった。
V2系ではオマケだったIDPやAntiSpam、URL-Filterをライセンス化させたあたりで道を誤ったんだな。
FWとAVだけに限って言えば、ESAと比較検証した上で候補には挙げてもいい機械だよ。
カタログ的にはESAの方が上だし意欲的な機構が搭載されてるけど、スループットを実環境に置いて
計測すると、Fortiの方が上って事もある。
0909anony
2009/10/23(金) 10:58:05ID:???0910あのにぃ
2009/10/23(金) 14:16:42ID:???0911anonymous@gw1.netone.co.jp
2009/11/11(水) 01:04:00ID:???ちょっとマニュアル類見てみたけどよく分からなかったです。
0912anonymous@353678012226318
2009/11/14(土) 08:26:48ID:???0913あのにぃ
2009/11/14(土) 12:06:14ID:yjkjUaDQつか、ネットワンなら周囲にやった事ある奴居るでしょ。
あれは両面シールでくっついてるだけ。
0914::1
2009/11/14(土) 12:34:34ID:???むしろネットワンとの関係を考え直したほうが良いのか?
0915あのにぃ
2009/11/14(土) 17:39:35ID:yjkjUaDQウチはずっと前からフィルタされてる。
0916anonymous@353678012226318
2009/11/17(火) 10:03:27ID:???0917あのにぃ
2009/11/17(火) 10:21:36ID:h6TFB6OWとはいえ、FGT100Aのコストパフォーマンスはかなり優秀だけどな。
300系から段々意義を見いだせなくなってくる。
これより上ならSonicWallの新しい方のシリーズが光ってくる。
たとえば、外部回線3本あったら、3本分の帯域を賄う大きなFGT入れるより、
FGT100を3台入れて他のFWに収容する方がいい。
0918あのにぃ
2009/11/17(火) 13:40:39ID:h6TFB6OWこれ見て思ったんだが。
この絵だとFGTは2台だが、2台であれば元々の機能で冗長性は確保できる。
また、この絵のL7・2台の金使ってもっと大きなFGTを買えば?と思う。
たとえば、8台くらいの小さなFGTを並列に並べる事に問題は無いんだろうか?
0920あのにぃ
2009/11/27(金) 16:03:25ID:CvSrfT8Hスイッチ型LBの用途は他にあるだろうに・・
0921_
2009/12/03(木) 15:55:24ID:???ネットワークとか詳しくないのに無理やり管理を任されて泣きそうです・・・
0922_
2009/12/03(木) 20:36:30ID:???0923sage
2009/12/04(金) 02:25:39ID:???User でないので機能については答えられないが、寮の環境を無線LANに変えたら?
無線LANなら、MACアドレスによる接続制限が手軽にできるよ。
無線LAN機器によって接続制限の台数制限があるから事前に確認しておかないとね。
0924921
2009/12/04(金) 17:40:04ID:???現違法利用者がどのルータを使用して接続しているか特定できなかったのでFortiで一括で規制できれば・・・と思ってました。
ルータ50台あるんで全部の設定をするのは大変そうですが休日に頑張ってみます。
0925sage
2009/12/05(土) 00:18:52ID:???寮生に対して、管理者よりお願い
○月○日 寮内のインターネット接続については、インターネットを利用する端末毎に
接続申請(MACアドレスの申請)を行った者について許可をいたします。
許可の無い端末については、インターネットは利用できません。
ブラックリスト方式でなく、ホワイトリストとして
MACアドレスによる接続制限を行う方が楽だと思うな。
0926あのにぃ
2009/12/05(土) 02:59:41ID:???一部屋1ルータ?
0927921
2009/12/06(日) 19:21:36ID:???他の人と話して検討してみます
ありがとうございます
>>926
調べてみましたが、新しい設備を購入するのはたぶん無理そうです
だいたい200部屋あってそれをルータ50台でカバーしている感じです
ありがとうございます
スレ違いっぽいのでこれで失礼します
0928徹夜明けorz
2009/12/13(日) 13:27:42ID:4kP5zmkS現在、FG310B+ASM-S08導入を検討しております。
310BでログをSyslogへ保存したいと思いますが、
何らかの理由により、Syslogサーバへの書き込みができなくなった場合、
310B本体に保存されるのでしょうか?
0930あのにぃ
2009/12/13(日) 22:22:27ID:???何らかの異常でsyslogdが死んだのを検知し、それが復活した時に未送信ログを一気に放出。
・・・なんて仕組み作ったら売れるかな?でも、この時点でSyslogじゃ無いな。
FortiMGR/AnalyzerをHAで入れれば・・・超無駄HAシステムの完成だ。
0931あのに
2009/12/22(火) 12:36:24ID:YsFkrw5w0932あのにぃ
2009/12/23(水) 09:53:15ID:???世の中、あれを満足する行儀のいいメールサーバばかりじゃないよ。
有効にした途端、あちこちから「メール来ない」「メール届かない」「メールエラー多いんだけど?」
みたいな問い合わせが・・・いっぱいきたw
0933sage
2009/12/23(水) 10:04:44ID:???ウチは popfile をゲートウェイにして使ってる。
0934あのにぃ
2009/12/23(水) 10:47:28ID:???0935sage
2009/12/23(水) 12:39:08ID:???そのSLAに対して対価支払いを前向きに検討できる(する必要のある)企業は
サポート体制のある製品版にしなさい…って事ですね。
0936931
2009/12/23(水) 14:30:20ID:???やっぱそっかー。ありがと。
数件しか問い合わせがなかったのでどう設定すべきか悩んでました。
とりあえずOFFにすっかなぁ。
0937あのにー
2009/12/23(水) 20:20:13ID:???そういうことだね。
だから、正規ディストリビューションのRedhatか、CentOSかって話も同じ理屈になる。
自分で客に対し動作を保証できるならCentだろうし、自信が無くてメーカーや
OEM販社の力も借りたいって事ならRedhatみたいなのになる。
最近はUltraMonkeyを自社でSLAもって勧める場合もあるとか。
自分でもなんとかなるとおもうけど、さすがに対法人にSLAってところまでは無理ぽ。
何人か担当居てって話なら・・・いけるかなぁ・・・
0938anony
2009/12/23(水) 20:34:34ID:???0939のに
2009/12/23(水) 20:37:48ID:???0940あのにぃ
2009/12/23(水) 20:40:51ID:???構築完了出来るかどうかって話ならSLAなんて使わん
>>938
間違ってると言いつつ、指摘しないアホ
辞書や用語集どおりにしか使えんバカw
0941anony
2009/12/23(水) 21:13:59ID:???Aの要素がどこにもない。
>>934
>SLAを自分の責任に出来るならフリーソースでOK。
逆に聞くけど、自社の責任じゃないSLAって何?
別に広義でも良いんだけど、SLAをどういう意味で使ってるの?
0942anonymous@ntiwte017100.iwte.nt.adsl.ppp.infoweb.ne.jp
2009/12/24(木) 01:33:23ID:???あんた学生か?社会勉強たりんよw
トラブっても一定の時間で復旧させる客との約束、そしてそれを守れなかった場合のペナルティに関する合意。
トラブルってのはSD/DDいろんなシチュエーションで事細かに契約に盛り込まれるだろうよ。
そんなペナルティが絡むリスクがあるのにフリーソースなんぞ使えるかって話だ。
もっともこれを回避するため、エンジニアリング案件にフリーソース持ち込む場合は
「あくまで客からの委託で構築してます」的な逃げの約款を盛り込むのが常識になってるけどな。
>逆に聞くけど、自社の責任じゃないSLAって何?
質問自体がナンセンス。言葉遊びは余所でやれよw
0943anony
2009/12/24(木) 02:27:21ID:???おいおい、いったい何の説明してるの?論点忘れるなよw
君が言ってることは説明を受けるまでもないんだけど・・・。
もしかして日本語がちょっと不自由なだけ??
自分のSLAの使い方が若干ずれてるのに気付いていないの?
ま、いいや。俺も細かいとこ突っ込んじゃったし、forti関係ないし。
0944あのにぃ
2010/01/03(日) 01:57:12ID:???ズレてると言えばズレてるんだが、言いたい事は解るんだからいいと思うがな。
契約書の話でもあるまいに。
SLAっていうか動作保証の話。
program=rmon msg=Failed to initialize driver
ためしにForticlient入れてみたんだが、これが頻発する。
探し方が悪いのか、ナレッジに見つかんないんだよな・・・。
0945あのにぃ
2010/01/03(日) 02:13:23ID:???Aの要素ねぇ・・・
フリーソースだろうがドコゾの製品だろうが、提案し構築し運用サポートするからには、
そのライフタイムが続く間の動作を保証せにゃならん。
保守・運用契約の無い案件ってのもあるけど、基本的には瑕疵担保期間は真っ当な契約書なら設定されるから保証期間は必ずある。
で、動作を保証せにゃならん期間で何かトラぶったらやっぱり修復せにゃならん。
動作を保証するってのは最低レベルのSLAって解釈もアリだな。
更に上のレベルで修復は〜〜時間以内とか、その上にはレスポンスは〜〜ミリ秒以下とか。
性能値やら動作保証やら、SLAは契約書次第で決まる。
両者の合意だけが全て。
しかし、>>943 みたいなの見ると腹たつねぇ・・・話を小出しにして何が面白いのやら。
最初から言えよアホ!って感じ。こういうのを部下に持つと苦労するんだわ。
0947anonymous@353678012226318
2010/01/04(月) 20:55:39ID:???勉強になったよw
でOS4.0は安定期に入ったのか?
実はまだ触った事無い・・・
0948のに
2010/01/05(火) 11:55:30ID:???2.7が終わるって時は大騒ぎだったな。
コンフィグの流用出来ないし、ファームによっては管理IPも初期に戻ったりでめんどくさかった。
デフォ動作も180度変わったりもあったな。
3→4も変わってる事はあるが、どっちかと言うと機能追加メインだから刺して困らない。
GUIじゃ設定できなくてCUIでチューンした部分をもう一回やるくらい、かな。
0952sage
2010/01/07(木) 21:22:20ID:???0953あのにぃ
2010/01/08(金) 13:39:46ID:???下請け・派遣NEなのか解らんが、担保責任の常識が無いって話でしょ
>>952
ぱっと見ベンチャーのバッタもんかと思ったら、ネットワールドが代理店に入ってる。
こいつらが扱うならちょっと弄ってみてもいいかなぁ・・・
ま、こいつらは自社プロダクト売るより2次・3次請けのエンジニア業がメインっぽい。
韓国あたりのベンチャーのを転売でもしてんじゃね?
VNCだっけか、あういう韓国カメラ転売でコンビニ相手に商売してる連中と同じ。
0954(´・ω・`)
2010/01/08(金) 13:49:27ID:???0956(´・ω・`)
2010/01/08(金) 14:24:12ID:???相手を全部同一人物だと思うのは止めときなって。浮いてるよ。
ところで、みんなもう4系入れてる?惹かれるとこもあるんだけど迷うわ。
0957あのにぃ
2010/01/08(金) 14:42:41ID:???ま、常識的に考えればどっちがアレか解るしな。
んで、SSL-Iにメリットを感じるかどうかの部分の話次第でやるかどうか決まるでしょ。
外部にWebMailでもあれば上げた方がいいだろうし、じゃ無ければ大きなメリットは無いし。
MS,Google,Yahoo,他いろんなとこでメールのアウトソースを企業団体の大小を問わずやってる。
俺の客はBlueCoatでSSLの可視化・フィルタ・再トンネルやる道を選んだのでFortigateは当面弄らない。
通常利用のシチュエーションで外部とのSSLフレームに安全性を担保せにゃならん場合は上げていいでしょ。
サポート代理店とのパイプは太くしとくべきではある。
最低限、作業予定時間にサポートと連絡が取れるようにしとくべきだな。
平日日中のサポート契約であっても、スポット待機料金払うとか拝み倒すとか、とにかく体制作ってからやれば怖くない。
0958(´・ω・`)
2010/01/08(金) 15:04:37ID:???0960anonymous@onetgw.osk.jm-s.co.jp
2010/01/14(木) 11:11:02ID:v+TtFeW1VPNが繋がらなくなったのも追加機能ですね。そうですか。。。
0961FF:FF:FF:FF:FF:FF
2010/01/14(木) 23:04:13ID:???0963@@@
2010/01/15(金) 08:44:26ID:???SSL-VPNで入ってもらったらすげぇ安定してる
さよならFortiClient
0964あのにぃ
2010/01/15(金) 11:18:06ID:???最初はAVしかライセンス無かったのにな・・・。
0965///
2010/02/24(水) 12:08:26ID:???0966あのにぃ
2010/02/25(木) 03:30:06ID:???実質使えるのは透過AVだけなのに、色々と半端な機能付け過ぎたんだよ。
今じゃミドルクラスはSonicWallの方が早いし、どうにもならんね。
最近も300からESAのリプレース完了。
もはやForti売る気にもならん。
0967::
2010/03/05(金) 15:21:36ID:???0968あのにぃ
2010/03/05(金) 15:47:47ID:???どこも、カタログ的にはいいんだけど、全体的にテキトー感があるんだよな。
0969anonymous@u614185.xgsfm19.imtp.yokohama.mopera.net
2010/03/06(土) 16:36:26ID:???HTTP(80)にしか適用できないのでしょうか?
プロキシサーバとの通信が違うポートになっていて、うまく機能してくれません。
HTTPで動作することは確認したのですが、初期設定済みサービス名ポートに
ポートを追加する方法も見つけられず、困っています。
不慣れなので、どなたか解決方法を教えていただけないでしょうか。
0970あのにぃ
2010/03/07(日) 03:02:25ID:???0971anonymous@KD121108246248.ppp-bb.dion.ne.jp
2010/03/07(日) 18:18:18ID:???メーカHPのナレッジページ見れ。
0972:
2010/03/17(水) 10:15:37ID:???0974FG200
2010/03/29(月) 18:23:34ID:???0975anonymous@eatkyo131106.adsl.ppp.infoweb.ne.jp
2010/04/22(木) 00:56:28ID:tHlZ2h5E機能はどの程度使えるのだろうか?
実現したい事は、現在利用しているProxyサーバの上位プロキシーサーバと
して利用(指定)したい事なのだが。
ご存知の方います?
0976あ
2010/06/03(木) 12:01:33ID:U9+NsH6U?
FortiAnalyzerつなげるしかない?
0978anonymous@p67d8c8.gunmnt01.ap.so-net.ne.jp
2010/07/01(木) 16:51:15ID:iXxFmCI1小さな会社でパソコンを4台使用しています。
ルーターを使っていて、それぞれにウイルスソフトを入れた状態。
重要な情報はパソコンで管理していないのですが、
「侵入されたらPC壊れるのでforti gateを入れた方が」
と勧められて悩んでいます。
けっこう高いし、本当に必要なのでしょうか。
0979anonymous
2010/07/01(木) 22:39:48ID:???0980anonymous@220x151x128x35.ap220.ftth.ucom.ne.jp
2010/07/02(金) 11:43:07ID:???FWじゃなくてUTMが欲しいんじゃないのかと。
0981anonymous
2010/07/02(金) 12:11:47ID:???情報セキュリティの基本は、人がシッカリすること。ユーザーもメーカーも。
Fortiの代理店は適当感と丸投げ感があるから、
ユーザー側責任者として悩むなら却下する方向で。入れたら後々苦労します。
それでももし心配なら、その勧めてきた人間が言うような状況、
PCやデータの吹っ飛ぶ確率と修復額が、
Fortiの導入費と年間保守費を上まわるかどうかを、まず検討。
0982nn
2010/07/02(金) 22:53:53ID:???0984ぷに
2010/07/03(土) 16:30:18ID:???0985anonymous
2010/07/03(土) 17:19:53ID:???0986anonymous
2010/07/04(日) 00:53:05ID:???PaloAltoという製品も気になるところ
0987anonymous@p67d8c8.gunmnt01.ap.so-net.ne.jp
2010/07/04(日) 01:03:51ID:???アドバイスありがとうです。
勧める人が営業ノルマなのか、
本当に必要で勧めてるのか曖昧で。
ほんと、適当感と丸投げ感を感じてて
導入する気にならないのが本音です・・・。
レス数が950を超えています。1000を超えると書き込みができなくなります。