【简介】VLAN可以将网络分割成多个小网段,避免中招电脑扩散到整个网络。早期交换机划分VLAN需要敲代码才能实现,而FortiGate加FortiSwitch的组合,只要轻点鼠标就可以实现。


 VLAN规划

  当一家大型企业拥有各个部门以及各种网络设备的时候,合理的VLAN规划就非常重要了。这里以常见的部门和设备举例。


            VLAN名                VLAN ID              IP网段                                备   注


  VLAN_GM                  10               172.18.10.0/24                    总经理办公司

  VLAN_ADM                20               172.18.20.0/24                    行政部

  VLAN_HDR                30               172.18.30.0/24                     人力资源部

  VLAN_FIN                  40               172.18.40.0/24                     财务部

  VLAN_MKT                50                172.18.50.0/24                     市场部

  VLAN_SAL                 60                172.18.60.0/24                     销售部

  VLAN_R&D                70                172.18.70.0/24                     研发部

  VLAN_PD                   80                172.18.80.0/24                     产品部

  VLAN_OPS                 90                172.18.90.0/24                     运营部

  VLAN_PRC                100                172.18.100.0/24                  采购部

  VLAN_QA                   110                172.18.110.0/24                   质量保证部

  VLAN_QC                   120                172.18.120.0/24                  质量管控部

  VLAN_IT                      130                172.18.130.0/24                 信息技术部

  VLAN_LEG                  140                172.18.140.0/24                 法务部


        VLAN_Server               200                172.18.200.0/24                服务器

        VLAN_Print                  210                172.18.210.0/24                打印机

        VLAN_Video                220                172.18.220.0/24                监控

        VLAN_AC&TA              230                172.18.230.0/24                门禁与考勤


  创建VLAN

  创建VLAN的工作都是在FortiGate防火墙配置界面上完成的。

  ① 登录FortiGate防火墙,选择菜单【无线&交换机控制器】-【FortiSwitch VLAN】,点击【新建】。

  ② 首先我们来创建一个用于研发部的VLAN。第一步,输入规划好的研发部VLAN名称;第二步,输入别名,别名可以用中文,名称尽量不要用中文;第三步,输入规划好VLAN ID;第四步,输入规划好的IP地址与子网掩码;第五步,启用【PING】,方便测试;第六步,根据情况启用DHCP服务器。点击【确认】。

  ③ 研发部的VLAN就创建好了。

  ④ 同样的步骤创建服务器的VLAN,由于通常服务器是静态IP地址,因此不用启用DHCP。

  ⑤ 下面就以这两个VLAN作为讲解,各位可以自行举一反三。

  分配VLAN

  创建VLAN后,就可以在交换机的端口上分配VLAN了。

  ① 选择菜单【无线&交换机控制器】-【FortiSwitch端口】,这里我们要将9~12口给研发部使用,选择9~12口,点击本地VLAN边上的编辑图标。

  ② 点击【Change本地VLAN to】右边下拉按钮,弹出菜单中选择研发部VLAN。

  ③ 同时给9~12这四个接口分配研发部VLAN,点击【Apply Changes】。

  ④ 同样的步骤,将13~16口分配服务器VLAN,具体步骤就不再累述了。

  创建访问策略

  目前为止研发部和服务器两个VLAN都是独立的,要想研发部访问服务器,还需要创建访问策略。

  ① 选择菜单【策略&对象】-【防火墙策略】,点击【新建】。

  ② 第一步,输入自定义的策略名称;第二步,点击流入接口右边的下接按钮,弹出菜单选择研发部VLAN。虽然是给FortiSwitch创建的VLAN,但是在接口选择中都会显示出来。

  ③ 第三步,流出接口选择服务器VLAN,第四、五、六步这里都是选择ALL,后期也可以根据需要选择其它内容。第七步,NAT不要启用,防火墙内部接口这间的互相访问,是不需要启用NAT的。安全配置文件可以根据需要选择是否启用,点击【OK】。

  ④ 这样研发部访问服务器的策略就创建好了。

  验证效果

  下面我们来验证不同VLAN的访问效果。

  ① 选择菜单【无线&交换机控制器】-【FortiSwitch端口】,选择子菜单【面板】,可以看到9号口已经接入研发部的一台电脑,13号口接入一台服务器。

  ② 由于服务器VLAN没有启用DHCP,因此接入的服务器需要手动配置IP地址,网关必须指向服务器VLAN的IP地址。

  ③ 由于研发部VLAN启用DHCP,因此接入9号口的研发部电脑可以自动获得172.18.70.X网段的IP地址。

  ④ 研发部电脑Ping服务器VLAN IP,可以Ping通,再Ping 13号口下的服务器IP地址,也可以Ping通,说明研发部VLAN可以访问服务器VLAN了。


Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐