[請益] FortiGate VLan trunk port

作者: HiJimmy (å—¨ 吉米)   2025-01-14 00:22:24
需求主要是將辦公用內網跟監視器內網走在一條線上
比較特別是用OPENWRT+fotigate混種網路
這裡算做個紀錄,還有一些似懂非懂地問題,要請教個問有經驗的人
OA內網 VLAN10
NVR內網 VLAN20
機型60F 韌體版本7.4.6
一開始照著網路上說明做
1.系統管理>基本設定>VLAN交換模式
開啟VLAN交換功能
原為硬體交換器,改完重新開機就變成VLAN交換器
2.將實體internal4、internal5從internal群組拆出來
3.檢查internal VLAN ID是不是需要的值(VLAN10),修改成需要的值
4.將一個實體internal4加入 VLAN20 與設定的IP
5.將一個實體internal5加入VLAN10 VLAN20
6.如果VLAN要相通需加入策略互通
OPEWNRT(DSA)很簡單,只要在編輯network>interfaces>device的br.device
開啟Bridge VLAN filtering內的Enable VLAN filtering
要加幾個VLAN就新增,access port 就選U,trunk port就選T
PVID功能沒用過我就不會用,我就用上面兩個
以上網路上教學,全部都做了
就是這樣設定,OPENWRT管理頁面只能連上幾秒就再也不上,
但是有線網路是算半通的吧,DHCP沒法用,設定IP能上網
無線怎樣都不行
後來無意間找到用CLI設定只要幾行指令,就能變成trunk port
5是不用做的,主要指令就是選擇實體port
然後"set trunk enable" 就完成了..
其他都不用設定,設定完成如下圖,多了一個功能Ethernet Trunk
https://i.imgur.com/bgedYj5.png
那個功能我在GUI找不到
1.主要是想問這樣做是正確的嗎?原廠說明書沒找到跟這一樣的做法
2.GUI在哪裡能找到設定的方法?
作者: asdfghjklasd (好累的大一生活)   2025-01-14 12:59:00
這算我使用的日常.你設錯了,再來建議畫架構圖
作者: lovespre (Sprewell)   2025-01-16 06:53:00
VLAN TAG和firewall policy檢查下
作者: deadwood (T_T)   2025-02-26 21:08:00
看你的架構是想把這兩台防火牆設備當作兩台L3 switch用但是據我所知這是不可行的,防火牆不同實體介面上就算貼上相同Vlan tag也不會L2透通fortigate是透過建立虛擬交換機讓不同實體介面L2透通但是實體介面成為hardware switch成員後,就不能把VLANTag貼在那個介面上了。 所以你想的架構跟硬體設計衝突建議買台中古可支援vlan的交換機吧,一兩千應該有
作者: asdfghjklasd (好累的大一生活)   2025-03-02 20:08:00
因為他是台L3 設備~~

Links booklink

Contact Us: admin [ a t ] ucptt.com