Базовая настройка FortiOS 6.2 в SIM-Cloud

Важно

После установки FortiOS выполните базовую настройку сетевых интерфейсов и безопасности.
Базовая настройка выполняется через CLI.
  1. Предварительные действия

Определите MAC-адреса внутреннего и внешнего интерфейсов инстанса со стороны SIM-Cloud.
  1. Особенности временной лицензии FortiOS

Для постоянной работы FortiOS требуется пользовательская лицензия.
Для первоначальной настройки и доступа к веб-интерфейсу можно использовать временную лицензию. Она активируется автоматически для типа SIM-C1R1: 1 vCPU и 1 ГБ RAM. После установки постоянной лицензии тип инстанса можно увеличить.

Предупреждение

Временная лицензия действует 15 дней с момента создания инстанса. После этого веб-интерфейс недоступен до покупки и установки постоянной лицензии.
Типы лицензий и ограничения описаны в документации Fortinet.
  1. Определение внешнего WAN и внутреннего LAN интерфейсов

После первого запуска откройте INSTANCE CONSOLE и войдите как admin без пароля.

  • Выведите доступные сетевые порты:

get hardware nic
  port1
  port2
  • Определите MAC-адрес каждого порта:

get hardware nic port1 | grep Hwaddr
Hwaddr:     fa:16:3e:34:27:fa

get hardware nic port2 | grep Hwaddr
Hwaddr:     fa:16:3e:7e:35:8d
  1. Имена интерфейсов и настройка IP-адресов

По полученным данным определите внутренний и внешний порты.
В примере:
port1   - WAN
port2   - LAN

Назначьте внешнему интерфейсу псевдоним WAN и настройте получение параметров по DHCP.

  • Задайте псевдоним WAN:

config system interface
    edit port1
    set alias WAN
    end
  • Включите DHCP и разрешите необходимые протоколы доступа:

config system interface
    edit port1
    set mode dhcp
    set allowaccess ping https http
    end

Назначьте внутреннему интерфейсу псевдоним LAN и статический IP-адрес.

  • Задайте псевдоним LAN:

config system interface
    edit port2
    set alias LAN
    end
  • Задайте статический адрес и разрешённые протоколы:

config system interface
    edit port2
    set ip 192.168.0.1 255.255.255.0
    set allowaccess ping https ssh http
    end
  1. Просмотр сведений об устройстве

Проверьте конфигурацию после настройки.

  • Выведите IP-адреса интерфейсов:

show system interface
name    Name.
port1   dhcp   0.0.0.0 0.0.0.0  172.16.0.10 255.255.240.0  up   disable   physical  enable
port2   static   0.0.0.0 0.0.0.0  192.168.0.1 255.255.255.0  up   disable   physical  enable
ssl.root   static   0.0.0.0 0.0.0.0  0.0.0.0 0.0.0.0  up   disable   tunnel  enable
  • Выведите полную конфигурацию:

show full-configuration
#config-version=FGVMK6-6.2.0-FW-build0866-190328:opmode=1:vdom=0:user=admin
#conf_file_ver=183609851946744
#buildno=0866
#global_vdom=1
config system global
    set admin-concurrent enable
    set admin-console-timeout 0
    set admin-http-connection-receive-timeout 2
    set admin-https-pki-required disable
    set admin-https-ssl-versions tlsv1-1 tlsv1-2
    set admin-lockout-duration 60
    set admin-lockout-threshold 3
    set admin-login-max 100
    set admin-maintainer enable
    ...
  1. Разрешённые пары адресов

Добавьте разрешённую пару адресов для LAN-интерфейса со стороны SIM-Cloud, чтобы пропускать трафик локальной сети через FortiOS.
  1. Завершение настройки через веб-интерфейс FortiOS

После выполнения действий веб-интерфейс будет доступен по адресу LAN или по плавающему IP-адресу инстанса.

Примечание

При первом входе система предложит задать пароль пользователя admin. Обязательно установите надёжный пароль.

Настройте выход узлов LAN в Интернет через маршрутизатор:

  • войдите в веб-интерфейс;

  • откройте Policy & ObjectsIPv4 Policy;

  • нажмите + Create New;

  • заполните поля:

Name

LANtoWAN

Incoming Interface

LAN (port2)

Outgoing Interface

WAN (port1)

Source

all

Destination

all

Schedule

always

Service

ALL

Сохраните правило кнопкой OK.