meta data de esta página
Diferencias
Muestra las diferencias entre dos versiones de la página.
| Ambos lados, revisión anteriorRevisión previaPróxima revisión | Revisión previa | ||
| hardware:fortigate [082018/06/ 09:30] – [Para ver las source-ip definidas a nivel global] lc | hardware:fortigate [182023/01/ 13:10] (actual) – editor externo 127.0.0.1 | ||
|---|---|---|---|
| Línea 1: | Línea 1: | ||
| + | {{tag> fortigate}} | ||
| + | ====== Fortigate ====== | ||
| + | Demos de los programas : https:// | ||
| + | \\ user-> | ||
| + | \\ contraseña: | ||
| + | |||
| + | ====== Comandos | ||
| + | ==== Ver la configuración de red ==== | ||
| + | < | ||
| + | |||
| + | ==== Rutas ==== | ||
| + | < | ||
| + | show route static | ||
| + | </ | ||
| + | ==== Habilitar el overlap ==== | ||
| + | El overlap nos permite poner en distintos interfaces/ | ||
| + | < | ||
| + | set allow-subnet-overlap [enable/ | ||
| + | end</ | ||
| + | |||
| + | ==== Rendimiento ==== | ||
| + | Para ver el rendimiento | ||
| + | < | ||
| + | |||
| + | Si el equipo está usando más del 80% de la memoria puede que el equipo entre en modo conservador. Para comprobarlo ejecutamos | ||
| + | < | ||
| + | < | ||
| + | SHM allocated: | ||
| + | SHM total: | ||
| + | conservemode: | ||
| + | shm last entered: | ||
| + | system last entered: | ||
| + | SHM FS total: | ||
| + | SHM FS free: | ||
| + | SHM FS avail: | ||
| + | SHM FS alloc: | ||
| + | </ | ||
| + | Si como es el caso conservemode=0 es que no está en dicho modo. | ||
| + | |||
| + | Si conservemode fuera igual a 1 habría que matar algunos proceso o esperar a que terminen. | ||
| + | |||
| + | El rendimiento varía en función del tipo de procesador que incluya . Listado de procesadores de fortigate y características -> https:// | ||
| + | |||
| + | ==== Ping extendido ==== | ||
| + | |||
| + | Internal: 192.168.42.1 | ||
| + | \\ DMZ: 192.168.100.1 | ||
| + | \\ WAN1: 10.10.100.254 | ||
| + | \\ WAN2: 172.15.30.1 | ||
| + | |||
| + | <sxh> | ||
| + | # exec ping-options source 192.168.100.1 | ||
| + | (Con este comando elegimos el interface origen desde donde hacemos el ping) | ||
| + | |||
| + | # exec ping 172.15.30.1 | ||
| + | </ | ||
| + | |||
| + | ==== Habilitar o deshabilitar debug ==== | ||
| + | <sxh> | ||
| + | diagnose debug enable | ||
| + | diagnose debug disable | ||
| + | </ | ||
| + | |||
| + | ==== Captura de paquetes ==== | ||
| + | |||
| + | === Uso === | ||
| + | < | ||
| + | |||
| + | **donde** | ||
| + | * < | ||
| + | * <' | ||
| + | * < | ||
| + | * < | ||
| + | | ||
| + | |||
| + | |||
| + | Hay varios niveles para Verbose: | ||
| + | |||
| + | * 1-> | ||
| + | * 2-> | ||
| + | * 3-> muestra la cabecera y los datos de los paquetes Ethernet | ||
| + | |||
| + | El nivel Verbose 1 es el que da menos información y el 3 el que más. | ||
| + | |||
| + | === Ejemplos === | ||
| + | * Ejemplo de captura de paquetes SYN solamente | ||
| + | < | ||
| + | |||
| + | < | ||
| + | |||
| + | * < | ||
| + | * <sxh> diagnose sniffer packet internal 'port 25'</ | ||
| + | * Captura el tráfico entres dos equipos < | ||
| + | * Captura todo el trafico tcp(peticiones dns, icmp, etc) entre dos equipos < | ||
| + | * < | ||
| + | * < | ||
| + | |||
| + | == Referencias == | ||
| + | http:// | ||
| + | |||
| + | ==== Guardar la configuración ==== | ||
| + | < | ||
| + | |||
| + | ==== Confirmar antes de guardar la configuración ==== | ||
| + | Por defecto los fortigate guardan los cambios cada vez que hacemos un cambio y pinchamos el botón de **aplicar**, | ||
| + | Para evitar esto podemos hacer cambios para que tengamos que guardar la configuración manualmente y en caso de que pasado un tiempo no lo hagamos nos restaure la configuración anterior. | ||
| + | |||
| + | < | ||
| + | set cfg-save revert | ||
| + | set cfg-revert-timeout 600 | ||
| + | end</ | ||
| + | |||
| + | Si por algún motivo queremos volver a poner el comportamiento por defecto | ||
| + | < | ||
| + | set cfg-save automatic | ||
| + | end</ | ||
| + | < | ||
| + | ==== Copiar la configuración a otro equipo ==== | ||
| + | * [[hardware: | ||
| + | * http:// | ||
| + | ==== Crear un switch ==== | ||
| + | < | ||
| + | edit nombre_switch <- nombre que nosotros queramos poner | ||
| + | set member internal wlan < | ||
| + | end | ||
| + | </ | ||
| + | <note tip>Una de las cosas que suelen preguntar en los exámenes son las opciones de las configuraciones por defecto</ | ||
| + | ===== Aumentar tiempos de sesion ===== | ||
| + | Puede ocurrirnos que si tenemos una conexión iniciada y durante un tiempo no exista actividad en dicha sesión, el cortafuegos acabe, pasado un tiempo, cerrándonos dicha sesión por falta de actividad. | ||
| + | |||
| + | Si queremos aumentar el tiempo que esa sesión está activa antes de cerrarla tenemos que modificar el parámetro ttl (time to live o timeout) de la sesión | ||
| + | |||
| + | <note warning> | ||
| + | |||
| + | Por ejemplo para poner por defecto un timeout de 3000sg para todo los servicios excepto para el ssh que vmos a poner 6000 segundos. | ||
| + | <sxh> | ||
| + | config system session-ttl | ||
| + | set default 3000 | ||
| + | config port | ||
| + | edit 22 | ||
| + | set timeout 6000 | ||
| + | next | ||
| + | end | ||
| + | end | ||
| + | </ | ||
| + | |||
| + | ===== Limpiar reglas sin usar ===== | ||
| + | |||
| + | Este truco te permite saber que reglas están siendo utilizadas y cuales no se usan, para ello tenemos que ir a Firewall-> | ||
| + | |||
| + | Ahora en la lista de políticas aparece una columna que indica las veces que una política ha sido llamada y el número de bytes transferidos. | ||
| + | |||
| + | |||
| + | Ahora basta con mirar las reglas con el contador 0/0 para comprobar si son necesarias. | ||
| + | |||
| + | ==== Reiniciar una aplicación ==== | ||
| + | < | ||
| + | |||
| + | < | ||
| + | Por ejemplo para reiniciar el motor IPS < | ||
| + | |||
| + | ==== Matar un proceso ==== | ||
| + | si al hacer un **diag sys top** vemos que hay algún proceso que está consumiendo el 99% de recursos, podemos matarlo con < | ||
| + | ===== Servidor Correo ===== | ||
| + | Si tenemos un servidor de correos en nuestra red en vez de crear una ip virtual hay que crear un ip pool para que haga bien el NAT | ||
| + | http:// | ||
| + | |||
| + | |||
| + | |||
| + | |||
| + | |||
| + | |||
| + | ====== Referencias ====== | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * Ejemplos http:// | ||
| + | * Tutoriales http:// | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||
| + | * http:// | ||