您尚未登录。

#1 2013-01-04 11:00:25

caizhengzhu
管理员

FortiGate一些命令

设置FortiGate 静态DHCP

说明:

本文档针对所有FortiGate设备的静态DHCP配置进行说明。静态DHCP指手工绑定IP地址和MAC地址。对于预先没有设定的MAC地址按普通DHCP规则分配IP。

环境介绍:

本文使用FortiGate400A做演示。本文支持的系统版本为FortiOS v3.0及更高。

步骤一: 准备工作

需要在系统管理----DHCP----相应接口下启用DHCP服务器,并配置好地址范围

步骤二:CLI配置

config system dhcp reserved-address     进入静态DHCP配置

edit  test     创建一个对应,名称为test(任意写);以后在编辑时也用此命令

  set ip 192.168.100.100        设定IP

  set mac 00:23:cd:8e:b5:9f      设定对应MAC

next                            配置下一个对应,如果输入end则退出

察看、编辑和删除:

config sys dhcp reserved-address     进入静态DHCP

show                         显示所有配置

edit  test           编辑test

delete test                  删除名称为test的对应


步骤三:察看

在系统管理----DHCP----地址租期中可以看到已分派IP和对应MAC

说明:如果指定的IP不在地址池中PC仍可以获得IP,但获得的IP为地址池中的IP,即在这种情况下按普通DHCP规则分配IP。

离线

#2 2013-01-04 11:01:17

caizhengzhu
管理员

回复: FortiGate一些命令

Fortigate如何做IP和MAC地址的绑定

FG2.8-489版本的WEB页面中虽然有IP和MAC地址绑定,但不能生效,只能在命令行下做,OS版本2.80-489到最新的3.0-318版本都按这种方式做。


一、开启端口的绑定功能

Fortigate-100A #config system interface

        edit internal           (注意此处的internal是指要做绑定的端口即内网口,如果是300A这里就需要改成prot[1-6])

        set ipmac enable

        end

可以用show system interface internal查一下此端口的ipmac是否已经启用

(注:FG当开启绑定功能后,没有做IP和MAC地址绑定的电脑将无法上网。)

二、定义ip-mac绑定的规则

Fortigate-100A # get firewall ipmacbinding setting

        bindthroughfw       : disable

        bindtofw            : disable

Fortigate-100A # config firewall ipmacbinding setting

(setting)#

(setting)# set bindthroughfw enable

(setting)# end

如果要求禁止少数,允许大多数,在这里选择undefinedhost allow,这样就可以只把那些要禁止的MAC输入绑定表里,减少手动输入的工作量。

(setting)# set undefinedhost allow  (没有定义在ip-mac绑定表的IP允许通过)

(setting)# end

接下来查看一下有没有开

Fortigate-100A # get firewall ipmacbinding setting

bindthroughfw      : enable (符合ip-mac绑定表的IP是否允许通过防火墙)

bindtofw           : disable(符合ip-mac绑定表的IP是否禁止通过防火墙,如果这一项选择enable,那绑定后更改IP的电脑ping不通防火墙的内网网关)

undefinedhost       : block (没有定义在ip-mac绑定表的IP是允许还是禁止?默认是block)

继续,下面就进入做每台电脑的绑定步骤了。

三、定义对应的IP-mac对应表

>config firewall ipmacbinding table

>    edit 1

>        set ip 192.168.1.8

>        set mac 00:40:d0:57:78:13

>        set name ipmac1

>        set status enable

>    next

>    edit 2

>        set ip 192.168.1.9

>        set mac 00:58:d0:48:14:15

>        set name ipmac2

>        set status enable

>    next

>

>    ……

>end

这样便绑定完毕

(注:一个MAC地址可以绑定多个IP)

如果要删除某条绑定,

>config firewall ipmacbinding table

>delete 1   (此处的1为绑定表里的序号)

>end

但删除之后这一台仍不能上网,必须取消绑定功能

>config firewall ipmacbinding setting

>set bindthroughfw disable

>end

>

可以用下面的命令查看想绑定的IP和MAC有没有列在表里面

>show firewall ipmacbinding table


最后根据具体情况,在WEB页面里定义地址组和阻挡策略

离线

在此主题中在线的注册用户:0, 访客:1
[Bot] ClaudeBot

论坛底部