【FortiOS 8.0】❀ 14. 在FortiSwitch上划分VLAN ❀ FortiGate 防火墙

发布时间:2026/8/11 8:00:51
【FortiOS 8.0】❀ 14. 在FortiSwitch上划分VLAN ❀ FortiGate 防火墙 【简介】VLAN可以将网络分割成多个小网段避免中招电脑扩散到整个网络。早期交换机划分VLAN需要敲代码才能实现而FortiGate加FortiSwitch的组合只要轻点鼠标就可以实现。VLAN规划当一家大型企业拥有各个部门以及各种网络设备的时候合理的VLAN规划就非常重要了。这里以常见的部门和设备举例。VLAN名 VLAN ID IP网段 备 注VLAN_GM 10 172.18.10.0/24 总经理办公司VLAN_ADM 20 172.18.20.0/24 行政部VLAN_HDR 30 172.18.30.0/24 人力资源部VLAN_FIN 40 172.18.40.0/24 财务部VLAN_MKT 50 172.18.50.0/24 市场部VLAN_SAL 60 172.18.60.0/24 销售部VLAN_RD 70 172.18.70.0/24 研发部VLAN_PD 80 172.18.80.0/24 产品部VLAN_OPS 90 172.18.90.0/24 运营部VLAN_PRC 100 172.18.100.0/24 采购部VLAN_QA 110 172.18.110.0/24 质量保证部VLAN_QC 120 172.18.120.0/24 质量管控部VLAN_IT 130 172.18.130.0/24 信息技术部VLAN_LEG 140 172.18.140.0/24 法务部VLAN_Server 200 172.18.200.0/24 服务器VLAN_Print 210 172.18.210.0/24 打印机VLAN_Video 220 172.18.220.0/24 监控VLAN_ACTA 230 172.18.230.0/24 门禁与考勤创建VLAN创建VLAN的工作都是在FortiGate防火墙配置界面上完成的。① 登录FortiGate防火墙选择菜单【无线交换机控制器】-【FortiSwitch VLAN】点击【新建】。② 首先我们来创建一个用于研发部的VLAN。第一步输入规划好的研发部VLAN名称第二步输入别名别名可以用中文名称尽量不要用中文第三步输入规划好VLAN ID第四步输入规划好的IP地址与子网掩码第五步启用【PING】方便测试第六步根据情况启用DHCP服务器。点击【确认】。③ 研发部的VLAN就创建好了。④ 同样的步骤创建服务器的VLAN由于通常服务器是静态IP地址因此不用启用DHCP。⑤ 下面就以这两个VLAN作为讲解各位可以自行举一反三。分配VLAN创建VLAN后就可以在交换机的端口上分配VLAN了。① 选择菜单【无线交换机控制器】-【FortiSwitch端口】这里我们要将912口给研发部使用选择912口点击本地VLAN边上的编辑图标。② 点击【Change本地VLAN to】右边下拉按钮弹出菜单中选择研发部VLAN。③ 同时给912这四个接口分配研发部VLAN点击【Apply Changes】。④ 同样的步骤将1316口分配服务器VLAN具体步骤就不再累述了。创建访问策略目前为止研发部和服务器两个VLAN都是独立的要想研发部访问服务器还需要创建访问策略。① 选择菜单【策略对象】-【防火墙策略】点击【新建】。② 第一步输入自定义的策略名称第二步点击流入接口右边的下接按钮弹出菜单选择研发部VLAN。虽然是给FortiSwitch创建的VLAN但是在接口选择中都会显示出来。③ 第三步流出接口选择服务器VLAN第四、五、六步这里都是选择ALL后期也可以根据需要选择其它内容。第七步NAT不要启用防火墙内部接口这间的互相访问是不需要启用NAT的。安全配置文件可以根据需要选择是否启用点击【OK】。④ 这样研发部访问服务器的策略就创建好了。验证效果下面我们来验证不同VLAN的访问效果。① 选择菜单【无线交换机控制器】-【FortiSwitch端口】选择子菜单【面板】可以看到9号口已经接入研发部的一台电脑13号口接入一台服务器。② 由于服务器VLAN没有启用DHCP因此接入的服务器需要手动配置IP地址网关必须指向服务器VLAN的IP地址。③ 由于研发部VLAN启用DHCP因此接入9号口的研发部电脑可以自动获得172.18.70.X网段的IP地址。④ 研发部电脑Ping服务器VLAN IP可以Ping通再Ping 13号口下的服务器IP地址也可以Ping通说明研发部VLAN可以访问服务器VLAN了。