meta data de esta página
Diferencias
Muestra las diferencias entre dos versiones de la página.
| Ambos lados, revisión anteriorRevisión previaPróxima revisión | Revisión previa | ||
| hardware:fortigate [2015/01/28 17:04] – editor externo 127.0.0.1 | hardware:fortigate [2023/01/18 14:10] (actual) – editor externo 127.0.0.1 | ||
|---|---|---|---|
| Línea 7: | Línea 7: | ||
| ====== Comandos | ====== Comandos | ||
| + | ==== Ver la configuración de red ==== | ||
| + | < | ||
| + | |||
| ==== Rutas ==== | ==== Rutas ==== | ||
| - | <code>get route info routing | + | <sxh>get route info routing |
| show route static | show route static | ||
| - | </code> | + | </sxh> |
| + | ==== Habilitar el overlap ==== | ||
| + | El overlap nos permite poner en distintos interfaces/ | ||
| + | < | ||
| + | set allow-subnet-overlap [enable/ | ||
| + | end</sxh> | ||
| ==== Rendimiento ==== | ==== Rendimiento ==== | ||
| Para ver el rendimiento | Para ver el rendimiento | ||
| - | <code>CLI# diagnose sys top </code> | + | <sxh>CLI# diagnose sys top </sxh> |
| Si el equipo está usando más del 80% de la memoria puede que el equipo entre en modo conservador. Para comprobarlo ejecutamos | Si el equipo está usando más del 80% de la memoria puede que el equipo entre en modo conservador. Para comprobarlo ejecutamos | ||
| - | <code>diag hardware sysinfo shm</code> | + | <sxh>diag hardware sysinfo shm</sxh> |
| < | < | ||
| SHM allocated: | SHM allocated: | ||
| Línea 33: | Línea 41: | ||
| Si conservemode fuera igual a 1 habría que matar algunos proceso o esperar a que terminen. | Si conservemode fuera igual a 1 habría que matar algunos proceso o esperar a que terminen. | ||
| + | El rendimiento varía en función del tipo de procesador que incluya . Listado de procesadores de fortigate y características -> https:// | ||
| ==== Ping extendido ==== | ==== Ping extendido ==== | ||
| Línea 41: | Línea 50: | ||
| \\ WAN2: 172.15.30.1 | \\ WAN2: 172.15.30.1 | ||
| - | <code> | + | <sxh> |
| # exec ping-options source 192.168.100.1 | # exec ping-options source 192.168.100.1 | ||
| (Con este comando elegimos el interface origen desde donde hacemos el ping) | (Con este comando elegimos el interface origen desde donde hacemos el ping) | ||
| # exec ping 172.15.30.1 | # exec ping 172.15.30.1 | ||
| - | </code> | + | </sxh> |
| ==== Habilitar o deshabilitar debug ==== | ==== Habilitar o deshabilitar debug ==== | ||
| - | <code> | + | <sxh> |
| diagnose debug enable | diagnose debug enable | ||
| diagnose debug disable | diagnose debug disable | ||
| - | </code> | + | </sxh> |
| ==== Captura de paquetes ==== | ==== Captura de paquetes ==== | ||
| === Uso === | === Uso === | ||
| - | <code>diag sniffer packet < | + | <sxh>diag sniffer packet < |
| **donde** | **donde** | ||
| Línea 77: | Línea 86: | ||
| === Ejemplos === | === Ejemplos === | ||
| * Ejemplo de captura de paquetes SYN solamente | * Ejemplo de captura de paquetes SYN solamente | ||
| - | <code>diag sniffer packet interface1 ' | + | <sxh>diag sniffer packet interface1 ' |
| < | < | ||
| - | * <code> | + | * <sxh> |
| - | * <code> diagnose sniffer packet internal 'port 25'</ | + | * <sxh> diagnose sniffer packet internal 'port 25'</ |
| - | * Captura el tráfico entres dos equipos <code>diag sniffer packet internal 'src host 192.168.2.1 and dst host 192.168.0.1' | + | * Captura el tráfico entres dos equipos <sxh>diag sniffer packet internal 'src host 192.168.2.1 and dst host 192.168.0.1' |
| - | * Captura todo el trafico tcp(peticiones dns, icmp, etc) entre dos equipos <code>diag sniffer packet internal 'src host 192.168.2.1 and dst host 192.168.0.1 and tcp' 1</code> | + | * Captura todo el trafico tcp(peticiones dns, icmp, etc) entre dos equipos <sxh>diag sniffer packet internal 'src host 192.168.2.1 and dst host 192.168.0.1 and tcp' 1</sxh> |
| - | * <code>diag sniffer packet internal 'host 192.168.2.1 and (icmp or tcp)' 1</code> | + | * <sxh>diag sniffer packet internal 'host 192.168.2.1 and (icmp or tcp)' 1</sxh> |
| - | * <code>diag sniffer packet internal 'host 192.168.2.1 or host 192.168.0.1 and tcp port 80' 1</code> | + | * <sxh>diag sniffer packet internal 'host 192.168.2.1 or host 192.168.0.1 and tcp port 80' 1</sxh> |
| == Referencias == | == Referencias == | ||
| Línea 92: | Línea 101: | ||
| ==== Guardar la configuración ==== | ==== Guardar la configuración ==== | ||
| - | <code>exec cfg save</code> | + | <sxh>exec cfg save</sxh> |
| + | ==== Confirmar antes de guardar la configuración ==== | ||
| + | Por defecto los fortigate guardan los cambios cada vez que hacemos un cambio y pinchamos el botón de **aplicar**, | ||
| + | Para evitar esto podemos hacer cambios para que tengamos que guardar la configuración manualmente y en caso de que pasado un tiempo no lo hagamos nos restaure la configuración anterior. | ||
| + | |||
| + | < | ||
| + | set cfg-save revert | ||
| + | set cfg-revert-timeout 600 | ||
| + | end</ | ||
| + | |||
| + | Si por algún motivo queremos volver a poner el comportamiento por defecto | ||
| + | < | ||
| + | set cfg-save automatic | ||
| + | end</ | ||
| + | < | ||
| ==== Copiar la configuración a otro equipo ==== | ==== Copiar la configuración a otro equipo ==== | ||
| - | http:// | + | * [[hardware: |
| + | * http:// | ||
| ==== Crear un switch ==== | ==== Crear un switch ==== | ||
| - | <code>config system switch-interface | + | <sxh>config system switch-interface |
| edit nombre_switch <- nombre que nosotros queramos poner | edit nombre_switch <- nombre que nosotros queramos poner | ||
| set member internal wlan < | set member internal wlan < | ||
| end | end | ||
| - | </code> | + | </sxh> |
| <note tip>Una de las cosas que suelen preguntar en los exámenes son las opciones de las configuraciones por defecto</ | <note tip>Una de las cosas que suelen preguntar en los exámenes son las opciones de las configuraciones por defecto</ | ||
| ===== Aumentar tiempos de sesion ===== | ===== Aumentar tiempos de sesion ===== | ||
| Línea 111: | Línea 135: | ||
| Por ejemplo para poner por defecto un timeout de 3000sg para todo los servicios excepto para el ssh que vmos a poner 6000 segundos. | Por ejemplo para poner por defecto un timeout de 3000sg para todo los servicios excepto para el ssh que vmos a poner 6000 segundos. | ||
| - | <code> | + | <sxh> |
| config system session-ttl | config system session-ttl | ||
| set default 3000 | set default 3000 | ||
| Línea 120: | Línea 144: | ||
| end | end | ||
| end | end | ||
| - | </code> | + | </sxh> |
| ===== Limpiar reglas sin usar ===== | ===== Limpiar reglas sin usar ===== | ||
| Línea 132: | Línea 156: | ||
| ==== Reiniciar una aplicación ==== | ==== Reiniciar una aplicación ==== | ||
| - | <code> | + | <sxh> |
| < | < | ||
| - | Por ejemplo para reiniciar el motor IPS <code>diag test application ipsengine 99 </code> | + | Por ejemplo para reiniciar el motor IPS <sxh>diag test application ipsengine 99 </sxh> |
| + | ==== Matar un proceso ==== | ||
| + | si al hacer un **diag sys top** vemos que hay algún proceso que está consumiendo el 99% de recursos, podemos matarlo con < | ||
| ===== Servidor Correo ===== | ===== Servidor Correo ===== | ||
| Si tenemos un servidor de correos en nuestra red en vez de crear una ip virtual hay que crear un ip pool para que haga bien el NAT | Si tenemos un servidor de correos en nuestra red en vez de crear una ip virtual hay que crear un ip pool para que haga bien el NAT | ||
| Línea 159: | Línea 184: | ||
| * http:// | * http:// | ||
| * http:// | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||