Fortigateについて語ろう2
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん
05/03/07 18:33:03ID:FJcCyjzrネットワーク・プロテクション・ゲートウェイ(NPG)です。
Fortinet社独自開発のABACASTM(Accelerated Behavior and Content Analysis System)
テクノロジと独自のASIC(FortiAsic)ベースアーキテクチャを採用した、次世代
ネットワークプロテクション・アプライアンスです。
ファイアウォール、不正侵入、VPN、トラフィックシェーピングなどネットワークレベル
のサービスに加え、ウィルスプロテクションやコンテンツフィルタリングなどの
アプリケーションレベルのサービス機能も搭載しており、効果的にネットワークを保護します。
FortiGateは、4種類のICSA認定取得をしています。
アンチウイルス、ファイアウォール、IPSec、IDS
セールスポイントは非常に魅力的ですばらしいのですが、
非常に個性的な製品ですので、皆さん助け合って安定稼働に努めましょう。
フォーティネットジャパン
http://www.fortinet.co.jp/
FortiProtect Center
http://www.fortinet.com/FortiProtectCenter/
最新FortiOSバージョン
FortiOS v2.50, MR11, build 321
FortiOS v2.80, MR8, build 359
前スレ Fortigateについて語ろう
http://pc5.2ch.net/test/read.cgi/network/1065104846/
質問する際には必ずFortiGateの機種、FortiOSのバージョン、 ネットワーク構成・環境を報告してください。
0003_
05/03/07 22:07:50ID:???だからそのForitinetのマワシモノみたいなのやめろって言ったのに・・・。
まっ、いいや。
3ゲット ズサ━━━━⊂(゚Д゚⊂⌒`つ≡≡≡━━━━!!
0005FG-60
05/03/15 22:16:39ID:???0006FG50A
05/03/15 23:39:27ID:???設定を全く変えたくないのであれば2.5 MR11にした方がよいでしょう。
2.8にすると2.5で出来ていた事が(同じ様な定義では)出来ない事があり、そのような場合当然設定も引き継がれません。
0007FG-60
05/03/16 06:54:47ID:???Thanks
CLIが変わるのと、保存している設定ファイルはリードエラーになるのは
理解してましたが、やはり引き継がれない設定があるんですね。
引き継がれない設定の内容にもよりますが、試すのも大変なので、FG-60
でもあるので、2.5MR11にアップデートすることにします。
0008
05/03/19 23:54:48ID:D8xvGeSE0010anonymous
2005/03/24(木) 20:33:02ID:Y/dmOfk90011FGate60
2005/03/26(土) 23:43:06ID:???検証取った人いない?単にハズレつかまされたのかな
0013anonymous@ flets-a-west-10-14.dsn.jp
2005/03/29(火) 06:04:50ID:KFPc5dswネットショップでも4割引ぐらいざらですね(価格があってないようなものね)
Fotgateはサポートしっかりしているベンダーを選んだほうが無難。
価格だけで選んでいると痛い目にあうよ。
0016FGate60
2005/03/30(水) 02:22:31ID:???ええと、FGは繋がるのですが、FG以下にあるネットワークが遮断されてしまいます。
で再起動すれば繋がるようになります。
モニターのCPUやメモリが特別高くなっているわけでもなく、メモリ55%ぐらいでもなったりします。
ちなみにMR10 2.50,build299 トランスペアレントモードで、IMAP/POP/SMTPに
ウィルスチェックしてます。HTTPにチェックはいれてないっす。
はっきり検証は取ってないのですが、自己調査では10Mbpsぐらいの
ネットワーク負荷(http)を急激にかけると、ネットワークが切れるような気がします。
厳密にこうすれば繋がらなくなる、といったところまでは調べられてませんが。
動作はベンダーでも保証できないと思うよ。
不安定な機器なので何かあったらサポートが良いベンダーのほうが良いってことですよ。
FW機能だけ使うか、AntiVirus機能だけ使うかにしたほうがいいみたい。
FW+AV+NIDS+Webフィルターなどオールインワンで使うとダメみたいですよ。
0018_
2005/03/31(木) 00:31:43ID:???急激に負荷をかけるということですが、セッション数はどれぐらいですか?
こういう箱型は新規セッションを一斉に張るとツライんでね。
0019anonymous@ K048220.ppp.dion.ne.jp
2005/03/31(木) 01:24:33ID:Tq/cFVNm17に追加。
サポートがあるないより、サポセンの質って大事。FGだけじゃないけどね。
ウェブUIとCLIで設定できるパラメーターも違ってたりするし、そういう部分も
教えてくれる代理店で買ったほうがいいと思うよ。
0020FGate60
皇紀2665/04/01(金) 01:24:53ID:???モニターのセッションは9600ぐらい。
FG60の新規セッション、2000/sを超えてるってことなのだろうか。
規定の数値を超えると、逝ってしまうんですかねぇ。トホホ
>>17
AntiVirus機能しか使ってませんが、不安定です_| ̄|○
まぁ、上位機種を使えってことか。。。
0021400A
livedoor06/04/01(金) 21:56:09ID:???400Aを入れる予定なんだけど、
このスレ読んでると不安になるな(w
0022_
livedoor06/04/02(土) 00:20:43ID:???イクかどうかわからんが、相当な負荷が掛かっていると思います。
モニターセッション9600ってWebサイトでいうと、そこそこの人気サイトの
セッション数かと。
0024FG-50A
2005/04/07(木) 21:17:22ID:dfb7oOTc入れてみましたけど、細かい所に不具合がありますね。
確かに、Eメールコンテンツアーカイブが化けてますねぇ〜
charset=UTF-8を他のページと同じように、charset=x-sjisにするだけなのに・・・
0028FG100A
2005/04/14(木) 16:17:20ID:???MR8に戻してfactoryresetしてもだめ。
PPPoE接続はできているようですが、INTERNALのPCからのwebやメール送受信できません。
ブラウザの設定画面は出ます。
どうすればいいでしょうか…
とりあえず、ポリシーを見直して見ましょう
NATの有効/無効、該当クライアントのアドレス・サービスが許可されてるかとか
0030anonymous@ YahooBB219174044173.bbtec.net
2005/04/14(木) 17:34:50ID:KHKCdNNm超濡れてるます(笑)誰に感じてるんだか。
http://messages.yahoo.co.jp/bbs?action=m&board=1835068&tid=a1ybdibf4bcta4na5ga58a5aba5a9xffeajclbdja1y&sid=1835068&mid=6805
0031あ
2005/04/14(木) 22:56:09ID:???003228
2005/04/14(木) 23:42:18ID:???とりあえず1IPでなんとか外に出られるようになりました。
でも、本当にやりたいのは
固定8IPでWAN1はPPPoE unnumbered接続+DMZ1にグローバルIPのサーバ4つ+InternalにクライアントPC数台
なんですが、これがどうしてもできません。
普通こういうことはしないんでしょうか。
今までは別のルータでできていたのですが…
>>31
糞かどうかは判断できませんが安いからですかね。
とりあえず試してみようかなと言える値段ですから。
0033FG-50A
2005/04/15(金) 01:19:56ID:???前にもPPPoEのunnumberedだと問題が出る(特に2.80)ような事が言われていたようですが、やはり良くないという事でしょうか?
0034login:penguins
2005/04/15(金) 11:55:32ID:???FGは使って無いけど、他社のAntiVirus Gateway は使ってます。
うちとこは、以前固定8IPでしたが、いま、固定1IPで、自鯖活用してます。
NAT変換で十分だし、場合によってポート変換も併用して、複数公開することも可能ですね。
光が2セッション張れるので、保険を兼ねて安いISPも契約して、
自鯖は固定IP、LAN→WANは動的IPです。
うちはFG200で似たような構成だけど出来てるよ
固定8IPでExternalはPPPoE unnumbered接続+DMZにグローバルIPのサーバ1つ+InternalにクライアントPC数10台
DMZにアドレス振ろうとすると、duplicate addressだかduplicate subnetってエラーが出るパターン?
それならこれを、CLIで設定したら直らないかな
config sys global
(global)# set allow-interface-subnet-overlap enable
0037GPL violations
2005/04/15(金) 23:13:32ID:???エレコム騒動の時のように、うさんくささが増すから。
すなおに、サーバタイプのウイルスゲートウェイ製品買っておくのが吉
クライアントはSymantec系エンジンのやつ買って、ウイルスゲートウェイは
トレンドマイクロ系エンジンのやつでも買っとけ
これね。
ttp://japan.cnet.com/news/biz/story/0,2000050156,20082820,00.htm
前略
> 同プロジェクトによると、Fortinetは、同社のFortiGateやFortiWiFiといった製品
> に組み込まれているオペレーティングシステムでLinuxを使用しているという。
> 「FortiOSには、Linuxカーネルのほか、GNU GPLに基づいてライセンス供与され
> ているフリーソフトウェア製品が多数使用されている。(しかし)Fortinetはこの事
> 実を公表しなかった」とGPL Violationsプロジェクトは述べた。
0040anonymous@ SDDcd-02p9-39.ppp11.odn.ad.jp
2005/04/21(木) 18:24:26ID:5wYXqNezできるよ
コンテンツフィルタリングにはFortiGuardライセンスが必要(別途有償)
どのP2Pをブロックしたいのかわからないけど現状だとシグネチャのP2Pカテゴリーには以下のが登録されている
bit_torrent、edonkey、gnutella、kazaa、skype
WinMXやWinnyが筒抜けじゃあ、F/Wの意味ないじゃん
0043FGT-60
2005/04/26(火) 10:58:40ID:TD4wSvpPTelnetで入ってget config **** で項目ごとに表示してコピペすりゃぁいんだろうけど、
箱は遠い彼方にあってリモートで入れる環境でもない。
Configをドキュメント化して残しておきたいんだけど、何か良い方法はないか。
0044anonymous
2005/04/26(火) 22:30:32ID:???当然、そういう用途なんだから、社内に検証機があるでしょう。
それにバックアップしたConfigを流し込んで、、
以下は、ご自分で書いているような手順を行えばいいんでは?
0045_
2005/04/27(水) 07:37:43ID:???All Configuration FilesをダウンロードするとDebugLogも一緒に落ちてくるんじゃ
ないかと・・・。
2.5のようなコンフィグファイルが欲しい場合は、System Configurationだけを
ダウンロードすればよいかと。
0046FG-100HA
2005/04/27(水) 13:34:39ID:???All Configuration Filesはたしかtar.gz
とどっかに書いてた気がするので
そのままでは無理ですね
>45 のいうとおり個別におとせばterapadとかで見れます
004745
2005/04/27(水) 23:41:47ID:???>All Configuration Filesはたしかtar.gz
ありがとう。偶然にも今日突然俺の元にこのファイルが送られ
途方に暮れていたところでした。
0048FG-50A
2005/05/07(土) 14:34:58ID:???0049FG3000
2005/05/08(日) 05:24:20ID:???splice 機能を無効化できない、って言う事?
splice 機能 : ウィルス付メールが来た場合に、送信者に返す
splice 機能無効化 : ウィルスを削除して、代わりに削除済メッセージを添付して配信
2.8 からは SMTP/FTP の splice は無効化出来なくなったみたいだけど。
(クレーム多発で将来のリリースでは無効化機能をつける、と代理店からは聞いてるが)
0050RFC2821
2005/05/08(日) 12:32:47ID:???FortigateはMXフォールバックしない (secondary MXが意味をなさん -> primary MX が動いていないところに届かん)
0051FG-50A
2005/05/08(日) 12:40:35ID:???途中までウィルスが削除されて、本来受け取るべき所に警告メールが届いていた記憶がある。
2.5の時はそうなっていなかった。
所がある時点(FortiOSのバージョンを上げていって)で、それが無くなった。
0052FG-50A
2005/05/08(日) 14:33:37ID:???2.8のある時点からと言う事です。
0053_
2005/05/09(月) 01:32:02ID:???プライマリメールサーバが落ちている時にメールが届かなくなる件ってのは
一体どうなったのでしょうか?
結局>>50が結論なのでしょうか?
0054FG-200使用中
2005/05/09(月) 14:29:54ID:???>>50が結論です。ほとんど仕様っぽいので現行では無理だそうです。
対応策としては
[インターネット]---[送受信一次受け用メールサーバ]--[Fortigate]---[メールサーバ]
にするしかないみたい。
005553
2005/05/09(月) 22:15:36ID:???やっぱり仕様っぽいですね。これは2.8では直らないでしょう。
McAfeeのWebShieldもこの仕様のようです。
後はこの構成ですね。
InternalとDMZのみスキャンするという構成
# ズレたらスマソ
[インターネット]---[Fortigate]---[Internalクライアント]
|
[DMZメールサーバ]
005654
2005/05/10(火) 08:48:57ID:???その構成の場合、通過ルールで
[Internal]←[DMZメールサーバ] 全てウィルスチェックなし
を明記しておかないと>>50の結論は回避できないと思われます。
僕(FG-200 2.5MR10)の場合、SMTPだけはずしてもだめでした(苦笑)
ちなみに、2.5MR10だとあんまり大きいファイルをPOP3で通過させると
落ちます。(10MB以上だったと思う)<要は通過に16秒以上かかると
だめ。>
2.5MR11では、いくつか対策がされているらしいが、完璧ではないみたい。
・・・・・早く安定してくれ(−−;A
005753
2005/05/10(火) 23:26:02ID:???私の知る限り実績は無いのですが、DMZ→WANのウィルスチェックを無し
INTERNAL⇔DMZはウィルスチェック有りで大丈夫だと思います。
そもそも、>>50の現象はFortigateにメールがスプールされた後、
セカンダリMXに回さずエラーになる現象なので。
INTERNAL→DMZのPOP3の問題は十分考えられますね。
この辺りはメールサーバでファイルサイズを制限するか、
ファイルブロックを使用して回避するしかないですね。
005854
2005/05/11(水) 10:57:26ID:???ありがとうございます。<internalじゃなくてインターネット(WAN)ですね。(^^;A
書き間違えていました。
0059あ
2005/05/16(月) 00:43:52ID:???うちでは笑ってごまかせるお客さんにしか売らない
0061anonymous@ dial.sunfield.ne.jp
2005/05/16(月) 15:57:39ID:???安いから。
検体送る時のチェックではウイルス無しって出たからスルーしてるんだろうなぁ〜欝だ
0064anonymous@ 157.182.210.220.dy.bbexcite.jp
2005/05/16(月) 22:29:15ID:SFdUs60FFortigate販売停止になるのかな。
0065_
2005/05/16(月) 23:01:49ID:BMJlzCR5Trend Microの特許の件です?
詳細不明ですが、あのHuawei/Ciscoでさえ和解できたしねー。
検体はここから送りましたよ
http://www.fortinet.com/FortiProtectCenter/virus_scanner.html
普通はどこかの窓口にメールか何かで送るものなのですか?
0068FG-50A
2005/05/17(火) 11:19:50ID:???http://terryip.exblog.jp/m2005-05-01/#1796078
とか?
0069anonymous@ 157.182.210.220.dy.bbexcite.jp
2005/05/17(火) 19:39:05ID:6x+GUaeoここにも。
http://nikkeibp.jp/wcs/leaf/CID/onair/jp/it/375031
フォーティ、こんなんばっかしだな(;´Д`)
0070-
2005/05/17(火) 22:57:01ID:???ご、ごめんなさい。うpロードして送るって知りませんでした。
以前はメールで送るための窓口があったと記憶しております。
>>68-69
ありがとうございます。
>>69本文より
>同製品を米国から排除し、Fortinet社に停止命令を発行するよう勧告した
うーん、楽観視で構えます。
日本ではまだ大丈夫そうですね。それにまだ勧告だし。
これから対処していけば問題ないレベルでしょう。
日本ではこの特許通ってるんだろうか?
0073login:penguins
2005/05/18(水) 11:21:51ID:???他メーカの同種の製品は軒並み「ボツ」ってことでつかね?
0074_
2005/05/19(木) 02:08:42ID:LJShQ8u7勧告なら、まだ平気なのですか?命令じゃないからですか?
0076こりゃゴミ
2005/05/19(木) 23:18:52ID:mZmKrtJR0078anonymous
2005/05/23(月) 12:37:36ID:???次から次へと...
2.8でIPS有効にすれば止まらない?
0080取れんど?
2005/05/25(水) 23:48:56ID:???今から考えれば特許としてはあたりまえのようなもんだけど
特許には変わりなく過去にシマンテック、ネットワークアソシエイト、
マカフィーがやられてる。逃げようないでしょな。金とられるんかな。
0081sage
2005/05/26(木) 15:54:18ID:???0082OJIN
2005/05/28(土) 12:23:34ID:???モウガマンデキネー。ダレカヒキトッテクレ
リリースノートベースならここ
http://docs.forticare.com/relnote.html
サポートIDを発行されていればここからログインすれば見れる
http://support.fortinet.com/
0086ハァ〜
2005/06/02(木) 01:44:46ID:???コキャクノテマエイエマセンナ、ナンセセキュリティ
ダカンネ。チョットイウナラIKE Phase2ノトコロ。
モウ1ネンイジョウカナ (T_T)
0087GPL
2005/06/03(金) 01:12:41ID:???んでしょうか。最近入ったT内って営業どうよ。
0088oh
2005/06/05(日) 20:33:02ID:6wVPe/Vvズレるやつですか?
0089anonymous@ 117.180.210.220.dy.bbexcite.jp
2005/06/06(月) 22:32:49ID:lDHoeClq100を入れたいんだが、VoIPアダプタが使えなくなるのはイタイ。
0090anonymous@ 210.255.183.126
2005/06/09(木) 14:15:41ID:xIGQELVT0091anonymous@ m023213.ppp.asahi-net.or.jp
2005/06/10(金) 00:08:42ID:/oxNL3LZクイック以外のマニュアルが全て英語でした・・・・
どこかに日本語マニュアルはありませんか。
既出かもしれませんがご教授をお願いします。
0093ガッカリ
2005/06/12(日) 15:53:11ID:???0094あのにます@AS7743
2005/06/13(月) 17:30:43ID:???とりあえずこのクラスの製品は自社でいじるんじゃなくて、業者に
設定させるのが基本だよ。コンシューマー向けの製品ではない。
それに担当者自身で対応すると、何かトラブルが発生したら自分で
対応することになるんよ?当然報酬なし。その辺も含めて業者に
投げたほうがいろいろ楽よ。
0095anonymous
2005/06/13(月) 20:41:35ID:???InterScan等の代わりとして使うには十分 値段も安いし
この程度の価格のものに多くを望むほうが間違ってる
(珍しいもの大好きな客にこの機能も動かせといわれる前に
実用に耐えないやつはカタログから削除してほしいと思う今日この頃)
0097anonymous
2005/06/15(水) 16:18:44ID:???0098anonymous
2005/06/16(木) 12:59:09ID:???httpのスキャンをもう少しまともにしてくれ
0099stray sheep
2005/06/16(木) 23:37:12ID:???それではパンフを信じて買うとサギにあったようなもん?(怒)
授業料としては高いデス、小企業にとっては(泣)
それに子の価格で業者に頼むと機器代に比べ高くなる(泣泣)
MSPからサービス買ったほうが安いの?(泣泣泣)
0100anonymous
2005/06/17(金) 01:23:26ID:???>サービス買ったほうが安いの?
安いけど動かないもの vs そこそこの価格で性能それなり
vs 値段それなりだけど性能良いもの
vs 値段高いけど性能良いもの
vs 値段高い上、まともに動作しないもの
の比較で考えれば、自分に向いているのは何かすぐ判断できるかと。
■ このスレッドは過去ログ倉庫に格納されています