FortiGate

FortiGate 遮断ポリシーが意図しない挙動になるケース

この記事は投稿日から1年以上経過しています。

FortiGateにおいてmatch-vipという重要な設定があります。
本記事はmatch-vipを有効化しない場合に意図しない挙動になることを紹介します。

設定例

上記の設定は、「172.23.61.61」から「vip」への通信を許可しないために行われています。
しかし、上記設定においてひと手間をかけなければ、「172.23.61.61」から「vip」へのアクセスが行えてしまいます。

なおFortiGateにおいてVIPを設定する方法については以下をご参照ください。
FortiGate NAT設定(VIP)の確認事項

解説

上記設定例において、match-vipを最上段のポリシーにおいて有効化しなければいけません。
VIPが適用されたファイアウォールポリシーと通常のファイアウォールポリシーは扱いが異なるためです。

最上段のポリシーが以下の通り設定されていれば、「172.23.61.61」から「vip」への通信は遮断されます。

しかし、「vip_a」「vip_b」などVIPが追加されるたびに、それを最上段の遮断ポリシーの宛先に追加する作業は運用の負荷の増大や設定の見落としになりかねません。そのため、運用上match-vipの有効化を推奨します。

設定方法

GUIにログイン後、[ポリシー&オブジェクト] > [ファイアウォールポリシー] 設定変更対象のポリシーを選択します。

ポリシーの編集画面の右側の [追加情報] > [CLIで編集] ボタンをクリックします。

CLIの編集画面が表示されたら以下のコマンドを実行します。

set match-vip enable
end

参考

FortiGate 管理者ガイド Firewall policy <バーチャルIPを適用したポリシーとのマッチングを拒否する>

LogStare Collector 無償版

記載されている会社名、システム名、製品名は一般に各社の登録商標または商標です。

当社製品以外のサードパーティ製品の設定内容につきましては、弊社サポート対象外となります。

AWS Network Firewallの設定方法前のページ

AWS Network Firewallにおけるログの出力方法次のページ

ピックアップ記事

  1. Zabbixヒストリデータのレポート生成について
  2. 自社製品をAMIにしてAWSマーケットプレイスへ出品
  3. IoT機器「Raspberry pi」とLogStare Collectorで温…
  4. ログフォワーダー「okurun.jar」について

関連記事

  1. NW機器

    FortiGateにおけるTLS通信を利用したSYSLOG送信方法

    当記事では、FortiGateにおけるTLS通信を利用してSyslog…

  2. NW機器

    FortiGateにおける複数のSyslogサーバへログ転送を行う設定について

    当記事では、FortiGateにおける複数のSyslogサーバへログ転…

  3. NW機器

    OpenSSLの脆弱性(CVE-2022-0778)に対する各UTM/IPS/WAFの対応状況につい…

    セキュアヴェイルの新入社員となりました新社会人 0x90 がOpenS…

  4. FortiGate

    【2023年版】FortiGateのSSL-VPN設定方法

    こんにちは、takiです。今回は執筆時点(2023/02)での最新…

  5. FortiGate

    【FortiGate】トラフィックログ生成のタイミングについて

    FortiGateのトラフィックログは、許可トラフィックのセッション開…

  6. FortiGate

    【FortiGate】SNAT時に変換される送信元IPアドレスの選定フロー

    FortiGateのNATを利用する場合に、送信元IPアドレス変換(S…

LogStare Collector 無償版
月額200円でM356の監査ログの運用レベルUP LogStare M365
AWSのログ分析・モニタリングに 次世代のマネージド・セキュリティ・プラットフォーム LogStare

  1. デフォルト画像イメージ

    FortiGate

    FortiGateのSD-WAN設定について
  2. NW機器

    PaloAltoのIPsec IKEv1 Phase1におけるトラブルシューティ…
  3. NW機器

    Nutanix Prism ElementにおけるSNMP監視/REST API…
  4. AWS/Azure

    AWSマーケットプレイス上から無償版のLogStare Collectorを試す…
  5. ログ分析・監視テクニック

    nProbeであらゆる通信をログに記録し可視化する
PAGE TOP