【FortiOS 8.0】❀ 15. 阻止同网段有线设备互相访问 ❀ FortiGate 防火墙
【简介】虽然可以利用VLAN将网络分割成多个小网段避免中招电脑扩散到整个网络但是由于整个小网段是可以互相访问的还是存在安全隐患那有没有办法阻止相同VLAN内设备互相访问呢验证VLAN流量是否到达防火墙首先我们看看如何在防火墙上能看到VLAN的流量是否到达防火墙。① 最简单的方法就是查看流量日志。还是以上一篇文章研发部VLAN访问服务器VLAN为例选择菜单【策略对象】-【防火墙策略】选择研发部VLAN访问服务器VLAN策略弹出菜单选择【编辑】。② 移到策略的最下方将日志记录允许流量由【安全事件】改为【全部会话】这样经过这条策略的所有会话都会保存日志。【注意】只是测试和排错时这样设置平时使用不要这样设置因为会产生大量日志并拖累防火墙的反应速度。点击【OK】。③ 从研发部电脑Ping服务器可以正常Ping通。上篇文章内容④ 选择菜单【日志报表】-【转发流量】可以看到一条从172.18.70.2 Ping 172.18.200.200的日志记录。说明流量是经过防火墙的。⑤ 另外还有一种验证方法就是抓包验证抓包之前先创建一条允许服务器VLAN访问研发部VLAN的策略具体操作步骤就不详叙了。⑥ 然后点击防火墙界面右上角的命令图标弹出菜单选择【CLI 控制台】。⑦ 输入抓包命令diagnose sniffer pack VLAN_RD host 172.18.200.200 and icmp 4 0 1,这里指定了抓172.18.200.200这个IP的包以免抓到其它包。⑧ 从服务器VLAN上的电脑Ping研发部VLAN电脑的IP可以正常Ping通因为创建了访问策略。⑨ 防火墙抓到172.18.200.200的Ping包。这也就说明服务器VLAN访问研发部VLAN也是经过了防火墙的。VLAN内流量互访经过前面的操作我们已经知道不同VLAN的互相访问是需要经过防火墙的那么同一VLAN内的流量访问需要经过防火墙吗① 将两台电脑都接入到研发部VLAN。② 选择菜单【仪表板】-【Asset and Identities】选择子菜单【DHCP】可以看到两台电脑分别分配了172.18.70.2和172.18.70.3两个同网段IP。③ 首先还是用日志来判断VLAN流量是否达到防火墙。选择菜单【策略对象】-【防火墙策略】点击【新建】。④ 和其它策略不同的时这条策略的流入接口和流出接口都是研发部VLAN。⑤ 同样日志记录允许流量选择【全部会话】。⑥ 从172.18.70.2电脑Ping 172.18.70.3电脑可以Ping通因为他们都是在同一网段。⑦ 再次查看流量日志并没有产生新的172.18.70.2到172.18.70.3的访问日志说明什么问题两台电脑的访问并没有经过防火墙的策略。阻止VLAN内的流量某些特定情况下我们需要阻止相同网段的IP互相访问以确保每个客户端都是独立的这种情况下就需要阻止VLAN内的流量。① 从官方文档中得知如果在 FortiGate 设备上对同一接口进出的报文阻断 VLAN 内部流量则必须先禁用 set allow-traffic-redirect 命令然后再阻断 VLAN 内部流量。② 在命令窗口执行以下命令config system global,set allow-traffic-redirect disable,end。③ 选择菜单【网络】-【接口】选择FortiLink弹出菜单中选择研发部VLAN点击【编辑】。④ 启用【阻止VLAN内流量】点击【确认】。是不是觉得很眼熟我们在阻止无线SSID内的流量也是这样操作的。⑤ 再从172.18.70.2去Ping 172.18.70.3就已经Ping不通了虽然它们是在同一VLAN同一网段内。但是它们访问其它VLAN还是不受影响的比如能正常访问服务器VLAN。允许VLAN内指定IP访问前面我们已经通过仅使用 FortiGate 设备聚合流量来阻止 VLAN 内的通信从而在二层 VLAN 层面上防止客户端之间的直接通信可见性。客户端只能与 FortiGate 设备通信。但有的时候又有指定IP需要互相访问的需求那应该怎么做① 再次编辑研发部VLAN。② 当客户端流量到达 FortiGate 设备后若防火墙策略允许且启用了代理 ARPFortiGate 设备可根据需要调整客户端的网络 VLAN以决定是否允许其访问不同级别的资源。这里启用【Proxy ARP】。③ 点击【新建】。④ 输入研发部VLAN的网络地址范围。⑤ 点击【确认】代理ARP就设置完成。从 FortiOS 7.4.2 开始最多可创建 256 个代理 ARP 条目。每个代理 ARP 条目最多可包含 1,024 个 IP 地址。因此每个 VDOM 可覆盖的地址总数为 256 × 1,024 个 IP 地址。⑥ 为了限制只有指定的IP地址可以互访我们需要创建地址对象。选择菜单【策略对象】-【地址】点击【新建】。⑦ 输入地址对象名称以及IP/掩码其它默认点击【确认】。注意指定单个IP地址子网掩码是32或255.255.255.255。⑧ 同样的方法创建另一个IP地址的地址对象。⑨ 由于前面已经创建过了研发部VLAN到研发部VLAN的策略因此这里需要编辑修改一下如果没有这条策略的话就创建新的策略。⑩ 策略的流入和流出接口都是研发部VLAN源和目标地址都设置为刚刚创建的两个地址对象NAT不要启用。这条策略的作用就是允许研发部VLAN下的172.18.70.2和172.18.70.3可以互相访问。⑪ 从172.18.70.2电脑上Ping 172.18.70.3又可以正常Ping通了。⑫ 选择菜单【日志报表】-【转发流量】由于研发部VLAN到研发部VLAN的策略里日志记录允许流量选择了【全部会话】因此可以看到172.18.70.2 Ping通 172.18.70.3 产生的日志。⑬ 再从172.18.70.3 Ping 172.18.70.2也可以Ping通。⑭ 防火墙上用命令下抓VLAN_RD下的172.18.70.2与172.18.70.3之间的icmp包可以抓包内容抓包和日志都已经说明同一VLAN一的两个IP是通过防火墙才进行互相访问的而不是直接走交换机的VLAN。【注意】● 当启用VLAN内流量阻断时客户端之间不支持IPv6。● 当 FortiLink 接口类型为硬件交换机或软件交换机时不支持内网流量阻断。● 当启用VLAN内流量阻断时若要允许主机之间的通信需配置代理ARP并设置防火墙策略。

相关新闻

AI智能体对抗性评估:构建鲁棒性测试框架与实战指南

AI智能体对抗性评估:构建鲁棒性测试框架与实战指南

1. 项目概述:为什么我们需要一个对抗性评估的“擂台”最近在AI智能体(AI Agents)的圈子里,一个词的热度正在悄然攀升:对抗性评估。这听起来有点学术,但你可以把它想象成一个“擂台”。在这个擂台上&#xf…

2026/9/13 23:56:25 阅读更多 →
多智能体协作编程:从单文件生成到仓库级代码开发的AI进化

多智能体协作编程:从单文件生成到仓库级代码开发的AI进化

1. 项目概述:当大模型学会“团队协作”写代码最近在折腾一个稍微复杂点的个人项目,涉及到前后端、数据库设计还有几个核心的业务模块。我习惯性地打开了熟悉的代码生成工具,让它帮我生成一个用户管理模块的CRUD接口。结果嘛,生成单…

2026/9/10 4:42:10 阅读更多 →
从15个业务模块中抽取共性:一次船舶PMS系统的架构复盘

从15个业务模块中抽取共性:一次船舶PMS系统的架构复盘

架构设计 DDD .NET Core 高内聚低耦合 2026-08你有没有接手过这样的系统——十几个业务模块,每个模块都有自己的 Controller、Service、Entity,看似各自独立,但当你读了三五个模块的代码后,会发现它们在反复做同样的事情&…

2026/9/5 6:42:15 阅读更多 →

最新新闻

AI至少5年内不会完全替代人类程序员

AI至少5年内不会完全替代人类程序员

基于最新公布的报告所呈现的情况来看, 人类程序员于短期内根本不会被AI彻底替代。这份报告进行了预测, 实现完全编程自动化尚需5至6年的时长, 而此预测相较于该社区之前所认定的2027年1月至2028年9月有推迟的状况。到这一时间线被延长的时候, 距离初始研究结果仅仅过去了8个月,…

2026/9/13 23:56:25 阅读更多 →
Python自动化测试入门:pytest环境搭建与第一个测试用例

Python自动化测试入门:pytest环境搭建与第一个测试用例

1. 从零开始:为什么选择作为你的测试起点要是你才刚开始着手接触自动化测试, 或者正从nose等框架朝着更具现代感的工具转变, 那“”这名儿你肯定不会感到陌生, 它基本上已然变成了社区测试用具的默认选项, 然诸多新手在头一步“环境筹备”这儿就会碰到各式各样的小纠…

2026/9/13 23:56:25 阅读更多 →
大公司偏爱RPC的核心原因深度解析

大公司偏爱RPC的核心原因深度解析

大公司偏爱RPC的核心原因深度解析一、先搞懂:RPC到底是什么?RPC全称为远程过程调用(Call), 就单个而言, 其意思是, 对于不同服务器之中的调用情况, 对于其不同服务之间的情况, 能够让这样的调用, 如同针对本地方法进行调用那般轻易…

2026/9/13 23:56:25 阅读更多 →
Zola 静态站点部署全攻略:Docker、GitHub Pages、Netlify、Vercel 与云厂商实战

Zola 静态站点部署全攻略:Docker、GitHub Pages、Netlify、Vercel 与云厂商实战

Zola 静态站点部署全攻略:Docker、GitHub Pages、Netlify、Vercel 与云厂商实战 【免费下载链接】zola A fast static site generator in a single binary with everything built-in. https://www.getzola.org 项目地址: https://gitcode.com/GitHub_Trending/zo/…

2026/9/13 23:56:25 阅读更多 →
Qbot 比特币套利机会检测与自动交易:bitcoin-arbitrage 模块原理解读与实战指南

Qbot 比特币套利机会检测与自动交易:bitcoin-arbitrage 模块原理解读与实战指南

Qbot 比特币套利机会检测与自动交易:bitcoin-arbitrage 模块原理解读与实战指南 【免费下载链接】Qbot [🔥updating ...] AI 自动量化交易机器人(完全本地部署) AI-powered Quantitative Investment Research Platform. 📃 online docs: http…

2026/9/13 23:56:25 阅读更多 →
Iosevka 24.1.4 更新解析:新增字符全览与字形修复背后的源码逻辑

Iosevka 24.1.4 更新解析:新增字符全览与字形修复背后的源码逻辑

Iosevka 24.1.4 更新解析:新增字符全览与字形修复背后的源码逻辑 【免费下载链接】Iosevka Versatile typeface for code, from code. 项目地址: https://gitcode.com/GitHub_Trending/io/Iosevka Iosevka 是一套"由代码生成的代码字体"&#xff0…

2026/9/13 23:55:24 阅读更多 →

日新闻

AI SDK Harness 依赖更新指南:掌握 harness 包 SDK 依赖的升级、桥接同步与一致性校验

AI SDK Harness 依赖更新指南:掌握 harness 包 SDK 依赖的升级、桥接同步与一致性校验

AI SDK Harness 依赖更新指南:掌握 harness 包 SDK 依赖的升级、桥接同步与一致性校验 【免费下载链接】ai The AI Toolkit for TypeScript. From the creators of Next.js, the AI SDK is a free open-source library for building AI-powered applications and ag…

2026/9/13 0:00:24 阅读更多 →
Refine v5 Ant Design NumberField 组件实战:基于 Intl 的本地化数字格式化

Refine v5 Ant Design NumberField 组件实战:基于 Intl 的本地化数字格式化

Refine v5 Ant Design NumberField 组件实战:基于 Intl 的本地化数字格式化 【免费下载链接】refine A React Framework for building internal tools, admin panels, dashboards & B2B apps with unmatched flexibility. 项目地址: https://gitcode.com/GitH…

2026/9/13 0:00:24 阅读更多 →
Flutter应用改名全指南:从Android到iOS的配置与工具实践

Flutter应用改名全指南:从Android到iOS的配置与工具实践

刚接一个外包项目时,甲方要求把工程里临时用的应用名改成正式产品名。我本来觉得“改名”这种小事,打开配置文件改一行不就完了?结果真动手才发现,Flutter项目里“应用名称”根本不是一处配置,而是一整套散落在 Androi…

2026/9/13 0:00:24 阅读更多 →

周新闻

AI SDK Harness 依赖更新指南:掌握 harness 包 SDK 依赖的升级、桥接同步与一致性校验

AI SDK Harness 依赖更新指南:掌握 harness 包 SDK 依赖的升级、桥接同步与一致性校验

AI SDK Harness 依赖更新指南:掌握 harness 包 SDK 依赖的升级、桥接同步与一致性校验 【免费下载链接】ai The AI Toolkit for TypeScript. From the creators of Next.js, the AI SDK is a free open-source library for building AI-powered applications and ag…

2026/9/13 0:00:24 阅读更多 →
Refine v5 Ant Design NumberField 组件实战:基于 Intl 的本地化数字格式化

Refine v5 Ant Design NumberField 组件实战:基于 Intl 的本地化数字格式化

Refine v5 Ant Design NumberField 组件实战:基于 Intl 的本地化数字格式化 【免费下载链接】refine A React Framework for building internal tools, admin panels, dashboards & B2B apps with unmatched flexibility. 项目地址: https://gitcode.com/GitH…

2026/9/13 0:00:24 阅读更多 →
Flutter应用改名全指南:从Android到iOS的配置与工具实践

Flutter应用改名全指南:从Android到iOS的配置与工具实践

刚接一个外包项目时,甲方要求把工程里临时用的应用名改成正式产品名。我本来觉得“改名”这种小事,打开配置文件改一行不就完了?结果真动手才发现,Flutter项目里“应用名称”根本不是一处配置,而是一整套散落在 Androi…

2026/9/13 0:00:24 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/13 16:51:11 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/12 18:29:34 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/12 19:02:44 阅读更多 →