防火墙配置
虚拟
IP
FortiGate-300
安装和配置指南
155
虚拟
IP
NAT
模式的安全
策略
可以
对
较
不安全的网络
隐藏较
安全的网络中的
地址
。
要
允
许从
一个
较
不安全的网络连接到一个
较
安全的网络中的
某
个
地址上
,您
必
须
创建
一个从
较
不安全的网络中的
地址
到
较
安全的网络中的
地址
的
映
射
。
这
个
映
射
称
为
虚拟
IP
。
例如,如果在您的
DMZ
网络中有一
台
提
供
Web
服务的电
脑
,它可以使用一个
诸
如
10.10.10.3
的
私
有
IP
。
为了
让
互联
网内的
数
据包能
够达
到网页服务
器
,您
必
须
为
网页
服务
器
提
供
一个
互联
网
上
的外部
地址
。
然
后
需
要添加
一个虚拟
IP
地址把
Web
服务
器
的
外部
地址映
射
到
位
于
DMZ
网络中的
Web
服务
器
的
真
实
地址上
。
为了
允
许从
互联
网到网
页服务
器
的连接,
必
须
添加
一个外部
->DMZ
的防火墙
策略并把
目的
地址
设置
为
这
个虚
拟
IP
。
您可以
创建
两种类
型的虚拟
IP
:
本
节
讨
论
了
以
下
内容:
·
添加静态
NAT
虚拟
IP
·
添加端
口
转
发虚拟
IP
·
添加
使用虚拟
IP
的
策略
添加静态
NAT
虚拟
IP
1
进
入
防火墙
>
虚拟
IP
。
2
单击
新
建
以
添加
一个虚拟
IP
。
3
输
入虚拟
IP
的
名
称
。
这
个
名
字可以包含
数
字 (
0-9
),
大
写
或者
小
写
字
母
(
A-Z
,
a-z
),以及特
殊
字
符
-
和
_
。不
允
许使用其它特
殊
字
符
和
空
格符
。
4
选
择
这
个虚拟
IP
的外部网络接口。
外部接口
是
安全程
度较
低
的
区
域
中的网络接口。它接
收
数
据包,
并转
发到安全程
度较
高的
区
域
中。
5
确
保
类
型
被
设置
为
静态
NAT
。
6
在
外部
IP
地址
一
栏
,
输
入
影射
到网络中的
地址
的
那
个外部
IP
地址
。
例如,如果虚拟
IP
提
供了
从
互联
网到
DMZ
网络或者内部网络
上
的一
台
Web
服务
器
的访
问,
那
么
外部
IP
地址应当是
从您的
ISP
那
里
获得的一个
为
Web
服务
器准
备的
静态
IP
地址
。
这
个
地址
必
须
是
唯
一的,不能
被
其它
主
机使用,
也
不能
跟
步骤
4
中选
择
的外部
网络接口的
地址
相
同
。
而
且
,
这
个
地址
必
须
是
可以在
这
个网络接口中路由的。
如果在
步骤
4
中选
择
的外部接口的
IP
地址被
设置
为
使用
PPPoE
或
DHCP
,您可以在外部
IP
地址
中
输
入
0.0.0.0
。
FortiGate
设备使用
PPPoE
或
DHCP
替
换
这
个接口的
IP
地址
设
置。
7
在
映
射
到
IP
栏
,
输
入在目的网络中的
真
实
IP
。例如,您的内部网络中的
Web
服务
器
的
IP
地址
。
静态
NAT
用于
把源
网络中的
地址转
换
成
目的网络中的
隐藏
的
地址
。
静态
NAT
把返回
的
数
据包的
源地址转
换
为源
网络中的
地址
。
端
口
转
发
把
一个
源
网络中的
地址
和
端
口号
转
换
成
一个目的网络中的
隐藏
的
地址
,
并
且
可以选
择是
否
使用不
同
的
端
口号。使用
端
口
转
发
功
能,您
还
可以路由发
往
特
定
端
口和目的
地址上
的,
与
接
收
数
据包的网络接口
相
匹
配的
数
据包。
这
个技
术
叫
做
端
口
转
发或者
端
口
地址转
换 (
PAT
)。
也
可以使用
端
口
转
发
功
能
改
变
被
转
发的
数
据包的目的
端
口。
Summary of Contents for FortiGate 300
Page 13: ...目录 FortiGate 300 安装和配置指南 xiii 配置报警邮件 255 添加报警邮件地址 255 测试报警邮件 256 启用报警邮件 256 术语表 257 索引 259 ...
Page 14: ...目录 xiv 美国飞塔有限公司 ...
Page 28: ...14 美国飞塔有限公司 客户服务和技术支持 简介 ...
Page 132: ...118 美国飞塔有限公司 在您的内部网络中提供 DHCP 服务 网络配置 ...
Page 140: ...126 美国飞塔有限公司 添加 RIP 过滤器 RIP 配置 ...
Page 180: ...166 美国飞塔有限公司 内容配置文件 防火墙配置 ...
Page 188: ...174 美国飞塔有限公司 配置用户组 用户与认证 ...
Page 212: ...198 美国飞塔有限公司 VPN 监视和问题解答 IPSec VPN ...
Page 226: ...212 美国飞塔有限公司 L2TP VPN 配置 PPTP 和 L2TP VPN ...
Page 228: ...214 美国飞塔有限公司 检测攻击 网络入侵检测系统 NIDS 3 单击 应用 以保存您所做的修改 ...
Page 236: ...222 美国飞塔有限公司 记录 NIDS 攻击日志 网络入侵检测系统 NIDS ...
Page 254: ...240 美国飞塔有限公司 URL 排除列表 网页内容过滤 ...
Page 282: ...268 美国飞塔有限公司 索引 ...