Fortinet 400 User Manual

FortiGate 400
FortiGate!400
Installation!and
安装和配置指南
Configuration!Guide
1
Esc Enter
FortiGate 用户手册 第一卷
2003 年 7 月 21 日
CONSOLE
2
4 / HA3
© Copyright 2003 美国飞塔有限公司版权所有。
本手册中所包含的任何文字、例子、图表和插图,未经美国飞塔有限公司的 许可,不得因任何用途以电子、机械、人工、光学或其它任何手段翻印、传
播或发布。
FortiGate-400 安装和配置指南
3 July 2003
注册商标
本手册中提及的产品由他们各自的所有者拥有其商标或注册商标。
服从规范
FCC Class A Part 15 CSA/CUS
注意:如果更换的电池型号错误,有可能会导致爆炸。请根据使用说明中的
规定处理用过的电池。
请访问 http://www.fortinet.com 以获取技术支持。
请将在本文档或任何 Fortinet 技术文档中发现的错误信息或疏漏之处发送
techdoc@fortinet.com
目 录
简介 ................................................................... 1
防病毒保护 ................................................................... 1
Web 内容过滤 ................................................................. 2
电子邮件过滤 ................................................................. 2
防火墙 ....................................................................... 2
NAT/ 路由模式 .............................................................. 3
透明模式 ................................................................... 3
虚拟专用网 (VLAN........................................................... 3
网络入侵检测系统 (NIDS..................................................... 3
虚拟专用网络 (VPN.......................................................... 4
高可用性 ..................................................................... 4
安全安装、配置、管理 ......................................................... 5
基于 Web 的管理程序 ......................................................... 5
命令行接口 (CLI.......................................................... 5
日志和报告 ................................................................. 6
2.50 版本的新特点 ............................................................ 6
系统管理 ................................................................... 6
防火墙 Firewall ............................................................ 8
用户和认证 ................................................................. 8
VPN........................................................................ 8
NIDS....................................................................... 8
防病毒 ..................................................................... 8
网页过滤 ................................................................... 8
电子邮件过滤 ............................................................... 9
日志和报告 ................................................................. 9
关于本手册 .................................................................. 10
文档中的约定 ................................................................ 10
Fortinet 的文档 ............................................................. 11
Fortinet 技术文档的注释 ................................................... 12
客户服务和技术支持 .......................................................... 13
目录
开始 .................................................................. 15
包装中的物品 ................................................................ 16
安置 ........................................................................ 16
启动 ........................................................................ 17
连接到基于 Web 的管理程序 .................................................... 18
连接到命令行接口 (CLI) ...................................................... 19
FortiGate-400 安装和配置指南
iii
目录
FortiGate 出厂默认设置 ...................................................... 20
出厂默认的 NAT/ 路由模式的网络配置 ......................................... 20
出厂默认的透明模式的网络设置 .............................................. 21
出厂时默认的防火墙配置 .................................................... 21
出厂时默认的内容配置文件 .................................................. 22
严谨型内容配置文件 ........................................................ 22
扫描型内容配置文件 ........................................................ 23
网页型内容配置文件 ........................................................ 23
非过滤型内容配置文件 ...................................................... 24
规划您的 FortiGate 设备的配置 ................................................ 24
NAT/ 路由模式 ............................................................. 25
具有多个外部网络连接的 NAT/ 路由模式 ....................................... 25
透明模式 .................................................................. 26
配置选项 .................................................................. 27
FortiGate 系列产品参数最大值列表 ............................................ 27
...................................................................... 28
NAT/ 路由 模式安装..................................................... 29
备配置 NAT/ 路由模式 ....................................................... 29
使用安装................................................................ 30
启动安装.............................................................. 30
连接到 基于 Web 的管理程序 ............................................... 30
使用前面板控制按钮 LCD .................................................... 31
使用命令行界面 .............................................................. 31
FortiGate 配置NAT/ 路由模式操作 ..................................... 31
FortiGate 连接到网络中 .................................................... 32
配置网络 .................................................................... 34
完成配置 .................................................................... 34
配置接口 3 ................................................................ 34
配置接口 4/HA ............................................................. 34
设置日和时............................................................ 34
启用防病毒保护 ............................................................ 34
注册 FortiGate 设备 ........................................................ 35
配置防病毒和攻击更新 .................................................. 35
配置例:到互联网的多连接 ................................................ 35
配置 Ping 服务........................................................... 36
基于目的的路由配置.................................................. 37
策略路由的例子 ............................................................ 39
防火墙策略举............................................................ 40
透明模式安装 .......................................................... 43
备配置透明模式 ............................................................ 43
iv
美国飞塔有限公司
使用安装................................................................ 43
换到透明模式 ............................................................ 44
启动安装.............................................................. 44
连接到 基于 Web 的管理程序 ............................................... 44
使用前面板控制按钮 LCD .................................................... 44
使用命令行接口 .............................................................. 45
换到透明模式 ............................................................ 45
配置透明模式的管理 IP 地址 ................................................. 45
配置透明模式的默认网关 .................................................... 45
完成配置 .................................................................... 46
设置日和时............................................................ 46
启用防病毒保护 ............................................................ 46
注册 FortiGate 设备 ........................................................ 46
配置防病毒和攻击更新 .................................................. 46
FortiGate 连接到网络中 ................................................... 46
透明模式配置的例子 .......................................................... 48
目录
默认路由和静态路由 ........................................................ 48
到外部网络的默认路由的例子 ................................................ 48
到外部目的地址静态路由的例子 ............................................ 50
到内部目的地址静态路由的例子 ............................................ 52
高可用性 .............................................................. 55
动 - HA ............................................................... 55
动 - HA ............................................................... 56
NAT/ 路由模式HA ......................................................... 57
安装和配置 FortiGate 设备 .................................................. 57
配置 HA 接口 ............................................................... 57
配置 HA ................................................................ 58
HA 连接到您的网络 ..................................................... 59
启动 HA ................................................................. 61
透明模式HA ............................................................. 61
安装和配置 FortiGate 设备 .................................................. 61
配置 HA 接口和 IP 地址 ...................................................... 61
配置 HA ................................................................ 62
HA 连接到您的网络中 ................................................... 63
启动 HA ................................................................. 64
FortiGate-400 安装和配置指南
v
目录
管理 HA ................................................................... 64
查看 HA 簇成员状态 ......................................................... 65
监视簇成员 ................................................................ 65
监视簇................................................................ 66
查看和管理日志...................................................... 66
单独管理中的设备 ........................................................ 67
同步簇配置 ................................................................ 68
返回独立模式配置 ........................................................ 68
失效恢复后替FortiGate ................................................ 68
HA 选项 ................................................................. 69
FortiGate 设备中选一个设备 .......................................... 69
配置轮询的权........................................................ 69
系统状态 .............................................................. 71
修改 FortiGate ........................................................ 72
修改 FortiGate ......................................................... 72
升级到新版本的........................................................ 72
恢复到一个件版本.................................................... 74
使用 CLI 新启动系统安装.............................................. 76
在安装新版本的件之前进行测............................................ 78
安装和使用一个备份了映像 ............................................ 80
手动更新病毒防护定义库 ...................................................... 83
手动更新攻击义库 .......................................................... 83
显示 FortiGate 的序列号 ...................................................... 84
显示 FortiGate 行时...................................................... 84
显示日志硬盘状态 ............................................................ 84
系统设备 ................................................................ 84
恢复系统设置 ................................................................ 84
将系统设置恢复到出厂设置 .................................................... 85
换到透明模式 .............................................................. 85
换到 NAT/ 路由模式 ......................................................... 86
新启动 FortiGate 设备 ...................................................... 86
FortiGate 设备 .......................................................... 86
系统状态 .................................................................... 86
查看 CPU 和内存状态 ........................................................ 87
vi
查看和网络状态 ........................................................ 88
查看病毒和入侵状态 ........................................................ 88
列表 .................................................................... 89
美国飞塔有限公司
病毒和攻击义升级及注册 .............................................. 91
病毒防护定攻击更新 .................................................. 91
连接到 Forti 响应发布网络 .................................................. 92
配置周期性更新 ............................................................ 93
配置更新日志 .............................................................. 94
添加后备服务............................................................ 94
手工更新病毒防护定攻击............................................ 95
配置送更新 .............................................................. 95
NAT 设备的送更新 .................................................... 96
理服务更新 ................................................... 100
注册 FortiGate 设备 ......................................................... 100
FortiCare 服务合同....................................................... 101
注册 FortiGate 设备 ....................................................... 101
更新注册信息 ............................................................... 103
找回丢失Fortinet 支持密码 .............................................. 103
查看注册的 FortiGate 设备列表 ............................................. 103
注册一个新的 FortiGate 设备 ............................................... 104
添加修改 FortiCare 支持合同........................................... 104
修改您的 Fortinet 支持密码 ................................................ 105
修改您的系信息或安全提........................................... 105
下载病毒防护和攻击更新 ............................................... 105
RMA 注册 FortiGate 设备 ................................................. 106
目录
网络配置 ............................................................. 107
配置区域 ................................................................... 107
添加区域 ................................................................. 107
区域添加接口 ......................................................... 108
区域添加 VLAN 子接口 .................................................. 108
名区域............................................................... 108
删除区域 ................................................................. 108
配置网络接口 ............................................................... 109
查看接口列表 ............................................................. 109
启动一个接口 ............................................................. 109
修改一个接口的静态 IP 地址 ................................................ 109
接口添加IP 地址 .................................................. 110
接口添加 ping 服务.................................................... 110
控制到接口的管理访问 ..................................................... 110
接口的连接配置通讯日志 ................................................. 111
修改外部网络接口的 MTU 大小以提高网络性能 ................................. 111
配置接口 4/ha ............................................................ 111
配置管理接口 (透明模式)................................................. 112
FortiGate-400 安装和配置指南
vii
目录
配置虚拟局域网(VLAN)..................................................... 113
VLAN 网络配置 ............................................................ 113
添加 VLAN 子网络接口 ...................................................... 114
配置路由 ................................................................... 116
添加默认路由 ............................................................. 116
路由表添加基于目的的路由 ............................................... 117
添加路由 (透明模式)..................................................... 118
配置路由表 ............................................................... 118
策略路由 ................................................................. 119
在您的内部网络中提DHCP 服务 .............................................. 119
RIP 配置 ............................................................. 121
RIP 设置 ................................................................... 122
FortiGate 接口配置 RIP ................................................... 123
添加 RIP 邻居 ............................................................... 125
添加 RIP 过滤............................................................. 125
添加单RIP 过滤....................................................... 126
添加一个 RIP 过滤列表 ..................................................... 126
添加一个邻居过滤....................................................... 127
添加一个路由过滤....................................................... 127
系统配置 ............................................................. 129
设置系统日和时......................................................... 129
基于基于 Web 的管理程序的选项 ........................................... 130
添加编辑管理员帐....................................................... 131
添加新的管理员帐....................................................... 132
编辑管理员帐........................................................... 132
配置 SNMP .................................................................. 133
SNMP 监视配置 FortiGate 设备 ............................................ 133
配置 FortiGate SNMP 支持 .............................................. 133
FortiGate 管理信息MIB).............................................. 134
FortiGate 陷阱 ........................................................... 135
制替换信息 ............................................................... 135
制替换信息 ............................................................. 136
邮件 ............................................................. 137
viii
美国飞塔有限公司
防火墙配置 ........................................................... 139
默认防火墙配置 ............................................................. 140
接口 ..................................................................... 140
VLAN 子接口 .............................................................. 140
区域 ..................................................................... 140
地址 ..................................................................... 141
服务 ..................................................................... 141
任务................................................................. 141
内容配置文件 ............................................................. 142
添加防火墙策略 ............................................................. 142
防火墙策略选项 ........................................................... 143
配置策略列表 ............................................................... 146
策略匹配的细节 ........................................................... 147
改策略列表中策略................................................. 147
启用和策略 ........................................................... 147
地址 ....................................................................... 148
添加地址 ................................................................. 148
编辑地址 ................................................................. 149
删除地址 ................................................................. 150
地址编地址组 ......................................................... 150
服务 ....................................................................... 151
的服务 ............................................................. 151
访问定服务 ............................................................. 153
服务分组 ................................................................. 154
任务................................................................... 155
创建一个一性任务................................................... 155
创建周期性任务....................................................... 156
策略添加一个任务................................................. 157
虚拟 IP .................................................................... 158
添加静态 NAT 虚拟 IP ...................................................... 158
添加端发虚拟 IP ...................................................... 159
添加使用虚拟 IP 策略 .................................................... 160
IP ...................................................................... 161
添加 IP ................................................................ 161
使用口的防火墙策略IP .......................................... 162
IP 池和动NAT........................................................... 162
IP/MAC ................................................................ 162
为穿过防火墙的据包配置 IP/MAC ...................................... 163
连接到防火墙的据包配置 IP/MAC .................................... 163
添加 IP/MAC 地址 .......................................................... 164
查看IP/MAC 列表 ...................................................... 164
启用 IP/MAC 地址绑...................................................... 164
目录
FortiGate-400 安装和配置指南
ix
目录
内容配置文件 ............................................................... 165
默认的内容配置文件 ....................................................... 166
添加一个内容配置文件 ..................................................... 166
将内容配置文件添加策略 ................................................. 167
用户认证 ........................................................... 169
设置认证............................................................... 170
添加用户名并配置认证 ....................................................... 170
添加用户和配置认证 ..................................................... 170
从内部删除用户................................................. 171
配置 RADIUS 支持 ............................................................ 171
添加 RADIUS 服务........................................................ 171
删除 RADIUS 服务........................................................ 172
配置 LDAP 支持 ............................................................. 172
添加 LDAP 服务.......................................................... 173
删除 LDAP 服务.......................................................... 173
配置用户................................................................. 174
添加用户............................................................... 174
删除用户............................................................... 175
IPSec VPN ............................................................ 177
密钥管理 ................................................................... 177
手工密钥 ................................................................. 178
使用密钥或证的自动互联密钥交换 ( 自动 IKE) ........................ 178
手工密钥 IPSec VPN ......................................................... 178
手工密钥 VPN 的一配置步骤 ............................................... 179
添加一个手工密钥 VPN 通道 ................................................. 179
自动 IKE IPSec VPN ......................................................... 180
自动 IKE VPN 的一配置步骤 ............................................... 180
自动 IKE VPN 添加第一段配置 ........................................... 181
自动 IKE VPN 添加二阶段配置 ........................................... 184
管理字证............................................................... 186
获得签名的本....................................................... 186
获得一个 CA .......................................................... 190
配置加密策略 ............................................................... 190
添加源地址 ............................................................... 191
添加目的地址 ............................................................. 191
添加一个加密策略 ......................................................... 192
IPSec VPN ........................................................... 193
VPN 器 ( 集线器 ) 配置步骤 ......................................... 194
添加一个 VPN ....................................................... 195
VPN 辐条配置步骤..................................................... 196
冗余 IPSec VPN ............................................................. 197
配置冗余 IPSec VPN ....................................................... 197
x
美国飞塔有限公司
VPN 监视和问题解答 ......................................................... 198
查看 VPN 通道状态 ......................................................... 198
查看拨VPN 连接的状态 ................................................... 199
试 VPN................................................................. 199
PPTP L2TP VPN ..................................................... 201
配置 PPTP .................................................................. 201
FortiGate 配置PPTP 网关 .............................................. 202
配置 PPTP Windows98 客户.............................................. 204
配置 Windows2000 PPTP 客户............................................ 205
配置 WindowsXP PPTP 客户.............................................. 206
L2TP VPN 配置 .............................................................. 207
FortiGate 配置L2TP 网关 .............................................. 208
配置 Windows2000 客户的 L2TP .............................................. 210
配置 WindowsXP 客户的 L2TP ................................................ 212
网络入侵检测系统 (NIDS) .............................................. 215
目录
检测攻击 ................................................................... 215
择要监视的网络接口 ..................................................... 215
NIDS ................................................................ 215
校验和的配置 ......................................................... 217
查看攻击列表 ......................................................... 217
查看攻击............................................................. 217
启用和NIDS 攻击.................................................. 218
添加 用户定的特...................................................... 219
NIDS 攻击预防 .............................................................. 219
启用 NIDS 攻击预........................................................ 220
启用 NIDS 攻击预防特.................................................... 220
设置特征临界值 ........................................................... 221
配置出特征值 ....................................................... 222
NIDS 攻击日志 .......................................................... 222
攻击消录到攻击日志 ................................................. 222
减少 NIDS 攻击日志息和报邮件的数量 .................................... 223
防病毒保护 ........................................................... 225
配置步骤 ............................................................... 225
防病毒扫描 ................................................................. 226
文件阻塞 ................................................................... 227
在防火墙通讯阻塞文件 ................................................... 228
添加用于阻塞的文件名样板 ................................................. 228
FortiGate-400 安装和配置指南
xi
目录
隔离 ....................................................................... 228
隔离被感染的文件 ......................................................... 229
隔离被阻塞的文件 ......................................................... 229
查看隔离列表 ............................................................. 229
隔离列表............................................................. 230
过滤隔离列表 ............................................................. 230
隔离区删除文件 ....................................................... 230
下载被隔离的文件 ......................................................... 230
配置隔离选项 ............................................................. 231
阻塞的文件和电子邮件 ................................................... 231
配置文件或电子邮件大小............................................... 231
邮件免除阻塞 ......................................................... 231
查看病毒列表 ............................................................... 232
网页内容过滤 ......................................................... 233
配置步骤 ............................................................... 233
内容阻塞 ................................................................... 234
禁忌词汇列表中添加单词短语 ........................................... 234
阻塞对 URL 的访问 ........................................................... 235
使用 FortiGate 网页过滤................................................. 235
使用 Cerberian 网页过滤................................................. 237
本过滤 ................................................................... 240
启用本过滤 ............................................................. 240
择脚本过滤选项 ......................................................... 240
URL 排除列表 ............................................................... 241
URL 排除列表中添加 URL ................................................. 241
电子邮件过滤 ......................................................... 243
配置步骤 ............................................................... 243
电子邮件禁忌词汇列表 ....................................................... 243
禁忌词汇列表中添加单词短语 ........................................... 244
电子邮件阻塞列表 ........................................................... 244
在邮件阻塞列表中添加地址............................................. 244
邮件排除列表 ............................................................... 245
在邮件排除列表中添加地址............................................. 245
添加一个主题........................................................... 246
日志和报告 ........................................................... 247
录日志 ................................................................... 247
程电脑上记录日志 ..................................................... 248
NetIQ WebTrends 服务器上记录日志 ...................................... 248
将日志录到 FortiGate 硬盘 ............................................... 248
将日志录到系统内..................................................... 249
过滤日志............................................................... 250
xii
美国飞塔有限公司
配置通讯日志 ............................................................... 251
启用通讯日志 ............................................................. 252
配置通讯过滤设置 ......................................................... 252
添加通讯过滤的....................................................... 253
查看记录到内的日志 ....................................................... 254
查看日志 ................................................................. 254
搜索日志 ................................................................. 254
查看和管理保硬盘上的日志 ............................................... 255
查看日志 ................................................................. 255
搜索日志 ................................................................. 255
将日志文件下载到管理............................................... 256
删除当前日志中的全部................................................. 256
删除一个保存了的日志文件 ................................................. 257
配置报邮件 ............................................................... 257
添加邮件地址 ......................................................... 257
邮件 ............................................................. 258
启用报邮件 ............................................................. 258
术语表 .............................................................. 259
目录
索引 ................................................................. 261
FortiGate-400 安装和配置指南
xiii
目录
xiv
美国飞塔有限公司
简介
FortiGate-400 安装和配置指南 2.50 版
FortiGate 防病毒防火墙支持服务的基于网络的部,包防病毒保护和全
内容扫描过滤。FortiGate 防病毒防火墙增强了网络的安全性,避免了网络资源的误用 和用,可以帮助您更好地使用通讯资源而不会降低网络的性能。FortiGate 防病毒防 火墙获得ICSA 防火墙认证,IP 安全认证和防病毒服务认证。
FortiGate 防病毒防火墙一个于管理的安全设备,它提供了套完整能,
·应服务,例如病毒防护和内容过滤,
·网络服务,例如防火墙、入侵检测、VPN,以及流量控制等
FortiGate 采用了先进的行为加速 Accelerated Behavior)和内容分析系统技术
ABACAS
有的,基于 ASIC 的网络安全构架行网络内容和状态分析及时启动在 网络的防护关用程序,您的网络的安全保护。FortiGate 系列现有的一决方案,如以的防病毒保护补充降低 设备,管理和修成本的时,您提新的用和服务。
TM
),突破了芯片、网络信、安全防及内容分析等诸点。公司所

防病毒保护

FortiGate-400 型在性能、可用性及
满足企业级应用的。拥有 高可用性包(Session) 自动恢功能,FortiGate-200 企业重大性任务所
ICSA 认证的 FortiGate 防病毒保护,可将FortiGate WEB HTTP), 文件传FTP)和 EMAIL(SMTP, POP3, IMAP ) 内容中病毒感染的文件删除 FortiGate 从内容流中检测出病毒时,自动病毒防护能可以删除那些感染了病毒的文 件,用一病毒感染信息掉原来的文件,后转发到内容的接收方Web 和电子 邮件内容可以是存在于规网络通讯中的或者是被装在 IPSec VPN 通讯流中的。
可以提高安全防护的,将防病毒保护能设置为阻塞通FortiGate 设备 的特定型的文件。使用能可以阻塞可能含有新型病毒的文件。
如果 FortiGate 设备内配有硬盘,可以将被感染被阻塞的文件隔离FortiGate 管理可以下载被隔离的文件,后对它们行病毒扫描,毒,将它们发送给原 的接者。您可以将 FortiGate 设备配置过一段时自动删除被隔离的文 件。
FortiGate 设备从内容中检测到病毒将它删除的时候,它可以系统管理 发送一邮件。
FortiGate-400 安装和配置指南
1
Web 内容过滤 简介
ICSA LABS 认证FortiGates 的以下功能:
·100% 检测到 The Wild List(www.wildlist.org) 中列举的所有病毒。
·检测 PKZip 压缩文件中的病毒。
·检测以 UUENCODE 编码EMAIL 中的病毒。
·检测以 MIME 编码EMAIL 中的病毒。
·在扫描所有动作进行日志录。

Web 内容过滤

FortiGate Web 内容过滤可设置扫描 URL WEB 网页内容中的全部 HTTP 内容
。如果在 URL 阻塞列表中URL 配的目 , 或在网页中发现内容列表中的短语 FortiGate 将阻塞页。被阻塞的网页会被一条内容阻塞消息 替代,您可以使用基于 Web 的管理程序缉这息。
过设置 URL 阻塞可以挡来一网的所有或部网页。一特点, 拒绝某点中的部分而是阻塞整个网
止无封锁到一的网页,可将 URLs 添加到一例外列表中,从覆盖
URL 封锁及内容封锁列表中的设置。

电子邮件过滤

防火墙
Web 网页内容过滤括脚本过滤,它可以配置为阻塞非安全 web 内容 如 Java 程序、CookiesActiveX
可以使用 Cerberian URL 阻塞阻塞受欢迎URL
过配置 FortiGate 的电子邮件过滤能,可以扫描所有的 IMAP POP3 邮件内 容,出不受欢迎的发件人或不受欢迎的内容。如果发现个邮件的发件人地址与电 子邮件阻塞列表中的一项配,或者在邮件的内容中含有和禁忌词汇列表中的 配的内容,FortiGate 会在个邮件的标栏中添加一个电子邮件标。接收者 可以用他们的电子邮件客户件根据个电子邮件标过滤不的邮件。
于所有的或部已知广告邮件发送,您可以过配置电子邮件阻塞功能在这些的发件人所发送的电子邮件上添加电子邮件标为了避免意中在正 常发件人发送的邮件上加上电子邮件标,您可以将发件人的地址板添加到一个 列表中,以使该发件人发送的邮件不邮件阻塞功能和禁忌词汇列表的限
ICSA 认证的 FortiGate 防火墙可以在互联充满敌意的环境中保护您的电 网络。ISCA FortiGate 防火墙 4.0 版本授予FortiGates 可以成功 保护企业网络不受来自公或其它非信任网络的各种威胁
完成 FortiGate 的基本安装,防火墙可设置许用户从保护内部网络访问 Internet并同封锁Internet 到内部网的访问。您可防火墙行设置,使其 从内部网到 Internet 的访问,和从 Internet 到内部的访问控制
2
美国飞塔有限公司
简介 虚拟专用网 (VLAN
您可以使用以选项灵活配置 FortiGate 安全策略 :
·控制所有入和出的网络流通
·控制加密VPN 流通
·应用防病毒保护和 WEB 内容过滤,
·阻塞全部策略选项的访问,
·根据策略进控制
·拒绝出入地址流通
·单独成组地控制的和用户定的网络服务,
·要用户在获取访问之 前进行用户认证,
·包含了流通控制用以设置条策略的访问权和带宽保证或带宽
·包含日志用以策略下的网络连接,
·包含网络地址转路由 (NAT/ 路由)模式策略
·包含NAT 和路由模式策略
FortiGate 防火墙支持网络地址转换 / 路由模式或透明模式。

NAT/ 路由模式

NAT/ 路由模式下 , 您可创建 NAT 模式和路由模式策略
·NAT 模式策略通过网络地址转不安全区域中的用户隐藏较安全区域中的地址
·路由模式策略在不地址转拒绝区域间的连接。

透明模式

透明模式提供了与 NAT 模式的基本防火墙保护。从 FortiGate 中接到的据 包根据防火墙策略地转发或阻塞FortiGate 可插入到网络的任何一点
要对网络或其它关组任何的改VPNVLAN、多区域功能及一防火墙能在 NAT/ 路由模式使用。

虚拟专用网 (VLAN

FortiGate 防病毒防火墙支持服从 IEEE802.1Q 的虚拟局域网(VLAN)标 使用 VLAN 技术,FortiGate 可以多个安全安全服务和连接控制,根据添加 VLAN 据包的 VLAN ID 来识别这些安全FortiGate 可以识别 VLAN ID 并对安全网 络和个安全域间IPSec VPN 流应用安全策略。它可以为 VLAN 的网络和 VPN 认证、内容过滤和防病毒保护能。

网络入侵检测系统 (NIDS

FortiGate 网络入侵测系统 (NIDS) 种实时网络入侵,它能
的网络动进识别及采取行动。NIDS 攻击来识别1000 的攻。您可以启用或NIDS 型的攻击进行检测。可以自行攻击用户自定攻击型检测。
FortiGate-400 安装和配置指南
3
虚拟专用网络 (VPN 简介
NIDS 可以防止探测、常见拒绝服务攻击和基于据包的攻击。您可以启
用或攻击的特,和定制攻击检测的灵敏度和其他参
为通系统管理攻击NIDS 攻击及一流通记录到攻击日志中,
根据设置发送报警 EMAIL
Fortinet 可定更新攻击数。您可下载并手动安装攻击数可设置 FortiGate 自动查询下载更新的 IDS

虚拟专用网络 (VPN

使用 FortiGate 虚拟专用网 (VPN), 可您在公网络和网络、从
程安全通讯系统登陆到公司网的用户或行者 一个安全的网络连接。
FortiGate VPN 特性 :
·行行ICSA 认证的 IPSec VPN 括 :
·通道模式IPSec, ESP 安全,
·DES 3DES (triple-DES) 加密加速
·HMAC MD5 HMAC SHA1 认证和数据整体化
·基于密钥的自动密钥交换,
·使用本地验证或 CA 证的 IPSec VPN
·手工密钥通道
·Diffie-Hellman 12、和 5
·积极模式和模式,
·重检测,
·向前
·XAuth 认证 ,
·失效对等检测,
·易于连接的 PPTP,支持为大多用的操作系统所支持的 VPN
·易于连接的 L2TP,支持为大多用的操作系统所支持的更安全的 VPN
·基于 IPSec VPN 流通控制的防火墙策略
·IPSec NAT 跨越技术使得NAT IPSec VPN 网关或客户可以连接到 IPSec VPN 通道
·VPN VPN 星形连接,可以使 VPN 流通从一个通道经 FortiGate 连接到 通道
·IPSec 冗余可以创建程网络的自动密钥交IPSec VPN 连接。

高可用性

4
高可用性 (HA) 个或多个 FortiGate 失效恢复Fortinet
冗余硬HA 能,配在 NAT/ 路由模式FortiGate。您可以将
FortiGates 配置为主动 - (A-P) 模式或动 - (A-A)HA 模式。
A-P 模式和 A-A 模式的 HA 使用类似的高可用性冗余硬件配置。高可用性件保
了当 HA 中一个 FortiGate 失效,所有能及的防火墙连接持现
美国飞塔有限公司
简介 安全安装、配置、管理

安全安装、配置、管理

安装过程即快捷又次启动 FortiGates 时,它经配置使用默认的 IP 地址及安全策略配置。为了使 FortiGate 开始保护您的网络,只需连接到基于 Web 管理程序,设置操作模式使用安装配置您网络的 FortiGate IP 地址。在上,可用基于 Web 的管理程序进行更的配置以满足您更多的要。
可使用 FortiGate 面板上控制按钮 LCD 行基本配置。

基于 Web 的管理程序

从任何一个装有 IE 的电脑上HTTP 或安全 HTTPS 式连接到基于 Web 的 管理程序,FortiGates 设备行配置和管理。基于 Web 的管理程序支持多 。您可以从任何 FortiGate 接口将 FortiGate 设备配置使用 HTTP HTTPs 行管护。
您可以使用基于 Web 的管理程序完成大FortiGate 配置工可以使用基于
Web 的管理程序监视 FortiGate 设备的状态。使用 基于 Web 的管理程序配置所 修改即生无须新启动防火墙或中服务。您可以将完成的配置下载 并。您所保的设置可以在任何时间恢复到系统中。
1: FortiGate 基于 Web 的管理程序 和设置

命令行接口 (CLI

FortiGate-400 安装和配置指南
您可以将管理员计机的通讯接口连接到 FortiGate RS-232 控制接 口,从访问 FortiGate 命令行控制界面 CLI)。或者可以使用 Telnet 或者安 全的 SSH 连接式从任何FortiGate 连接的网络,包括互联网,中访问 CLI 界面
5
2.50 版本的新特点 简介
CLI 具有和 基于 Web 的管理程序的管理和监视功能。外,您可以使用 CLI
行一配置工 基于 Web 的管理程序无法实现的。 包含有关基本 CLI 命令和高CLI 命令的信息。您可以在 中到关于如何连接到 CLI 和如何使用 FortiGate CLI 的更加完整的说明。
安装和配置指南
FortiGate CLI 指南

日志和报告

FortiGate 支持记录各种类别的流通和配置修改。您可将日志设置如
·报告连接到防火墙接口的通讯
·报告使用的网络服务,
·报告防火墙策略许的通讯
·报告防火墙策略拒绝通讯
·报告配置和其它一管理件,如 IPSec 通道商、 病毒检测、攻击、web
阻塞
·报告NIDS 检测到的攻击
·向系统管理发送报EMAIL 以报告病毒件、入侵及防火墙或 VPN 件及异常违法
情况
日志可传送到程系统日志服务或以 WebTrends 增强日志式传WebTrends NetIQ 安全报告中和防火墙服务器上某些型号的防火墙可将日志 可选的内置硬盘上。如果有安装硬盘,您可配置 FortiGate 日志和报告,把最录到共享系统内

2.50 版本的新特点

系统管理

·改FortiGate 系统健康状态监视能,包CPU 及内的使用,会话数
·修防病毒和攻击更新能,使其连接到新版本的 Fortinet 响应发布网络。
·可以从基于 Web 的管理程序接连接到 Fortinet 技术支持网页的页。您可以注册
节主要述了 Forti0S v2.50 中的一新的特
,网 络 带宽使用,以及检测到的病毒和入侵的数量,详细内容请 86
系统状态
现在可以以为单行定更新,,系统 > 更新页面显示关于更新状态的 更多的信息。详情第 91 页 病毒防护定攻击更新” 。
您的 FortiGate 设备获得访问其他技术支持资源的权详情请见 第 100 页
注册 FortiGate 设备
6
美国飞塔有限公司
简介 2.50 版本的新特点
网络配置
·关于如何添加和使用区域的内容有所动。内容请 107 配置区
·关于如何添加和使用 VLANs 的内容有一动,内容请 第 113 页 配置
虚拟局域网(VLAN
·新的网络接口配置选项,详情 第 109 页 配置网络接口
·
在所有网络接口Ping 服务失效网关检测,
·从任何接口HTTP Telnet 管理访问,
·所有 FortiGate 网络接口的第IP 地址
路由
·的基于的路由配置。
·级策略路由配置 (限于 CLI)。
路由信息协议 RIP
·新的 RIP v1 v2 能。详情 第 121 RIP 配置” 。
网络管理协议 SNMP
·支持 SNMP v1 v2
·支持 RFC 1213 RFC 2665
·监视全部的 FortiGate 配置和能。
·详情第 133 页 配置 SNMP
HA
·主动 - 动模式的 HA 使用了交换机,具有选表的能
·透明模式的 HA
·HA A/V 更新
·HA 能的配置同步
详情 55 页 “ 高可用性”
换信息
您可以定FortiGate 设备发送的以下替换信息:
·当检测到病毒时,
·当有文件被阻塞时,
FortiGate-400 安装和配置指南
·当一个文件被阻塞时,
·发送报邮件时。
详情 135 制替换信息
7
2.50 版本的新特点 简介

防火墙 Firewall

·防火墙的默认配置有一动,详情 140 默认防火墙配置
·在所有接口上添加了虚拟 IP。详情 第 158 页 虚拟 IP
·为防火墙策略添加了内容配置文件,可以组合有关阻塞、扫描、隔离、网页内容阻塞
和电子邮件过滤的有关配置信息。详情第 165 页 内容配置文件” 。

用户和认证

·LDAP 认证。详情 第 172 配置 LDAP 支持
VPN

NIDS

关于 FortiGateVPN 能的详细说明请
·第一
·AES 加密
·
·选项,包括拨对等Peer, XAUTH, NAT 跨越DPD
·二阶
·AES 加密
·加密策略服务
·和导入本
·导入 CA
关于 FortiGate NIDS 能的完整说明,请
·攻击检测特征分组
·用户定攻击预
·在多个接口监视攻击
·监视 VLAN 子接口的攻击
·用户定攻击检测特
FortiGate VPN 指南
FortiGate NIDS 指南
。新的特性包
。新特性包
防病毒
关于 FortiGate 防病毒能的完整说明请
·内容配置文件
·隔离含有病毒的文件或被阻塞的文件
·阻塞大小超过限的文件
FortiGate 内容保护指南
。新特性包

网页过滤

关于 FortiGate 网页过滤能的完整说明,请
性包
·Cerberian URL 过滤
8
FortiGate 内容保护指南
美国飞塔有限公司
。新特
简介 2.50 版本的新特点

电子邮件过滤

日志和报告

关于 FortiGate 电子邮件过滤能的完整说明请
关于 FortiGate 日志录的说明请
·使用 CSV 式将日志录到
·日志紧急报、危急、错误、告、注意、信息
·日志策略
·通讯日志过滤
·新病毒、网页过滤和电子邮件过滤日志
·支持认证的报邮件
·邮件
·扩展WebTrends 动图表支持
FortiGate 日志和息参指南。
FortiGate 内容保护指南
FortiGate-400 安装和配置指南
9
关于本手册 简介

关于本手册

安装和配置导描述了如何安装和配置 FortiGate-400。本手册包含以内容:
·开始 述了包,安置,和启动 FortiGate
·NAT/ 路由 模式安装 述了如果您希望 FortiGate 行于 NAT/ 路由模式,应当如何
安装。
·透明模式安装 述了如果您希望 FortiGate 行于透明模式,应当如何安装。
·高可用性 述了如何安装和配置以高可用性式配置和行的 FortiGate 设备。
·系统状态 述了如何查看您的 FortiGate 设备的当前状态,以及关的系统
安装更新的 FortiGate 件,备恢复系统设置,在透明模式和 NAT/ 路由 模式间切等等
·病毒和攻击定义升级及注册 描述了病毒和攻击定义自动更新的配置方法。本章还 括了连接到 FortiGate 技术支持网和注册您的 FortiGate 设备所步骤
·网络配置 述了如何配置接口、区域VLANs 和配置路由。
·RIP 配置 述了 FortiGate RIP2 如何现以及如何配置 RIP 关设置。
·系统配置 述了在系统 > 配置 基于 Web 的管理程序页可以行的系统管理操作 述了如何设置系统时添加和更有管理权限的用户,配置 SNMP,以及编 辑可自定息。
·防火墙配置 述了如何配置防火墙策略控制通FortiGate 设备的通讯,和 对数通讯应用内容过滤。
·用户认证 述了如何在 FrotiGate 用户添加用户,如何将 FortiGate 配置连接到一个 RADIUS 服务器进行用户认证。
·IPSec VPN 如何配置 FortiGate IPSec VPN
·PPTP L2TP VPN 描述了如何在 FortiGate windows 客户端之间配置 PPTP L2TP
VPN
·网络入侵检测系统 (NIDS) 述了如何配置 FortiGate NIDS 以检测和网络攻 击
·防病毒保护 述了如何使用 FortiGate 保护您的网络不病毒和蠕虫的侵
·网页内容过滤 述了如何配置网页内容过滤以受欢迎的网页内容
FortiGate
·电子邮件过滤 述了如何配置电子邮件过滤以受欢迎的电子邮件内容。
·日志和报告 述了如何配置日志和报邮件以录和响应 FortiGate 动。
·术语表 义了在本手册中使用的一

文档中的约定

10
本指南使用以约定CLI 命令的
·<> 的内容换的关
例如:
美国飞塔有限公司
简介 Fortinet 的文档
执行 restore config < 文件_ 字符串 >应当restore config myfile.bak
<xxx_ 符串 > 一个 ASCII 字符串 <xxx_ 整数 > 一个整数 <xxx_ip> 一个 IP 地址
·线波形{|} 波形号中的内容中任选其一。 例如:
set system opmode {nat | transparent} 您可以 set system opmode nat set system opmode
transparent
·括号 [ ] 表示这个关键词是可选的 例如:
get firewall ipmacbinding [dhcpipmac] 您可以 get firewall ipmacbinding
get firewall ipmacbinding dhcpipmac

Fortinet 的文档

FortiGate 用户手册的以各卷中可以到关于 FortiGate 产品的对应信息:
·第一卷:FortiGate 安装和配置指南
述了 FortiGate 设备的安装和基本配置方法述了如何使用 FortiGate 的防 火墙策略控制通FortiGate 设备的网络通讯,以及如何使用防火墙策略FortiGate 设备的网络通讯HTTPFTP 和电子邮件内容用防病毒保护、网 页内容过滤和电子邮件过滤。
·卷:FortiGate 虚拟专用网络 (VPN)指南
包含FortiGate IPSec VPN 中使用认证、密钥和手工密钥加密的更 的信息。括了 Fortinet VPN 客户配置的基本信息,FortiGate PPTP
L2TP VPN 配置的详细信息,以及 VPN 配置的例子。
·卷:FortiGate 内容保护指南
述了如何配置防病毒保护,网页内容过滤和电子邮件过滤,以保护
FortiGate 的内容。
·卷:FortiGate NIDS 指南
述了如何配置 FortiGate NIDS,以检测自网络的攻击保护 FortiGate 威胁
·卷:FortiGate 日志和息参考指南
述了如何配置 FortiGate 的日志和报邮件。括了 FortiGate 日志息的说 明。
·卷:FortiGate CLI 指南
述了 FortiGate CLI且还包含一个 FortiGate CLI 命令的说明。
FortiGate-400 安装和配置指南
FortiGate 线帮助包含使用 FortiGate 基于 Web 的管理程序配置和管理您的
FortiGate 设备的操作步骤说明。
11
Fortinet 的文档 简介

Fortinet 技术文档的注释

如果您在本文档或任何 Fortinet 技术文档中发现错误或疏漏之处,欢迎您将有
关信息发送到 techdoc@fortinet.com
12
美国飞塔有限公司
简介 客户服务和技术支持

客户服务和技术支持

请访问们的技术支持网,以获取防病毒保护和网络攻击更新、件更新、
产品文档更新,技术支持信息,以及其他资源。网http://support.fortinet.com
可以到 http://support.fortinet.com 注册您的 FortiGate 防病毒防火墙或
在任何时登陆您的注册信息。
电子邮件信用于 Fortinet 电子邮件支持:
amer_support@fortinet.com 美国、墨西哥拉丁和南美地区的客户提
apac_support@fortinet.com 日本、国、中国、中国香港、新马来西亚、以及其
eu_support@fortinet.com 国、斯堪纳维亚半、非和中地区的客
关于 Fortinet 支持的信息,请访问 http://support.fortinet.com
们的技术支持的时,请您提信息:
·您的
·公司
·
·电子邮件地址
·
·FortiGate 设备产序列号
·FortiGate 型号
·FortiGate FortiOS 固件版本
·您所到的问说明
务。
他所有亚洲利亚地区的客户提服务。
户提服务。
FortiGate-400 安装和配置指南
13
客户服务和技术支持 简介
14
美国飞塔有限公司
开始
FortiGate-400 安装和配置指南 2.50
述了有关包、安装及如何启动 FortiGate 防病毒防火墙的内容。
此章内容,您可节进行配置 :
·如果要在 NAT/ 路由 模式下运行 FortiGate, 请参 第 29 页 NAT/ 路由 模式
安装
·如果在 透明 模式下运行 FortiGate,请参第 43 页 透明模式安装
·如果在 HA 模式下运个或多个 FortiGate, 请参 第 55 页 高可用
述了内容:
·包装中的物品
·安置
·启动
·连接到基于 Web 的管理程序
·连接到命令行接口 (CLI)
·FortiGate 出厂默认设置
·规划您的 FortiGate 设备的配置
·FortiGate 系列产品参数最大值列表
·
FortiGate-400 安装和配置指南
15
包装中的物品 开始

包装中的物品

FortiGate-400 包装中含有以下物品:
·FortiGate-400 防病毒防火墙
·一根黄色连接以网电
·一根灰色普网电
·一根信电
·FortiGate-400 手册
·一根电源线
·包含用户手册内容的光
·19 安装支
1: FortiGate-400 包装中的物品
安置
16
FortiGate-400 可安置在 19 。它据机1 U
FortiGate-400 被独立安装在任何独立安装需确保在其围每
1.5 (3.75 厘米 ) 的间以保证空气流通风冷
美国飞塔有限公司
Loading...
+ 254 hidden pages