Базове налаштування FortiOS v.6.2 у SIM-Cloud

Важливо

Після встановлення віртуальної FortiOS рекомендовано виконати базове налаштування мережевих інтерфейсів і параметрів безпеки для стабільної роботи ОС.
Базове налаштування виконується через інтерфейс командного рядка (CLI).
  1. Попередні дії

Щоб точно визначити внутрішній і зовнішній інтерфейси створеного інстансу FortiOS, знайдіть їхні MAC-адреси з боку SIM-Cloud.
  1. Особливості роботи з тимчасовою ліцензією FortiOS

Для звичайної роботи віртуальної машини на основі FortiOS потрібна користувацька ліцензія.
Для початкового налаштування та роботи через вебінтерфейс можна використати тимчасову ліцензію. Вона активується автоматично, якщо інстансу призначено тип SIM-C1R1 (1 CPU, 1 GB RAM). Після придбання й налаштування постійної ліцензії тип інстансу можна збільшити.

Попередження

Тимчасова ліцензія діє 15 днів із моменту створення інстансу. Після завершення цього періоду вебінтерфейс буде недоступним, доки не буде придбано й налаштовано постійну ліцензію.
Докладніше про типи ліцензій та обмеження дивіться в офіційній документації FORTINET.
  1. Визначення зовнішнього WAN та внутрішнього LAN інтерфейсів

Після першого запуску інстансу FortiOS v.6.2 відкрийте його консоль (INSTANCE CONSOLE) та введіть стандартні облікові дані: користувач admin, пароль відсутній.

  • Визначте кількість доступних мережевих портів та їхні поточні назви:

get hardware nic
  port1
  port2
  • Визначте MAC-адресу кожного порту:

get hardware nic port1 | grep Hwaddr
Hwaddr:     fa:16:3e:34:27:fa

get hardware nic port2 | grep Hwaddr
Hwaddr:     fa:16:3e:7e:35:8d
  1. Іменування мережевих інтерфейсів і призначення IP-адрес

Після попередніх кроків можна визначити, який порт є внутрішнім, а який — зовнішнім.
У цьому прикладі:
port1   - WAN
port2   - LAN

Для зручності призначте зовнішньому інтерфейсу псевдонім WAN і переконайтеся, що він отримує мережеві параметри через DHCP.

  • Призначте зовнішньому інтерфейсу псевдонім WAN:

config system interface
    edit port1
    set alias WAN
    end
  • Налаштуйте отримання параметрів через DHCP і протоколи доступу до інтерфейсу:

config system interface
    edit port1
    set mode dhcp
    set allowaccess ping https http
    end

Призначте внутрішньому інтерфейсу псевдонім LAN і налаштуйте для нього статичну IP-адресу.

  • Призначте внутрішньому інтерфейсу псевдонім LAN:

config system interface
    edit port2
    set alias LAN
    end
  • Налаштуйте статичну IP-адресу та протоколи доступу:

config system interface
    edit port2
    set ip 192.168.0.1 255.255.255.0
    set allowaccess ping https ssh http
    end
  1. Перегляд інформації про пристрій

Після налаштування перевірте конфігурацію пристрою.

  • Перегляньте IP-адреси мережевих інтерфейсів:

show system interface
name    Name.
port1   dhcp   0.0.0.0 0.0.0.0  172.16.0.10 255.255.240.0  up   disable   physical  enable
port2   static   0.0.0.0 0.0.0.0  192.168.0.1 255.255.255.0  up   disable   physical  enable
ssl.root   static   0.0.0.0 0.0.0.0  0.0.0.0 0.0.0.0  up   disable   tunnel  enable
  • Перегляньте повну конфігурацію пристрою:

show full-configuration
#config-version=FGVMK6-6.2.0-FW-build0866-190328:opmode=1:vdom=0:user=admin
#conf_file_ver=183609851946744
#buildno=0866
#global_vdom=1
config system global
    set admin-concurrent enable
    set admin-console-timeout 0
    set admin-http-connection-receive-timeout 2
    set admin-https-pki-required disable
    set admin-https-ssl-versions tlsv1-1 tlsv1-2
    set admin-lockout-duration 60
    set admin-lockout-threshold 3
    set admin-login-max 100
    set admin-maintainer enable
    ...
  1. Дозволені пари адрес

Укажіть дозволену пару адрес для LAN-інтерфейсу з боку SIM-Cloud.
Це потрібно, щоб пропускати трафік із локальної мережі через FortiOS.
Процес докладно описано у статті.
  1. Завершальне налаштування FortiOS через вебінтерфейс

Після виконання описаних дій пристрій буде доступний через вебінтерфейс. Використовуйте IP-адресу LAN-інтерфейсу або плаваючу IP-адресу інстансу.

Примітка

Під час першого входу система запропонує задати пароль користувача admin. Обов’язково встановіть надійний пароль.

Налаштуйте маршрутизатор так, щоб вузли в LAN могли виходити до інтернету через нього:
  • увійдіть до вебінтерфейсу маршрутизатора;

  • перейдіть до Policy & Objects > IPv4 Policy;

  • натисніть + Create New;

  • у формі New Policy заповніть поля даними з попередніх кроків:

Name

LANtoWAN

Incoming Interface

LAN (port2)

Outgoing Interface

WAN (port1)

Source

all

Destination

all

Schedule

always

Service

ALL

Збережіть правило кнопкою OK.