页面: 1
设置FortiGate 静态DHCP
说明:
本文档针对所有FortiGate设备的静态DHCP配置进行说明。静态DHCP指手工绑定IP地址和MAC地址。对于预先没有设定的MAC地址按普通DHCP规则分配IP。
环境介绍:
本文使用FortiGate400A做演示。本文支持的系统版本为FortiOS v3.0及更高。
步骤一: 准备工作
需要在系统管理----DHCP----相应接口下启用DHCP服务器,并配置好地址范围
步骤二:CLI配置
config system dhcp reserved-address 进入静态DHCP配置
edit test 创建一个对应,名称为test(任意写);以后在编辑时也用此命令
set ip 192.168.100.100 设定IP
set mac 00:23:cd:8e:b5:9f 设定对应MAC
next 配置下一个对应,如果输入end则退出
察看、编辑和删除:
config sys dhcp reserved-address 进入静态DHCP
show 显示所有配置
edit test 编辑test
delete test 删除名称为test的对应
步骤三:察看
在系统管理----DHCP----地址租期中可以看到已分派IP和对应MAC
说明:如果指定的IP不在地址池中PC仍可以获得IP,但获得的IP为地址池中的IP,即在这种情况下按普通DHCP规则分配IP。
离线
Fortigate如何做IP和MAC地址的绑定
FG2.8-489版本的WEB页面中虽然有IP和MAC地址绑定,但不能生效,只能在命令行下做,OS版本2.80-489到最新的3.0-318版本都按这种方式做。
一、开启端口的绑定功能
Fortigate-100A #config system interface
edit internal (注意此处的internal是指要做绑定的端口即内网口,如果是300A这里就需要改成prot[1-6])
set ipmac enable
end
可以用show system interface internal查一下此端口的ipmac是否已经启用
(注:FG当开启绑定功能后,没有做IP和MAC地址绑定的电脑将无法上网。)
二、定义ip-mac绑定的规则
Fortigate-100A # get firewall ipmacbinding setting
bindthroughfw : disable
bindtofw : disable
Fortigate-100A # config firewall ipmacbinding setting
(setting)#
(setting)# set bindthroughfw enable
(setting)# end
如果要求禁止少数,允许大多数,在这里选择undefinedhost allow,这样就可以只把那些要禁止的MAC输入绑定表里,减少手动输入的工作量。
(setting)# set undefinedhost allow (没有定义在ip-mac绑定表的IP允许通过)
(setting)# end
接下来查看一下有没有开
Fortigate-100A # get firewall ipmacbinding setting
bindthroughfw : enable (符合ip-mac绑定表的IP是否允许通过防火墙)
bindtofw : disable(符合ip-mac绑定表的IP是否禁止通过防火墙,如果这一项选择enable,那绑定后更改IP的电脑ping不通防火墙的内网网关)
undefinedhost : block (没有定义在ip-mac绑定表的IP是允许还是禁止?默认是block)
继续,下面就进入做每台电脑的绑定步骤了。
三、定义对应的IP-mac对应表
>config firewall ipmacbinding table
> edit 1
> set ip 192.168.1.8
> set mac 00:40:d0:57:78:13
> set name ipmac1
> set status enable
> next
> edit 2
> set ip 192.168.1.9
> set mac 00:58:d0:48:14:15
> set name ipmac2
> set status enable
> next
>
> ……
>end
这样便绑定完毕
(注:一个MAC地址可以绑定多个IP)
如果要删除某条绑定,
>config firewall ipmacbinding table
>delete 1 (此处的1为绑定表里的序号)
>end
但删除之后这一台仍不能上网,必须取消绑定功能
>config firewall ipmacbinding setting
>set bindthroughfw disable
>end
>
可以用下面的命令查看想绑定的IP和MAC有没有列在表里面
>show firewall ipmacbinding table
最后根据具体情况,在WEB页面里定义地址组和阻挡策略
离线
页面: 1