Size: a a a

Fortinet Community

2021 November 10

KV

Kostya Vadys in Fortinet Community
красота
источник

KH

Keeper Hawkwood in Fortinet Community
Вообще в теории можно включить оверлап, или поднять 5 vdom :) и натить
источник

АК

Алексей Калаев... in Fortinet Community
Я не понимаю в чем проблема, вам нужен VIP, создавайте, там будет другой IP и другой MAC
источник

KH

Keeper Hawkwood in Fortinet Community
Вчера я так и делал, трафик не шол....
Правда, зная эр телеком там могло быть все что унодно
источник

IM

Ilya Meylikhov in Fortinet Community
только , похоже, придется до 4.0.1 обновиться (скрин из release notes)
да и уязвимости неплохо закрыть
https://www.fortiguard.com/psirt/FG-IR-20-178
https://www.fortiguard.com/psirt/FG-IR-20-234
источник

АК

Алексей Калаев... in Fortinet Community
Так это уже другая история. В этом случае у вас два IP два MAC на интерфейсе
источник

KH

Keeper Hawkwood in Fortinet Community
Я это понимаю, да. Ладно завтра, все завтра
источник

VK

Viktor Kalinchenko in Fortinet Community
Могу предположить, что причина в том, что SP терминируют абонентов на брасах. Там автоматически создаётся абонентский интерфейс и к нему применяется динамический профиль. В этом профиле может применяться к интерфейсу rpf-check-filter для исключения спуфинга. Но это предположение, как там у них реализовано неизвестно.
источник

VK

Viktor Kalinchenko in Fortinet Community
Просто по описанной ситуации очень похоже на работу spf-check-filter. То есть трафик со стороны провайдерского интерфейса проверяется на соответствие mac-ip.
источник

VK

Viktor Kalinchenko in Fortinet Community
Если это так, то нужно каким-то образом пробиться через первую линию саппорта и достучаться до инженеров, которые действительно понимают как у них сеть работает. Но возможно ли пробиться сильно зависит от адекватности провайдера и желания идти навстречу клиенту. Хотя обычно с юриками охотнее навстречу идут.
источник

KH

Keeper Hawkwood in Fortinet Community
Вот кстати, спасибо, реально похоже.
источник

АК

Алексей Калаев... in Fortinet Community
Это все нормально делается и в рамках одного интерфейса может быть много IP и MAC.
источник

VK

Viktor Kalinchenko in Fortinet Community
Конечно может. Я же говорю о том, что применяется общий абонентский профиль. Чтобы изменить настройки под конкретные хотелки конкретного абонента нужно достучаться.
источник

АК

Алексей Калаев... in Fortinet Community
Надо не пользоваться услугами рукожопов, которые считают, что как они придумали подходит всем и ничего не делают для того, чтобы это изменить
источник

DS

Dmitry Shevchenko in Fortinet Community
все проще, таким образом однозначно идентифицируется сессия на bras
источник

VK

Viktor Kalinchenko in Fortinet Community
Это да, но есть исключения же. Например если клиенту допустим сетка /28 выделяется. Сессия то все равно одна должна быть. Подходы в реализации разные применяются.
источник

DS

Dmitry Shevchenko in Fortinet Community
в таком случае сессия привязывалась по другому пользователь = ip + interface (vlanX) и судя по тому что я вижу в своем городе, брасы у них такие же как были у нас во время работы в операторе связи, т.е. ~ juniper
источник

VK

Viktor Kalinchenko in Fortinet Community
Juniper - отличные брасы. Но мы тут о другом же. Речь о том, что все можно сделать под клиента. В данном конкретном случае просто ( или не очень) надо добиться того, что нужно.
источник

DS

Dmitry Shevchenko in Fortinet Community
это никому не нужно, к сожалению
источник
2021 November 11

E

Eric in Fortinet Community
ребята привет, а подскажите как на фортигейте натить в лупбэк интерфейсы?)
источник