کنترل محدودیت حجمی ترافیک در فورتی گیت
با سلام
دوستان من فایروال کریو دارم و مدیریت کاربرانش هم عالیه!!
براحتی میتونم به کاربرام دسترسی های لازم رو بدم (مدیریت بر مبنای ترافیک، حجم، پهنای باند و ...)
حالا یه فورتی گیت 100F دارم چطور میتونم همین کارها مخصوصا مخصوصا "ترافیک حجمی" کاربران رو مدیریت کنم.
دوستان خیلی مهمه ممنون میشم بفرمایید.
با تشکر
7 پاسخ
مهندس در شبکه ما چند مدل داریم:
کاربرانی که بدون هیچ محدودتی می توانند متصل بشن.
کاربرانی که اصلا نباید دسترسی داشته باشند.
کاربرانی که دارای اعتبار زمانی میزان مصرف هستند. (مثلا ماهی 5 گیگ)
کاربرانی که از آستانه حجمی خودشون عبور کردند
و ایضا دستگاه هایی که باید همیشه متصل باشند (مانند برخی سرورها، pos و ...)
اینا رو بنظرتون چطور باید هندل کنیم؟
آیا توی این راه حل هایی که گفتید قابل پیاده سازی هست یا خیر؟
اینم که فرمودید کریو رو فقط برای اکانتینگ استفاده کنم باید قبل از فایروال قرار بگیره؟ (ابتدا کریو، بعد فایروال بعد اینترنت)
خیلی ممنون
سلام
مهندس مسئله اینه که لایسنس آفلاین داریم و فک کنم این رو هم شامل نمیشه!!
باید چیکار کنیم؟
و آیا این فایروال صفحه هات اسپات هم داره که کاربران به اون هدایت بشن و ایضا این صفحه قابل سفارشی کردن هست یا خیر؟
ممنون
در مورد لایسنس نظری ندارم چون Quota فقط در Web Filtering اعمال میشه.
در مورد صفحه هات اسپات هم باید بگم که بله، این امکان وجود داره و توی فورتینت بهش Captive Portal میگن.
برای Authentication کاربر ها کافیه توی پالیسی خروجی تون (Firewall Policy) ضمن اضافه کردن IP های مجاز در Source، بهش بگید که از User یا User Group مد نظرتون هم Authentication بخواد. و حتی اگر بخواید کار کاربر رو راحت کنید میتونید LDAP راه اندازی کنید تا از SSO هم بتونن استفاده کنن و نیازی به Authentication نداشته باشن.
اگر هم FortiAP در شبکه دارید و کنترلر راه اندازی کردین هم که بهتره اصولی این کار رو انجام بدین و طبق این آموزش پیش برید.
برای سفارشی سازی صفحه لاگین هم کافیه وارد قسمت System> Replacement Messeges بشید و از قسمت Authentication، مورد Login Page رو ادیت کنید و کدهای HTML رو به دلخواه خودتون تغییر بدین.اگر هم قصد تغییر لوگو صفحه Captive Portal رو دارید میتونید در همون قسمت System> Replacement Messeges از بالای صفحه دکمه Manage Images رو بزنید و فایل مد نظرتون رو آپلود کنید و اسم اون رو در فایل HTML اضافه کنید.
سلام
برای اینکار میتونید از آپشن Usage Quota در فورتیگیت استفاده کنید و استفاده از این امکان هم به صورت زیر هست:
از منوی Security Profile وارد قسمت Web Filtering میشید و یک فیلتر جدید میسازید.
فیچر ست (Feature Set) رو به Proxy-based تغییر میدید.
آپشن Fortiguard category based filter رو فعال میکنید.
برای اینکه بتونید حجم رو برای سایت هایی که مصرف پهنای باندشون زیاد هست محدود کنید (آپارات، یوتوب، توییتر و ..) Action تمام پروفایل های قسمت Bandwidth Consuming رو به Monitor تغییر بدین.
در نهایت از قسمت Category Usage Quota گزینه Create New رو بزنید.
در صفحه جدید از قسمت Category اون مواردی که در قسمت قبل به Monitor تبدیل کرده بودین رو انتخاب کنید و Quota Type رو به Traffic تغییر بدین و میزان حجم مد نظرتون رو بهش اضافه کنید.
در نهایت وارد قسمت FireWall Policy از منوی Policy & Object بشید و این فیلتری که ساختید رو به پالیسی خروجیتون بچسبونید.
فقط توجه داشته باشید که برای اینکار باید لایسنس Fortiguard Web Filtering تون فعال باشه.
یعنی الان لایسنس نداریم کار نمیکنه؟
نمیشه کاریش کرد جز خرید لایسنس؟
چون لایسنس های آفلاین وب فیلتر رو ساپورت نمیکنه!!!
میشه یه راهی جلوم بذارید؟
بنظرتون الان اگه نشه کاریش کرد باید چیکار کنم؟ راه کار شما جز خرید لایسنس چیه؟
ممنون
متاسفانه فورتیگیت برای محدودیت حجمی کاربر ها راهی بجز WebFilter نداره.
اما شما میتونید Traffic Shaper راه اندازی کنید و پهنای باند کاربر رو محدود کنید که خب اون خودش یک داستان دیگه داره و مثلا اگه شما کاربر رو به صد کیلوبایت محدود کنید حدودا در 24 ساعت نهایتا بتونه حدود 9 گیگ دانلود بذاره که خب میشه گفت یک مدل محدودیت حجمی هم هست.
اما کار دیگه ای که میتونید بکنید این هست که کریو تون رو از مدار خارج نکنید و فقط برای انجام محدودیت ها و اکانتینگ ها ازش استفاده کنید و مباحث امنیتی رو بذارید برای فورتیگیت.
خب خیلی از این مواردی که فرمودین رو در حالت عادی با لایسنس هم نمیتونستید روی فورتیگیت پیاده سازی کنید.
ترافیک شیپر که بیشتر به پهنای باند مربوط هست و مواردی که فرمودین رو شامل نمیشه.
کاربران با و بدون محدودیت و همچنین دستگاه هایی که باید همیشه متصل باشند رو که خب با استفاده از همون Firewall Policy در فورتیگیت میتونید هندل کنید و نیازی به محدودیت حجمی و پهنای باندی ندارن.
برای اون دوتا مورد دیگه میتونید نتورک هاشون رو جدا کنید و بفرستید پشت کریو و کریو رو هم پشت فورتیگیت قرار بدین و محدودیت های حجمی و زمانی خودتون رو از اونجا اعمال کنید.
در هر صورت هیچوقت بجز یک روتر چیزی رو جلوی فورتیگیت قرار ندید.