Uso de VDOM's y VLAN's
Publicado: 27 Feb 2008, 22:55
Hola!
Tenemos un FortiWifi 60B. El uso que le queremos dar es dar acceso a Internet a 2 empresas independientes. Al ser independientes el uso de las VDOM's es ideal para que cada una se gestione sus reglas.
El problema es que queremos compartir la única salida a Internet. En la wan1 tenemos el router de un ISP. Por diseño una intefaz física tan sólo puede pertenecer a un VDOM, con lo que no podemos compartir la interfaz wan1 en los dos VDOM's.
La solución que pensamos es crear 2 subinterfaces en la wan1 de tipo VLAN y que pertenezcan cada una a cada VDOM.
En la parte internal también creamos 2 subinterfaces VLAN para que pertenezcan a cada VDOM.
Las preguntas:
- Entendemos que cada subinterfaz (las 4) han de tener un VLANID diferente es decir 10 / 20 para las internal y 30/40 para las de la wan1, por ejemplo. Correcto?
- Para la parte internal, deberíamos conectar la salida a un switch con VLAN's creadas de forma que con un 802.1Q trunk pues le lleguen los paquetes de cada empresa pero esto seria si en ese switch estuvieran las máquinas de las dos empresas, pero.. si tuviésemos un switch independiente para cada empresa y además si configuramos los 6 puertos de switch "internal" de forma independiente (port), sería necesario el switch con soporte para VLAN's? Bastaría con conectar el swich de la empresa A a la puerta 1 y el switch de la empresa B a la puerta 2 del Fortigate??? y configurar estas 2 interfaces internals con direccionamiento IP interno diferente... se necesitaría el uso de VLAN's????
- En la parte wan1, si tuviésemos tan sólo un router de internet, se podría conectar directamente a la wan1 y las subinterfaces VLAN's creadas recibirían el tráfico? Si además le pidiera a mi ISP 2 direcciones públicas fijas y las configurara cada una a cada subinterface VLAN creadas en la wan1, pues sería mejor, no???
Ah! la wan2 y la dmz no las podemos usar. Es decir, la wan2 tendrá otra conexión a Internet pero esta sólo la puede utilizar una de las dos empresas, pero la de la wan1 la queremos que la utilicen las 2.
En la guía "FortiGate VLAN's and VDOM's User Guide" pese a que los ejemplos son muy claros, en todo momento cada VLAN utilizan una conexión a Internet diferente. Incluso en el ejemplo de uso de VLAN's con VDOM's, tenemos que una empresa usa una conexión a Internet y otra utiliza otras dos conexiones diferentes, pero no la misma!!
Lamento la explicación así un poco liosa sobre lo que nos gustaría hacer.
Tenemos un FortiWifi 60B. El uso que le queremos dar es dar acceso a Internet a 2 empresas independientes. Al ser independientes el uso de las VDOM's es ideal para que cada una se gestione sus reglas.
El problema es que queremos compartir la única salida a Internet. En la wan1 tenemos el router de un ISP. Por diseño una intefaz física tan sólo puede pertenecer a un VDOM, con lo que no podemos compartir la interfaz wan1 en los dos VDOM's.
La solución que pensamos es crear 2 subinterfaces en la wan1 de tipo VLAN y que pertenezcan cada una a cada VDOM.
En la parte internal también creamos 2 subinterfaces VLAN para que pertenezcan a cada VDOM.
Las preguntas:
- Entendemos que cada subinterfaz (las 4) han de tener un VLANID diferente es decir 10 / 20 para las internal y 30/40 para las de la wan1, por ejemplo. Correcto?
- Para la parte internal, deberíamos conectar la salida a un switch con VLAN's creadas de forma que con un 802.1Q trunk pues le lleguen los paquetes de cada empresa pero esto seria si en ese switch estuvieran las máquinas de las dos empresas, pero.. si tuviésemos un switch independiente para cada empresa y además si configuramos los 6 puertos de switch "internal" de forma independiente (port), sería necesario el switch con soporte para VLAN's? Bastaría con conectar el swich de la empresa A a la puerta 1 y el switch de la empresa B a la puerta 2 del Fortigate??? y configurar estas 2 interfaces internals con direccionamiento IP interno diferente... se necesitaría el uso de VLAN's????
- En la parte wan1, si tuviésemos tan sólo un router de internet, se podría conectar directamente a la wan1 y las subinterfaces VLAN's creadas recibirían el tráfico? Si además le pidiera a mi ISP 2 direcciones públicas fijas y las configurara cada una a cada subinterface VLAN creadas en la wan1, pues sería mejor, no???
Ah! la wan2 y la dmz no las podemos usar. Es decir, la wan2 tendrá otra conexión a Internet pero esta sólo la puede utilizar una de las dos empresas, pero la de la wan1 la queremos que la utilicen las 2.
En la guía "FortiGate VLAN's and VDOM's User Guide" pese a que los ejemplos son muy claros, en todo momento cada VLAN utilizan una conexión a Internet diferente. Incluso en el ejemplo de uso de VLAN's con VDOM's, tenemos que una empresa usa una conexión a Internet y otra utiliza otras dos conexiones diferentes, pero no la misma!!
Lamento la explicación así un poco liosa sobre lo que nos gustaría hacer.